Dernières actualités : données personnelles

UODO (autorité polonaise)

Selon l’autorité polonaise, le responsable du traitement ne peut pas déléguer à un employé le soin de déterminer comment sécuriser les données

En février 2020, un greffier du tribunal de Zgierz a perdu une clé USB non chiffrée contenant les données personnelles de 400 personnes. Il s’agissait de noms, de dates de naissance, d’adresses de résidence ou de séjour, de numéros PESEL, de données sur les revenus et/ou le patrimoine, de numéros de cartes d’identité, de numéros de téléphone, de données sur la santé et de condamnations. Le président du tribunal de district – le responsable du traitement – a signalé cette violation et en a informé les personnes dont les données se trouvaient sur les supports perdus.

Outre quelques reproches concernant le contenu (incomplet) de l’information des personnes concernées, l’UODO a estimé que le responsable du traitement n’avait pas correctement mis en œuvre les garanties techniques et organisationnelles. Selon les procédures en vigueur au tribunal de Zgierz, l’obligation de sécuriser les supports officiels contenant des données à caractère personnel incombait aux utilisateurs (employés) eux-mêmes. Avant cette violation, les employés étaient simplement formés à la protection des données.

Néanmoins, l’autorité polonaise estime qu’une formation unique ne suffit pas, car cela ne garantit pas qu’un employé ne transférera pas de données sur un support non sécurisé. Dans le cas présent, l’employé a protégé les données en transportant une clé USB dans un sac fermant à clé.Elle a ainsi estimé que l’administrateur :

* n’a pas procédé à une analyse de risque appropriée et n’a donc pas pu chercher à minimiser le risque de manière adéquate ;
* s’est limité à des mesures de protection organisationnelles (procédures, formation), sans en vérifier l’efficacité ;
* et n’a pas mis en œuvre de mesures de protection techniques telles que le cryptage ou la vérification des supports.

Conséquence pour le tribunal : une amende de 10 000 PLN, soit un peu moins de 2500 euros.
L’affaire ne s’arrête pas là : le président du tribunal de district de Zgierz a fait appel de cette décision … et a vu ses plaintes être rejetées par les tribunaux des deux instances.

Disponible (en polonais) sur: uodo.gov.pl
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

UODO (autorité polonaise)

Pologne: des violations de la protection des données causées par les inondations, l’autorité rassure les responsable de traitement concernant leurs obligations

En raison des tragiques inondations qui ont touché le sud de la Pologne, l’autorité a publié le communiqué dans lequel elle indique comprendre que de nombreux responsables du traitement des données puissent se trouver dans une situation difficile, tant sur le plan personnel que sur celui de leur activité, et que la priorité absolue doit être la sécurité des personnes. L’autorité a par ailleurs déclaré, ce jour :

 » Nous sommes conscients que vous pouvez être préoccupés par la mise en œuvre de vos obligations en vertu du RGPD, y compris la notification éventuelle de violations de la protection des données.

C’est pourquoi nous vous rappelons que le délai de 72 heures pour signaler un tel incident au président de l’autorité de protection des données ne court qu’à partir du moment où il est découvert. Nous sommes conscients que, dans de nombreux cas, cela ne sera possible qu’après que la situation ait été maîtrisée et que les pertes potentielles aient été évaluées dans un premier temps. Nous sommes également conscients que certains d’entre vous ne parviendront pas à signaler les violations de la protection des données dans les délais impartis. Dans ce cas, nous vous prions de bien vouloir indiquer les raisons de ce retard en faisant référence aux conditions extraordinaires liées à la situation d’inondation.

Soyez assurés que le président et le personnel de l’Office de la protection des données à caractère personnel comprennent parfaitement les difficultés posées par la situation actuelle, de sorte que toutes les notifications que vous ferez seront examinées en tenant compte de ces circonstances particulières. » 

Disponible (en polonais) sur: uodo.gov.pl
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

UODO (autorité polonaise)

Amende de 950 000 euros pour mBank pour n’avoir pas informé les victimes de la fuite de données

Ce 9 septembre 2024, l’autorité polonaise a infligé à mBank une amende de plus de 4 millions de PLN (4 053 173) [soit environ 950 000 euros] pour n’avoir pas informé les personnes touchées par la fuite de données.

L’autorité précise que la banque n’a pas respecté ses obligations [de notification] en vertu du RGPD après que les données personnelles d’un groupe de clients ont été transmises à un destinataire non autorisé le 30 juin 2022. Dans un tel cas, les personnes concernées doivent être informées de l’incident, les conséquences possibles et les remèdes doivent être décrits, et un contact pour le délégué à la protection des données qui pourrait fournir plus d’informations sur la violation doit être fourni.

En l’occurrence, un employé d’une société traitant des données à caractère personnel pour le compte d’une banque a commis une erreur et a envoyé des documents de clients à une autre institution financière. Les documents ont été renvoyés à la banque, mais l’enveloppe avait été ouverte auparavant. Par conséquent, des tiers ont pu avoir accès aux documents et il n’est pas exclu qu’ils en aient pris connaissance. Les documents contenaient : noms et prénoms, noms des parents, dates de naissance, numéro de compte bancaire, adresse de résidence ou de domicile, numéro PESEL, données sur les revenus et/ou les biens détenus, nom de famille de la mère, série et numéro de la carte d’identité, autres (informations sur les crédits et les biens immobiliers).

La banque n’a pas informé ses clients de l’incident, malgré les recommandations du président de l’UODO. La banque a justifié son silence en affirmant que les documents avaient été envoyés par erreur à une institution soumise au secret bancaire, avec laquelle elle coopère et qu’elle considérait donc comme une entité de confiance. Le président de l’UODO n’a pas reconnu la position de la mBank : une analyse approfondie des lignes directrices 9/2022 montre clairement que ce n’est pas le statut du destinataire, la reconnaissance du destinataire en tant que soi-disant institution (personne) de confiance publique ou agissant dans le cadre de la législation applicable, mais l’existence d’une relation directe (permanente) entre l’expéditeur et le destinataire de la correspondance envoyée par erreur qui détermine l’admissibilité de la reconnaissance d’une entité particulière en tant que soi-disant « destinataire de confiance ».

Le président de l’autorité de protection des données a estimé que la possibilité de divulgation d’un tel volume de données crée un risque énorme pour les personnes concernées. Comme elles n’ont pas été informées du problème, elles n’ont pas pu contrer les éventuels effets négatifs de la violation. En conséquence, l’autorité a décidé de prononcer une amende contre la banque, précisant par ailleurs que  » compte tenu du fait qu’en vertu des dispositions du RODO, l’amende pourrait s’élever à 337 millions de PLN [environ 78 millions d’euros], elle devrait être considérée comme relativement modérée »

Disponible (en polonais) sur: uodo.gov.pl
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

AEPD (autorité espagnole)

Allianz condamné à une amende de 200 000 euros par l’autorité espagnole

Le 13 juin 2024, l’autorité espagnole a publié une sanction à l’encontre du groupe d’assurances Allianz en raison de mesures techniques et organisationnelles non appropriées pour garantir un niveau de sécurité adapté au risque présenté par le traitement. Cette affaire, sur fond de divorce et de bataille judiciaire pour la pension alimentaire des enfants, commence avec la production par madame de documents relatifs à une police d’assurance souscrite par monsieur pour son véhicule, notamment un « extrait des systèmes de la compagnie d’assurance Allianz auxquels elle a eu un accès non autorisé » . Cet accès avait été permis par une connaissance amicale de madame qui était  employé du Centre de traitement des réclamations (CTS) de la société Allianz et « qui, en violation des politiques de protection des données de la société et du code de conduite applicable à tous les employés de la société, qui comprend le devoir de confidentialité de tous les employés par rapport aux données personnelles et le devoir de confidentialité de tous les employés par rapport aux données personnelles de l’employé de la société« .

Cette communication non autorisée, réalisée par l’employée de manière intentionnelle et en connaissance de son illégalité, constitue une violation de la confidentialité des données à caractère personnel que l’entreprise a dû notifier le 14 septembre dans les soixante-douze (72) heures après en avoir pris connaissance, comme le prévoit la réglementation en vigueur. Néanmoins, cela n’a pas été suffisant, et le code de conduite de l’entreprise ou encore les formations dispensées aux salariés non plus : au cours de l’enquête, Allianz a reconnu qu’il n’y a pas de traçabilité des accès. L’AEPD a ainsi a déduit de ce manque de traçabilité – dont l’objet est précisément de contrôler la possibilité d’un accès abusif -, qu’il y avait un manque de mesures de sécurité et une infraction aux articles 5,1,f et 32 du RGPD. Allianz a ainsi été condamné à une amende de 200 000 euros mais n’en a finalement payé « que » 160 000 : la société a reconnu sa responsabilité et a ainsi pu bénéficier d’une réduction. Si elle réalise un paiement volontaire, l’amende sera même réduite à 120 000 euros, une réduction supplémentaire s’appliquant.

Disponible (en espagnol) sur: aepd.es
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

AEPD (autorité espagnole)

Geopost condamnée à une amende de 55 000€ pour avoir laissé un avis de passage à la vue de tous

Le 6 juin 2024, la société Geopost (filiale du groupe La Poste) a été condamnée à une amende totale de 55 000 euros, sur le fondement des articles 5 et 32 du RGPD, pour ne pas avoir suffisamment assuré la confidentialité et la sécurité des données à caractère personnel d’une personne concernée. Cette affaire commence de manière très banale : un particulier a commandé un colis sur Amazon et, n’étant pas chez lui le jour de la livraison, a demandé au géant américain de changer l’adresse de la livraison afin de s’assurer de recevoir son colis.  Néanmoins, cela n’a pas été pris en compte à temps, ce particulier ayant, un peu plus tard, « appris par des membres de sa famille qui passaient par là qu’un livreur  avait laissé une étiquette sur l’extérieur de la boîte aux lettres de son domicile, visible par tout voisin ou visiteur de la propriété, indiquant ses données personnelles, à savoir ses nom et prénom, son adresse postale, ainsi que son numéro de téléphone. Cette étiquette a été affichée dans un lieu de transit jusqu’au 6 septembre 2022, date à laquelle elle a été retirée.  » Peu de temps après, cette personne a décidé de déposer une plainte auprès de l’AEPD, et l’enquête a permis à l’autorité d’établir la véracité de ces déclarations, et notamment des différentes pièces et photographies jointes au dossier.

L’AEPD estime que cette circonstance, selon laquelle le défendeur est une entité qui gère un volume important de livraisons et d’enlèvements de colis de clients dont les données personnelles sont systématiquement traitées dans l’exercice de ses fonctions, détermine un degré plus élevé d’exigence et de professionnalisme et, par conséquent, de responsabilité de l’entité en ce qui concerne le traitement des données à caractère personnel. De son côté, Geopost admettait que « pour la seule année 2021, le volume traité a été de plus de 50 millions de livraisons et d’enlèvements » mais, elle considère que ces faits sont la faute professionnelle du chauffeur-livreur qui n’a pas suivi les protocoles internes, ne s’apparente pas à un fonctionnement normal. Geopost estimait ainsi avoir pris des mesures organisationnelles adéquates et suffisantes.
Ces arguments n’ont toutefois pas convaincu l’AEPD, qui a décidé de condamner la société à une amende de 55 000 euros.

Disponible (en espagnol) sur: aepd.es
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

AEPD (autorité espagnole) via GDPRHub

La banque 4Finance Spain s’acquitte d’une amende de 360 000€ pour des défauts de sécurité

Le 07 mai 2024, l’AEPD a infligé une amende de 600 000 euros à l’ établissement de crédit 4Finance Spain pour insuffisance des mesures de sécurité, notamment l’absence d’authentification à deux facteurs lors de l’approbation des prêts. Conformément à la loi 39/2015, une loi espagnole concernant les procédures administratives, l’AEPD a informé le responsable du traitement qu’il pouvait reconnaître sa responsabilité dans les violations présumées et/ou payer l’amende proposée. Chacune de ces actions réduit l’amende imposée de 20 %. Le responsable du traitement a choisi de réduire l’amende de 40 %, en reconnaissant sa responsabilité pour les violations et en payant le montant réduit de la sanction de 360 000 €.

En l’espèce, entre août et novembre 2022, le responsable du traitement a reçu plus d’une dizaine de plaintes relatives à des prêts non sollicités étant apparus sur leur compte. Le responsable du traitement a évalué les niveaux de risque et la gravité de ces violations en utilisant une méthode interne basée sur les normes de l’Agence de l’Union européenne pour la cybersécurité (ENISA) et a déterminé qu’il n’était pas nécessaire de notifier la violation à l’AEPD ou aux parties concernées.

De son côté, l’AEPD a également reçu plusieurs plaintes de personnes concernées, qui étaient des clients du responsable du traitement, alléguant des prêts non sollicités similaires sur leurs comptes. Le 14 février 2023, le responsable du traitement a finalement déclaré avoir pris connaissance d’une violation de données affectant les données à caractère personnel de ses clients et employés. La violation a affecté 9636 personnes concernées et comprenait des noms, des dates de naissance, des numéros d’identification nationaux, des numéros d’identité d’étrangers, des numéros de passeport ou de document d’identification, des données de paiement (telles que les banques et les cartes) et des informations de contact. Sur ces personnes, 139 ont été victimes de fraudes consistant à contracter des prêts au nom des personnes concernées et à les contacter via WhatsApp en se faisant passer pour le responsable du traitement et en demandant le remboursement du montant sur un numéro de compte contrôlé par les pirates.

En raison de l’insuffisance des évaluations des risques et des mesures de sécurité du responsable du traitement, ainsi que de l »insuffisance de l’évaluation des risques, l’AEPD a décidé d’engager une procédure de sanction à l’encontre du responsable du traitement et a recommandé une sanction de 600 000 euros, finalement réduite.

Disponible (en anglais) sur: gdprhub.eu
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée

UODO (autorité polonaise)

Un restaurateur polonais condamné à une amende de 238 345 PLN (un peu plus de 50 000 euros) pour la perte d’une clé USB contenant les données d’un unique salarié

Le 19 juillet 2023, l’UODO a reçu une notification d’un employé l’informant de la perte d’un support de données externe (service pendrive) contenant des données personnelles partiellement chiffrées d’un autre employé administrateur. Suite à une enquête et des échanges de lettre afin de déterminer les circonstances exactes de la violation, il a été révélé que  » le support de données externe perdu (pendrive) contenait des fichiers non chiffrés contenant des données personnelles de l’employé (nom, adresse, citoyenneté, sexe, date de naissance, numéro PESEL, série et numéro de passeport, numéro de téléphone, adresse e-mail, photos (image) et données sur le montant des salaires). En outre, le support de données susmentionné disposait également de fichiers chiffrés contenant des données financières.

L’administrateur a souligné qu’il a été perdu non pas dans un lieu public, mais dans le lieu de travail, dans la partie à laquelle seuls les employés administrateurs ont accès, résulte des explications de l’employé, qui a commis la violation. » Il a également été révélé que l’entreprise avait mis en place de procédures et règles afin de sensibiliser les salariés aux règles de sécurité à appliquer lors de l’utilisation de supports externes, incluant l’interdiction de stocker des données à caractère personnel ainsi que des tutoriels pour chiffrer les données.

Malgré le caractère relativement réduit de la violation et la mise en œuvre de mesures de sécurité pouvant sembler satisfaisantes, l’autorité polonaise a constaté des violations aux règles selon lesquelles un responsable de traitement doit mettre en place des mesures de sécurité appropriées, estimant notamment que « l’administrateur a confié à ses employés la mise en œuvre de mesures de sécurité sous la forme d’un chiffrement des supports de données externes (pendrives) et qu’il n’a lui-même entrepris aucune action à cet égard pour appliquer des mesures techniques appropriées afin d’assurer la protection des données contenues sur ces supports. »

En conséquence, elle a décidé :
1) d’imposer le paiement d’une amende administrative de 238 345 PLN,
2) d’imposer [au responsable de traitement] d’adapter les opérations de traitement dans un délai de 3 mois.

Disponible (en polonais) sur: uodo.gov.pl
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

Retour en haut