L'autorité espagnole engage une procédure contre HOY VOY A CONDUCIR pour une violation grave de sécurité affectant 264 435 personnes
Une violation de données affectant plus de 264 000 personnes, résultant de vulnérabilités techniques connues et non corrigées depuis plusieurs années, a conduit l'autorité espagnole à sanctionner une auto-école pour manquement à son obligation de sécurité, malgré une réduction significative de l'amende pour coopération.
Faits et contexte
L'autorité espagnole de protection des données (AEPD) a aujourd'hui publié une décision de sanction à l'encontre de la société Aujourd'hui je vais conduire, S.L. (comprenant le prononcé d'une amende de 30 000 €) pour des manquements en lien avec la sécurité des données personnelles.
L'affaire a débuté après que l'autorité a eu connaissance, le 27 septembre 2024, de la mise en vente sur internet d'une base de données contenant plus de 200 000 enregistrements appartenant prétendument à la société, qui exploite un réseau de 38 auto-écoles franchisées.
Motifs de la décision
- Obligation de garantir la sécurité du traitement (article 32 du RGPD) : L'autorité a constaté une violation de données massive affectant 264 435 personnes, dont des mineurs, et incluant des noms, prénoms, dates de naissance, coordonnées et numéros d'identification (DNI, NIE, passeport). L'enquête a révélé que l'incident résultait de vulnérabilités techniques dues à une infrastructure informatique obsolète, dont la société avait conscience depuis avril 2021 sans prendre les mesures correctrices nécessaires avant janvier 2025. L'autorité a qualifié cette inaction de négligence grave, aggravée par le fait que la société a ignoré plusieurs alertes externes, notamment de la part de la Police Nationale, et a tardé à activer son protocole de gestion d'incident après la découverte de la fuite.
Décision de l'autorité
En conséquence, l'autorité a imposé une amende de 30 000 € à Aujourd'hui je vais conduire, S.L. Ce montant final résulte d'une réduction pour reconnaissance de responsabilité et paiement volontaire, la sanction initiale ayant été fixée à 50 000 €.
Enseignements
Cette décision rappelle que :
- La connaissance d'une vulnérabilité technique, même si elle n'a pas encore été exploitée, impose au responsable du traitement d'agir sans délai pour la corriger, sous peine de voir sa négligence qualifiée de grave en cas d'incident.
- Ignorer des alertes de sécurité, qu'elles proviennent de tiers ou des autorités, et retarder l'activation des protocoles de réponse à incident constituent des facteurs aggravants démontrant un manquement à la diligence requise.
- Le traitement de numéros d'identification nationaux requiert un niveau de sécurité particulièrement élevé, leur divulgation pouvant entraîner des risques significatifs pour les personnes concernées, comme l'usurpation d'identité.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire