---
title: "Géolocalisation de scooters en libre-service : sanction de 125 000 euros à l’encontre de CITYSCOOT"
id: "3041"
type: "post"
slug: "geolocalisation-de-scooters-en-libre-service-sanction-de-125-000-euros-a-lencontre-de-cityscoot"
published_at: "2023-04-05T09:11:32+00:00"
modified_at: "2026-03-03T09:50:31+00:00"
url: "https://augustdeboustg.wpenginepowered.com/article-juridique/geolocalisation-de-scooters-en-libre-service-sanction-de-125-000-euros-a-lencontre-de-cityscoot/"
markdown_url: "https://augustdeboustg.wpenginepowered.com/article-juridique/geolocalisation-de-scooters-en-libre-service-sanction-de-125-000-euros-a-lencontre-de-cityscoot.md"
taxonomy_category:
  - "Article"
taxonomy_language:
  - "Français"
taxonomy_tax_expertise:
  - "Données personnelles et cybersécurité"
---

Menu          Interagir avec notre IA

 Expertises (66) Transactionnel- [Brevets](https://augustdeboustg.wpenginepowered.com/expertise/brevets-2/)
- [Commande publique](https://augustdeboustg.wpenginepowered.com/expertise/commande-publique/)
- [Concurrence, régulation européenne et FDI](https://augustdeboustg.wpenginepowered.com/expertise/concurrence-et-aides-detat-2/)
- [Consommation, Marketing & Publicité](https://augustdeboustg.wpenginepowered.com/expertise/distribution-et-consommation-2/)
- [Contrats commerciaux et internationaux](https://augustdeboustg.wpenginepowered.com/expertise/contrats-commerciaux-et-internationaux/)
- [Contrôle des investissements étrangers](https://augustdeboustg.wpenginepowered.com/expertise/controle-des-investissements-etrangers/)
- [Données personnelles et cybersécurité](https://augustdeboustg.wpenginepowered.com/expertise/donnees-personnelles-et-cybersecurite/)
- [Droit boursier](https://augustdeboustg.wpenginepowered.com/expertise/droit-boursier/)
- [Droit du travail et de la sécurité sociale](https://augustdeboustg.wpenginepowered.com/expertise/droit-du-travail-et-de-la-securite-sociale/)
- [Financement](https://augustdeboustg.wpenginepowered.com/expertise/financement/)
- [Fiscalité](https://augustdeboustg.wpenginepowered.com/expertise/fiscalite/)
- [Fusions-acquisitions](https://augustdeboustg.wpenginepowered.com/expertise/fusions-acquisitions/)
- [Immobilier et Construction](https://augustdeboustg.wpenginepowered.com/expertise/immobilier-et-construction/)
- [Ingénierie Contractuelle & Partenariats](https://augustdeboustg.wpenginepowered.com/expertise/ingenierie-contractuelle-partenariats/)
- [Intelligence artificielle](https://augustdeboustg.wpenginepowered.com/expertise/intelligence-artificielle/)
- [International Trade](https://augustdeboustg.wpenginepowered.com/expertise/international-trade/)
- [Marchés de capitaux](https://augustdeboustg.wpenginepowered.com/expertise/marches-de-capitaux/)
- [Private equity](https://augustdeboustg.wpenginepowered.com/expertise/private-equity/)
- [Projets et Infrastructure](https://augustdeboustg.wpenginepowered.com/expertise/projets-et-infrastructure-2/)
- [Propriété intellectuelle](https://augustdeboustg.wpenginepowered.com/expertise/propriete-intellectuelle/)
- [Restructuring](https://augustdeboustg.wpenginepowered.com/expertise/restructuring/)
- [Supply Chain, Distribution & Réseaux](https://augustdeboustg.wpenginepowered.com/expertise/supply-chain-distribution-reseaux-2/)
- [Tech et digital](https://augustdeboustg.wpenginepowered.com/expertise/tech-et-digital/)

Résolution des litiges- [Actions de groupe](https://augustdeboustg.wpenginepowered.com/expertise/actions-de-groupe/)
- [Arbitrage et MARD](https://augustdeboustg.wpenginepowered.com/expertise/arbitrage-et-mard/)
- [Contentieux administratifs et publics](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-administratifs-et-publics-2/)
- [Contentieux boursiers](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-boursiers/)
- [Contentieux brevets](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-brevets/)
- [Contentieux commercial et corporate](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-commercial-et-corporate-2/)
- [Contentieux constitutionnels](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-constitutionnels-2/)
- [Contentieux de la concurrence](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-concurrence-consommation-et-distribution/)
- [Contentieux du droit du travail et de la sécurité sociale](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-du-droit-du-travail-et-de-la-securite-sociale-2/)
- [Contentieux environnementaux et ESG](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-environnementaux-et-esg-2/)
- [Contentieux européens](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-europeens/)
- [Contentieux fiscaux](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-fiscaux/)
- [Contentieux immobiliers, construction et urbanisme](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-immobiliers-construction-et-urbanisme/)
- [Contentieux produits défectueux et assurance](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-produits-defectueux-et-assurance/)
- [Contentieux propriété intellectuelle, média et presse](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-propriete-intellectuelle-media-et-presse/)
- [Contentieux tech, digital et data](https://augustdeboustg.wpenginepowered.com/expertise/contentieux-tech-digital-et-data/)
- [Droit pénal des affaires et enquêtes](https://augustdeboustg.wpenginepowered.com/expertise/droit-penal-des-affaires-et-enquetes/)
- [Procédures collectives](https://augustdeboustg.wpenginepowered.com/expertise/procedures-collectives/)

Conseil- [Brevets](https://augustdeboustg.wpenginepowered.com/expertise/brevets-2/)
- [Consommation, Marketing & Publicité](https://augustdeboustg.wpenginepowered.com/expertise/distribution-et-consommation-2/)
- [Droit des assurances](https://augustdeboustg.wpenginepowered.com/expertise/droit-des-assurances/)
- [Droit du travail et de la sécurité sociale](https://augustdeboustg.wpenginepowered.com/expertise/droit-du-travail-et-de-la-securite-sociale/)
- [Fiscalité](https://augustdeboustg.wpenginepowered.com/expertise/fiscalite/)
- [Gouvernance et Droit des sociétés](https://augustdeboustg.wpenginepowered.com/expertise/gouvernance-et-droit-des-societes-2/)
- [Ingénierie Contractuelle & Partenariats](https://augustdeboustg.wpenginepowered.com/expertise/ingenierie-contractuelle-partenariats/)
- [Intelligence artificielle](https://augustdeboustg.wpenginepowered.com/expertise/intelligence-artificielle/)
- [Private Clients](https://augustdeboustg.wpenginepowered.com/expertise/private-clients/)
- [Propriété intellectuelle](https://augustdeboustg.wpenginepowered.com/expertise/propriete-intellectuelle/)
- [Supply Chain, Distribution & Réseaux](https://augustdeboustg.wpenginepowered.com/expertise/supply-chain-distribution-reseaux-2/)
- [Tech et digital](https://augustdeboustg.wpenginepowered.com/expertise/tech-et-digital/)

Réglementaire- [Actifs numériques et cryptoactifs](https://augustdeboustg.wpenginepowered.com/expertise/actifs-numeriques-et-cryptoactifs/)
- [Compliance et enquêtes](https://augustdeboustg.wpenginepowered.com/expertise/compliance-et-enquetes/)
- [Concurrence, régulation européenne et FDI](https://augustdeboustg.wpenginepowered.com/expertise/concurrence-et-aides-detat-2/)
- [Conformité et sécurité des produits](https://augustdeboustg.wpenginepowered.com/expertise/conformite-et-securite-des-produits/)
- [Données personnelles et cybersécurité](https://augustdeboustg.wpenginepowered.com/expertise/donnees-personnelles-et-cybersecurite/)
- [Droit boursier](https://augustdeboustg.wpenginepowered.com/expertise/droit-boursier/)
- [Droit de l’environnement et de l’urbanisme](https://augustdeboustg.wpenginepowered.com/expertise/droit-de-lenvironnement-et-de-lurbanisme/)
- [Droit européen](https://augustdeboustg.wpenginepowered.com/expertise/droit-europeen-2/)
- [Droit public](https://augustdeboustg.wpenginepowered.com/expertise/droit-public/)
- [ESG](https://augustdeboustg.wpenginepowered.com/expertise/esg-2/)
- [International Trade](https://augustdeboustg.wpenginepowered.com/expertise/international-trade/)
- [Régulation numérique et technologique](https://augustdeboustg.wpenginepowered.com/expertise/regulation-numerique-et-technologique/)
- [Sanctions internationales et contrôle des exportations](https://augustdeboustg.wpenginepowered.com/expertise/sanctions-internationales-et-controle-des-exportations/)

  Secteurs (13) - [Aéronautique et Défense](https://augustdeboustg.wpenginepowered.com/secteur/aeronautique-et-defense/)
- [Banque et Finance](https://augustdeboustg.wpenginepowered.com/secteur/1704/)
- [Data Centers](https://augustdeboustg.wpenginepowered.com/secteur/data-centers/)
- [Energie](https://augustdeboustg.wpenginepowered.com/secteur/energie/)
- [Immobilier et Construction](https://augustdeboustg.wpenginepowered.com/secteur/immobilier-et-construction/)
- [Industrie](https://augustdeboustg.wpenginepowered.com/secteur/industrie/)
- [Infrastructures](https://augustdeboustg.wpenginepowered.com/secteur/infrastructures/)
- [Luxe – Retail](https://augustdeboustg.wpenginepowered.com/secteur/luxe-retail/)
- [Médias](https://augustdeboustg.wpenginepowered.com/secteur/medias/)
- [Santé et Sciences de la vie](https://augustdeboustg.wpenginepowered.com/secteur/sante-et-sciences-de-la-vie/)
- [Sport](https://augustdeboustg.wpenginepowered.com/secteur/sport/)
- [Tech & Digital](https://augustdeboustg.wpenginepowered.com/secteur/tech-digital/)
- [Télécoms](https://augustdeboustg.wpenginepowered.com/secteur/telecoms/)

Cet article résumé en une minute avec l’IA

La CNIL a prononcé le 16 mars dernier une amende administrative de 125 000 euros à l’encontre de la société CITYSCOOT, spécialisée dans la location de scooters électriques pour de courtes durées.

**QUELS MANQUEMENTS ONT ETE CONSTATES ?**

1. **Manquement au principe de minimisation des données (article 5.1.c du RGPD)**

Les données de localisation des scooters, données considérées comme « hautement sensibles » par le CEPD et par la CNIL, étaient collectées toutes les trente secondes lors de la location d’un scooter pour (i) le traitement des infractions au code de la route, (ii) le traitement des réclamations clients, (iii) appeler les secours en cas de chute d’un utilisateur et (iv) la gestion des sinistres et des vols. La CNIL considère **qu’aucune de ces finalités ne justifie la collecte de données de géolocalisation de manière quasi-permanente – elle considère qu’il s’agit d’une pratique très intrusive**. En revanche, elle considère que la collecte de la donnée de position au début et à la fin de la location est pertinente dans le cadre des finalités poursuivies.

A retenir :

- Tout comme dans la délibération n°SAN-2022-015 du 7 juillet 2022 concernant UBEEQO, la CNIL considère que la géolocalisation quasi-permanente d’un utilisateur à des fins de sécurité / gestion du service est disproportionnée.
- Dès que des données de géolocalisation sont collectées, les organismes doivent prendre en compte les lignes directrices du CEPD sur le traitement des données personnelles dans le contexte des véhicules connectés, peu importe l’outil utilisé pour géolocaliser les utilisateurs.
- Concernant plus particulièrement la finalité de gestion des vols, la CNIL reprend les arguments développés dans la délibération concernant UBEEQO et rappelle que les données de géolocalisation ne peuvent être considérées comme nécessaires qu’à partir de la survenance d’un fait générateur (déclaration de vol ou suspicion de vol).

1. **Manquement à l’obligation de mettre en place un contrat de sous-traitance des données (article 28.3 du RGPD)**

CITYSCOOT faisait appel à plusieurs sous-traitants ayant un accès ou hébergeant des données personnelles. Or les contrats conclus ne contenaient pas toutes les mentions prévues par l’article 28.3 du RGPD.

A retenir :

- **Les mentions de l’article 28.3 du RGPD** **doivent** non seulement figurer dans le contrat de sous-traitance mais également **être suffisamment précises et détaillées pour permettre d’assurer un traitement conforme des données personnelles**.
- Tant les objectifs de sécurité que les moyens mis en place dans ce cadre doivent être décrits dans le contrat.
- Le fait de prévoir une politique de durées de conservation des données personnelles n’exonère pas les cocontractants de prévoir une mention sur le sort des données en cas de résiliation du contrat.

1. **Manquement à l’obligation d’informer l’utilisateur et d’obtenir son consentement préalablement au dépôt de cookies (article 82 de la Loi Informatique et Libertés)**

Un mécanisme de reCaptcha, fourni par Google, est utilisé lors de la création d’un compte utilisateur sur l’application mobile de CITYSCOOT ainsi que lors de la connexion à ce compte et lors de la procédure de mot de passe oublié sur le site internet cityscoot.eu. CITYSCOOT, en tant qu’éditrice du site et de l’application, aurait dû informer les utilisateurs du dépôt de ce cookie et recueillir leur consentement préalable.

A retenir :

- Le mécanisme de reCaptcha Google n’a pas pour seule finalité la sécurisation du mécanisme d’authentification au bénéfice des utilisateurs mais permet par ailleurs des opérations d’analyse de la part de Google de telle sorte que le consentement préalable de l’utilisateur doit être obtenu par l’éditeur d’un site internet utilisant ce mécanisme.

Partager l’article

- Linkedin
- Copier le lien

Cet article résumé en une minute avec l’IA

### Auteurs

2

- [Florence Chafiol](https://augustdeboustg.wpenginepowered.com/collaborateur/florence-chafiol/)
- [Alexandra Antalis](https://augustdeboustg.wpenginepowered.com/collaborateur/alexandra-antalis/)

### Expertise

1

- [Données personnelles et cybersécurité](https://augustdeboustg.wpenginepowered.com/tax-expertise/donnees-personnelles-et-cybersecurite/)

## Découvrir d’autres contenus *qui pourraient vous intéresser*

Actualités

[09/03/26 Article 13 min Le secret médical à l’épreuve des cyberattaques : réflexions autour du cas Cegedim Santé Découvrir](https://augustdeboustg.wpenginepowered.com/article-juridique/le-secret-medical-a-lepreuve-des-cyberattaques-reflexions-autour-du-cas-cegedim-sante/)
[19/02/26 Données personnelles et cybersécurité 0 min Groupe Énergétique – Stratégie mondiale de transferts de données Conseil à un leader du secteur de l'énergie dans la définition d'une stratégie internationale de transferts de données conforme au RGPD, incluant l’analyse des BCR et la structuration des responsabilités entre entités européennes. Découvrir](https://augustdeboustg.wpenginepowered.com/business-case/groupe-energetique-strategie-mondiale-de-transferts-de-donnees/)
[19/02/26 Données personnelles et cybersécurité 0 min Groupe de Services à l’Environnement – Gouvernance et conformité RGPD Conseil à un groupe de services à l'environnement sur la mise en œuvre de sa gouvernance RGPD : rédaction de modèles contractuels, gestion des droits d'accès, qualification des rôles et harmonisation des pratiques internes. Découvrir](https://augustdeboustg.wpenginepowered.com/business-case/groupe-de-services-a-lenvironnement-gouvernance-et-conformite-rgpd/)
