Articles

Article 7 AUTONOME (Délibération n° 2016-264 du 21 juillet 2016 portant modification d'une norme simplifiée concernant les traitements automatisés de données à caractère personnel relatifs à la gestion de clients et de prospects (NS-048))

Article 7 AUTONOME (Délibération n° 2016-264 du 21 juillet 2016 portant modification d'une norme simplifiée concernant les traitements automatisés de données à caractère personnel relatifs à la gestion de clients et de prospects (NS-048))


L'utilisation d'un service de communication au public en ligne (site web).
La présente norme s'applique également dans le cas où le responsable de traitement utilise un service de communication au public en ligne pour réaliser les finalités définies à l'article 2.
Des données de connexion (date, heure, adresse internet, protocole de l'ordinateur du visiteur, page consultée) pourront être exploitées à des fins de mesure d'audience. Dans ce cas, le consentement préalable des personnes n'est pas nécessaire, à condition qu'elles disposent d'une information claire et complète délivrée par l'éditeur du site web, d'un droit d'opposition, d'un droit d'accès aux données collectées et qu'elles ne soient pas recoupées avec d'autres traitements tels que les fichiers clients.
L'information relative à la finalité et aux droits des personnes peut être présente dans les courriers électroniques envoyés, sur la page d'accueil du site, et dans ses conditions générales d'utilisation, par exemple.
Concernant l'exercice du droit d'opposition à l'analyse de sa navigation, l'outil permettant de désactiver la traçabilité mise en œuvre par l'outil d'analyse de fréquentation doit remplir les conditions suivantes :


- un accès et une installation aisés pour tous les internautes sur l'ensemble des terminaux, des systèmes d'exploitation et des navigateurs web ;
- aucune information relative aux internautes ayant décidé d'exercer leur droit d'opposition ne doit être transmise à l'éditeur de l'outil d'analyse de fréquentation.


Par ailleurs, tout abonné ou utilisateur d'un service de communications électroniques doit être informé de manière claire et complète, sauf s'il l'a été au préalable, par le responsable du traitement ou son représentant :


- de la finalité de toute action tendant à accéder, par voie de transmission électronique, à des informations déjà stockées dans son équipement terminal de communications électroniques, ou à inscrire des informations dans cet équipement ;
- des moyens dont il dispose pour s'y opposer.


Ces accès ou inscriptions ne peuvent avoir lieu qu'à condition que l'abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son accord qui peut résulter de paramètres appropriés de son dispositif de connexion ou de tout autre dispositif placé sous son contrôle.
Ces dispositions ne sont pas applicables si l'accès aux informations stockées dans l'équipement terminal de l'utilisateur ou l'inscription d'informations dans l'équipement terminal de l'utilisateur :


- soit a pour finalité exclusive de permettre ou faciliter la communication par voie électronique ;
- soit est strictement nécessaire à la fourniture d'un service de communication en ligne à la demande expresse de l'utilisateur.


Les cookies de mesure d'audience peuvent être déposés et lus sans recueillir le consentement des personnes lorsqu'ils remplissent les conditions visées à l'article 6 de la délibération n° 2013-378 du 5 décembre 2013, portant adoption d'une recommandation relative aux cookies et aux autres traceurs visés par l'article 32-II de la loi du 6 janvier 1978.
De manière générale, pour l'ensemble des traitements mis en œuvre pour les finalités définies à l'article 2 de la présente norme qui utilisent des données collectées par le biais des technologies visées à l'article 32-II de la loi, la présente norme renvoie aux recommandations de la délibération n° 2013-378 du 5 décembre 2013 susvisée.
Lorsque l'utilisation d'un service de communication au public en ligne donne lieu à la création d'un compte par l'utilisateur, les données doivent être effacées dès que le compte est supprimé, sous réserve des exceptions listées à l'article 5 de la présente norme.
S'agissant des comptes n'étant plus utilisés depuis un certain laps de temps par l'utilisateur, un délai doit être fixé pour déterminer la durée à partir de laquelle ces comptes doivent être considérés comme des comptes inactifs. Au terme de ce délai, les données relatives au compte inactif doivent être supprimées. Le responsable de traitement doit avertir l'utilisateur par tous les moyens disponibles avant de procéder à cette suppression et lui donner la possibilité de manifester sa volonté contraire. Il est envisageable que la personne concernée donne son consentement spécifique pour que tout ou partie des données soient archivées par le responsable de traitement, pour une durée déterminée et raisonnable, en vue d'une réactivation future du compte.
Le laps de temps au terme duquel un compte doit être considéré comme inactif doit être défini par le responsable de traitement conformément aux dispositions de l'article 6 (5°) de la loi du 6 janvier 1978 modifiée. A titre indicatif, une durée de deux ans semble par exemple appropriée pour un compte créé sur un site de rencontres.
Dans tous les cas, le responsable de traitement doit ménager la possibilité pour la personne concernée d'exercer ses droits si des données à caractère personnel la concernant restent traitées indépendamment de la clôture du compte et de la suppression des données de celui-ci.