

La société mère de Facebook, Meta, encourt des amendes totalisant 390 millions d’euros (345 millions de livres sterling), après que les régulateurs européens ont découvert qu’elle traitait illégalement les données personnelles des clients pour diffuser des publicités ciblées sur ses sites de médias sociaux Facebook et Instagram depuis 2018.
La Commission irlandaise de protection des données a donné à l’entreprise trois mois pour se conformer aux lois européennes sur la protection des données après que les régulateurs ont constaté que le recours de Meta à un “contrat” avec ses utilisateurs pour diffuser des publicités personnalisées enfreignait le règlement général européen sur la protection des données (RGPD).
La décision fait suite à des plaintes de Noyb, le groupe de campagne dirigé par l’avocat autrichien Max Schrems, qui affirmait que Meta avait tenté de “contourner” les exigences de consentement du RGPD en faisant du consentement une partie de ses termes et conditions.
“C’est un coup dur pour les bénéfices de Meta dans l’UE”, a-t-il déclaré.
Meta encourt des amendes de 210 millions d’euros pour les violations de Facebook et de 180 millions d’euros pour les violations d’Instagram. Une troisième plainte contre WhatsApp devrait entraîner de nouvelles amendes ce mois-ci.
Facebook a déclaré dans un communiqué qu’il était “fortement en désaccord” avec la décision du DPC et prévoyait de faire appel du contenu des décisions et des amendes.
“Nous pensons que nous sommes pleinement conformes au RGPD en nous appuyant sur la nécessité contractuelle pour les publicités comportementales compte tenu de la nature de nos services”, a-t-il déclaré.
Le comité européen de la protection des données est intervenu
Le DPC irlandais a été contraint de prendre des mesures contre Meta après que le Comité européen de la protection des données (EDPB) a annulé la conclusion du DPC selon laquelle le recours de Meta à la nécessité contractuelle pour traiter les données personnelles en Europe est compatible avec le RGPD.
Dans une décision contraignante du 5 décembre 2022, le CEPD a conclu que l’utilisation par Meta d’un contrat comme base juridique pour le traitement des données était contraire à l’article 6 du RGPD, qui exige que les données soient traitées licitement.
Le DPC a été tenu d’augmenter considérablement ses amendes proposées contre Facebook et Meta pour refléter la nature plus grave des infractions identifiées par l’EDPB.
Meta Ireland a modifié ses conditions d’utilisation lorsque le RGPD est entré en vigueur le 25 mai 2018, afin de lui permettre de s’appuyer sur un contrat avec ses utilisateurs pour fournir des services personnalisés et de la publicité comme base juridique pour le traitement de leurs données dans le cadre du RGPD.
Facebook et Instagram devaient appuyer sur “J’accepte” pour accepter les nouvelles conditions s’ils voulaient accéder à Facebook et Instagram, selon un communiqué du DPC.
Plaintes de Schrems
Noyb a déposé des plaintes le même jour, accusant Facebook et Instagram d’essayer de “contourner” les exigences de consentement du RGPD.
Selon les plaintes, Meta a fait valoir que les publicités ciblées faisaient partie du service qu’elle doit contractuellement aux utilisateurs.
Cela allait au-delà de la manière étroite dont la nécessité contractuelle est normalement comprise, ainsi que de ce qui était strictement nécessaire pour fournir des services aux utilisateurs, selon les plaintes.
Les plaintes soutenaient que Meta « forçait » les utilisateurs à consentir au traitement de leurs données en subordonnant l’accessibilité de ses services à l’acceptation des conditions de Facebook et d’Instagram.
“Au lieu d’avoir une option ‘oui/non’ pour les publicités personnalisées, ils ont juste déplacé la clause de consentement dans les termes et conditions. Ce n’est pas seulement injuste mais clairement illégal », a déclaré Schrems dans un communiqué.
“Nous ne connaissons aucune autre entreprise qui ait tenté d’ignorer le GDPR de manière aussi arrogante”, a-t-il ajouté.
Meta a manqué à l’obligation de transparence
Un projet de décision du DPC a conclu que Meta avait manqué à son obligation de transparence avec ses clients sur la manière dont il traitait leurs données, le but du traitement de leurs données et la base juridique du traitement des données.
Le DPC a toutefois conclu que le RGPD n’empêchait pas Meta Ireland de s’appuyer sur un contrat comme base juridique pour le traitement des données des utilisateurs et n’exigeait pas que Meta s’appuie sur le consentement des utilisateurs.
Les services Facebook et Instagram incluent la fourniture de services personnalisés et de publicités personnalisées aux utilisateurs, a déclaré Meta.
“De l’avis du DPC, cette réalité est au cœur du marché conclu entre les utilisateurs et le fournisseur de services qu’ils ont choisi, et fait partie du contrat conclu au moment où les utilisateurs acceptent les conditions d’utilisation”, a-t-il déclaré dans un communiqué.
D’autres régulateurs de l’UE, connus sous le nom d’autorités de surveillance concernées (CSA), ont examiné le projet de décision du DPC dans le cadre du processus d’adjudication.
Ils ont convenu avec le DPC que Meta n’avait pas respecté ses obligations de transparence, mais n’ont pas pu parvenir à un accord avec le DPC sur la validité du contrat de Meta.
Au total, 10 CSA ont fait valoir que Meta ne devrait pas être autorisé à utiliser un contrat comme base juridique pour le traitement des données au motif que la diffusion de publicité personnalisée ne pouvait pas être “dite nécessaire” pour remplir le contrat de Facebook avec ses utilisateurs.
Suite au processus de consultation, la DPC a transmis les points litigieux au CEPD pour une décision finale.
La chambre a estimé que, par principe, Meta Ireland n’était pas en droit de se fonder sur son contrat avec les utilisateurs comme base juridique légale pour le traitement de données à caractère personnel à des fins de publicité comportementale.
Dans sa décision du 5 décembre 2022, le CEPD a reconnu que Meta Ireland avait manqué à ses obligations de transparence et a constaté qu’en outre, il avait enfreint le principe de loyauté dans le traitement des données de ses clients.
La DPC conteste l’ordre du CEPD d’enquêter sur Facebook et Instagram
La DPC a déclaré qu’elle contesterait une nouvelle directive de l’EDPB l’obligeant à mener une nouvelle enquête sur les opérations de traitement des données de Facebook et Instagram, en se concentrant sur des catégories particulières de données.
Le DPC fait valoir que l’EDPB n’a pas le pouvoir d’ordonner aux régulateurs nationaux de la protection des données de s’engager dans ce qu’il appelle une enquête “ouverte et spéculative”.
“La direction est … problématique en termes juridictionnels et ne semble pas cohérente avec la structure des accords de coopération et de cohérence définis par le RGPD”, a-t-il déclaré.
Le DPC a déclaré qu’il intenterait une action en annulation de l’ordre du CEPD d’ouvrir de nouvelles enquêtes sur Meta devant la Cour de justice européenne.
DPC a ‘coopéré’ avec Meta
Schrems a déclaré que le DPC et Meta avaient coopéré avec Meta, à travers une série de 10 réunions confidentielles, pour lui permettre d’utiliser un contrat avec ses utilisateurs pour “contourner” GDPR.
Les documents obtenus par Noyb dans le cadre de la liberté d’information montrent que le DPC a également tenté d’introduire l’utilisation des dispositions de « liberté de contracter » dans les lignes directrices proposées par l’EDPB, ce qui aurait profité à Facebook.
Ces propositions, faites par la DPC, après avoir reçu la plainte de Noyb contre Meta, ont été rejetées par d’autres autorités de protection des données.
Suite à la décision du DPC, Meta doit désormais permettre aux utilisateurs d’avoir des versions de Facebook et d’Instagram qui n’utilisent pas de données personnelles dans un délai de trois mois, a déclaré Schrems.
La décision permettra toujours à Meta d’utiliser des données non personnelles, telles que le contenu d’une histoire lue par un utilisateur pour personnaliser les publicités, ou de donner aux utilisateurs une option “oui/non” pour consentir à la publicité, a-t-il déclaré.
Meta pour faire appel
Meta a déclaré dans un communiqué qu’il avait l’intention de faire appel des décisions du DPC et des amendes.
La société a déclaré qu’elle évaluerait une variété d’options qui lui permettraient de continuer à offrir des services entièrement personnalisés aux utilisateurs.
Il a ajouté que les suggestions de Schrems et d’autres selon lesquelles les publicités personnalisées ne peuvent plus être proposées par Meta dans toute l’Europe à moins que l’accord de chaque utilisateur n’ait d’abord été demandé étaient incorrectes.
Un porte-parole de Meta a déclaré : « Ces décisions n’empêchent pas la publicité ciblée ou personnalisée sur notre plateforme. Les décisions ne concernent que la base juridique que Meta utilise pour proposer certaines publicités. »
La société a déclaré dans un communiqué qu’il y avait un manque de clarté réglementaire et un débat entre les régulateurs et les décideurs politiques sur la base juridique du partage de données depuis un certain temps, et que les affaires en cours devant les tribunaux de l’UE pourraient aboutir à des verdicts différents.
“Étant donné que les régulateurs eux-mêmes étaient en désaccord les uns avec les autres sur la question jusqu’aux étapes finales de ces processus en décembre, il est difficile de comprendre comment nous pouvons être critiqués pour l’approche que nous avons adoptée jusqu’à présent”, a-t-il déclaré.
“Nous pensons que nous nous conformons pleinement au RGPD en nous appuyant sur la nécessité contractuelle pour les publicités comportementales compte tenu de la nature de nos services. En conséquence, nous ferons appel du fond de la décision », a-t-il ajouté.
Questions juridiques
L’avocat de la protection des données Dai Davis a déclaré qu’il n’était pas certain que Meta gagnerait en appel.
La première question pour un tribunal est de savoir si Meta peut prouver qu’il a un contrat avec les utilisateurs. “Soit ils ont un accord contractuel qui dit:” Nous nous engageons à vous envoyer des publicités qui, selon nous, d’après une analyse de votre activité sur Facebook, vous intéresseront “, soit ils ne le font pas”, a-t-il déclaré.
Le contrat doit également être équitable et transparent. “Vous devez indiquer clairement quelles sont les obligations pour lesquelles vous traitez les données, et qu’il est transparent pour l’utilisateur que vous collectez des données pour vous conformer au contrat”, a déclaré Davis.
Si Meta se donne la liberté de modifier son contrat avec les utilisateurs quand il le souhaite, cela soulève également la question de savoir si le contrat est juridiquement contraignant.
Eddie Powell, associé et avocat en réglementation du cabinet d’avocats Fladgate, a déclaré que cette décision était “une très mauvaise nouvelle pour Meta”. “Le DPC a été annulé par l’UE, qui a déterminé que la pratique de Meta consistant à obliger les utilisateurs à accepter des publicités personnalisées dans le cadre du contrat de service Facebook ou Instagram constituait une violation supplémentaire du RGPD”, a-t-il déclaré. “En conséquence, le DPC a augmenté son amende contre Meta à 390 millions d’euros.”
“L’ordre selon lequel les utilisateurs de Facebook et d’Instagram ne peuvent être contraints d’accepter que leurs données soient utilisées pour diffuser des publicités personnalisées doit réduire massivement l’attractivité des plateformes pour les annonceurs”, a-t-il déclaré. “Trop d’utilisateurs sont susceptibles, s’ils ont le choix, de refuser les publicités personnalisées.”
Meta, cependant, a déclaré dans un communiqué qu’il disposait de diverses options pour traiter légalement les données des utilisateurs autres que de demander le consentement. “Ces décisions n’empêchent pas la publicité ciblée ou personnalisée sur notre plateforme”, a-t-il déclaré.
Read more Tech News in French
Source
