• # Accuse-t-on les mauvaises personnes des dérives du RGPD?

    Posté par . En réponse au journal J'accepte. Évalué à 10.

    Le RGPD a des failles, mais il part d'une volonté de nous redonner le contrôle sur nos données, ce que je trouve être une bonne chose et il y a quand même des choses plutôt positives dedans comme le fait de ne plus permettre aux entreprises de se réfugier derrière leur loi locale et de dire qu'on ne peut aller que devant leur tribunal local puisque, maintenant, c'est devant les tribunaux européens qu'elles doivent se défendre ce qui nous permettra de faire respecter nos droits plus facilement que de devoir démarrer une démarche judiciaire à l'étranger.

    Ensuite, j'ai envie de dire, quels sont les sites web qui respectent réellement le RGPD? Ils ne sont pas nombreux à mon avis. Si j'ai bien compris, lorsqu'il faut demander le consentement à l'utilisateur, ce consentement doit être explicite et positif, cela implique que des mécanismes d'opt-in, l'opt-out, encore une fois si j'ai bien compris, n'est pas légal au regard du RGPD. Je n'ai pas vu beaucoup de sites utiliser un mécanisme d'opt-in. Sans parler du fait que lorsqu'on refuse, on est régulièrement resollicité concernant notre consentement. Dans la mesure où le RGPD dit qu'il doit être aussi facile d'accepter que de refuser un traitement de données, je ne suis pas certain que cela soit un mécanisme légal. Donc, pour moi, si c'est chiant pour l'utilisateur final de refuser le traitement de ses données, c'est de la faute des sites web qui, pour moi, ne respecte pas la législation, ce n'est pas la faute de la législation : ce n'est pas si compliqué que cela de faire un formulaire de consentement où il y a un joli bouton "non" et qui ne réapparait pas tous les deux jours. Ou alors, comme cela doit être un mécanisme d'opt-in, on pourrait juste mettre un petit lien en bas de la page pour accepter le traitement en partant du principe qu'il est par défaut refusé, mais je sais que je rêve éveillé de ce point de vue là. Mais quand on voit la manière dont, par exemple, les sites de Verizon gère la demande de consentement, c'est du foutage de gueule, je n'ai toujours pas réussi à trouver comment m'opposer au traitement de mes données chez eux. On en a parlé ici d'ailleurs, je crois.

    Après, viens la question de quand est-ce qu'il faut demander le consentement de l'utilisateur? Je ne vais pas réciter tout le RGPD, juste m'attarder sur le point problématique à mon avis : quand l'entreprise a un intérêt légitime à la récolte de données, il n'y a pas besoin de récupérer notre consentement. Problème, qu'est-ce qui rentre dans l'intérêt légitime? Ce sera la jurisprudence qui le dira, en attendant, ça reste difficile à vraiment savoir et c'est quand même un peu problématique pour les entreprises qui prennent un risque juridique et pour nous qui ne pouvons pas savoir qu'elle est la portée de cet intérêt légitime.

    Une des plus grosses failles du RGPD est, à mon avis, d'avoir retirer la capacité de la CNIL d'autoriser ou de réfuter préalablement un traitement de données et de l'avoir limité à un rôle de contrôleur puisque maintenant les entreprises ne doivent plus obtenir une autorisation préalable à un traitement de données, uniquement le déclarer auprès de la CNIL. Charge à la CNIL, a posteriori, de contrôler le bon respect du RGPD.

    Après, j'ai aussi un soucis avec la politique de la CNIL en ce moment : plus d'un an après que le RGPD est entré en application, trois qu'il a été voté, la CNIL a des décisions bizarres comme celle de dire que, finalement, la poursuite de navigation vaut toujours pour consentement jusqu'en 2020 alors que c'est depuis le 25 mai 2018 que ce n'est plus valable. Le RGPD étant un règlement européen, je ne suis pas certain que la CNIL ait une telle marge de manœuvre. D'ailleurs cette décision a été attaquée en justice par LQDN notamment. Ainsi, plus de 4 ans après le vote du RGPD, et 2 ans après son entrée en application, la CNIL ne sanctionnera toujours pas la non conformité au RGPD de ce point de vue là. Donc finalement, qu'est-ce qui pousse les entreprises à respecter le RGPD? Pas grand-chose vu à quel point la CNIL peut être conciliante.

    Donc, oui il y a des failles dans le RGPD et il y a des choses à améliorer, et après chacun voit midi à sa porte aussi, on peut très bien considérer que le fait d'avoir un accès gratuit à tous les services qui existent aujourd'hui vaut bien le fait d'accepter la récolte des données. Encore faut-il savoir ce qui est récupéré et dans quel but, sinon c'est un jeu de dupes. Mais par contre, retourner ceux à qui ça convient ou ceux qui s'en moquent contre ceux qui ne s'en moquent pas et à qui ça ne convient en emmerdant l'utilisateur final, ça ne vaut rien d'un point de vue argumentaire, c'est uniquement jouer sur les émotions et l'énervement des gens sur quelque chose qui leur fait effectivement perdre du temps.

    Personnellement, je ne suis pas certain que le modèle du tout gratuit sur Internet soit le plus sain, et je suis tout à fait prêt à payer pour les services que j'utilise en échange du fait que mes données ne soient pas utiliser pour du profilage et du ciblage, les entreprises n'étant pas philanthropes. Cependant, je n'en ai parfois même pas la possibilité.