Décision individuelle automatisée : société de credit scoring

Photo de Lenin Estrada sur Pexels.com

L’établissement automatisé, par une société fournissant des informations commerciales, d’une valeur de probabilité fondée sur des données à caractère personnel relatives à une personne et concernant la capacité de celle-ci à honorer des engagements de paiement à l’avenir (credit scoring) constitue une « décision individuelle automatisée » au sens de l’art. 22 par. 1 RGPD lorsque dépend de manière déterminante de cette valeur de probabilité le fait qu’une tierce partie [banque, institut de crédit], à laquelle ladite valeur de probabilité est communiquée, établisse, exécute ou mette fin à une relation contractuelle avec cette personne. (Arrêt de la CJUE du 7 décembre 2023 dans l’affaire C-634/21 SCHUFA Holding AG : https://curia.europa.eu/juris/document/document_print.jsf?mode=DOC&pageIndex=1&docid=280426&part=1&doclang=FR&text=&dir=&occ=first&cid=518762).

Comme le relève Célian Hirsch (Décision individuelle automatisée : La société de credit scoring doit informer les personnes concernées, publié le : 04 janvier 2024 par le Centre de droit bancaire et financier, https://cdbf.ch/1316/)), en droit suisse, l’art. 22 nLPD a repris la même notion que celle de l’art. 22 par. 1 RGPD. Cela dit, le Conseil fédéral a considéré que « [l]e calcul d’un score de solvabilité par une société de renseignement ne constitue pas une décision individuelle automatisée au sens de la nLPD mais une aide à la décision dans la mesure où la décision effective (refus d’un paiement sur facture, par ex.) appartient au client de la société » (Rapport du Conseil fédéral donnant suite au postulat 16.3682 Schwaab du 21 septembre 2016, p. 25). La jurisprudence clarifiera sans doute cet écart, étant rappelé que la violation du devoir d’informer en cas de DIA, intentionnellement ou par dol éventuel, est passible d’une sanction pénale, à charge de la personne physique responsable (art. 60 al. 1 let. b ch. 2 LPD).

Me Philippe Ehrenström, avocat, LLM, CAS, Genève et Onnens (VD)

Avatar de Inconnu

About Me Philippe Ehrenström

Ce blog présente certains thèmes juridiques en Suisse ainsi que des questions d'actualité. Il est rédigé par Me Philippe Ehrenström, avocat indépendant, LL.M., Yverdon-les-Bains
Cet article, publié dans Protection des données, RGPD, est tagué , , , . Ajoutez ce permalien à vos favoris.

Laisser un commentaire