Demandes des autorités publiques
TrustData peut recevoir des demandes d'accès à des données émanant d'autorités publiques : autorité judiciaire, service d'enquête, administration ou régulateur. Cette page décrit la procédure appliquée à chacune de ces demandes. Elle complète notre politique de confidentialité et notre DPA, et vaut engagement vis-à-vis de nos clients comme des personnes concernées.
Le principe est simple : nous ne communiquons aucune donnée en l'absence d'une demande juridiquement contraignante et valablement notifiée, et nous ne communiquons jamais plus que ce que cette demande exige.
1. Champ d'application
Cette procédure s'applique à toute demande portant sur des données détenues par TrustData, qu'il s'agisse :
- des Données Client, c'est-à-dire les données d'analytics collectées par le Service pour le compte d'un client annonceur, pour lesquelles TrustData agit en qualité de sous-traitant ;
- des données de compte, c'est-à-dire l'identité, l'adresse email et les données de facturation des utilisateurs du Service, pour lesquelles TrustData agit en qualité de responsable de traitement.
Elle s'applique quelle que soit l'autorité à l'origine de la demande, française ou étrangère.
2. Examen obligatoire de la légalité
Aucune donnée n'est communiquée avant qu'un examen de la demande n'ait été mené. Cet examen est conduit par le représentant légal de TrustData, assisté le cas échéant d'un conseil externe, et porte sur :
- l'authenticité de la demande et la qualité de son auteur ;
- le fondement juridique invoqué, qui doit être explicitement cité dans la demande ;
- la compétence de l'autorité requérante à l'égard de TrustData ;
- la précision de la demande : les données visées, les personnes concernées et la période couverte doivent être identifiées. Une demande générale ou exploratoire est rejetée ;
- la proportionnalité entre les données demandées et la finalité poursuivie.
Autorités situées hors de l'Union européenne. Une décision d'une juridiction ou d'une autorité administrative d'un pays tiers ne constitue pas, à elle seule, un fondement juridique valable pour communiquer ou transférer des données (article 48 du RGPD). Une telle demande n'est exécutée que si elle repose sur un accord international en vigueur, notamment un traité d'entraide judiciaire. À défaut, elle est rejetée et son auteur est renvoyé vers cette voie.
3. Contestation des demandes illégales
Lorsque l'examen conclut qu'une demande est dépourvue de base légale, excède la compétence de son auteur, est insuffisamment précise ou porte une atteinte disproportionnée aux droits des personnes concernées, TrustData :
1. suspend toute communication de données ;
2. notifie par écrit à l'autorité requérante les motifs de son refus ;
3. exerce les voies de recours disponibles : demande de mainlevée, contestation devant la juridiction compétente, saisine de son conseil ;
4. maintient le refus tant qu'une décision exécutoire n'a pas tranché la contestation.
Le même engagement lie nos sous-traitants ultérieurs établis hors de l'Union européenne, au titre de la clause 15 des Clauses Contractuelles Types (décision d'exécution 2021/914/UE) : notification de la demande, contestation des demandes manifestement illégales, et communication limitée au minimum admissible.
4. Minimisation des données transmises
Lorsqu'une demande est jugée valable, la communication est limitée au strict nécessaire :
- seules les catégories de données expressément visées par la demande sont extraites. Aucun export intégral d'un compte ou d'une base n'est réalisé sur le fondement d'une demande ciblée ;
- l'extraction est bornée à la période mentionnée dans la demande ;
- les données ne concernant pas les personnes visées sont retirées ou occultées avant transmission ;
- lorsque la finalité poursuivie peut être satisfaite par des données agrégées ou pseudonymisées, celles-ci sont proposées en premier lieu ;
- la transmission s'effectue par un canal chiffré, et les extractions temporaires sont supprimées une fois la demande satisfaite.
5. Information du client et des personnes concernées
Lorsque la demande porte sur des Données Client, TrustData en informe le client sans délai afin qu'il puisse exercer ses propres droits, conformément à l'article 28 du RGPD et à notre DPA, sauf lorsqu'une interdiction légale de divulgation s'y oppose.
Dans ce dernier cas, TrustData :
- demande la levée de l'interdiction ou la limitation de sa durée ;
- informe le client dès que l'interdiction cesse de produire effet ;
- conserve la trace de l'interdiction et des démarches entreprises.
6. Documentation des demandes
Chaque demande reçue est consignée dans un registre interne, qu'elle ait été exécutée, restreinte ou rejetée. Ce registre mentionne :
- la date de réception et l'autorité requérante ;
- le fondement juridique invoqué ;
- les catégories de données et la période visées ;
- la suite donnée (exécution, exécution partielle après minimisation, ou refus) et ses motifs ;
- les personnes ayant participé à l'examen et à la réponse ;
- la date et le canal de transmission, le cas échéant.
Ce registre est conservé cinq ans. Il est communicable à l'autorité de contrôle compétente et, dans la mesure permise par la loi, au client concerné.
7. Contact
Toute demande émanant d'une autorité publique doit être adressée par écrit à :
TRUSTDATA - Représentant légal
7 rue Cail, 75010 Paris, France
Une demande transmise par un autre canal (support, réseaux sociaux, appel téléphonique) n'est pas traitée, et son auteur est renvoyé vers cette adresse.