L'autorité espagnole inflige une sanction de 300 000 euros à AVATEL TELECOM pour une violation grave de données personnelles
L'Agence Espagnole de Protection des Données (AEPD) a publié une décision de sanction à l'encontre d'AVATEL TELECOM, S.A., comprenant le prononcé d'une amende de 300 000 €, pour des manquements en lien avec la sécurité des données personnelles. Cette affaire débute par la notification d'une violation de données par la société, suite à des signalements de clients concernant des duplications non autorisées de leurs cartes SIM et des retraits d'argent frauduleux.
L’enquête menée par l’autorité a permis de constater :
* Obligation d'intégrité et de confidentialité (article 5, paragraphe 1, point f) du RGPD) : Une violation de données, résultant de la compromission des identifiants d'un utilisateur, a permis à un tiers d'accéder au système de gestion de la relation client (CRM). Cet accès a conduit à la duplication non autorisée des cartes SIM de 47 clients, à la modification de leurs adresses électroniques et à une exfiltration de données dont l'étendue n'a pu être précisément déterminée par l'analyse forensique. L'autorité a estimé que les mesures de sécurité préventives et réactives étaient insuffisantes pour empêcher l'accès et la modification des données. De plus, la communication de la violation aux personnes concernées a été jugée incomplète, car elle n'incluait pas les détails de l'incident, les conséquences possibles ni les mesures à prendre pour se protéger.
En conséquence, l’autorité a imposé une amende de 500 000 € à AVATEL TELECOM, S.A., montant qui a été réduit à 300 000 € suite à la reconnaissance de sa responsabilité par la société et au paiement volontaire.
L’enquête menée par l’autorité a permis de constater :
* Obligation d'intégrité et de confidentialité (article 5, paragraphe 1, point f) du RGPD) : Une violation de données, résultant de la compromission des identifiants d'un utilisateur, a permis à un tiers d'accéder au système de gestion de la relation client (CRM). Cet accès a conduit à la duplication non autorisée des cartes SIM de 47 clients, à la modification de leurs adresses électroniques et à une exfiltration de données dont l'étendue n'a pu être précisément déterminée par l'analyse forensique. L'autorité a estimé que les mesures de sécurité préventives et réactives étaient insuffisantes pour empêcher l'accès et la modification des données. De plus, la communication de la violation aux personnes concernées a été jugée incomplète, car elle n'incluait pas les détails de l'incident, les conséquences possibles ni les mesures à prendre pour se protéger.
En conséquence, l’autorité a imposé une amende de 500 000 € à AVATEL TELECOM, S.A., montant qui a été réduit à 300 000 € suite à la reconnaissance de sa responsabilité par la société et au paiement volontaire.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire