UODO (autorité polonaise)
Un restaurateur polonais condamné à une amende de 238 345 PLN (un peu plus de 50 000 euros) pour la perte d’une clé USB contenant les données d’un unique salarié
Le 19 juillet 2023, l’UODO a reçu une notification d’un employé l’informant de la perte d’un support de données externe (service pendrive) contenant des données personnelles partiellement chiffrées d’un autre employé administrateur. Suite à une enquête et des échanges de lettre afin de déterminer les circonstances exactes de la violation, il a été révélé que » le support de données externe perdu (pendrive) contenait des fichiers non chiffrés contenant des données personnelles de l’employé (nom, adresse, citoyenneté, sexe, date de naissance, numéro PESEL, série et numéro de passeport, numéro de téléphone, adresse e-mail, photos (image) et données sur le montant des salaires). En outre, le support de données susmentionné disposait également de fichiers chiffrés contenant des données financières.
L’administrateur a souligné qu’il a été perdu non pas dans un lieu public, mais dans le lieu de travail, dans la partie à laquelle seuls les employés administrateurs ont accès, résulte des explications de l’employé, qui a commis la violation. » Il a également été révélé que l’entreprise avait mis en place de procédures et règles afin de sensibiliser les salariés aux règles de sécurité à appliquer lors de l’utilisation de supports externes, incluant l’interdiction de stocker des données à caractère personnel ainsi que des tutoriels pour chiffrer les données.
Malgré le caractère relativement réduit de la violation et la mise en œuvre de mesures de sécurité pouvant sembler satisfaisantes, l’autorité polonaise a constaté des violations aux règles selon lesquelles un responsable de traitement doit mettre en place des mesures de sécurité appropriées, estimant notamment que « l’administrateur a confié à ses employés la mise en œuvre de mesures de sécurité sous la forme d’un chiffrement des supports de données externes (pendrives) et qu’il n’a lui-même entrepris aucune action à cet égard pour appliquer des mesures techniques appropriées afin d’assurer la protection des données contenues sur ces supports. »
En conséquence, elle a décidé :
1) d’imposer le paiement d’une amende administrative de 238 345 PLN,
2) d’imposer [au responsable de traitement] d’adapter les opérations de traitement dans un délai de 3 mois.
Disponible (en polonais) sur: uodo.gov.pl
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.