Complémentaires santé et retraites : une vague de mises en demeure par la CNIL

Image à la une de l'article Complémentaires santé et retraites : une vague de mises en demeure par la CNIL
Par cinq décisions en date du 11 octobre 2018, la CNIL a décidé de rendre publiques 5 mises en demeure visant des complémentaires santé et retraites (au sein des groupes Humanis et Malakoff Médéric). L'avocat Pierre Desmarais revient sur ces annonces et livre son analyse.
Cet article vous est proposé gratuitement par la rédaction.
Lancez votre essai gratuit de 15 jours pour découvrir l’ensemble de nos contenus

Précisons immédiatement que des mises en demeure ne sont pas des sanctions. On pourrait toutefois s’interroger quant à l’aspect comminatoire de la publication d’une mise en demeure, mais ce n’est pas le plus important, ici. Que faut-il retenir, donc ?

Etait reprochée aux complémentaires une réutilisation de données à caractère personnel placées sous la responsabilité de l’AGIRC et l’AARCO. Ces fédérations assurent une mission de contrôle de leurs adhérents et la compensation des opérations réalisées par ces institutions. Dans ce cadre, l’AGIRC-ARRCO met en œuvre des traitements de données nécessaires à la gestion de la retraite complémentaire des salariés, les institutions de retraite complémentaire pouvant les utilisées ès qualités de sous-traitant. Pour mémoire, un sous-traitant ne peut agir, en droit des données, « que sur instruction du responsable du traitement« . Or, en l’occurrence, les institutions mises en demeure par la CNIL ont réutilisé ces données à leurs fins propres, plus précisément dans le cadre de campagnes de prospection.

Ce qui est intéressant, en premier lieu, est de voir que pour retenir l’infraction de détournement de finalité, dans les cinq décisions, la CNIL les a requalifiées en responsable de traitement. Cette forme de « sanction », qui a été mise en œuvre pour la première fois au niveau européen, il y a plusieurs années, dans l’affaire SWIFT, a été consacrée par le RGPD. Sa mise en œuvre dans un modèle aussi établi que celui des relations AGIRC-ARRCO laisse envisager – espérer, diront certains – une utilisation plus large, notamment dans le cadre des relations entre les professionnels et établissements de santé et les éditeurs de logiciels et équipements biomédicaux. Dans le RGPD figurent en effet d’autres fondements que le détournement de finalité, susceptible, de justifier une telle requalification. Les concepts de Privacy by Design et de Privacy by Default tendent en effet à responsabiliser ces éditeurs et fabricants et à leur laisser la main dans la détermination des « moyens du traitement ».

Autre point intéressant, c’est la constance de la CNIL à mettre au ban l’utilisation commerciale de données à caractère personnel. L’adjectif est utilisé à trois ou quatre reprises dans chaque mise en demeure, notamment pour justifier la requalification en responsable de traitement : « en utilisant à des fins commerciales des données à caractère personnel qu’elle détient dans le cadre de sa mission d’intérêt général, (…) a déterminé de nouvelles finalités et de nouveaux moyens au traitement visé, et s’est comportée comme le responsable du traitement« .

La précision du caractère commercial de la réutilisation était ici parfaitement superflue, les mises en demeure rappelant qu’une instruction AGIRC-ARRCO 2008/94 précise « que l’utilisation des applicatifs de l’usine retraite à d’autres fins que les besoins de gestion de la retraite complémentaire n’est pas envisageable« . La précision est-elle donc là pour stigmatiser le lucre ou suggère-t-elle que la position de la Commission eut pu être différente à propos d’organismes sans but lucratif ? Les quelques affaires recensées de détournement de finalité à des fins politiques et syndicales et la lecture du Cahier IP n° 02 de la CNIL semblent orienter vers la première branche de l’alternative.

Vous avez une information à nous partager ?
Nos autres services
mind Research
Décider : un service de recherche et de market intelligence sur mesure pour alimenter vos analyses et appuyer vos prises de décisions.
En savoir plus
mind Events
Se rencontrer : des conférences d'une demie journée dédiées aux problématiques du secteur et ouvertes à l'ensemble de l'écosystème.
En savoir plus
mind Ads
Communiquer : des dispositifs sur mesure pour maximiser votre visibilité et engager une communauté de professionnels qualifiés.
En savoir plus
Ce que vous devez absolument lire cette semaine
Les contenus essentiels de la semaine sélectionnés par la rédaction.
Voir tout
Younited vise un rendement des fonds propres supérieur à 10 %
L’info. Younited, spécialiste européen du crédit en ligne, a atteint la rentabilité en 2025, générant un résultat net IFRS positif de 7,3...
20 mars 2026
BoursoBank muscle son offre pour les pros
L’info. BoursoBank, qui a lancé fin 2024 son offre pour les entrepreneurs individuels Bourso Business (remplaçant Boursorama Pro, datant de 2017), élargit son panel de...
20 mars 2026
Monnaie de banque centrale tokenisée : la BCE détaille la feuille de route des projets Appia et Pontes
Le 11 mars, l'Eurosystème a publié la feuille de route des projets Pontes et Appia, consacrés à la monnaie de banque centrale tokenisée de gros. Le lendemain, un webinaire a permis aux équipes de...
19 mars 2026
Amundi fait appel à Spiko pour lancer un fonds de trésorerie tokenisé
L’info. Le gestionnaire d’actifs Amundi (groupe Crédit Agricole) s’associe à la plateforme française d’émission, de gestion et de distribution...
19 mars 2026
Les articles les plus consultés du mois sur mind Fintech
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
1
Guillaume Deschamps (Willis Towers Watson) : “Le risque de social engineering change d’échelle”
Dans le cadre des Rencontres de l’AMRAE, Guillaume Deschamps, responsable des lignes financières (Finex) chez WTW, a analysé pour mind Fintech les évolutions du marché cyber en France. Alors que...
3 mars 2026
2
L’IA et l’automatisation améliorent les ratios clés d’AXA et Allianz en 2025
L’info. AXA (8,4 milliards d’euros de résultat opérationnel, +6 %) et Allianz (17,4 milliards d’euros, +8,4 %) ont publié le 26 février des...
26 février 2026
3
Comment le climat met à mal le modèle économique de l’assurance agricole
L'assurance agricole française bascule : les sinistres explosent, tandis que l'État se retire. Entre satellites et cat bonds, le secteur cherche à redéfinir les critères d’assurabilité face aux...
4 mars 2026
4
Alan dégage un Ebitda positif sur le marché français
L’info. L’assureur santé en ligne Alan a fait état le 11 mars 2026 d’un revenu annuel récurrent (ARR) en hausse de 53 % sur un an...
11 mars 2026
5
Tesla réduit sa dépendance au fronting
L’info. Les trois compagnies d’assurance de plein exercice du constructeur automobile Tesla ont connu des résultats contrastés en 2025. Deux d’entre elles ont...
9 mars 2026
6
Risque physique : les assureurs doutent de la résilience sectorielle
L’info. MSCI Institute, avec D.A. Carlin and Company, a publié un rapport sur la réponse des (ré)assureurs à la hausse du risque physique...
2 mars 2026