Complémentaires santé et retraites : une vague de mises en demeure par la CNIL

Image à la une de l'article Complémentaires santé et retraites : une vague de mises en demeure par la CNIL
Par cinq décisions en date du 11 octobre 2018, la CNIL a décidé de rendre publiques 5 mises en demeure visant des complémentaires santé et retraites (au sein des groupes Humanis et Malakoff Médéric). L'avocat Pierre Desmarais revient sur ces annonces et livre son analyse.
Cet article vous est proposé gratuitement par la rédaction.
Lancez votre essai gratuit de 15 jours pour découvrir l’ensemble de nos contenus

Précisons immédiatement que des mises en demeure ne sont pas des sanctions. On pourrait toutefois s’interroger quant à l’aspect comminatoire de la publication d’une mise en demeure, mais ce n’est pas le plus important, ici. Que faut-il retenir, donc ?

Etait reprochée aux complémentaires une réutilisation de données à caractère personnel placées sous la responsabilité de l’AGIRC et l’AARCO. Ces fédérations assurent une mission de contrôle de leurs adhérents et la compensation des opérations réalisées par ces institutions. Dans ce cadre, l’AGIRC-ARRCO met en œuvre des traitements de données nécessaires à la gestion de la retraite complémentaire des salariés, les institutions de retraite complémentaire pouvant les utilisées ès qualités de sous-traitant. Pour mémoire, un sous-traitant ne peut agir, en droit des données, « que sur instruction du responsable du traitement« . Or, en l’occurrence, les institutions mises en demeure par la CNIL ont réutilisé ces données à leurs fins propres, plus précisément dans le cadre de campagnes de prospection.

Ce qui est intéressant, en premier lieu, est de voir que pour retenir l’infraction de détournement de finalité, dans les cinq décisions, la CNIL les a requalifiées en responsable de traitement. Cette forme de « sanction », qui a été mise en œuvre pour la première fois au niveau européen, il y a plusieurs années, dans l’affaire SWIFT, a été consacrée par le RGPD. Sa mise en œuvre dans un modèle aussi établi que celui des relations AGIRC-ARRCO laisse envisager – espérer, diront certains – une utilisation plus large, notamment dans le cadre des relations entre les professionnels et établissements de santé et les éditeurs de logiciels et équipements biomédicaux. Dans le RGPD figurent en effet d’autres fondements que le détournement de finalité, susceptible, de justifier une telle requalification. Les concepts de Privacy by Design et de Privacy by Default tendent en effet à responsabiliser ces éditeurs et fabricants et à leur laisser la main dans la détermination des « moyens du traitement ».

Autre point intéressant, c’est la constance de la CNIL à mettre au ban l’utilisation commerciale de données à caractère personnel. L’adjectif est utilisé à trois ou quatre reprises dans chaque mise en demeure, notamment pour justifier la requalification en responsable de traitement : « en utilisant à des fins commerciales des données à caractère personnel qu’elle détient dans le cadre de sa mission d’intérêt général, (…) a déterminé de nouvelles finalités et de nouveaux moyens au traitement visé, et s’est comportée comme le responsable du traitement« .

La précision du caractère commercial de la réutilisation était ici parfaitement superflue, les mises en demeure rappelant qu’une instruction AGIRC-ARRCO 2008/94 précise « que l’utilisation des applicatifs de l’usine retraite à d’autres fins que les besoins de gestion de la retraite complémentaire n’est pas envisageable« . La précision est-elle donc là pour stigmatiser le lucre ou suggère-t-elle que la position de la Commission eut pu être différente à propos d’organismes sans but lucratif ? Les quelques affaires recensées de détournement de finalité à des fins politiques et syndicales et la lecture du Cahier IP n° 02 de la CNIL semblent orienter vers la première branche de l’alternative.

Vous avez une information à nous partager ?
Nos autres services
Research
La réalisation d'études sur-mesure : benchmark, panorama, newsletter personnalisée, contenus en marque blanche.
En savoir plus
Formations
Nos formations & masterclass : des formats courts pour le management, le coaching de dirigeants, la montée en compétence de profils junior.
En savoir plus
Events
Des conférences d'une demie journée dédiées aux problématiques du secteur et ouvertes à l'ensemble de l'écosystème.
En savoir plus
Ce que vous devez absolument lire cette semaine
Les contenus essentiels de la semaine sélectionnés par la rédaction.
Voir tout
La sinistralité des catastrophes naturelles demeure structurellement élevée
Selon le Swiss Re Institute, 2025 marque la sixième année consécutive où les pertes assurées mondiales liées aux catastrophes naturelles excèdent...
19 décembre 2025
La FCA laisse les banques choisir la limite du paiement sans contact
“Les banques et prestataires de paiement disposant de dispositifs robustes de lutte contre la fraude pourront fixer leurs propres plafonds pour les paiements sans contact, ce qui leur...
19 décembre 2025
Google lance des cartes de crédit co-brandées en Inde avec Axis Bank
Google poursuit son incursion dans les services financiers en Inde. Le 17 décembre, la Big Tech y a lancé Flex by Google Pay, une carte de crédit co-brandée, en...
18 décembre 2025
Le Crédit Agricole lance un parcours 100 % en ligne pour le crédit immobilier
Si la période de confinement liée à la crise du Covid-19 a poussé les banques à avancer rapidement sur la digitalisation des parcours bancaires, les...
18 décembre 2025
Les articles les plus consultés du mois sur mind Fintech
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
1
IA générative : les assurés plébiscitent encore le contact humain
Encore au stade de l’acculturation, de la gouvernance et des cas d’usage métiers ciblés chez les assureurs français, l’intelligence artificielle...
21 novembre 2025
2
Stoïk franchit la barre des 10 000 clients, dont la moitié à l’étranger
L’insurtech spécialiste du risque cyber Stoïk compte 10 000 entreprises assurées en Europe, dont la moitié en France. Alors que la start-up poursuit son expansion sur le continent, l’Allemagne...
8 décembre 2025
3
Santévet signe un partenariat en Italie avec les supermarchés Conad
Le courtier français Santévet, spécialiste de l’assurance santé animale, accélère sur le segment BtoB. Le groupe lyonnais, qui table sur une hausse...
9 décembre 2025
4
La sinistralité des catastrophes naturelles demeure structurellement élevée
Selon le Swiss Re Institute, 2025 marque la sixième année consécutive où les pertes assurées mondiales liées aux catastrophes naturelles excèdent...
19 décembre 2025