Entrée en vigueur le 26 janvier 2022
Modifié par : LOI n°2022-52 du 24 janvier 2022 - art. 33
I.-Le président de la Commission nationale de l'informatique et des libertés peut avertir un responsable de traitement ou son sous-traitant du fait que les opérations de traitement envisagées sont susceptibles de violer les dispositions du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi.
II.-Lorsque le responsable de traitement ou son sous-traitant ne respecte pas les obligations résultant du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi, le président de la Commission nationale de l'informatique et des libertés peut le rappeler à ses obligations légales ou, si le manquement constaté est susceptible de faire l'objet d'une mise en conformité, prononcer à son égard une mise en demeure, dans le délai qu'il fixe :
1° De satisfaire aux demandes présentées par la personne concernée en vue d'exercer ses droits ;
2° De mettre les opérations de traitement en conformité avec les dispositions applicables ;
3° A l'exception des traitements qui intéressent la sûreté de l'Etat ou la défense, de communiquer à la personne concernée une violation de données à caractère personnel ;
4° De rectifier ou d'effacer des données à caractère personnel, ou de limiter le traitement de ces données.
Dans le cas prévu au 4° du présent II, le président peut, dans les mêmes conditions, mettre en demeure le responsable de traitement ou son sous-traitant de notifier aux destinataires des données les mesures qu'il a prises.
Le président peut demander qu'il soit justifié de la mise en conformité dans un délai qu'il fixe. Ce délai peut être fixé à vingt-quatre heures en cas d'urgence. Le président prononce, le cas échéant, la clôture de la procédure de mise en demeure.
Le président peut demander au bureau de rendre publique la mise en demeure. Dans ce cas, la décision de clôture de la procédure de mise en demeure fait l'objet de la même publicité.
III.-Lorsque le responsable de traitement ou son sous-traitant ne respecte pas les obligations résultant du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi, le président de la Commission nationale de l'informatique et des libertés peut également, le cas échéant après lui avoir adressé l'avertissement prévu au I du présent article ou après avoir prononcé à son encontre une ou plusieurs des mesures correctrices prévues au II, saisir la formation restreinte de la commission en vue du prononcé, après procédure contradictoire, de l'une ou de plusieurs des mesures suivantes :
1° Un rappel à l'ordre ;
2° Une injonction de mettre en conformité le traitement avec les obligations résultant du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi ou de satisfaire aux demandes présentées par la personne concernée en vue d'exercer ses droits, qui peut être assortie, sauf dans des cas où le traitement est mis en œuvre par l'Etat, d'une astreinte dont le montant ne peut excéder 100 000 € par jour de retard à compter de la date fixée par la formation restreinte ;
3° A l'exception des traitements qui intéressent la sûreté de l'Etat ou la défense ou de ceux relevant du titre III de la présente loi lorsqu'ils sont mis en œuvre pour le compte de l'Etat, la limitation temporaire ou définitive du traitement, son interdiction ou le retrait d'une autorisation accordée en application du même règlement ou de la présente loi ;
4° Le retrait d'une certification ou l'injonction, à l'organisme certificateur concerné, de refuser une certification ou de retirer la certification accordée ;
5° A l'exception des traitements qui intéressent la sûreté de l'Etat ou la défense ou de ceux relevant du titre III de la présente loi lorsqu'ils sont mis en œuvre pour le compte de l'Etat, la suspension des flux de données adressées à un destinataire situé dans un pays tiers ou à une organisation internationale ;
6° La suspension partielle ou totale de la décision d'approbation des règles d'entreprise contraignantes ;
7° A l'exception des cas où le traitement est mis en œuvre par l'Etat, une amende administrative ne pouvant excéder 10 millions d'euros ou, s'agissant d'une entreprise, 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. Dans les hypothèses mentionnées aux 5 et 6 de l'article 83 du règlement (UE) 2016/679 du 27 avril 2016, ces plafonds sont portés, respectivement, à 20 millions d'euros et 4 % dudit chiffre d'affaires. La formation restreinte prend en compte, dans la détermination du montant de l'amende, les critères précisés au même article 83.
Le projet de mesure est, le cas échéant, soumis aux autres autorités de contrôle concernées selon les modalités définies à l'article 60 du même règlement.
IV.-Lorsque la formation restreinte a été saisie, le président de celle-ci peut enjoindre au mis en cause de produire les éléments demandés par la Commission nationale de l'informatique et des libertés, en cas d'absence de réponse à une précédente mise en demeure, et assortir cette injonction d'une astreinte, dont le montant ne peut excéder 100 € par jour de retard, à la liquidation de laquelle il procède, le cas échéant.
Il peut également constater qu'il n'y a plus lieu de statuer.
20 et suivants ; Code la santé publique (tenue d'un dossier patient informatisé permet aux établissements de santé de répondre aux obligations de l'article R. 1112-2 CSP, équipe de soins définie par l'article L. 1110-12CSP). […] La formation restreinte de la CNIL, a prononcé à l'encontre de la société HOPITAL PRIVE DE LA LOIRE Une amende administrative d'un montant de cinq cent mille euros (500 000 €) au regard des manquements constitués aux articles 32 (politique de sécurité) et 34 (information des personnes concernées par la violation de données) du RGPD ; Une injonction de mettre en conformité le traitement avec les dispositions de l'article 32 du RGPD, […]
Lire la suite…Le IV de l'article 20 de la loi n° 78-17 du 6 janvier 1978 énumère les mesures que la formation restreinte de la CNIL peut prononcer [8]. […]
Lire la suite…[…] Les Hospices Civils de Lyon ont saisi la Commission Nationale de l'Informatique et des Libertés d'une demande d'avis sur la mise en oeuvre d'un traitement automatisé dont la finalité principale est l'aide à la gestion du service médical. Vu les articles 15 et 20 de la loi N° 78-17 du 6 janvier 1978, Vu l'article 12 du décret N° 78-774 du 17 juillet 1978, Après avoir entendu en son rapport Monsieur Antoine PEZE et en ses observations Monsieur le Commissaire du Gouvernement et avoir pris acte des dispositions figurant dans le projet d'acte réglementaire joint au dossier,
[…] Le Conseil supérieur de l'audiovisuel, Vu la loi no 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, notamment ses articles 15 et 20; Vu la loi no 86-1067 du 30 septembre 1986 modifiée relative à la liberté de communication, notamment ses articles 33 et 34; Vu le décret no 87-796 du 29 septembre 1987 pris pour l'application des articles 33 et 34 de la loi no 86-1067 du 30 septembre 1986 relative à la liberté de communication et relatif aux services de radiodiffusion sonore et de télévision distribués par câble; Vu la demande d'avis déposée auprès de la Commission nationale de l'informatique et des libertés le 18 janvier 1991;
[…] - la loi n° 78-17 du 6 janvier 1978 ; […] Il ressort des pièces du dossier que, le 17 juillet 2024, MM. A… ont saisi la Commission nationale de l'informatique et des libertés (CNIL) d'une plainte relative à la méconnaissance, par l'article 8 de la « charte RGPD – Parents / E… alsacienne, des dispositions du règlement du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, dit règlement général sur la protection des données (RGPD). […] Après avoir, sur le fondement du III de l'article 20 de la loi du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, […]
Articles R. 421-1 et R. 431-2 du code de justice administrative ; loi n° 68-1250 du 31 décembre 1968 relative à la prescription des créances sur l'État. Le coût de la remédiation technique, Pour le seul périmètre de la DGFiP, […] auxquels s'ajoutent 26 à 37 M€ par an (Estimation portant sur le seul périmètre de la DGFiP : authentification forte généralisée, gestion des accès à privilèges, journalisation centralisée et supervision comportementale, re-certification des habilitations). […] Or l'article 20-IV de la loi du 6 janvier 1978 exclut, pour les traitements « mis en œuvre par l'État », non seulement l'amende administrative, […]
Lire la suite…