FR EN

Toute l'actualité du social

02.10.2025 12:02

Vidéosurveillance dissimulée par l’employeur : la CNIL sanctionne lourdement La Samaritaine

Le 18 septembre 2025, la CNIL a prononcé une sanction de 100 000 euros¹ à l'encontre de la...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit Social, Les essentiels, Veille Juridique
20.02.2025 16:13

IA au travail : obligation de consultation du CSE

Intelligence artificielle au travail : obligation de consultation du CSE avant le déploiement de...


Cat: Droit des sociétés , Les actualités d'ALTIJ, Droit des Technologies Avancées, Droit Social, Restructurations et plans sociaux , Veille Juridique
23.10.2024 21:26

Questionner la conformité RGPD de son SIRH

Votre SIRH respecte-t-il les obligations du règlement général sur la protection des données ?


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Droit Social, Les essentiels, Veille Juridique
22.03.2024 10:34

DEEP FAKES PORNOGRAPHIQUES : Que dit la loi ?

La diffusion de deepfakes pornographiques mettant en scène la chanteuse Taylor Swift à la fin du...


Cat: Droit de la Propriété Intellectuelle, Droit des Technologies Avancées, Droit Social, Veille Juridique
12.02.2024 16:49

Congés payés : Les règles d’acquisition ont changé !

Le Conseil constitutionnel s’est prononcé à son tour (2/2)


Cat: Droit Social, Contentieux prud'homal et licenciements , Droit pénal du travail , Hygiène, Santé et sécurité , Relations individuelles et contrat de travail, Les essentiels, Veille Juridique
voir les archives ->
< Nouvelle-Calédonie : condamnation de l’État pour carence fautive dans le maintien de l’ordre public
29.12.2025 15:35 Il y a: 246 days
Categorie: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
Auteur : France Charruyer

Manquements du sous-traitant : la CNIL sanctionne MOBIUS SOLUTIONS d'une amende de 1 million d’euros


La CNIL sanctionne MOBIUS SOLUTIONS d'une amende de 1 million d'euros

Le 19 décembre dernier, la CNIL a annoncé avoir sanctionné la société MOBIUS SOLUTIONS LTD d’une amende de 1 million d’euros.



Rendue publique par la formation restreinte, cette décision fait suite à plusieurs contrôles sur pièces réalisés après notification d’une violation de données personnelles par DEEZER. En novembre 2022, la célèbre plateforme française de streaming musical avait notifié une violation de données personnelles à la CNIL, mentionnant la divulgation de données de ses utilisateurs sur le darknet et l’implication de son ancien sous-traitant, la société MOBIUS SOLUTIONS LTD.



Sur la base de ces contrôles, la formation restreinte a relevé plusieurs manquements du sous-traitant aux dispositions du RGPD.


RGPD : Quels manquements sanctionnés ?



1. L’article 28.3.g du RGPD indique que le sous-traitant doit, selon le choix du responsable du traitement, supprimer toutes les données à caractère personnel ou les renvoyer au responsable du traitement au terme de la prestation de services relatifs au traitement, et détruire les copies existantes, à moins que le droit de l'Union ou le droit de l'État membre n'exige la conservation des données à caractère personnel.



Une obligation que n’a pas respectée la société MOBIUS SOLUTIONS LTD, laquelle avait conservé une copie des données de plus de 46 millions d’utilisateurs de la société DEEZER après la fin de leur relation contractuelle, ce malgré son obligation de supprimer l’ensemble de ces données à l’issue du contrat.



2. L’article 29 du RGPD impose au sous-traitant de ne traiter les données personnelles que sur instruction du responsable de traitement, « à moins d'y être obligé par le droit de l'Union ou le droit d'un État membre ».


`
Agissant en dehors de toute instruction du responsable de traitement, MOBIUS SOLUTIONS LTD a copié et utilisé les données de DEEZER afin « d’améliorer les performances de ses propres services, fournis à travers sa plateforme permettant de réaliser des campagnes publicitaires personnalisées ». Trois de ses employés avaient copié ces données en avril 2019, et elles n'ont été supprimées qu'en octobre 2023, soit près de trois ans après la fin du contrat en décembre 2020. Si le prestataire indique que la copie des données relève de l’exécution contractuelle, la CNIL a toutefois considéré qu’aucune clause contractuelle n’autorisait à les traiter pour une telle finalité, de surcroit sans instruction préalable du responsable de traitement.



3. L’article 30 du RGPD impose au sous-traitant, sauf exception, de tenir un registre des données sous-traitées.



Lors de ses contrôles, la CNIL a relevé l’absence de tenue de registre par MOBIUS SOLUTIONS LTD en sa qualité de sous-traitant.


Pourquoi la CNIL est-elle compétente ?



Si la société MOBIUS SOLUTIONS LTD n’est pas établie sur le territoire de l’UE mais en Israël, la CNIL se déclare compétente conformément à l’article 3 du RGPD, en raison des traitements de données personnelles effectués par le sous-traitant, lesquels consistent en l’analyse, la segmentation et l’hébergement des données d’utilisateurs européens de la société DEEZER, ainsi qualifiés de suivi du comportement des personnes.


En effet, l’article 3 du RGPD étend l’application du règlement au traitement des données à caractère personnel relatives à des personnes concernées qui se trouvent sur le territoire de l'Union par un responsable du traitement ou un sous-traitant qui n'est pas établi dans l'Union, lorsque les activités de traitement sont notamment liées (b) au suivi du comportement de ces personnes, dans la mesure où il s'agit d'un comportement qui a lieu au sein de l'Union.

L’intégralité de la décision de la CNIL est à retrouver ici

 

ALTIJ Avocats – Droit des données, technologies et intelligence artificielle

 

Le droit des données connaît une évolution soutenue, portée par l’adoption de nombreux règlements européens récents, Digital Services Act, Data Act, Data Governance Act… Cet empilement normatif complexifie à la fois le cadre juridique et les exigences opérationnelles auxquelles les organisations doivent se conformer.


Notre cabinet vous accompagne dans le cadre de la mise à jour de votre documentation contractuelle et de vos relations clients-fournisseurs et dans la structuration et la sécurisation de vos projets liés à la donnée, en tenant compte des enjeux juridiques, techniques et stratégiques.


Droit de la donnée : nos domaines d’intervention :

 

  • Contrats IT
  • Nouvelles technologies
  • Intelligence artificielle
  • Formation

Droit de la donnée : notre accompagnement

 

  • Conseil stratégique et accompagnement global
  • Analyse du cadre juridique applicable à l’utilisation et à la réutilisation des données
  • Accompagnement sur les mécanismes d’anonymisation et de pseudonymisation
  • Rédaction et sécurisation de la documentation contractuelle
  • Sécurité des données et gestion du risque cyber
  • Prévention des contentieux (scraping, parasitisme, concurrence déloyale)
  • Mise en conformité RGPD
  • Veille juridique et réglementaire continue


Vous avez un projet data ou une question de conformité ? Contactez-nous pour un premier échange et identifions ensemble les leviers juridiques adaptés à vos enjeux.