FR EN

Toute l'actualité d'Altij

17.08.2026 11:13

Fuite de données à la DGFIP : sept actions pour votre organisation cette semaine

La confirmation par Bercy d’une intrusion au système d’information des Finances publiques dépasse...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
09.08.2026 16:20

Démarchage téléphonique à partir du 11 août 2026 le possible et l’interdit

Démarchage téléphonique : ce qui change à partir du 11 août

Plus aucun appel commercial vers un consommateur sans consentement préalable. Fin de Bloctel, fin...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:35

Procédure simplifiée : 23 nouvelles sanctions de la CNIL depuis janvier 2026

Dans un bilan publié le 6 juillet 2026, la CNIL indique avoir prononcé, depuis janvier 2026, 23...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:29

IA générative : le CEPD encadre l'anonymisation et le moissonnage de données

Le 7 juillet 2026, le Comité européen de la protection des données (CEPD) a adopté des lignes...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:13

NIS2 : la transposition française tarde, mais l'anticipation s'impose

Le 8 juillet dernier, la Commission européenne a annoncé avoir saisi la Cour de justice européenne...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:02

Cyber Resilience Act : êtes-vous concerné par l’écheance du 11 septembre 2026 ?

Le règlement européen Cyber Resilience Act (CRA) vise à renforcer la cybersécurité des produits...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
27.07.2026 20:54

Publication du Digital Omnibus : quelles conséquences pour votre projet d'IA ?

Le Règlement (UE) 2026/1744 aussi appelé « Digital Omnibus » a été publié au Journal officiel de...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.06.2026 12:06

Pixels de suivi dans vos mails : assurez votre conformité avant le 14 juillet 2026

La CNIL vient de fixer le cadre applicable à l'utilisation des pixels de suivi intégrés dans les...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
voir les archives ->
< Nouvelle-Calédonie : condamnation de l’État pour carence fautive dans le maintien de l’ordre public
29.12.2025 15:35 Il y a: 246 days
Categorie: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
Auteur : France Charruyer

Manquements du sous-traitant : la CNIL sanctionne MOBIUS SOLUTIONS d'une amende de 1 million d’euros


La CNIL sanctionne MOBIUS SOLUTIONS d'une amende de 1 million d'euros

Le 19 décembre dernier, la CNIL a annoncé avoir sanctionné la société MOBIUS SOLUTIONS LTD d’une amende de 1 million d’euros.



Rendue publique par la formation restreinte, cette décision fait suite à plusieurs contrôles sur pièces réalisés après notification d’une violation de données personnelles par DEEZER. En novembre 2022, la célèbre plateforme française de streaming musical avait notifié une violation de données personnelles à la CNIL, mentionnant la divulgation de données de ses utilisateurs sur le darknet et l’implication de son ancien sous-traitant, la société MOBIUS SOLUTIONS LTD.



Sur la base de ces contrôles, la formation restreinte a relevé plusieurs manquements du sous-traitant aux dispositions du RGPD.


RGPD : Quels manquements sanctionnés ?



1. L’article 28.3.g du RGPD indique que le sous-traitant doit, selon le choix du responsable du traitement, supprimer toutes les données à caractère personnel ou les renvoyer au responsable du traitement au terme de la prestation de services relatifs au traitement, et détruire les copies existantes, à moins que le droit de l'Union ou le droit de l'État membre n'exige la conservation des données à caractère personnel.



Une obligation que n’a pas respectée la société MOBIUS SOLUTIONS LTD, laquelle avait conservé une copie des données de plus de 46 millions d’utilisateurs de la société DEEZER après la fin de leur relation contractuelle, ce malgré son obligation de supprimer l’ensemble de ces données à l’issue du contrat.



2. L’article 29 du RGPD impose au sous-traitant de ne traiter les données personnelles que sur instruction du responsable de traitement, « à moins d'y être obligé par le droit de l'Union ou le droit d'un État membre ».


`
Agissant en dehors de toute instruction du responsable de traitement, MOBIUS SOLUTIONS LTD a copié et utilisé les données de DEEZER afin « d’améliorer les performances de ses propres services, fournis à travers sa plateforme permettant de réaliser des campagnes publicitaires personnalisées ». Trois de ses employés avaient copié ces données en avril 2019, et elles n'ont été supprimées qu'en octobre 2023, soit près de trois ans après la fin du contrat en décembre 2020. Si le prestataire indique que la copie des données relève de l’exécution contractuelle, la CNIL a toutefois considéré qu’aucune clause contractuelle n’autorisait à les traiter pour une telle finalité, de surcroit sans instruction préalable du responsable de traitement.



3. L’article 30 du RGPD impose au sous-traitant, sauf exception, de tenir un registre des données sous-traitées.



Lors de ses contrôles, la CNIL a relevé l’absence de tenue de registre par MOBIUS SOLUTIONS LTD en sa qualité de sous-traitant.


Pourquoi la CNIL est-elle compétente ?



Si la société MOBIUS SOLUTIONS LTD n’est pas établie sur le territoire de l’UE mais en Israël, la CNIL se déclare compétente conformément à l’article 3 du RGPD, en raison des traitements de données personnelles effectués par le sous-traitant, lesquels consistent en l’analyse, la segmentation et l’hébergement des données d’utilisateurs européens de la société DEEZER, ainsi qualifiés de suivi du comportement des personnes.


En effet, l’article 3 du RGPD étend l’application du règlement au traitement des données à caractère personnel relatives à des personnes concernées qui se trouvent sur le territoire de l'Union par un responsable du traitement ou un sous-traitant qui n'est pas établi dans l'Union, lorsque les activités de traitement sont notamment liées (b) au suivi du comportement de ces personnes, dans la mesure où il s'agit d'un comportement qui a lieu au sein de l'Union.

L’intégralité de la décision de la CNIL est à retrouver ici

 

ALTIJ Avocats – Droit des données, technologies et intelligence artificielle

 

Le droit des données connaît une évolution soutenue, portée par l’adoption de nombreux règlements européens récents, Digital Services Act, Data Act, Data Governance Act… Cet empilement normatif complexifie à la fois le cadre juridique et les exigences opérationnelles auxquelles les organisations doivent se conformer.


Notre cabinet vous accompagne dans le cadre de la mise à jour de votre documentation contractuelle et de vos relations clients-fournisseurs et dans la structuration et la sécurisation de vos projets liés à la donnée, en tenant compte des enjeux juridiques, techniques et stratégiques.


Droit de la donnée : nos domaines d’intervention :

 

  • Contrats IT
  • Nouvelles technologies
  • Intelligence artificielle
  • Formation

Droit de la donnée : notre accompagnement

 

  • Conseil stratégique et accompagnement global
  • Analyse du cadre juridique applicable à l’utilisation et à la réutilisation des données
  • Accompagnement sur les mécanismes d’anonymisation et de pseudonymisation
  • Rédaction et sécurisation de la documentation contractuelle
  • Sécurité des données et gestion du risque cyber
  • Prévention des contentieux (scraping, parasitisme, concurrence déloyale)
  • Mise en conformité RGPD
  • Veille juridique et réglementaire continue


Vous avez un projet data ou une question de conformité ? Contactez-nous pour un premier échange et identifions ensemble les leviers juridiques adaptés à vos enjeux.