Une sanction de 400 000 euros pour la RATP

Une sanction de 400 000 euros pour la RATP
Actualité

Le 4 novembre dernier la Commission nationale de l’informatique et des libertés (CNIL) a condamné la Régie autonome des transports parisiens (RATP) à une amende de 400 000 euros suite à une plainte déposée par la CGT.

Pour rappel, la CNIL a le pouvoir de contrôler les organismes publics et privés. Son objectif est de vérifier qu’ils traitent les données personnelles conformément à la loi Informatique et Libertés et au Règlement général sur la protection des données (RGPD).

Lors d’un contrôle, la CNIL va notamment vérifier le respect des grands principes des règles de protection des données personnelles issues de l’article 5 du RGPD (transparence, limitation des finalités, minimisation des données, exactitude, limitation de la conservation, intégrité et confidentialité).

Quels étaient les manquements constatés ?

En l’espèce, la RATP a manqué à trois de ces principes fondamentaux.

Tout d’abord la CNIL a constaté que la collecte de certaines données n’était pas pertinente par rapport aux finalités visées.  En effet, dans le cadre de l’avancement des agents, les services des Ressources Humaines recueillaient le nombre de jours de grèves exercés chaque année par les agents. La formation restreinte a retenu « que l’utilisation de données relatives au nombre de jours de grève des agents n’était pas nécessaire pour atteindre les objectifs visés ».Plus précisément « l’indication du nombre total de jours d’absence suffisait, sans qu’il soit nécessaire de rentrer dans le détail en distinguant les jours liés à l’exercice du droit de grève. ». Selon la CNIL, le principe de minimisation des données n’était donc pas respecté.

Également, l’organisme n’a pas respecté le principe de limitation des durées de conservation des données. L’application qui permet le suivi d’activité des agents de la RATP conservait l’ensemble des données dans la base active de l’application, « pour une durée qui excède celle qui est nécessaire pour accomplir les finalités recherchées ». 

Pour finir, la CNIL a constaté un manquement au principe de sécurité, les accès aux données contenues dans l’outil n’étaient pas suffisamment différenciés. En effet, « les agents habilités accédaient à l’ensemble des catégories de données contenues dans l’outil » et cela « sans distinction des fonctions ou des missions des agents »

Considérant que les manquements étaient assez graves, la CNIL a donc décidé de rendre la sanction publique.

Partager l'article

Articles similaires

Bilan 2025 : sanctions, IA et nouvelles priorités pour les DPO
Actualité Article RGPD

Bilan 2025 : sanctions, IA et nouvelles priorités pour les DPO

2025, encore une belle année riche en événements en matière de protection des données personnelles. Non pas par une refonte du RGPD, mais par une accumulation de signaux forts : sanctions ciblées, nouvelles réglementations applicables, explosion des usages de l’IA et la multiplication des incidents liés aux prestataires.
Lire la suite
Health Data Hub : 56 % des Français souhaitent être mieux informés sur l’utilisation de leurs données de santé
Actualité Article RGPD

Health Data Hub : 56 % des Français souhaitent être mieux informés sur l’utilisation de leurs données de santé

La gestion des données de santé, un sujet important dans notre société numérique, reste largement méconnu par le grand public. Selon la deuxième édition du baromètre de connaissance des données de santé, publiée le 6 novembre 2024, 56 % des Français souhaitent bénéficier d’une meilleure information sur l’utilisation de leurs données. Ce chiffre illustre à la fois une prise de conscience et une forte demande de transparence.
Lire la suite