Ça dépends des finalités. Si il n'y a plus besoin, oui, c'est une violation de l'article 5(1)(e) du RGPD. Ensuite, c'est parfois un peu flou de définir quand est ce qu'il n'y a plus besoin, et je pense que ça dépend aussi de ce que tu as besoin.
Je ne connais pas d'affaire sur le sujet devant la CJUE ou un DPA quelconque (ça veut pas dire que ça n'existe pas, je suis pas juriste, je me contente juste de farmer du karma sur linuxfr). Le seul cas qui me vient à l'esprit, c'est Drelon c. France ( ECLI:CE:ECHR:2022:0908JUD000315316 ) qui est passé devant l'ECHR.
Comme ç'est (entre autre) une violation de l'article 8 de la convention, c'est juridiquement assez proche. L'EFS (Etablissement Francais du Sang) a été condamné pour avoir gardé des infos persos en précisant une expiration au bout de 300 ans.
La, c'est manifestement aberrant, donc ça n'indique pas vraiment comment une cour pourrait décider ce que "trop longtemps" voudrait dire en pratique.
Savoir si 20 ans, c'est trop, ça dépend du "pourquoi". Et dans la mesure ou le "pourquoi" n'a pas du être trop défini il y a des années dans un temps avant le RGPD, ça peut être compliqué.
Je suppose que vu que c'est un établissement administratif, c'est sans doute la loi française qui dit combien de temps l'info doit être gardé. Si la loi dit 20 ans, alors du point de vue du RGPD, France Travail a suivi la loi. Ensuite, ça veut pas dire que la loi en question n'est pas incorrect, mais ça devient un souci légèrement différent qui n'est plus du ressort de FT, mais de l'état.
[^] # Re: La question que je me pose...
Posté par Misc (site web personnel) . En réponse au lien 43 millions de comptes France-Travail potentiellement compromis. Évalué à 4.
Ça dépends des finalités. Si il n'y a plus besoin, oui, c'est une violation de l'article 5(1)(e) du RGPD. Ensuite, c'est parfois un peu flou de définir quand est ce qu'il n'y a plus besoin, et je pense que ça dépend aussi de ce que tu as besoin.
Je ne connais pas d'affaire sur le sujet devant la CJUE ou un DPA quelconque (ça veut pas dire que ça n'existe pas, je suis pas juriste, je me contente juste de farmer du karma sur linuxfr). Le seul cas qui me vient à l'esprit, c'est Drelon c. France ( ECLI:CE:ECHR:2022:0908JUD000315316 ) qui est passé devant l'ECHR.
Comme ç'est (entre autre) une violation de l'article 8 de la convention, c'est juridiquement assez proche. L'EFS (Etablissement Francais du Sang) a été condamné pour avoir gardé des infos persos en précisant une expiration au bout de 300 ans.
La, c'est manifestement aberrant, donc ça n'indique pas vraiment comment une cour pourrait décider ce que "trop longtemps" voudrait dire en pratique.
Savoir si 20 ans, c'est trop, ça dépend du "pourquoi". Et dans la mesure ou le "pourquoi" n'a pas du être trop défini il y a des années dans un temps avant le RGPD, ça peut être compliqué.
Je suppose que vu que c'est un établissement administratif, c'est sans doute la loi française qui dit combien de temps l'info doit être gardé. Si la loi dit 20 ans, alors du point de vue du RGPD, France Travail a suivi la loi. Ensuite, ça veut pas dire que la loi en question n'est pas incorrect, mais ça devient un souci légèrement différent qui n'est plus du ressort de FT, mais de l'état.