Le mardi 16 janvier 2024 à 15h32, l’APD a communiqué une décision de sa chambre contentieuse qui condamne Black Tiger Belgium dans la mesure suivante :
-
Ordre de mettre en conformité le service data quality (violation des articles 5.1 et 6.1 ainsi que 12.1, 14.1 et 14.2 RGPD), en cessant le traitement des donnés dans la base de données Spectron avant d’avoir notifié aux personnes concernées le traitement de leurs données personnelles (incluant une période de « opt-out » de 3 mois), pour ce qui concerne les individus dont Black Tiger Belgium possède les coordonnées de contact (pour les autres, le traitement est purement interdit à défaut de base légale).
-
Ordre de mettre en conformité la période de conservation des données en rapport avec les finalités du traitement, afin que seules les données les plus actuelles fassent l’objet d’un traitement dans le cadre du data quality, conformément au principe de minimisation des données. Ordre complémentaire d’adapter la documentation correspondante (violation des articles 5.1, 5.2, 24.1 et 25.1 ainsi que 25.2 RGPD).
-
Ordre de rectifier le registre des opérations de traitement en indiquant les catégories de données traitées et de personnes concernées, ainsi que les responsables de traitement concernés.
-
Ordre de fournir à l’APD dans les trois mois la preuve de la réalisation des actions ci-dessus.
-
Amende de 129.500 EUR pour violation des articles 5, 6, 12, 14, 24 et 25 RGPD.
-
Amende de 41.440 EUR pour violation des articles 12 et 15 RGPD (pas de mention des sources et réponse par voie postale).
-
Amende de 3.700 EUR pour violation de l’article 30 RGPD (pas de mention des responsables de traitement).
Clarification de la situation au regard de la réalité des faits suivants :
-
La base Spectron n’existe pas chez Black Tiger. Elle existait chez Bisnode Belgium et elle était dédiée aux activités de Data Broking en BtoB, qui ont été cédées dès 2021.
-
La décision fait suite à une procédure initiée en 2020 par la plainte d’un citoyen visant une campagne réalisée au format papier datant de 2016. En 2016, le règlement RGPD n’était pas applicable.
-
Cette campagne correspondait à une activité de Data Broking, produite par la société Bisnode Belgium.
-
Le Groupe Black Tiger a acquis Bisnode Belgium en mars 2021 et a cessé dès juin 2021 toutes les activités de Data Broking précédemment exercées par Bisnode Belgium.
-
Les actionnaires du Groupe Black Tiger ont demandé à rencontrer l’APD dès le mois de mars 2021, malheureusement en vain.
-
L’activité actuelle d’éditeur de logiciel de Black Tiger n’est en aucune façon concernée par cette plainte, ni par cette décision.
Résumé succinct de certains éléments hautement contestables, à l’analyse de la décision précitée :
-
Il est étonnant qu’une autorité de protection des données n’ait pas, en particulier dans une décision imposant des sanctions, distingué les activités de Data Broking et de Data Quality.
-
L’APD a réalisé, dès après que la décision ait été prononcée, une communication très rapide et à grande échelle sur l’ensemble des réseaux sociaux à sa disposition.
-
Dans ses communications sur les réseaux sociaux, l’APD ne précise nulle part que la décision est encore susceptible de recours (en l’occurrence un appel).
-
L’APD n’a engagé d’action qu’après le changement de contrôle de Bisnode Belgium sur des pratiques du passé de cette dernière. Pour quelles raisons l’APD n’a-t-elle pas enclenché cette démarche contre Bisnode Belgium à l’époque où cette dernière pratiquait l’activité de Data Broking en BtoC et BtoB au quotidien ?
-
Le Groupe Black Tiger a construit à partir de 2015 sa stratégie et son positionnement sur une approche rigoriste de l’exploitation de la donnée.
-
Dès 2016, le Groupe Black Tiger investit de façon conséquente dans sa technologie afin que celle-ci puisse proposer à ses clients un module de conformité en ligne, en continu, sur l’ensemble d’un système IT et intégrant un score de conformité.
-
Ce module de conformité a été présenté à l’Autorité de contrôle française dès 2017 et depuis, très régulièrement.
-
Dès l’acquisition de Bisnode Belgium en mars 2021 par le groupe Black Tiger, toute activité ne s’inscrivant pas dans la stratégie du groupe Black Tiger, notamment le Data Broking, est immédiatement cessée.
-
Ces informations ont été communiquées sur le marché dès juin 2021 afin d’informer l’ensemble des clients de Black Tiger Belgium.
-
Black Tiger a tenté en vain de l’exposer à l’APD.
Prochaines étapes :
- Black Tiger Belgium va prochainement interjeter appel contre la décision précitée et se réserve par ailleurs tous droits quant au préjudice qu’elle a subi.
Commentaires récents