Ma banque m’a forcé la communication de certaines informations personnelles que j’ai trouvé fortement intrusives et à priori inutiles à l’exécution du contrat ou des mécanismes anti-blanchiment (entre autres détail de mes employeurs et de mes rémunérations, alors que mes salaires et comptes actifs sont gérés par une autre banque). Cette demande était accompagnée par une référence à des articles de loi qui n’imposaient nullement cette communication.
8 novembre 2019 : J’ai me suis donc fendu d’une demande d’information formelle au titre du RGPD (oui, je suis ainsi).
Je l’ai fait de bonne foi, pour avoir l’information, la fouiller et la comprendre. Je pensais les banques carrées sur la gestion des données personnelles et ne doutais pas qu’ils aient un fondement à toute demande et tout stockage. Je cherchais lequel. J’en ai été pour mes frais.
J’ai un accusé de réception de ma demande le 12 novembre. Ils me font suivre un extrait des conditions générales qui parle des données personnelles, me signalent la possibilité d’accéder à certaines données depuis l’espace personnel en ligne, et me confirment qu’ils me répondront sous un mois (le délai légal) à ma demande explicite.
En attendant cette réponse promise, je vérifie les deux éléments reçus :
L’extrait des conditions générales semble volontairement noyer le poisson. Un premier article liste toute une série de données personnelles, de l’identité civile jusqu’à l’enregistrement des appels et mes habitudes de vie (!!). Un second article liste toutes les finalités possibles et leur durée de vie maximum. Aucun moyen de savoir quelle finalité est associée à quelle donnée, ce qu’ils stockent vraiment combien de temps et pourquoi.
L’extrait est tout de même éclairant puisque les données personnelles auxquelles je fais référence n’y sont pas listées, ou alors sous un des multiples « etc. » très vagues. Gênant.
Je vais aussi vérifier la rubrique adéquate de l’espace personnel en ligne. Ce qu’on m’y présente est incomplet et ne répond pas à ma demande. On ne m’y liste par exemple pas les informations personnelle qu’on m’a forcé de remplir début novembre et sur lesquels portent explicitement ma demande. Je vois au moins deux autres manques flagrants dans les données (maigres) auxquelles on me donne accès. Malaisant.
La réponse semble avoir été rédigée par un humain et non par un robot, ils me confirment que j’aurai une réponse plus tard. J’attends donc avec confiance.
Et… rien.
Un mois après, aucune réponse malgré leur accusé de réception.
- Données incomplètes dans leurs mécanismes d’accès ;
- Mentions légales d’information incomplètes et inutiles en ce qu’elles ne permettent pas d’attacher une finalité et une durée de conservation à une donnée, ni de connaitre exactement l’exhaustivité des données récoltées ;
- Refus implicite de communication à ma requête.
Moi qui pensais les banques carrées…
Je relance donc le 9 novembre 2019 explicitant leur refus de réponse et demandant à être contacté dans les quelques jours pour régler la situation. Je n’aurai aucune réponse, ni par téléphone ni par email.
Après le presque doublement du délai légal, le 6 janvier 2020, je tente un autre canal de communication et j’interpelle la société sur Twitter
Bon @SocieteGenerale @SG_etvous après deux mois j’ai attendu assez longtemps. Comment se fait-ce que vous refusiez de répondre aux requêtes RGPD dont vous accusez pourtant réception ?
https://twitter.com/edasfr/status/1213427075769655297
J’obtiens là un humain en quelques heures. Ne pas respecter la loi est une chose, laisser un message public sans réponse en est une autre.
Après confirmation de mon identité et rappel des échanges : « Nous rapprochons de nos interlocuteurs en interne afin qu’un point soit fait au plus vite à ce sujet ».
J’attends donc de nouveau
Une semaine après, le 13 janvier 2020, rien de neuf. Ni par téléphone, ni par email, ni par twitter. Je relance donc le compte Twitter vu que c’est le seul canal sur lequel j’ai des réponses.
Bonjour Eric, nous sommes navrés de cette situation et des complexités techniques rencontrées pour apporter une réponse à vos demandes. Les équipes en charge nous ont bien confirmé les avoir prises en charge. Nous faisons le point avec elles et vous tenons informé.
Message privé twitter par @SG_etvous
S’il y a une complexité technique telle qu’il faille plus de deux mois pour répondre à une simple demande d’information pour laquelle ils ont légalement un mois pour répondre… C’est inquiétant.
Échaudé par les absences de réponse répétées, j’insiste pour avoir un délai. Je l’obtiens le lendemain, mardi 14 janvier 2020 :
Bonjour Eric, les équipes en charge nous ont assuré vous apporter une réponse d’ici la fin de cette semaine au plus tard.
J’attends donc (de nouveau)
Nous sommes désormais le jeudi 23 janvier (je mets à jour le billet ce jour), presque 10 jours plus tard, et je n’ai rien de neuf.
Au moins je sais que ma demande a été reçue et prise en traitement, plusieurs fois. Je ne peux pas considérer autre chose qu’un refus de réponse volontaire, illégal. Pire, j’ai l’impression qu’on me prend pour un imbécile.
Je ne sais pas pourquoi j’ai temps attendu avant de rédiger une plainte officielle pour non respect de mes droits. Je vais corriger ça cette semaine et cette fois ci je ne remettrai pas la chose à plus tard sur la base d’un énième « on vous répondra plus tard ». Soit j’ai une réponse adéquate et écrite à ma requête initiale, soit je ne l’ai pas. Le reste ne m’intéresse plus.
Tout ça n’a pas l’air clair et très propre du côté de la Société Générale. Je vous incite donc à faire la même procédure auprès de votre banque.
Laisser un commentaire