Les deux traitements pour lesquels Norauto est responsable de traitement sont […] tout comme chaque enseigne membre de l’Alliance, partage auprès de Valiuz les données clients collectées dans le cadre de la relation client. Ce fichier pseudonymisé est consolidé par Valiuz afin d’être croisé et enrichi avec les données des autres enseignes pour définir des segments communs aux enseignes.
Réponse de Norauto
La graisse est de moi. Vous vous doutez que la leur n’est pas au même endroit.
J’ai enfin la réponse claire que j’attendais :
- Norauto est responsable de traitement. Peu importe ce qui est fait par Valiuz, c’est fait en leur nom, à leur demande, pour leur usage, sous leur responsabilité.
- Norauto (en tant que responsable de traitement) partage mes données pour qu’elles soient croisées avec celles des autres enseignes et enrichissent les données des autres enseignes.
- Norauto (en tant que responsable de traitement) récupère les données partagées par les autres enseignes pour les croiser avec les siennes et enrichir ses propres données.
Et les points éclairés plus haut sont très importants parce que :
- Le discours de Norauto et des différentes enseignes a toujours été qu’il n’y a pas partage de données entre les enseignes. Certes ça passe techniquement par Valiuz mais pour que Norauto (en tant que responsable de traitement) puisse croiser (et donc traiter) les données des autres enseignes, il faut bien qu’on ait pu lui partager. Ca fonctionne aussi dans l’autre sens : Pour que les autres enseignes puissent faire ce même traitement, il faut que Norauto leur ait partagé. Bref, « on vous ment on vous spolie » (référence que seuls les plus vieux comprendront)
- Norauto se base sur l’intérêt légitime, ce qui pouvait être acceptable si les traitements se faisaient sans partage, mais l’intérêt légitime peut difficilement justifier une mise en commun et croisement des historiques et données d’achat entre plusieurs enseignes distinctes.
Une partie de la défense c’est que c’est fait via Valiuz et sous forme pseudonymisée, sauf que :
- Valiuz n’est qu’un sous-traitant. Il agit pour et au nom de Norauto (et des autres enseignes). Ça ne change rien pour moi qui ne les ai pas comme responsable de traitement.
- La pseudonymisation proposée ne retire en rien le statut de données personnelles, et que cette pseudonymisation est faite pour être commune à tous les acteurs et réversible. C’est l’objet même du traitement : pouvoir réidentifier les données obtenues suite au traitement. Bref, ça fait joli sur le papier mais ça ne change rien.
L’épisode précédent Valiuz et données personnelles
J’arrive au bout puisque leur dernière réponse est « Nous sommes désolés si nos éléments de réponses ne vous conviennent pas. » sans répondre aux deux dernières questions qui disent grosso modo ce qui est dans ce billet.
Reste à faire la plainte à la CNIL d’une façon à ce que l’autorité regarde vraiment le fond sans s’arrêter aux négations de surface des enseignes et de Valiuz. Ça va me prendre un peu de temps.
Laisser un commentaire