L'autorité polonaise inflige des amendes pour manquements à la sécurité des données suite au vol d'un ordinateur portable

L'autorité polonaise sanctionne un responsable du traitement et son sous-traitant pour l'absence de mesures de sécurité de base, comme le chiffrement de disque, et pour une analyse de risque défaillante n'ayant pas pris en compte la nature mobile des activités de traitement.

Faits et contexte

L'autorité polonaise de protection des données (UODO) a publié le 27 juillet 2026 une décision de sanction à l'encontre du Staroste du district de Lubartów et du Bureau régional de géodésie et d'aménagement des terrains agricoles de Lublin, pour des manquements liés à la sécurité des données personnelles suite au vol d'un ordinateur portable.

L'affaire trouve son origine dans la notification d'une violation de données par le Staroste en 2023, consécutive au vol de l'ordinateur portable d'un employé du Bureau régional de géodésie. La violation a entraîné une perte de confidentialité des données d'environ 700 personnes, incluant leurs noms, prénoms, dates de naissance, adresses, numéros d'identification nationaux (PESEL), numéros de pièces d'identité et numéros de registres fonciers.

Motifs de la décision

L'enquête de l'autorité a révélé plusieurs manquements de la part du responsable du traitement (le Staroste) et de son sous-traitant (le Bureau régional de géodésie) :

  • Obligation d'assurer la sécurité du traitement (article 32 du RGPD) : L'autorité a constaté que ni le responsable du traitement, ni le sous-traitant n'avaient mis en œuvre des mesures techniques et organisationnelles appropriées. Notamment, l'absence de chiffrement des disques durs a été relevée comme une défaillance majeure, qui aurait pu empêcher l'accès aux données sur l'ordinateur volé. L'analyse de risque était également défaillante, car elle n'avait pas pris en compte le risque de vol d'équipement mobile, bien que la nature des tâches (consolidation des terres) impliquait un travail en dehors des locaux.
  • Obligation de faire appel à des sous-traitants présentant des garanties suffisantes (article 28 du RGPD) : Le responsable du traitement a manqué à son devoir de diligence en ne vérifiant pas que son sous-traitant avait mis en place les mesures de sécurité requises. Il s'est contenté de supposer que le sous-traitant disposait des procédures adéquates, sans procéder à aucune vérification effective, ce qui constitue une violation de son obligation de s'assurer que le sous-traitant offre des garanties suffisantes.
  • Obligation d'assistance du sous-traitant envers le responsable du traitement (article 28 du RGPD) : Le sous-traitant a également été sanctionné pour ne pas avoir coopéré avec le responsable du traitement ni lui avoir fourni l'assistance nécessaire pour garantir la conformité. L'autorité a estimé que par son manque de fiabilité et son défaut de mise en œuvre de mesures de sécurité, le sous-traitant avait directement contribué à la violation.
  • Obligation de respect des principes de traitement et de responsabilité (article 5 du RGPD) : L'autorité a rappelé que le responsable du traitement doit être en mesure de démontrer sa conformité avec les principes du RGPD, notamment celui de l'intégrité et de la confidentialité. En l'espèce, l'absence de documentation d'une analyse de risque concrète et l'incapacité à prouver l'efficacité des mesures organisationnelles (comme les règles sur l'utilisation d'appareils mobiles) ont caractérisé un manquement au principe de responsabilité.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende administrative au Staroste du district de Lubartów ainsi qu'au Bureau régional de géodésie et d'aménagement des terrains agricoles de Lublin.

Enseignements

Cette décision rappelle que :

  • L'analyse de risque doit être un processus continu, documenté et concret, qui tient compte des conditions réelles de travail, y compris la mobilité des employés et les risques associés comme le vol d'équipement.
  • La responsabilité du choix d'un sous-traitant ne se limite pas à une simple déclaration de conformité ; le responsable du traitement a l'obligation active de vérifier que le sous-traitant a effectivement mis en œuvre des garanties suffisantes.
  • Un sous-traitant peut être tenu directement responsable et sanctionné pour ses propres manquements à la sécurité et pour son défaut d'assistance au responsable du traitement.
  • Le chiffrement des disques durs des appareils mobiles est une mesure de sécurité technique fondamentale dont l'absence est susceptible d'être considérée comme une violation de l'obligation de sécurité.
  • Le principe de responsabilité exige non seulement de mettre en place des mesures, mais aussi de tester et de démontrer régulièrement leur efficacité, tant sur le plan technique que sur le plan organisationnel.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire