Aller au contenu
TECH1 source6 min de lecture

Aspiration de données : sanction de 240 000 euros à l’encontre de la société KASPR

Illustration — Tech
PDC server room.jpg — Esquilo, CC BY-SA 3.0, via Wikimedia Commons.

CNIL — Licence Ouverte / Etalab 2.0. Publication d'origine, 5 décembre 2024.

Agrégé automatiquement — Responsable de publication : — Mis à jour le

L'essentiel

  • Le 5 décembre 2024, la CNIL a prononcé une amende de 240 000 euros à l’encontre de la société KASPR, notamment pour avoir collecté sur LinkedIn les coordonnées d’utilisateurs qui avaient pourtant choisi d’en limiter la visibilité.
  • Environ 160 millions de contacts figurent dans la base de données constituée par la société KASPR.
  • Elle a prononcé à l’encontre de la société KASPR une amende de 240 000 euros rendue publique, et a enjoint la société de se mettre en conformité.
  • La société n’a commencé à informer les personnes concernées que leurs données personnelles avaient été collectées qu’en 2022, soit quatre ans après la mise en œuvre de l’extension KASPR.

Phrases relevées telles quelles dans le texte officiel reproduit ci-dessous (CNIL, Licence Ouverte / Etalab 2.0).

Texte officiel intégral

Ci-dessous, le corps complet de la publication de CNIL, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.

Le 5 décembre 2024, la CNIL a prononcé une amende de 240 000 euros à l’encontre de la société KASPR, notamment pour avoir collecté sur LinkedIn les coordonnées d’utilisateurs qui avaient pourtant choisi d’en limiter la visibilité.

Le contexte

La société KASPR commercialise une extension payante pour le navigateur Chrome qui permet à ses clients d’obtenir les coordonnées professionnelles de personnes dont ils visitent le profil sur le réseau social LinkedIn. Pour ce faire, la société se constitue une base de coordonnées à partir de Linkedin et d’autres sites web, tels que des annuaires de noms de domaines. Les coordonnées ainsi collectées sont susceptibles de permettre aux clients de la société de contacter les personnes cibles, par exemple pour de la prospection commerciale ou de la vérification d’identité. Environ 160 millions de contacts figurent dans la base de données constituée par la société KASPR.

La CNIL a reçu plusieurs plaintes de personnes démarchées par des entités ayant eu connaissance de leurs coordonnées grâce à l’extension KASPR.

Sur la base des constatations effectuées lors d’un contrôle, la formation restreinte – organe de la CNIL chargé de prononcer les sanctions – a considéré que la société avait manqué à plusieurs obligations prévues par le règlement général sur la protection des données (RGPD). Elle a prononcé à l’encontre de la société KASPR une amende de 240 000 euros rendue publique, et a enjoint la société de se mettre en conformité. Cette amende a été adoptée en coopération avec tous les homologues européens de la CNIL.

Un manquement à l’obligation de disposer d’une base légale (article 6 du RGPD)

Sur Linkedin, les utilisateurs ont le choix entre quatre options pour déterminer la visibilité de leurs coordonnées :

La CNIL a considéré que la collecte par KASPR de coordonnées pour lesquelles les utilisateurs de Linkedin avaient expressement limité la visibilité excédait ce à quoi pouvaient raisonnablement s’attendre les personnes qui s’inscrivent sur un réseau social professionnel. La CNIL a relevé à ce propos que pour ces personnes, le fait d’avoir choisi de rendre leurs coordonnées visibles par leurs relations de 1er et de 2e niveaux, autrement dit par leurs contacts sur le réseau social et les contacts de leurs contacts, ne revenait pas à autoriser KASPR à accéder à leurs coordonnées et à les collecter.

La CNIL a ainsi considéré que dans ce cas de figure, les coordonnées ont été collectées illicitement.

S’agissant des données collectées par la société de façon licite, c’est-à-dire celles des personnes qui ont choisi de laisser visibles leurs coordonnées sur LinkedIn, la CNIL a relevé que la société conservait les coordonnées des utilisateurs pendant 5 ans à partir de chaque mise à jour des données, qui intervient généralement lorsqu’une personne change de poste ou d’employeur.

Or, pour les personnes qui changent de poste ou d’employeur avant 5 ans, la CNIL a relevé que ce renouvellement de la durée de conservation conduit à une conservation de leurs données pour une durée disproportionnée.

Un manquement à l’obligation de transparence et d’information des personnes (articles 12 et 14 du RGPD)

La société n’a commencé à informer les personnes concernées que leurs données personnelles avaient été collectées qu’en 2022, soit quatre ans après la mise en œuvre de l’extension KASPR. L’information se fait par un courriel en anglais, renvoyant vers un lien permettant de s’opposer au traitement.

Outre l’absence d’information des personnes sur la collecte de leurs données jusqu’en 2022, la CNIL a considéré que le fait d’adresser un courriel rédigé en anglais ne permettait pas une information transparente et compréhensible.

Un manquement à l’obligation de faire droit aux demandes d’exercice du droit d’accès (article 15 du RGPD)

Lorsque des personnes ayant fait l’objet de démarchage interrogeaient la société KASPR sur la manière dont leurs coordonnées avaient été obtenues, celle-ci se contentait de leur indiquer que leurs coordonnées avaient été collectées à partir de sources publiquement accessibles.

Après avoir rappelé que la société devait pouvoir indiquer « toute information disponible quant à la source » des données, la CNIL a estimé que même si la société était dans l’incapacité technique de préciser la source des données collectées pour chaque personne concernée, elle avait cependant connaissance d’une partie des sources qui alimentent sa base. Par ailleurs, ces sources étaient répertoriées dans sa politique de confidentialité.

La décision de la CNIL

La CNIL a prononcé une amende de 240 000 euros pour l’ensemble de ces manquements, et a enjoint à la société KASPR de :

  • cesser de collecter les données des personnes ayant choisi de limiter la visibilité de leurs coordonnées, et de supprimer les données collectées de cette manière. À défaut, en cas d’impossibilité de distinguer les données dont la visibilité a été limitée, la société devra – dans un délai de 3 mois – informer les personnes concernées du traitement de leurs données et de la possibilité de s’y s’opposer, et de n’utiliser leurs données que dans ce but ;
  • informer les personnes dont les données sont collectées dans une langue qu’elles maîtrisent ;
  • faire suite aux demandes de droit d’accès des personnes en leur donnant toutes les informations dont elle dispose sur les sources de collecte des données.

La CNIL a assorti ces injonctions d’un délai de mise en conformité de six mois expirant le 18 juin 2025.

En rendant publique sa décision, la CNIL souligne la gravité de certains des manquements en cause, le nombre important de personnes concernées, et relève que la publicité de cette sanction permettra d’informer les personnes concernées par les traitements mis en œuvre par la société afin qu’elles puissent faire valoir leurs droits.

Fin du texte officiel repris

Source :CNIL, publié le — Licence Ouverte / Etalab 2.0.

Consulter la publication d'originehttps://www.cnil.fr/fr/aspiration-de-donnees-sanction-de-240-000-euros-lencontre-de-la-societe-kaspr

Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.

Sources

1 source (CNIL — Actualités). Chaque lien renvoie vers la publication d'origine — le contenu reste chez son éditeur.

Sujets liés

D'autres sujets de la rubrique Tech qui partagent des mots de ce titre.

Comment ce sujet a-t-il été constitué ?

Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.

Le texte encadré plus haut est le corps de la publication de CNIL, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.

Où ce sujet est-il rangé ?