Articles Team Labruyère Articles Team Labruyère

La protection des libertés fondamentales face au suivi de la pandémie COVID-19

La CNIL s’est prononcée sur un projet de décret autorisant la création d’un système d’information (SI) « VACCIN-COVID » où seraient traitées des données personnelles afin de gérer et suivre la campagne de vaccination contre la COVID-19.

La protection des libertés fondamentales face au suivi de la pandémie COVID-19 .gif

Voilà déjà quelques jours que la campagne de vaccination anti-COVID-19 a débuté. En France, comme dans de nombreux autres pays européens, le Gouvernement est vivement critiqué pour sa lenteur. On peut néanmoins noter de précieuses informations quant à la protection des données personnelles dans le cadre de cette campagne et à la garantie du respect des droits et libertés fondamentales des patients.

Revenons au 10 décembre 2020 lorsque la CNIL s’est prononcée sur un projet de décret autorisant la création d’un système d’information (SI) « VACCIN-COVID » où seraient traitées des données personnelles afin de gérer et suivre la campagne de vaccination contre la COVID-19.

La CNIL est ainsi venue encadrer ce traitement en adressant au Ministre de la santé des recommandations visant à assurer la conformité du traitement à la règlementation en vigueur.

Le décret autorisant la création d'un traitement de données à caractère personnel relatif aux vaccinations contre la COVID-19 est entré en vigueur le 26 décembre 2020.

Le 30 décembre 2020, la CNIL a pris acte des améliorations apportées au décret, à la suite de ses recommandations.

Il est important de noter que la vaccination contre la COVID-19 n’est pas obligatoire en France, à ce jour. En effet, les seuls vaccins obligatoires sont limitativement énumérés aux articles L3111-1 et suivants du Code de la santé publique.

Le fait que le VACCIN COVID ne soit pas obligatoire en l’absence de modifications législatives en ce sens, participe au respect du droit à l’intégrité de la personne, c’est-à-dire notamment le droit de donner son consentement libre et éclairé dans le cadre d’actes médicaux. Ce principe est garanti à tout citoyen, conformément à la Charte des droits fondamentaux (article 3).

Le Gouvernement est d’ailleurs venu mettre en avant l’importance de la traçabilité du recueil du consentement lors de la campagne de vaccination, dans son guide à destination du personnel de santé habilité à administrer le vaccin anti-COVID. :

« Il est indispensable d’assurer la traçabilité du recueil du consentement. L’ensemble de la procédure (consultation pré-vaccinale, consentement, vaccination, suivi) est inscrit dans le dossier médical du patient et retracé dans le système d’information de suivi de la vaccination (VACCIN-COVID). »

A titre d’exemple, en Espagne, la vaccination reste certes volontaire mais le Ministre de la Santé a indiqué que le Gouvernement allait tenir un registre des personnes refusant de se faire vacciner contre la COVID-19, fichier amené à être partagé avec d’autres pays européens.

1) Sur les finalités poursuivies (article 1 du décret)

Le SI « VACCIN-COVID » vise à :

- organiser la vaccination des personnes,

- organiser le suivi et l'approvisionnement en vaccins et consommables,

- organiser la production d'informations à destination des personnes vaccinées,

- organiser la mise à disposition de données relatives à la vaccination à des fins de calcul d'indicateurs et de recherche,

- organiser un suivi de pharmacovigilance ainsi que la prise en charge financière des actes liés à la vaccination.

Le projet de décret prévoyait également comme finalité de traitement, l’identification et l'orientation vers un parcours de soins adapté. Or, la CNIL a demandé au Gouvernement de préciser cette notion, ce qui fut chose faite. Le Gouvernement a ainsi indiqué qu’il s’agissait d’orienter les personnes souffrant d'effets indésirables dus à la vaccination.

La CNIL a alors constaté que les finalités du traitement étaient clairement déterminées, explicites et légitimes, et ce conformément à l’article 5 du RGPD

L’utilisation par les autorités publiques du SI « VACCIN-COVID », comme de l’application #TousAntiCovid, est donc strictement encadrée par la législation européenne. 

2) Sur les destinataires des données (article 3 du décret)

La CNIL rappelle que chaque responsable de traitement doit définir un profil fonctionnel de destinataire, strictement limité à sa mission, afin de garantir que seules les personnes habilitées et soumises au secret professionnel peuvent accéder aux données de « VACCIN-COVID ».

S’agissant du partage de ces données entre différents systèmes d’information détenus par des autorités publiques, la CNIL a indiqué que les responsables de traitement de chaque SI devaient être clairement indiqués :

« Le ministère devrait mentionner la liste des traitements et des systèmes d'information dans lesquels les données du SI « VACCIN-COVID » seront appelées à figurer, les catégories de données transmises pour chacun de ces traitements ou systèmes, ainsi que les organismes responsables de ces traitements. Dans l'hypothèse où il n'entendrait pas compléter le décret sur ce point, la Commission invite le ministère à diffuser ces informations, par exemple en les rendant publiques sur son site web. »


La CNIL précise que le Gouvernement ayant signalé souhaiter recourir à des sous-traitants, la même logique de transparence vis-à-vis des personnes concernées trouve à s’appliquer : la CNIL invite le Gouvernement à mentionner expressément le recours à des sous-traitants dans le décret ou sur son site web, ainsi que la liste des sous-traitants.

Cette volonté de la CNIL est dans la droite ligne de ce qui est imposée aussi aux personnes morales : le responsable de traitement doit conclure un contrat de protection des données avec ses sous-traitants. Ces derniers sont soumis aux obligations de l’article 28 du RGPD. Cette règle permet notamment au responsable de traitement de contrôler la conformité de ses sous-traitants en les auditant et d’ainsi garantir la bonne protection des données des personnes concernées quand les données sont confiées à un tiers.

Ainsi, l’encadrement des contrats avec les prestataires par le RGPD participe au respect de la vie privée et de la protection des données personnelles, et ce conformément à la Charte des droits fondamentaux (article 7 et 8) et à la Convention européenne de sauvegarde des droits de l’Homme dite CESDH (article 8).

3) Sur les données pseudonymisées (article 3 du décret)

Ces données pourront être transmises aux organismes suivants :

- pour suivre la couverture vaccinale et organiser la vaccination : à l’agence nationale de la santé publique et aux agences régionales de santé ;

- à des fins statistiques : à la direction de la recherche, des évaluations, des études et des statistiques ;

- dans le cadre de l’urgence sanitaire et pour améliorer les connaissances sur le virus : à la plateforme de données de santé – Health Data Hub et à la CNAM.

La CNIL relève que la liste des données pseudonymisées n’est pas détaillée dans le projet de décret.

Or, conformément au principe de minimisation énoncé à l’article 5 du RGPD, seules les données adéquates, pertinentes et limitées à ce qui est nécessaire (au regard des finalités) peuvent être transmises à des destinataires.

La CNIL invite donc le Gouvernement à préciser la liste des données pouvant être transmises.

Au vu des enjeux pour les droits et libertés fondamentales des personnes concernées par la pseudonymisation de leurs données, le Gouvernement s’est engagé à transmettre à la CNIL une analyse d’impact relative à la pseudonymisation.

L’établissement clair et précis des catégories de destinataires de données, conformément aux exigences de l’article 13 du RGPD, garantissent l’information éclairée des personnes concernées et l’absence d’ingérence d’autorités non habilitées de prime abord.

Et ce, contrairement à ce que l’on note actuellement à Singapour où les autorités policières peuvent désormais accéder aux données collectées par l’application « Trace Together » dans le cadre d’enquête criminelles. Pourtant, l’application avait été développée prima facie uniquement pour lutter contre la pandémie COVID-19. Nous reviendrons sur ce point en fin d’article.

4) Sur le transfert de données hors de l’Union

Aucune donnée ne sera transmise hors de l’Union européenne, garantissant ainsi la pleine protection des données, accordée par la législation européenne, sans risque d’ingérence par des autorités étrangères.

Il est néanmoins souhaitable de connaître l’hébergeur du SI « VACCCIN-COVID », afin de ne pas être face à une filiale d’une entreprise américaine, comme ce fut le cas pour la Plateforme de données de santé (hébergée par Microsoft).

5) Sur les droits garantis (article 5 du décret)

Les personnes concernées disposeront d’un droit d’accès, de limitation et de rectification, conformément aux exigences du RGPD.

Un droit d’opposition et un droit à l’effacement pourront également être exercés dans l’hypothèse où la vaccination n’a pas encore eu lieu. Ces droits ne pourront plus être exercés après le consentement à l’acte vaccinal car cela vise à garantir l’objectif d’intérêt public qu’est la pharmacovigilance.

Néanmoins, une personne concernée pourra tout de même exercer son droit d’opposition dans le cadre des données pseudonymisées transmises à la Plateforme de données de santé ou à la CNAM, même après avoir consenti à l’acte vaccinal, car ces traitements répondent à la gestion de l’urgence sanitaire (finalité vouée à disparaître à la fin de la période légale d’état d’urgence sanitaire) ainsi qu’à des besoins de recherches.

La CNIL insiste sur la nécessité d’informer clairement les personnes de leurs droits. Ce droit à l’information est un droit fondamental garanti non seulement par le RGPD mais également par la Charte des droits fondamentaux (article 11).

6) Des durées limitées (avis de la CNIL)

Là encore, le RGPD vient encadrer l’utilisation des données de santé par les autorités publiques. En effet, conformément au §39 du RGPD, le responsable de traitement doit définir des durées de conservation, limitées au strict minimum. Autrement dit, on ne peut pas conserver indéfiniment des données personnelles.

Ainsi, les données seront conservées pendant une durée de 10 ans à compter de leur collecte, sauf en cas de détection de risques nouveaux. Dans ce deuxième cas, les données seront conservées pendant une durée de 30 ans.

Ces durées sont justifiées par l’objectif de santé publique poursuivie par la collecte.

7) Sur l’information des personnes concernées (article 4 du décret)

Après avoir été invité par la CNIL a précisé la manière dont il entendait informer les personnes concernées, le Gouvernement a indiqué que les personnes répondant aux critères d’éligibilité au VACCIN-COVID, recevront un bon de vaccination comportant une mention d’information conforme aux exigences du RGPD. Chaque professionnel de santé recevra également une note d’information individuelle à ce sujet.

Là encore, le droit fondamental d’information est garanti.

Parallèle avec la politique de Singapour

De l’autre coté de la planète, à Singapour, l’application « Trace Together » (l’équivalent de notre « Tous anti Covid ») fait parler d’elle. En effet, si notre SI « VACCIN-COVID » ou notre application « Tous anti Covid » ne sont utilisés qu’à des fins de pharmacovigilance et/ou de gestion de l’urgence sanitaire, à Singapour la police peut désormais détourner les données collectées par l’application « Trace Together » afin de les utiliser dans le cadre d’enquêtes criminelles.

L’impact de ce détournement est colossal : aujourd’hui, 78 % de la population singapourienne a téléchargé l’application « Trace Together ».

Le succès du téléchargement de cette application est en partie due au fait que le Gouvernement singapourien avait indiqué que ce téléchargement serait probablement obligatoire pour quiconque souhaiterait se rendre dans un lieu public à compter de début 2021.

Singapour peut désormais mettre en place une surveillance de masse de sa population, via une application qui était de prime abord destinée à lutter contre la pandémie de Covid-19.

Si en France et en Union européenne, nous pouvons nous réjouir du nombre de garde fous législatifs et réglementaires qui protègent notre droit à l’information, nos données personnelles et plus généralement, notre vie privée. Il nous faut néanmoins rester attentifs puisque le Gouvernement a déposé le 21 décembre 2020 un projet de loi instituant un régime pérenne de gestion des urgences sanitaires.

Dans ce projet, le Gouvernement prévoit notamment la possibilité « de conditionner l’accès à certains lieux et l’exercice de certaines activités à la réalisation d’un dépistage ou à la prise d’un traitement préventif ou curatif d’un dépistage ou (de) la prise d’un traitement préventif ou curatif ». Si cette disposition venait à entrée en vigueur, la liberté fondamentale de circulation (article 2 de la CESDH), la liberté de réunion (article 11 CESDH) et le droit à l’intégrité de la personne (article 3 Charte des droits fondamentaux) pourraient s’en trouver amoindris.

En tout état de cause, les députés seront consultés, le Conseil constitutionnel sera consulté et ainsi, si ce projet venait à voir le jour, nous pourrions compter sur nos institutions pour venir encadrer et recadrer ces dispositions. Affaire à suivre !

Mise à jour du 22 janvier 2021 :

Pour rappel, dans la lutte contre la COVID-19, le Gouvernement a déployé 4 outils de traitement : les fichiers SI-DEP et Contact COVID, l’application TousAntiCovid et le SI VACCIN-COVID.

Le 21 janvier 2021, la CNIL a rendu un deuxième avis sur les conditions de mise en oeuvre de ces 4 traitements. Elle note notamment :

  • Contact COVID :

    • Traitement par la CNAM : des mauvaises pratiques résiduelles subsistent concernant les conditions d’authentification et la traçabilité des données. De plus, les données ne sont pas hébergées chez un tiers habilité à cette fin. Or les données de santé doivent obligatoirement être hébergées chez un tiers certifié.

    • Traitement par les ARS : la CNIL a invité une ARS à se conformer dans un délai d’un mois concernant les mesures de sécurité et durées de conservation. Des courriers de sensibilisation vont être adressés aux ARS sur le sujet.

  • TOUSANTICOVID : la CNIL constate la conformité de l’application en matière de protection des données mais urge le Gouvernement à développer des initiatives et des indicateurs permettant d’évaluer pleinement l’effectivité sanitaire du dispositif.

  • SI VACCIN-COVID : la CNIL procédera à des contrôles tout au long du mois de janvier 2021 et son prochain avis public fera état des résultats.

La CNIL a également alerté sur d’autres contrôles effectués dans la lutte contre la COVID-19 : les cahiers de rappel, présents dans certains établissements recevant du public. La CNIL a notamment constaté que certains établissements avaient utilisés ces cahiers de rappel à des fins de prospections commerciales, en violation du RGPD. La CNIL a donc issu un rappel à l’ordre à ces établissements.

La CNIL souhaite également rassurer les personnes concernées par les traitements liés à la pandémie en indiquant qu’elle procédera à des contrôles à l’issue de la mise en œuvre de tous ces traitements, pour s’assurer de la suppression effective des données.

Sources :

Décret n° 2020-1690 du 25 décembre 2020 autorisant la création d'un traitement de données à caractère personnel relatif aux vaccinations contre la covid-19

Guide de la vaccination pour les médecins, infirmiers et pharmaciens

Code de la santé publique, Chapitre Ier : vaccinations

RÈGLEMENT (UE) 2016/679 DU PARLEMENT EUROPÉEN ET DU CONSEIL du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE dit RGPD

CNIL, 30/12/2020 : la collecte de données dans le cadre de la vaccination contre la Covid-19 : quelles garanties pour les personnes ?

Channel New Asia, 04/01/2021 : Singapore Police Force can obtain TraceTogether data for criminal investigations: Desmond Tan

ZDNet, 04/01/2021, Singapore police can access COVID-19 contact tracing data for criminal investigations

Euronews, 29/12/2020 : Spain to keep registry of citizens who refuse to be vaccinated against coronavirus

Charte des droits fondamentaux

Convention européenne de sauvegarde des droits de l’Homme

CNIL, 21/01/2021 : publication du deuxième avis adressé au Parlement sur les conditions de mise en œuvre de SI-DEP, Contact Covid, Vaccin COVID et TousAntiCovid

Lire la suite
Articles Team Labruyère Articles Team Labruyère

« TousAntiCovid » : Nouvel essai pour l’application du Gouvernement

La version 2.0 de l’application « Stop Covid » vient d’être annoncée ce 22 octobre par le Gouvernement. L’application de traçage des cas contacts se fait une nouvelle santé afin de lutter contre la propagation du virus Covid-19.

TousAntiCovid.gif

La version 2.0 de l’application « Stop Covid » vient d’être annoncée ce 22 octobre par le Gouvernement. L’application de traçage des cas contacts se fait une nouvelle santé afin de lutter contre la propagation du virus Covid-19.

En effet alors que sa précédente version a fait un vrai flop (voir notre article ici), ne comptabilisant que 2,6 millions téléchargements depuis le mois de juin, « Tous AntiCovid » se dote de nouvelles fonctionnalités, pour une meilleure utilisation.

  • Rappel sur le fonctionnement de l’app

Comme son prédécesseur, « TousAntiCovid » est un dispositif d’alerte permettant de tracer les contacts de l’utilisateur, afin d’identifier les chaînes de contamination et donc de l’avertir lorsqu’il a été en contact avec des personnes ayant été testées positives au virus.  

L’application mobile qui est toujours basée uniquement sur le volontariat, utilise la technologie  Bluetooth et n’a donc pas recours à la géolocalisation. De ce fait, seuls les utilisateurs ayant téléchargé et activé l’application pourront s’échanger des informations.

Tout comme « Stop Covid », l’application est conçue à partir du protocole « Robert » qui suit la logique de minimisation des données et de protection dès la conception.

 

  • Les nouveautés de l’app  

« TousAntiCovid » se veut être un centre d’informations pour les français. L’’application dispose désormais d’actualités, qui sont mises à jour en fonction de l’évolution de la pandémie.

De plus, l’application met à disposition des utilisateurs, des liens vers des outils numériques, telles qu’une carte des lieux où il est possible de se faire tester ainsi que les attestations de déplacement dérogatoire. Cependant l’application ne dispose pas encore de QR Code à scanner à l’entrée des restaurants pour s’enregistrer ni permettant de prendre un rendez-vous afin de se faire tester directement. 

  • Ce qu’en pense la CNIL :

Dans son analyse la CNIL conclut que la nouvelle version de l’application mobile n’apporte pas de réelles modifications concernant le traitement des données personnelles.  Ainsi la CNIL ne devrait pas se saisir afin d’en faire un contrôle approfondi. Comme souligné dans son avis rendu en septembre dernier, l’application mobile de traçage est respectueuse des données personnelles et toutes les préconisations demandées par l’autorité de régulation ont été prises en compte.

Cependant la CNIL reste vigilante et met un point d’honneur à ce que le principe relatif à la vie privée des utilisateurs soit respecté par cette nouvelle version.  C’est pourquoi, en fonction des évolutions à venir de l’application et notamment concernant des modifications du traitement des données personnelles, la Commission envisage d’effectuer des contrôles.

 

Le plus grand défi reste sans surprise le même qu’avec « Stop Covid » : cette nouvelle application sera-t-elle assez convaincante pour que les français la téléchargent et surtout, l’utilisent ?

Cédric 0, Secrétaire d'État chargé du Numérique adresse en ce sens des mots d’encouragements aux français : « Nous avons besoin de vous, (...) téléchargez-la” expliquait-il, parce qu’elle “n’est utile que si nous sommes très nombreux à le faire”.

Retrouvez l’analyse complète de la CNIL juste ici : https://www.cnil.fr/fr/tousanticovid-la-cnil-revient-sur-levolution-de-lapplication-stopcovid

Lire la suite
Articles Team Labruyère Articles Team Labruyère

Tests sérologiques Covid en entreprise : quel cadre légal ?

Votre employeur peut-il vous proposer de faire un test sérologique Covid-19 ? Quel est le cadre légal qui s’applique ?

Tests sérologiques Covid en entreprise : quel cadre légal ?.gif



Principe général : l’obligation de sécurité de l’employeur 

L’employeur doit prendre les mesures nécessaires « pour assurer la sécurité et protéger la santé physique et morale des travailleurs » (article L. 4121-1 du Code du travail).

Le salarié doit prendre soin de sa santé et de sa sécurité ainsi que de celles des autres personnes concernées par ses actions ou omissions au travail, en fonction des instructions données par l’employeur (article L. 4122-1 du Code du travail).

 

Ce qu’en dit la CNIL 

La CNIL rappelle que seul le personnel de santé compétant, tel que la médecine du travail, peut procéder aux tests médicaux, sérologiques ou de dépistage et que ce personnel est soumis au secret médical.

Ainsi l’employeur, n’a accès qu’à l’éventuel avis d’aptitude ou d’inaptitude à reprendre le travail, tel qu’émis par le professionnel de santé[1].

 

Ce qu’en dit le Ministère du travail 

Le Ministère du travail a publié le 17 septembre 2020 une mise à jour du protocole national sanitaire pour assurer la santé et la sécurité des salariés face à l’épidémie de COVID-19 dans lequel il précise que les seules campagnes pouvant être menées auprès des salariés sont celles décidées par les autorités sanitaires. Des campagnes de tests par les entreprises ne peuvent être envisagées pour le moment[2].

 

Ce qu’en dit la Haute autorité de santé 

La Haute autorité de santé précise notamment concernant l’usage des tests sérologiques COVID-19 que : « il est primordial que ces tests ne soient utilisés qu’à des fins médicales, dans le cadre d’une prise en charge individuelle. Des utilisations à des fins collectives, telles que l’organisation du travail au sein d’une entreprise ou l’aide au déconfinement, ne sont pas envisageables. »


[1] https://www.cnil.fr/fr/coronavirus-covid-19-les-rappels-de-la-cnil-sur-la-collecte-de-donnees-personnelles-par-les

[2] p.13 https://travail-emploi.gouv.fr/IMG/pdf/protocole-national-sante-securite-en-entreprise.pdf

Lire la suite
Articles Team Labruyère Articles Team Labruyère

STOP-COVID sous les feux des projecteurs

stop-covid.gif

En cette période d’état d’urgence sanitaire lié à l’épidémie du Covid-19, l’objectif des pouvoirs publics est de limiter la propagation du virus.   

Le dispositif déployé par le Gouvernement dans cet optique est large, et n’est pas seulement limité à l’application Stop Covid, car elle couvre aussi les fichiers SI-Dep et Contact Covid. 

Le fichier SI-DEP nommé « Système d’Informations de DEPistage » est une base de données enregistrant les résultats des laboratoires des tests effectués par les laboratoires ainsi que les établissements hospitaliers.  

Le fichier Contact Covid est quant à lui, une aide apportée aux professionnels de santé, les permettant de prendre en charge les cas infectés par le virus. 

Ces outils numériques ont donc pour but d’identifier le plus rapidement possible, les personnes contaminées, celles qui sont susceptibles d’avoir contaminé ainsi que les chaînes de contamination. 

La star de ce plan de déconfinement reste Stop Covid qui est une application mobile de traçage de contacts de l’utilisateur, ayant pour objectif d’identifier les chaines de contamination et de les avertir lorsqu’ils ont été en contact avec des personnes ayant été testés positif au virus.  

Il s’agit d’une application sans tracking qui est basé uniquement sur le volontariat. Ainsi seulement les personnes ayant téléchargé puis activé l’application sont aptes à s’échanger des informations.  

Ce dispositif d’alerte utilise la technologie du Bluetooth et n’a donc pas recours à la géolocalisation. 

Cependant, contrairement à ce qui est dit par les fervents défenseurs de l’application, les données ne sont pas anonymes.  

C’est en effet, ce que la CNIL rappelle dans une FAQ qui vient d’être publiée : les informations traitées ne sont pas « anonymisées» au sens du RGPD.  

Il est plus exacte de parler de pseudo : tout au long de l’utilisation de l’application, une liste de pseudonymes temporaires des appareils « croisés » les derniers 14 jours, est stocké dans le smartphone de l’utilisateur. Aucun fichier des contacts personnels, ni de personnes atteintes du virus ne devrait donc être constitué.  

L’utilisateur contaminé aura le choix de faire remonter les données pseudonymisées de ses contacts vers un serveur central et sera invité à consulter un médecin.  

Ce qu’en pense la CNIL 

Saisie en amont de la mise en place, la CNIL a rendu 2 avis favorables les 24 avril 2020 et 25 mai 2020 sur :  

  • la mise en oeuvre de l’application « Stop Covid » ; et  

  • l’encadrement juridique des fichiers SI-Dep et Contact Covid.  

Dans ses avis la CNIL, constate que « ses principales recommandations ont été prises en compte et estime ainsi que ce dispositif temporaire, basé sur le volontariat, peut légalement être mis en œuvre ».  

Quelques réserves sont maintenues par la Commission :  

  • sur la nécessité d’offrir de meilleures garanties aux utilisateurs s’agissant des conditions d’utilisation et des modalités d’effacement des données personnelles ainsi qu’établir un fondement législatif beaucoup plus explicite ;  

  • sur l’importance du suivi des données des personnes vulnérables que sont les mineurs ;  

  • ainsi que de confirmer le droit d’opposition et le droit d’effacement des données pseudonymisées enregistrées, dans le décret à venir.  

Enfin, la CNIL souligne que la durée de vie de l’application ne doit pas excéder les 6 mois suivant la date de fin de l’état urgence sanitaire (en principe arrêté au 10 juillet 2020). Elle réclame aussi au Gouvernement, le libre accès et dans son intégralité au code source.  

 

Ce que contrôle la CNIL  

Deux jours seulement après la sortie de l’application StopCovid et avec le cap du million d’utilisateurs franchi quelques jours après, l’Autorité administrative se lance dans un contrôle à posteriori afin de vérifier sur le terrain, le bon fonctionnement des dispositifs mis en place. 

Le but ? Simple, vérifier que ses recommandations concernant les modalités de recueil du consentement et d’information des personnes ont été respectées.  

Le CNIL sera donc très vigilante sur les droits d’accès et d’opposition des personnes, tout comme sur les dispositifs de sécurité mis en place afin de protéger les flux de données. 

Ces contrôles débuteront dès le mois de juin et continueront pendant toute la période d’utilisation des fichiers, jusqu’à la fin de leur utilisation et de la suppression des données collectées. 

Ils seront effectués sur le terrain, c’est-à-dire dans les locaux de la Caisse Nationale de l’assurance maladie (CNAM) et du ministère des Solidarités et de la Santé. Mais aussi en ligne pour l’app StopCovid, ainsi que par le biais de questionnaires et de demandes de documents. 

La Commission met en garde sur sa volonté le cas échéant d’adopter des mesures correctrices telles que des mises en demeure et/ou des sanctions en cas de non-respect de ces points de façon grave ou répété. 

La réalisation de ces contrôles sera utile afin d’alimenter le rapport communiqué par le Gouvernement au Parlement effectué tous les trois mois concernant la mise en œuvre des systèmes d’information développés pour lutter contre la propagation de l’épidémie (article 11 de la loi n° 2020-546 du 11 mai 2020 prorogeant l’état d’urgence sanitaire). 

Il s’agit là du premier chapitre d’une longue saga sur la gestion de crise mêlant à la fois les questions de vie privée et de sécurité.  

 

Sources  

CNIL, L’application mobile StopCovid en questions, 5 juin 2020 

CNIL, SI-DEP, Contact Covid et StopCovid : la CNIL lance sa campagne de contrôles, 4 juin 2020 

Le Brief, La CNIL rappelle que StopCovid n'est pas anonyme, Cédric O évoque « 1 million » d'utilisateurs (ou d'activations), 8 Juin 2020, Next Inpact

Lire la suite