L'autorité espagnole déclare la caducité d'une procédure contre AUDINFOR SYSTEM pour des infractions au RGPD
Faits et contexte
L'autorité espagnole de protection des données (AEPD) a aujourd'hui publié une décision de clôture de la procédure de sanction engagée à l'encontre de la société AUDINFOR SYSTEM, S.L., concernant des manquements présumés en lien avec l'absence de base légale et la protection des données dès la conception.
L'affaire trouve son origine dans une plainte de la Commission Nationale des Marchés et de la Concurrence (CNMC) concernant de possibles usages frauduleux du système d'information des points de fourniture.
Motifs de la décision
L'autorité avait ouvert une procédure de sanction le 20 septembre 2024 pour plusieurs infractions présumées. Cependant, la décision finale constate que le délai légal de douze mois imparti pour conclure la procédure est écoulé, entraînant sa péremption sans qu'un examen au fond des manquements n'ait eu lieu. Les griefs initialement notifiés étaient les suivants :
- Absence de base légale (article 6, paragraphe 1, du RGPD) : L'autorité avait ouvert une procédure de sanction en raison de deux infractions présumées à cette disposition. Les faits concernaient de possibles usages frauduleux du système d'information des points de fourniture, suggérant un traitement de données à caractère personnel sans fondement juridique approprié. La décision de clôture n'examine pas le fond de ces allégations.
- Manquement à la protection des données dès la conception (article 25 du RGPD) : Une infraction à ce principe était également reprochée à la société. L'autorité soupçonnait que les mesures techniques et organisationnelles mises en œuvre n'étaient pas conçues pour garantir efficacement les principes de protection des données. Comme pour le premier manquement, le fond de cette accusation n'a pas été analysé.
Décision de l'autorité
En conséquence, l'autorité a prononcé la péremption de la procédure de sanction et a ordonné l'archivage du dossier.
Enseignements
Cette décision rappelle que :
- Le respect des délais de procédure prévus par le droit national est impératif pour une autorité de contrôle, leur expiration pouvant entraîner la clôture d'un dossier sans examen au fond des manquements reprochés.
- L'accès et l'utilisation de bases de données sectorielles partagées, telles que le système d'information des points de fourniture dans le secteur de l'énergie, constituent un point de vigilance majeur pour les autorités.
- Les signalements émanant d'autres autorités réglementaires, comme celles en charge de la concurrence, peuvent être à l'origine d'enquêtes approfondies en matière de protection des données.
- Un traitement de données présumé illicite peut conduire une autorité à examiner simultanément l'absence de base légale et le défaut de protection des données dès la conception.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire