AEPD (autorité espagnole) via GDPRHub

La banque 4Finance Spain s’acquitte d’une amende de 360 000€ pour des défauts de sécurité

Le 07 mai 2024, l’AEPD a infligé une amende de 600 000 euros à l’ établissement de crédit 4Finance Spain pour insuffisance des mesures de sécurité, notamment l’absence d’authentification à deux facteurs lors de l’approbation des prêts. Conformément à la loi 39/2015, une loi espagnole concernant les procédures administratives, l’AEPD a informé le responsable du traitement qu’il pouvait reconnaître sa responsabilité dans les violations présumées et/ou payer l’amende proposée. Chacune de ces actions réduit l’amende imposée de 20 %. Le responsable du traitement a choisi de réduire l’amende de 40 %, en reconnaissant sa responsabilité pour les violations et en payant le montant réduit de la sanction de 360 000 €.

En l’espèce, entre août et novembre 2022, le responsable du traitement a reçu plus d’une dizaine de plaintes relatives à des prêts non sollicités étant apparus sur leur compte. Le responsable du traitement a évalué les niveaux de risque et la gravité de ces violations en utilisant une méthode interne basée sur les normes de l’Agence de l’Union européenne pour la cybersécurité (ENISA) et a déterminé qu’il n’était pas nécessaire de notifier la violation à l’AEPD ou aux parties concernées.

De son côté, l’AEPD a également reçu plusieurs plaintes de personnes concernées, qui étaient des clients du responsable du traitement, alléguant des prêts non sollicités similaires sur leurs comptes. Le 14 février 2023, le responsable du traitement a finalement déclaré avoir pris connaissance d’une violation de données affectant les données à caractère personnel de ses clients et employés. La violation a affecté 9636 personnes concernées et comprenait des noms, des dates de naissance, des numéros d’identification nationaux, des numéros d’identité d’étrangers, des numéros de passeport ou de document d’identification, des données de paiement (telles que les banques et les cartes) et des informations de contact. Sur ces personnes, 139 ont été victimes de fraudes consistant à contracter des prêts au nom des personnes concernées et à les contacter via WhatsApp en se faisant passer pour le responsable du traitement et en demandant le remboursement du montant sur un numéro de compte contrôlé par les pirates.

En raison de l’insuffisance des évaluations des risques et des mesures de sécurité du responsable du traitement, ainsi que de l »insuffisance de l’évaluation des risques, l’AEPD a décidé d’engager une procédure de sanction à l’encontre du responsable du traitement et a recommandé une sanction de 600 000 euros, finalement réduite.

Disponible (en anglais) sur: gdprhub.eu
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée