L'autorité espagnole sanctionne ALKORA EBS CORREDURIA DE SEGUROS Y REASEGUROS SAU pour manquements au RGPD suite à une faille de sécurité affectant 40 000 personnes

L'Agence Espagnole de Protection des Données (AEPD) a sanctionné un courtier d'assurances pour des mesures de sécurité insuffisantes ayant conduit à une cyberattaque par rançongiciel, et pour l'absence d'analyse d'impact malgré le traitement de données de santé et de mineurs.

Faits et contexte

L'Agence Espagnole de Protection des Données (AEPD) a aujourd'hui publié une décision de sanction à l'encontre de la société de courtage en assurances ALKORA EBS COURTIER D'ASSURANCES ET DE RÉASSURANCES SAU, comprenant le prononcé d'une amende de 200 000 € pour des manquements en lien avec la sécurité des données et avec l'absence d'AIPD.

La procédure a été initiée suite à la notification d'une violation de données par la société le 22 avril 2023, complétée par la plainte d'une personne concernée déposée le 27 décembre 2023.

Motifs de la décision

  • Obligation d'intégrité et de confidentialité (article 5, paragraphe 1, point f) du RGPD) : L'autorité a constaté que les mesures de sécurité mises en œuvre par la société avant l'incident étaient insuffisantes au regard des risques. Un audit interne de février 2022 avait déjà identifié un risque "Extrême" de subir une attaque informatique. De plus, un test d'intrusion post-incident a révélé huit vulnérabilités de niveau "élevé" et dix de niveau "moyen". L'enquête a montré que les attaquants ont pu se déplacer librement au sein de l'infrastructure, exfiltrer 3,5 à 4 To de données et chiffrer les serveurs, car les données personnelles n'étaient pas chiffrées au repos. L'autorité a conclu que la société, bien que consciente des risques élevés, n'avait pas adopté de mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté.
  • Obligation de réaliser une analyse d'impact relative à la protection des données (article 35 du RGPD) : L'autorité a estimé que la société aurait dû réaliser une analyse d'impact avant l'incident. Ses activités impliquaient le traitement de catégories particulières de données (données de santé de clients et d'employés) et de données concernant des personnes vulnérables (mineurs dans le cadre de dossiers de sinistres). L'autorité a souligné que le traitement de ces types de données est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, ce qui déclenche l'obligation de mener une analyse d'impact. La société avait initialement conclu en 2019 qu'une telle analyse n'était pas nécessaire, une évaluation que l'autorité a jugée erronée au vu de la nature des traitements.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende d'un montant total de 250 000 € à ALKORA EBS COURTIER D'ASSURANCES ET DE RÉASSURANCES SAU, ramenée à 200 000 € suite à un paiement volontaire.

En outre, l'autorité a ordonné à la société de réaliser et de lui transmettre, dans un délai de trois mois, les analyses d'impact relatives à la protection des données pour les traitements concernés.

Enseignements

Cette décision confirme que :

  • La connaissance d'un risque "extrême" suite à un audit interne, non suivie de mesures correctives suffisantes, constitue un manquement à l'obligation de sécurité, la simple existence de mesures formelles étant insuffisante.
  • Le traitement conjoint de catégories particulières de données (données de santé) et de données relatives à des personnes vulnérables (mineurs) rend obligatoire la réalisation d'une analyse d'impact, même si le responsable estime initialement que le risque n'est pas élevé.
  • La responsabilité du responsable du traitement repose sur une approche proactive et continue de la gestion des risques, et non sur une simple réaction à un incident de sécurité.
  • L'absence de chiffrement des données personnelles au repos, notamment des catégories particulières, est un facteur déterminant dans l'évaluation de l'insuffisance des mesures de sécurité en cas de cyberattaque.
  • Il incombe au responsable du traitement de démontrer l'adéquation et l'efficacité de ses mesures de sécurité, une démonstration purement formelle ou documentaire ne suffisant pas à prouver sa conformité.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire