C9: Délégation de traitement; Registre des fichiers (nLPD); Délégué à la protection; Représentant dans l'UE Flashcards
Où est comment se définit la délégation du traitement? Quels sont des sous-traitants fréquents?
LPD 10a
= résultat de la division du travail de traitement et de la communication de l’information
–> cas fréquents: institut de sondage; fiduciaire
Conditions pour délégation a. s. d. LPD 10a?
- Convention (en privé, p. ex. outsourcing général, prestation avocat, etc.) ou base légale (en public)
- -> peut être sur partie des données slmnt - Limitation aux traitements que le mandant serait en droit d’effectuer lui-même (al. 1 let. a)
- -> s’explique automatiquement; en gros, respect des principes généraux - Respect des obligations légales ou contractuelles de garder le secret (al. 1 let. b)
- Véritable tiers
- Le choix du tiers
- choisir
- instruire
- surveiller
Faut-il une forme spécifique pour la convention?
Non; le plus souvent c’est un mandat (CO 394 ss) ou un contrat d’entreprise/Werkvertrag (CO 363 ss) ou encore un contrat mixte
Contenu de la convention?
En particulier:
- Type
- Etendue
- Respect de la confidentialité
- technologies à mettre en œuvre
- Accès
- Développement et maintenance des bases de données générées en sous-traitance
- Sécurité
- Localisation du matériel
- Instructions, contrôles et audits
- Eventuelle faculté de sous-délégation
- Conservation et archivage
Comment se traduisent les 3 dimensions de la diligence nécessaire dans le cadre de la délégation?
- Choisir: personnel et infrastructure, n. b. sécurité (cf. al. 2)
- Instruire: But et étendue, éventuellement exigences spécifiques à la sécurité (cf. al. 2)
- Surveiller: vérifier en tout temps la manière dont le traitement délégué est effectué, n. b. sécurité (cf. al. 2)
Quel est la diligence requise du mandant?
Exercer l’instruction et la surveillance avec tte diligence, y c.
- -> réagir sans délai en cas d’indices
- -> év. audits réguliers
- -> tjrs en fonctions des circonstances concrètes
Que faut-il pour une sous-sous-traitance?
Consentement expresse du mandant (≠ explicite/forme particulière)
En cas d’admission: Mandant doit s’assurer d’une chaîne d’instruction et surveillance complète
Est-ce qu’une obligation de garder le secret a. s. d. LPD 10a I let. b signifie tjrs que la délégation est automatiquement prohibée?
Non; il faut vérifier dans la loi s’appliquant ou par interprétation de la clause si l’obligation englobe la délégation aussi.
Quelle est la conséquence si la clause contractuelle prohibe la délégation, mais l’auteur a quand-même saisi un délégataire?
Responsabilité contractuelle, pénale et/ou administrative
Qu’est-ce qui est un “véritable tiers”?
= toute personne différente du mandant, même si elle lui est liée économiquement ou juridiquement (p. ex. société fille ou sœur dans le même groupe
≠ au sein de la même personne morale (succursale, autre service ou collaborateur)
- -> principes généraux s’appliquent dans les deux cas
- -> et aussi les règles de dilligence dans le choix, l’instruction, et le contrôle
Qui est le maître du fichier s’il y a délégation (3 cas de figure)?
- Généralement, le mandant est maître du fichier; ou au moins l’auteur principal du traitement
- Mandant et délégataires sont maître du fichier en commun = les deux ont certaines tâches
- Délégataire est le seul maître du fichier (qu’il exploite pour le compte d’un tiers)
= p. ex. institut d’étude du marché menant une enquête pour le compte du client
A quoi faut-il penser si le délégataire se trouve p. ex. en Allemagne?
Communication transfrontière –> LPD 6 s’applique (aussi si communication pas à un véritable tiers et ainsi pas de délégation)
Par rapport à quel art. LPD 10a est lex specialis?
LPD 12 II c –> en cas de délégation, il suffit de remplir les conditions de LPD 10a pour le traitement de données sensibles ou des profils de la personnalité (!) sans autre motif justificatif
Quels art. s’appliquent pas lors qu’il y a délégation?
LPD 8 II let. b: Le délégué n’est pas “destinataire”; il faut pas donner accès à cette information/les coordonnées du délégué du traitement
LPD 11 III –> devoir d’info pour données sensibles et profils tombe.
–> Raison: pas de communication à un véritable tiers, tant et aussi longtemps que le délégataire n’utilise pas les données pour ses propres fins
LPD 14 II let . c: ibid. LPD 8 II let. b
LPD 14 III in fine: La communication au délégué n’est pas “communication à un tiers”
Est-ce que les devoir particuliers du maître du fichier s’appliquent au délégataire? Ça sera toujours le cas dans la nLPD?
En principe non; à moins que le délégataire est lui-même maître du fichier
nLPD 14 III: sous-traitant devra mener un registre des activités de traitement
Peut le délégataire se prévaloir d’une justification?
Oui, dans la même mesure que le mandant (al. 3) –> LPD 13
Si la délégation correspond aux exigences de LPD 10a, faut-il informer la personne concernée? Ou faut-il même son consentement?
Non (cf. en haut: LPD 11 III; 14 II let. c et III ne s’appliquent pas faute de manque des ECO)
Est-ce que le délégataire peut se fier du label de qualité du mandant (LPD 11)?
Non
Conséquence pour le mandant s’il a délégué sans les préjudices nécessaires?
Responsabilité délictuelle ou contractuelle