Logo Ailance Alt TM
Logo Ailance Alt TM

Accès invité dans une boutique en ligne : la Cour d'appel de Hambourg renforce la marge de manœuvre de l'entreprise

Un accès invité n'est pas toujours nécessaire dans la boutique en ligne.

Une boutique en ligne doit-elle toujours proposer un accès « invité » que les clients peuvent utiliser sans s'inscrire ? La Cour d'appel de Hambourg a dû se pencher sur cette question tout en tenant compte des principes fondamentaux en matière de protection des données. Les thèmes suivants étaient au cœur du débat : Minimisation des données et personnalisés PublicitéLe rapport de la Commission européenne sur l'application de la directive relative à l'égalité de traitement entre les femmes et les hommes dans le domaine de l'emploi et de l'accès à l'emploi a été adopté par le Parlement européen.

Une association de consommateurs porte plainte pour absence d'accès au gaz

Une association de protection des consommateurs a porté plainte contre une entreprise de commerce et de services qui exploite une place de marché en ligne sous un nom de domaine connu.

D'une part, le plaignant a contesté le fait que l'entreprise ne propose pas "d'accès invité" pour passer une commande. Pour chaque processus d'achat, la création d'un compte client permanent avec la saisie de nombreuses données personnelles telles que le nom, l'adresse, la date de naissance, le numéro de téléphone et l'adresse électronique était au contraire impérative. Le plaignant y a vu une Violation contre le principe de Minimisation des données conformément à l'article 5, paragraphe 1, point c) RGPD ainsi qu'au principe des paramètres par défaut favorables à la protection des données, conformément à l'article 25, paragraphe 2, de la directive. RGPD. En particulier, la création obligatoire d'un compte client n'est objectivement nécessaire ni à l'exécution du contrat ni au respect des obligations légales.

D'autre part, la plainte était dirigée contre la pratique de l'entreprise, données à caractère personnel à partir du compte client pour personnaliser le contenu publicitaire, sans avoir obtenu un consentement explicite et informé. Consentement des personnes concernées. Le plaignant a fait valoir que cette utilisation n'était pas couverte par l'article 6, paragraphe 1, point f). RGPD et qu'il s'agissait d'un système complet Profilage qui va au-delà de la publicité directe autorisée par l'article 7, paragraphe 3, de la loi sur la concurrence déloyale.

Le tribunal régional de Hambourg a rejeté l'action dans son intégralité. Pour motiver sa décision, il s'est notamment référé à un avis du délégué de Hambourg chargé de Protection des données et de la liberté d'information (HmbBfDI), dans laquelle la pratique de la défenderesse a été jugée conforme à la protection des données. Dans cet avis, il a notamment été précisé que les restrictions exigées par le requérant étaient trop générales et qu’il convenait de prendre en compte les intérêts légitimes de la défenderesse en matière de gestion structurée de la clientèle et de traitement des données à des fins de prévention de la fraude.

Dans son pourvoi, le demandeur a maintenu l'intégralité de ses conclusions et a contesté le jugement du tribunal régional sur plusieurs points. La défenderesse a rétorqué que les demandes formulées dans la requête étaient trop générales et sans fondement sur le fond, et a défendu la conception de sa structure de comptes clients, qu’elle a qualifiée d’appropriée et de nécessaire au regard de la législation sur la protection des données.

La Cour d'appel de Hambourg a rejeté l'appel et a confirmé la décision rendue en première instance.

Pas d'obligation de fournir un accès invité

L'OLG a confirmé l'avis du tribunal régional selon lequel il n'y avait pas de violation de la protection des données. Violation par l'absence de fourniture d'un accès invité. Certes, le tribunal reconnaît le principe de Minimisation des données de l'art. 5, al. 1, let. c RGPD en principe. Toutefois, celui-ci n'est pas violé lorsque Traitement comme dans le cas présent, pour la sauvegarde d'intérêts légitimes conformément à l'article 6, paragraphe 1, point f). RGPD est nécessaire.

À cet égard, le tribunal a accordé une importance particulière à l'avis du délégué à la protection des données et à la liberté d'information de Hambourg (HmbBfDI). Dans une réponse officielle, celui-ci a estimé que la conception du processus de commande sans accès en tant qu'invité ne posait aucun problème au regard de la législation sur la protection des données. Cette opinion reposait notamment sur le fait que les fonctionnalités supplémentaires liées à un compte client profitaient tant aux consommateurs qu'au prestataire et qu'il n'y avait pas, pour autant, de traitement excessif des données.

Dans le cadre de la procédure, la décision de la Conférence sur la protection des données (DSK) du 24 mars 2022, selon lequel Responsable devraient en principe proposer un accès en tant qu'invité dans le commerce en ligne. À moins que des circonstances particulières ne justifient une dérogation. Le tribunal a estimé que de telles circonstances étaient réunies dans le cas d'espèce et s'est ainsi expressément rallié à l'avis défendu par le HmbBfDI.

La défenderesse a démontré de manière convaincante qu'un grand nombre des données enregistrées dans le compte client (par exemple, la date de naissance, le numéro de téléphone) étaient nécessaires à la prévention de la fraude, à la vérification de la solvabilité ou à la coordination des livraisons par transporteur. Le tribunal a constaté que ces collectes de données seraient nécessaires même dans le cas d’un accès en tant qu’invité, et n’a donc pas estimé qu’il existait de moyen moins restrictif pour atteindre ces finalités légitimes.

Pas de violation des paramètres par défaut favorables à la protection des données

Dans le cadre de son examen, le Hanseatisches Oberlandesgericht s'est également penché sur la question de savoir si la conception du processus de commande par la défenderesse violait l'article 25, paragraphe 2, de la loi sur la protection des consommateurs. RGPDc'est-à-dire le principe de la protection des données par défaut (Privacy by Default). Cette disposition oblige Responsable à travers mesures techniques et organisationnelles veiller à ce que, par défaut, seules les données à caractère personnel nécessaires à la finalité visée soient traitées. L'objectif est de garantir au mieux la protection des données dès la configuration initiale d'un système.

Le tribunal a conclu que la défenderesse s'acquittait de cette obligation. Il a ainsi constaté que la création d’un compte client protégé par mot de passe était non seulement licite, mais qu’elle favorisait même la protection des données. En effet, grâce à un tel compte, les utilisateurs peuvent consulter leurs commandes, gérer leurs retours, faire valoir leurs droits à la garantie et communiquer efficacement avec le prestataire. Le stockage des données à caractère personnel s’effectue ici dans un but précis et dans une mesure limitée par les exigences légales. Le fait qu’un compte client soit nécessaire pour passer commande ne contredit pas le principe des paramètres par défaut favorables à la protection des données, tant que le traitement des données reste limité au strict nécessaire.

Le tribunal a notamment souligné qu'aucune donnée ne devait être transmise à des tiers non autorisés sans l'intervention active de l'utilisateur. Troisième et que l'accès aux données était protégé par une procédure de connexion sécurisée. En outre, la Transparence de la défenderesse a été soulignée de manière positive : Les personnes concernées sont informées, lors de la création du compte, de la nature, de l'étendue et des finalités du traitement des données, ce qui répond à l'exigence de la Transparence conformément à l'article 5, paragraphe 1, point a) RGPD complétée.

Dans l'ensemble, le tribunal a confirmé que les mesures techniques et organisationnelles concrètes prises par la défenderesse pour garantir des préréglages favorables à la protection des données au sens de la RGPD sont raisonnables et proportionnées. Un Violation contre l'article 25, paragraphe 2 RGPD n'est donc pas évidente.

Publicité et profilage : pas d'obligation de consentement ?

En ce qui concerne l'utilisation des données clients pour personnaliser les Publicité le tribunal a également rejeté le droit à l'abstention. Certes, cette opération est soumise au champ d'application de la RGPD et non l'article 7, paragraphe 3, de la LCD. Cependant, le tribunal a considéré que l'analyse de l'historique des commandes à des fins de personnalisation constituait un intérêt légitime au sens de l'article 6, paragraphe 1, point f). RGPD. En particulier, le Sénat n'a pas reconnu de profilage global ou d'utilisation de sources de données externes permettant de Consentement auraient été nécessaires.

Ce qui est déterminant, c'est que la personnalisation se limite à des produits et services similaires et se distingue clairement d'un profilage global au sens de l'article 4, point 4. RGPD de la vie privée. Cette dernière impliquerait une analyse systématique d'aspects personnels, tels que les intérêts, le comportement ou la localisation, pour laquelle il faudrait une autorisation expresse. Consentement et que l'utilisateur dispose à tout moment d'un droit d'opposition, comme le prévoit l'article 21, paragraphe 2, de la directive. RGPD est prévue.

Conseil de lecture : La bannière relative aux cookies doit également comporter une option „ Tout refuser “

Accès invité : principe de minimisation des données non absolu

L'arrêt de la Cour d'appel de Hambourg met en évidence que la RGPD ne crée pas d'obligation générale de fournir un accès invité dans le commerce en ligne. Le principe de la Minimisation des données n'est pas absolue, mais nécessite toujours une réflexion axée sur la finalité. De même, l'arrêt renforce le point de vue selon lequel l'utilisation de données clients pour personnaliser des Publicité sous certaines conditions, sans Consentement peut être autorisée, notamment pour les clients existants.

Pour les entreprises, cela signifie une certaine sécurité juridique, à condition qu'elles documentent correctement leurs processus de traitement des données et qu'elles intérêts légitimes peuvent soutenir.

Le rôle central de la mise en balance des intérêts selon l'article 6, paragraphe 1, point f), est ici souligné. RGPD Les entreprises doivent vérifier si leurs intérêts légitimes prévalent sur les droits et libertés des personnes concernées. Ce n'est que si c'est le cas que le traitement des données peut se faire sans Consentement se faire en toute légalité.

Source : Arrêt Hanseatische Oberlandesgericht du 27.02.2025 (5 U 30/24)

Vous souhaitez mettre en place des processus en ligne conformes à la réglementation en matière de protection des données et minimiser les risques juridiques ? En tant qu'experts en matière de protection des données, Conformité et les modèles commerciaux numériques, nous vous aidons à évaluer, optimiser et Documentation de vos processus de traitement des données. Prenez rendez-vous pour un premier entretien sans engagement avec nos conseillers spécialisés – et faites évoluer votre entreprise en toute sécurité et RGPDConforme aux normes et en passe de réussir.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Accès invité dans une boutique en ligne : la Cour d'appel de Hambourg renforce la marge de manœuvre de l'entreprise