Auteur/autrice : Samuel Bruyere
-
Décryptage du Guide de lecture Qualiopi version 9 incluant les modifications de la version 8
Vous l’avez noté, la version 8 du guide de lecture de Qualiopi (sortie le 23 novembre 2023) et la version 9 (sortie le 8 janvier 2024) ont été publiées de façon très rapprochée.
La version 8 comportait quelques changements significatifs impactant l’ensemble des prestataires se présentant à l’audit.
Les modifications apportées par la version 9 se concentrent uniquement sur le cas des sous-traitants se présentant à l’audit.
Les experts de Veille Formation ont donc choisi de vous proposer un décryptage du Guide de lecture Qualiopi version 9 qui inclut les modifications apportées par la V8 afin que vous puissiez vous appuyer sur un seul et même document au quotidien.
-
Contrat de professionnalisation
Le contrat de professionnalisation est un contrat de travail conclu entre un employeur et un salarié. Il permet l’acquisition – dans le cadre de la formation continue – d’une qualification professionnelle (diplôme, titre, certificat de qualification professionnelle…) reconnue par l’État et/ou la branche professionnelle. L’objectif est l’insertion ou le retour à l’emploi des jeunes et des adultes.
source : https://travail-emploi.gouv.fr/le-contrat-de-professionnalisation
-
ChatGPT : Améliorer le Climat Social en Entreprise grâce à l’IA !
Avec ChatGPT, vous pouvez améliorer le climat social. Le monde de l’entreprise est riche de sa diversité. Il se compose d’individus aux horizons, personnalités et parcours de vie uniques. Chacun d’entre eux nourrit sa vision de l’existence et possède son propre système de valeurs duquel découlent des opinions et croyances. Par extension, les objectifs personnels et professionnels des salariés diffèrent également. Parfois ces particularités entrent en collision et donnent lieu à des différends qui prennent la forme de conflits d’intérêts, de conflits de valeurs ou de conflits hiérarchiques. Quelle que soit leur nature, les divergences ponctuent les relations professionnelles en entreprise. Absolument inéluctables, il demeure néanmoins possible de les anticiper et de les minimiser. Améliorer la gestion des conflits en entreprise reste indispensable pour limiter les nombreuses conséquences néfastes qui découlent de ces litiges.
-
Qualiopi, ce qui change au 1er septembre
Nous vous parlions déjà dans notre précédent article : L’arrêté du 31 mai 2023 décrypté par nos experts des changements qui entrent en vigueur à compter du 1er septembre dans le cadre des audits Qualiopi.
Mais vous le savez, la mission de nos Experts est de vous faciliter la veille et son exploitation.
Ils ont donc construit un support que vous pouvez télécharger, conserver et surtout dont vous pourrez immédiatement exploiter les enseignements !
Découvrez tout ce que vous devez mettre en œuvre ou anticiper pour préparer au mieux vos prochains audits.
-
Nouvelles modalités d’audit Qualiopi : L’arrêté du 31 mai 2023 décrypté par nos experts
Nos experts vous proposent une présentation synthétique des modifications apportées par l’arrêté du 31 mai 2023 aux modalités d’audit Qualiopi (à télécharger ci-dessous).
Découvrez les précisions apportées par ce nouvel arrêté concernant :
- Les informations à communiquer en amont de l’audit initial, de surveillance ou de renouvellement
- Les nouvelles modalités de l’audit de surveillance
- Le statut de nouvel entrant
- L’obligation d’affichage et de communication de votre certificat Qualiopi
- Le traitement des non-conformités et des signalements
- Les organismes multi-sites
- les transferts de certification
- Les extensions de certification
La plupart des modifications apportées entrerons en vigueur au 1er septembre 2023.
En revanche, elles sont immédiatement applicables en ce qui concerne le traitement des non-conformités, les signalements et les modalités de transfert de certification.
-
Meta condamnée à une amende historique par l’autorité de contrôle irlandaise des données personnelles : décryptage
Vendredi 12 mai 2023, près de cinq années après l’entrée en vigueur du règlement général sur la protection des données (RGPD), la société Meta (Meta Platforms Ireland Limited) a été condamnée à une amende record de 1,2 milliard d’euros par la Data Protection Commission, l’autorité de contrôle irlandaise des données personnelles, équivalent français de la Commission nationale de l’informatique et des libertés (CNIL).
Épilogue d’une saga judiciaire fleuve, la décision – prise selon les modalités prévues par les articles 60 et 65 du RGPD – tire les conclusions d’une enquête débutée en 2015, peu de temps après que la Cour de justice de l’Union européenne a invalidé les principes de l’accord UE-USA dit Safe Arbor, un mécanisme de certification pour les sociétés établies aux États-Unis d’Amérique, initialement reconnu comme offrant un niveau de protection adéquat aux données personnelles transférées outre-Atlantique. Décryptage.
https://www.usine-digitale.fr/article/le-cyber-resilience-act-le-rgpd-de-la-cybersecurite.N2205761
-
4 ans après l’entrée en vigueur du RGPD : quel est le verdict ?
Le 25 mai 2018, le RGPD entrait en vigueur, afin de se hisser en protecteur des données des citoyens européens face aux géants de la Tech. Quel est son bilan, quatre ans après sa mise en oeuvre ?
Le 25 mai 2018, le Règlement général sur la protection des données (RGPD) de l’UE entrait en vigueur, afin de se hisser en protecteur des données des citoyens européens face aux géants de la Tech. Quatre ans après sa mise en œuvre, le bilan est-il toujours en faveur des citoyens européens ?
L’équation entre efficacité et vie privée est impossible
Malgré les restrictions amenées par le RGPD et la fin des cookies tiers prévue pour 2023, les entreprises ont toujours la possibilité de réaliser des analyses en se reposant sur les cookies dits « first-party ». Respectant le consentement des utilisateurs, les informations recueillies sont à la fois authentiques, précises, et volontairement données par les utilisateurs. Les entreprises ont donc toujours la possibilité de créer des campagnes marketing toujours plus personnalisées, mais aussi de nouer une relation de confiance avec leurs clients en leur assurant le respect de leur vie privée.
D’ailleurs, de nombreux consommateurs se disent prêts à partager leurs données personnelles avec les marques pour gagner en personnalisation à condition qu’un consentement clair existe. Selon une étude menée par BCG, environ 30 % des personnes interrogées étaient prêtes à partager leur adresse électronique avec une entreprise donnée sans incitation et 90 % d’entre contre un échange de valeur approprié. Selon une autre étude réalisée par McKinsey, 71 % des consommateurs attendent des entreprises qu’elles offrent des interactions personnalisées selon leurs propres conditions. Afin de gagner la confiance des consommateurs, la clé du succès pour les entreprises est de donner aux clients la transparence, le choix et le contrôle de leurs données.
Les lois sur le transfert de données ont évolué et les entreprises doivent s’adapter rapidement
Le paysage réglementaire a changé depuis 2018, entre Schrems II, RGPD ou encore le Brexit. Le paysage réglementaire continue d’évoluer dans le monde entier : l’Inde, la Chine, le Brésil, Singapour et l’Australie, entre autres, élaborent de nouvelles lois sur la protection de la vie privée. Selon Gartner, d’ici 2023, 65 % de la population mondiale sera couverte par des lois sur la confidentialité des données.
Avec le RGPD, le transfert de données européennes dans des pays en dehors de l’Union européenne se révèle plus compliqué : ces pays doivent être dotés d’une solide réglementation en matière de protection des données. Les données personnelles de l’UE doivent bénéficier à l’étranger du même niveau de protection et de sécurité que sur le territoire national. Il est donc essentiel que toute personne stockant ou déplaçant des données européennes en dehors du territoire sache comment le faire légalement. Ces restrictions sont nécessaires, car elles garantissent que les citoyens et résidents de l’UE contrôlent la manière dont leurs données sont utilisées, stockées et traitées. Les entreprises ne peuvent pas profiter de la faiblesse des lois sur la protection des données dans d’autres territoires économiques.
De nombreux fournisseurs, notamment pour les services cloud, ne sont pas transparents sur la façon dont ils traitent les données personnelles. De telles régulations sur le transfert des données permettent à toutes les organisations de travailler avec des partenaires transparents qui offrent un maximum de flexibilité quant à la façon dont les données provenant de leurs services sont traitées : l’endroit où les données sont stockées au repos, la manière dont elles sont répliquées dans les centres de données et le moment où un transfert de données UE-USA peut avoir lieu.
Les entreprises qui collectent les données des résidents de l’UE ont donc tout à gagner à se tourner vers des plateformes d’analyse dans l’Union européenne, qui protègent les données des utilisateurs et offrent un hébergement sécurisé, idéalement dans un centre de données appartenant à l’UE. Cela leur garantit de collecter, stocker et traiter les données conformément au RGPD.
Le RGDP a créé une dynamique intéressante au cours des quatre dernières années : pour de nombreuses entreprises, c’est le premier pas vers la mise en conformité du respect de la vie privée. Avec des pays qui envisagent de suivre cette approche dans les années à venir, le RGPD ne sera probablement pas la seule loi à animer le débat international sur la protection de la vie privée. Si son influence est perceptible dans de nombreuses lois, il ne s’agit en aucun cas de la seule approche de la protection de la vie privée. Ce sera aux différentes juridictions et organisations de trouver des systèmes conformes au niveau mondial.
-
Cookies : le Conseil d’Etat confirme la condamnation de Google par la Cnil
Le Conseil d’Etat confirme les condamnations infligées par la Cnil à Google pour manquement aux obligations en matière de recueil du consentement pour le dépôt de cookies.
CE 28-1-2022 n° 449209

On sait que l’utilisateur d’un site internet doit être informé de manière claire et complète par le responsable de traitement (ou son représentant) de la finalité de toute opération de recueil ou de dépôt d’informations stockées dans son terminal (cookies) et des moyens pour s’y opposer ; les accès aux informations stockées ou les inscriptions d’informations ne peuvent avoir lieu qu’à condition que l’utilisateur ait donné son consentement après avoir reçu cette information (Loi 78-17 du 6-1-1978 dite « Informatique et libertés » art. 82).
Se fondant sur un manquement à ces dispositions, la Cnil avait condamné Google à payer des amendes administratives d’un montant total de 100 millions d’euros (Délib. Cnil 7-12-2020 n° SAN-2020-012).
Le Conseil d’Etat vient de rejeter le recours en annulation formé par Google contre cette décision.
Compétence de la Cnil
Google soutenait d’abord que la Cnil était incompétente pour prononcer une telle sanction : s’agissant d’un traitement transfrontalier, et par application du mécanisme du « guichet unique » prévu par le RGPD (Règl. 2016/679 du 27-4-2016 art. 56), c’est l’autorité de contrôle de l’établissement du responsable du traitement qui aurait dû connaître du contrôle, en l’espèce, l’autorité irlandaise.
Le Conseil d’Etat rejette cet argument : la sanction prononcée par la Cnil contre Google est fondée sur des dispositions de la loi Informatique et libertés transposant la directive ePrivacy (Dir. 2002/58 du 12-7-2002 modifiée par Dir. 2009/136 du 25-11-2009), laquelle encadre notamment la pratique des cookies (qui visent toutes informations stockées ou consultées sur le terminal de l’utilisateur, lesquelles ne sont pas nécessairement des données personnelles). Or, les mesures de contrôle de ces dispositions relèvent non pas du mécanisme mis en place par le RGPD mais, par application de la directive ePrivacy, qui renvoie à la loi française le soin de déterminer l’autorité compétente pour ce contrôle, de la Cnil (Dir. ePrivacy art. 15 bis ; Loi du 6-1-1978 art. 16).
Par suite, l’autorité de contrôle française était compétente.
Manquements reprochés à Google
Le Conseil d’Etat juge ensuite que les faits suivants caractérisaient une absence d’information claire et complète des utilisateurs, un défaut de recueil préalable de leur consentement et un mécanisme défaillant d’opposition aux cookies, tels que prévus par l’article 82 de la loi du 6 janvier 1978 : 7 cookies étaient automatiquement installés sur les ordinateurs des utilisateurs dès leur arrivée sur le site, dont 4 qui n’avaient qu’une finalité publicitaire ; lors de l’arrivée sur la page « google.fr » , un bandeau d’information s’affichait en pied de page, contenant la mention « Rappel concernant les règles de confidentialité de Google » , en face de laquelle figuraient deux boutons intitulés « Me le rappeler plus tard » et « Consulter maintenant » . En cliquant sur le bouton « Consulter maintenant » , l’utilisateur n’était pas informé des règles de confidentialité applicables aux cookies, ni de la possibilité de refuser qu’ils soient implantés sur son terminal. Pour parvenir à cette information, il fallait faire défiler le contenu de toute la fenêtre, ne pas cliquer sur l’un des cinq liens hypertextes thématiques figurant dans le contenu, et cliquer sur le bouton « autres options » .
Google a certes mis à jour son système après l’introduction de la procédure de sanction, de sorte que, depuis le 10 septembre 2020, l’utilisateur arrivant sur la page « google.fr » voit désormais s’afficher, au milieu de son écran avant de pouvoir accéder au moteur de recherche, une fenêtre surgissante intitulée « Avant de continuer » , qui contient une information préalable sur l’utilisation de cookies par Google et comporte deux boutons intitulés « Plus d’informations » et « J’accepte » .
Toutefois, les indications ainsi fournies n’informent pas directement et explicitement l’utilisateur sur les finalités des cookies et les moyens de s’y opposer.
Par ailleurs, si depuis la mise à jour il n’est plus procédé au dépôt automatique de cookies publicitaires dès l’arrivée de l’utilisateur sur la page « google.fr », au moins un cookie ne relevant pas de la catégorie des cookies dits « d’opposition » demeure stocké sur le terminal de l’utilisateur ayant désactivé la personnalisation des annonces.
Montant de la sanction
Google invoquait enfin le caractère disproportionné des sanctions prononcées. Sous cet angle encore le Conseil d’Etat écarte le recours :
– les amendes n’excédaient pas les plafonds fixés par la loi (le montant le plus élevé entre les deux montants suivants : 10 millions d’euros ou, s’agissant d’une entreprise, 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent ; le double, dans certaines hypothèses, notamment lorsqu’il existe un manquement aux principes de base d’un traitement de données personnelles) (Loi du 6-1-1978 art. 20) ;
– pour fixer le montant de la sanction, la Cnil avait tenu compte des éléments suivants : la part de marché supérieure à 90 % représentée par le moteur de recherche Google, les bénéfices particulièrement importants produits par le segment de la publicité ciblée en ligne permise par les données collectées par le recours aux cookies et le fait que les mises à jour opérées à la suite de l’engagement de la procédure de sanction ne pouvaient pas être regardées comme une véritable coopération avec l’autorité de contrôle en l’absence persistante, en particulier, de communication à cette dernière des revenus publicitaires des sociétés Google en France.
N’est pas non plus considéré comme excessif par le Conseil d’Etat le montant de l’astreinte de 100 000 euros par jour de retard prononcé par la Cnil, là encore inférieur au plafond légal (Loi de 1978 art. 20 précité) ; l’astreinte avait d’ailleurs été levée le 30 avril 2021 pour tenir compte des évolutions proposées par Google.
Enfin, la Cnil avait pu décider de rendre publique sa décision et de procéder à son anonymisation à l’issue d’un délai de deux ans, compte tenu de la gravité du manquement en cause et du grand nombre d’utilisateurs concernés.
-
Sanction de 300 000 euros à l’encontre de la société FREE MOBILE
https://www.cnil.fr/fr/sanction-de-300-000-euros-lencontre-de-la-societe-free-mobile
La CNIL a prononcé une sanction de 300 000 euros à l’encontre de la société FREE MOBILE, notamment pour ne pas avoir respecté les droits des personnes et la sécurité des données de ses utilisateurs.
Le contexte
La CNIL a reçu plusieurs plaintes concernant les difficultés rencontrées par des personnes dans la prise en compte, par l’opérateur de téléphonie mobile français, FREE MOBILE, de leurs demandes d’accès et d’opposition à recevoir des messages de prospection commerciale.
Un contrôle sur place et un contrôle sur pièces ont permis de constater des manquements aux droits des personnes concernées (droit d’accès et droit d’opposition), à l’obligation de protéger les données dès la conception ainsi qu’à la sécurité des données (transmission des mots de passe en clair par courriel).
En conséquence, la formation restreinte – organe de la CNIL chargé des sanctions – a prononcé à l’encontre de la société FREE MOBILE une amende de 300 000 euros.
Cette sanction prend en compte la taille et la situation financière de la société. Sa publicité se justifie par la nécessité de rappeler l’importance de traiter les demandes de droit des personnes et la sécurité des données des utilisateurs.
Les manquements retenus
La CNIL a retenu quatre manquements au RGPD à l’encontre de la société FREE MOBILE :
- un manquement à l’obligation de respecter le droit d’accès des personnes aux données les concernant (art. 12 et 15 du RGPD), puisque la société n’a pas donné suite aux demandes formulées par les plaignants dans les délais ;
- un manquement à l’obligation de respecter le droit d’opposition des personnes concernées (art. 12 et 21 du RGPD), puisque la société n’a pas pris en compte les demandes des plaignants visant à ce que plus aucun message de prospection commerciale ne leur soit adressé ;
- un manquement à l’obligation de protéger les données dès la conception (art. 25 du RGPD), puisque la société a continué d’envoyer à des plaignants des factures concernant des lignes téléphoniques dont l’abonnement avait pourtant été résilié ;
- un manquement à l’obligation d’assurer la sécurité des données personnelles (art. 32 du RGPD), puisque la société transmettait par courriel, en clair, les mots de passe des utilisateurs lors de leur souscription à une offre auprès de la société FREE MOBILE, sans que ces mots de passe soient temporaires et que la société impose d’en changer.
