L'autorité italienne sanctionne le traitement illicite de données personnelles par le Comune d'Aprilia dans une affaire de communication non conforme
La communication de l'identité d'un plaignant à l'entité mise en cause, sans base légale adéquate et avant même d'avoir recueilli les éléments de la plainte, constitue une violation des principes de licéité et de minimisation, même si le responsable du traitement est une autorité publique agissant dans le cadre de ses pouvoirs de surveillance.
Faits et contexte
L'autorité italienne de protection des données (Garante per la protezione dei dati personali - GPDP) a publié une décision à l'encontre de la municipalité d'Aprilia pour avoir communiqué illicitement les données personnelles d'un employé à son employeur, une entreprise publique, suite à une demande de rendez-vous de l'employé visant à dénoncer la gestion de cette dernière.
L'affaire trouve son origine dans la plainte d'un employé qui reprochait à la municipalité d'avoir transmis à son employeur sa demande de rendez-vous confidentiel, ce qui a conduit à l'ouverture d'une procédure disciplinaire et à son licenciement.
Motifs de la décision
L'autorité a retenu plusieurs manquements à l'encontre de la municipalité :
- Obligation de licéité, loyauté et transparence (article 5, paragraphe 1, point a) du RGPD) et de disposer d'une base juridique appropriée (article 6 du RGPD): L'autorité a jugé que la communication des données du plaignant à son employeur n'était pas fondée sur une base juridique valide. Bien que la municipalité ait invoqué l'exécution d'une mission d'intérêt public (article 6, paragraphe 1, point e) du RGPD) dans le cadre de ses pouvoirs de surveillance renforcés, l'autorité a estimé que les dispositions légales générales invoquées ne constituaient pas une base juridique suffisante au sens de l'article 2-ter du Code italien de protection des données pour justifier la communication de l'identité d'un plaignant à l'entité même qu'il entendait dénoncer.
- Obligation de limitation des finalités (article 5, paragraphe 1, point b) du RGPD) : La municipalité a collecté les données du plaignant dans le but de recevoir des informations sur la gestion de l'entreprise publique. Cependant, en transmettant immédiatement sa demande à ladite entreprise pour obtenir "une relation sur l'employé", elle a détourné le traitement vers une finalité incompatible, à savoir une enquête sur la personne du plaignant plutôt que sur les faits qu'il proposait de dénoncer.
- Obligation de minimisation des données (article 5, paragraphe 1, point c) du RGPD) : L'autorité a considéré que la communication de l'identité du plaignant et de sa demande n'était ni adéquate, ni pertinente, ni limitée à ce qui était nécessaire. La demande de l'employé étant générique et visant uniquement à obtenir un entretien, la municipalité aurait dû d'abord recueillir les informations directement auprès de lui avant d'envisager toute communication à des tiers, ce qui rendait la divulgation de son identité à son employeur prématurée et excessive.
Décision de l'autorité
En conséquence, l'autorité a conclu que la municipalité avait illégalement communiqué les données personnelles du plaignant en violation des articles 5 et 6 du RGPD.
Enseignements
Cette décision rappelle que :
- La gestion d'une plainte ou d'un signalement impose au responsable du traitement, même s'il s'agit d'une autorité publique, de recueillir d'abord les éléments auprès du plaignant avant d'envisager de communiquer son identité à l'entité mise en cause.
- L'invocation d'une mission d'intérêt public comme base juridique ne dispense pas de démontrer la nécessité spécifique de la communication de données à un tiers ; les pouvoirs généraux de surveillance ne justifient pas automatiquement une telle divulgation.
- Le principe de minimisation s'apprécie au regard de la finalité et du stade de la procédure ; communiquer l'identité d'un plaignant de manière prématurée constitue un manquement, même si les données transmises sont quantitativement limitées (nom et prénom).
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire