Spécificité propre à cette application, on y accède par cooptation, ce qui attise l’appétit des profanes pour ce club très select que fréquentent Elon Musk, Mark Zuckerberg et Bill Gates. « C’est un très bel outil du point de vue humain et intellectuel, dans lequel les personnes se sentent valorisées », estime l’avocat Claude Armingaud, associé du cabinet K&L Gates. Ce spécialiste du droit des nouvelles technologies et de la propriété intellectuelle est d’ailleurs devenu, comme plusieurs de ses confrères, un membre actif de ClubHouse. Il y anime le salon privé « The Privacy House » dédié à la protection des données personnelles.

Parmi les anomalies recensées, l’information sommaire des utilisateurs au moment de leur inscription et un accès à leurs contacts qui enjambe leur consentement. « Lorsqu’une personne s’inscrit, le réseau accède à tous ses contacts et à leurs numéros de téléphone, ce qui constitue une collecte indirecte de données personnelles au sens du RGPD. En principe, ces contacts doivent être informés de cette collecte au plus tard dans les 30 jours suivants, et doivent être en mesure d’exercer leurs droits d’opposition et d’accès à leurs données à tout moment. Sinon, une telle collecte pourrait constituer une violation majeure et caractérisée du RGPD », décrypte Me Armingaud.

Toutefois, relève Me Armingaud, « le risque existe que la plateforme, qui ne dispose pas encore d’un réel modèle économique, enregistre les conversations pour faire de l’analyse de contenu et du marketing. Si tel est le cas, et qu’elle n’en informe pas les utilisateurs, c’est un manquement au RGPD. Si elle compte le faire ultérieurement, elle devra procéder à cette information », détaille-t-il.

La question de l’enregistrement des conversations se pose avec d’autant plus d’acuité que « ClubHouse travaille avec un prestataire établi en Chine, où, d’ailleurs, l’application est interdite », note l’avocat. La voix est une donnée biométrique ultrasensible qui permet d’identifier la personne et, à travers elle, son état de santé, ses opinions et prises de position, autant d’informations à protéger dans le contexte tendu des relations avec la Chine. « Dès lors qu’elle est associée à un profil, la voix fait l’objet d’une protection renforcée du RGPD. Celui-ci interdit de traiter la voix à des fins d’identification », rappelle Me Armingaud.

Pour l’heure, l’enquête doit permettre d’établir si le RGPD s’applique à la société et si ses règles sont respectées. Si tel n’est pas le cas, « la Cnil pourra, le cas échéant, faire usage de ses propres pouvoirs répressifs » a-t-elle prévenu. Néanmoins, nuance Me Armingaud, en cas de sanction, « la société ne possédant aucun établissement en Europe, rien ne garantit que sa décision sera exécutée aux États-Unis, ce qui serait un véritable camouflet pour le RGPD ».

Lire l’article entretien complet avec Laurence Neuer sur LePoint.fr

Le Cabinet K&L Gates est classé « Pratique Réputée » avec Claude-Etienne Armingaud.

SourcesMagazine Décideurs

Le Cabinet K&L Gates est classé avec « Forte Notoriété – Band 1″ avec Claude-Etienne Armingaud.

SourcesMagazine Décideurs

Le Cabinet K&L Gates est classé avec sa « Pratique Réputée » avec Claude-Etienne Armingaud.

SourcesMagazine Décideurs

Le Cabinet K&L Gates est classé avec sa « Pratique Réputée » avec Claude-Etienne Armingaud.

SourcesMagazine Décideurs

Le Cabinet K&L Gates est classé avec « Forte Notoriété » avec Claude-Etienne Armingaud.

Sources: Magazine Décideurs

La Commission Nationale de l’Informatique et des Libertés (CNIL) a clôturé l’année 2020 avec une amende de 20 000 euros à l’encontre la société française NESTOR spécialisée dans la préparation et la livraison de repas sur le lieu de travail (voir la décision complète CNIL, Décision SAN-2020-018, 8 Décembre 2020).

Plusieurs violations du Règlement Général sur la Protection des DonnéesRGPD ») et la Directive Vie privée et Communications électroniques (« Directive ePrivacy ») concernant le traitement des données à caractère personnel des clients et prospects ont été relevés par la CNIL, et notamment :

Si l’amende apparait relativement limitée au regard du montant maximal de 20 millions d’euros ou de 4% du chiffre d’affaires pouvant être prononcé, cette décision reste une opportunité d’examiner de plus près les pratiques de web scraping et de marketing direct qui se développent rapidement.

(suite…)

La CNIL fixe au 31 mars 2021 la fin du « délai raisonnable » pour mettre en conformité les sites web et applications mobiles.

Suite à l’adoption et la publication de ses lignes directrices modificatives et de la recommandation portant sur l’usage des cookies le 1er octobre 2020 (voir notre alerte sur ce sujet ici), la Commission nationale de l’informatique et des libertés (« CNIL ») a rappelé, le 4 février 2021, la nécessité pour les acteurs privés et publics de s’assurer de leur conformité aux nouvelles obligations en matière de cookies et autres traceurs (« Cookies » – Voir le communiqué de la CNIL du 4 février 2021).

Pour assurer l’effectivité de son plan d’action sur le ciblage publicitaire en ligne et pour lutter contre les lacunes constatées tant dans le secteur public que dans le secteur privé, la CNIL fixe un délai précis : la période d’adaptation accordée à l’ensemble des acteurs afin d’effectuer leur mise en conformité prendra fin le 31 mars 2021.

(suite…)

Venez célébrer avec nous le #DataPrivacyDay2021 ce jeudi, et échanger sur les évènements à venir dans un cadre informel et dématérialisé (BYOB, évidemment).

Avec les Co-Chairs du KnowledgeNet France de l’IAPP:

Et la Young Privacy Professional volunteer, Meriem Ouarem, Data Privacy Counsel, Schneider Electric.

Inscription sur le site de l’IAPP.

Le 1er janvier 2021, la période de transition du Brexit (Période de Transition) est enfin arrivée à terme et le Royaume-Uni a officiellement finalisé sa sortie de l’Union européenne (UE). L’accord commercial post Brexit (Accord) négocié à la dernière minute devrait permettre une transition plus douce sur le plan de la protection des données, dans la mesure où le Règlement Général sur la Protection des Données (RGPD) a cessé d’être directement applicable au Royaume-Uni. Il a également été accordé au Royaume-Uni une période de grâce de six mois afin de négocier une décision d’adéquation qui permettrait le libre transfert de données personnelles de l’UE vers le Royaume-Uni.

Si le Comité Européen de la Protection des Données (CEPD) a modifié le 13 janvier 2021 ses Communications sur le Brexit à la suite de l’Accord (Communications), il ne s’est cependant penché que sur:

  • La question des transferts de données de l’UE vers le Royaume-Uni;
  • La fin du mécanisme dit de « guichet unique » pour le Royaume-Uni; et
  • La nécessité pour les entités britanniques qui seraient soumises au RGPD de désigner un représentant conformément à l’article 27 RGPD.
(suite…)