L'autorité espagnole engage une procédure contre KONECTA BTO, S.L. pour violation grave de la sécurité des données personnelles
L'Agence Espagnole de Protection des Données a publié une décision de sanction à l'encontre de KONECTA BTO, S.L. (comprenant le prononcé d'une amende de 300 000 €) pour des manquements en lien avec la sécurité du traitement des données personnelles. Cette affaire débute par la notification d'une violation de données par deux responsables de traitement, suivie de plusieurs plaintes de personnes concernées.
L’enquête menée par l’autorité a permis de constater :
* Obligation d'intégrité et de confidentialité (article 5, paragraphe 1, point f) du RGPD) : En sa qualité de sous-traitant, KONECTA n'a pas mis en œuvre les mesures techniques et organisationnelles appropriées pour garantir la sécurité des données. Une violation de données, résultant de l'accès non autorisé à son infrastructure via les identifiants compromis de deux employés d'un sous-traitant, a entraîné l'exfiltration des données d'environ 808 800 personnes, incluant des données d'identification et de contact. L'autorité a relevé que la brèche a été détectée par le responsable de traitement et non par KONECTA, dont les systèmes de surveillance se sont révélés inefficaces, soulignant notamment l'absence de système de gestion des informations et des événements de sécurité (SIEM) ou de systèmes de détection et réponse réseau (NDR), qualifiant cette conduite de négligence grave.
En conséquence, l’autorité a imposé une amende de 500 000 € à KONECTA BTO, S.L., ramenée à 300 000 € après application de réductions pour reconnaissance de responsabilité et paiement volontaire.
En outre, l’autorité a ordonné à KONECTA d'adopter des mesures de sécurité et des mécanismes de détection et de surveillance adéquats, et de prouver leur mise en œuvre dans un délai de six mois.
L’enquête menée par l’autorité a permis de constater :
* Obligation d'intégrité et de confidentialité (article 5, paragraphe 1, point f) du RGPD) : En sa qualité de sous-traitant, KONECTA n'a pas mis en œuvre les mesures techniques et organisationnelles appropriées pour garantir la sécurité des données. Une violation de données, résultant de l'accès non autorisé à son infrastructure via les identifiants compromis de deux employés d'un sous-traitant, a entraîné l'exfiltration des données d'environ 808 800 personnes, incluant des données d'identification et de contact. L'autorité a relevé que la brèche a été détectée par le responsable de traitement et non par KONECTA, dont les systèmes de surveillance se sont révélés inefficaces, soulignant notamment l'absence de système de gestion des informations et des événements de sécurité (SIEM) ou de systèmes de détection et réponse réseau (NDR), qualifiant cette conduite de négligence grave.
En conséquence, l’autorité a imposé une amende de 500 000 € à KONECTA BTO, S.L., ramenée à 300 000 € après application de réductions pour reconnaissance de responsabilité et paiement volontaire.
En outre, l’autorité a ordonné à KONECTA d'adopter des mesures de sécurité et des mécanismes de détection et de surveillance adéquats, et de prouver leur mise en œuvre dans un délai de six mois.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire