L'autorité roumaine sanctionne Banca Transilvania pour manquement à la sécurité
Faits et contexte
L'Autorité nationale de surveillance du traitement des données à caractère personnel (ANSPDCP) roumaine a aujourd'hui publié une décision de sanction à l'encontre de Banca Transilvania S.A. (comprenant le prononcé d'une amende de 5 000 € (26 172 lei)) pour des manquements en lien avec la sécurité des données.
L'enquête a été initiée suite à la plainte d'une personne physique qui contestait le traitement des données de son compte bancaire sans son accord.
Motifs de la décision
- Obligation de garantir la sécurité du traitement (article 32 du RGPD) : L'autorité a constaté qu'un employé de la banque avait accédé sans autorisation et en dehors de ses attributions de service aux extraits de comptes de la personne concernée, à la demande d'un tiers. Cet accès a concerné le nom, le prénom, le numéro de compte bancaire, le type de compte, le code client, ainsi que les données relatives aux transactions et au solde des comptes. L'ANSPDCP a conclu que le responsable du traitement n'avait pas mis en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment pour s'assurer que les employés agissant sous son autorité ne traitent les données à caractère personnel que sur ses instructions. Cette défaillance a permis un accès non autorisé aux données du plaignant à des fins personnelles.
Décision de l'autorité
En conséquence, l'autorité a imposé une amende de 5 000 € (26 172 lei) à Banca Transilvania S.A.
En outre, l'autorité a ordonné au responsable du traitement de mettre ses opérations de traitement en conformité avec le RGPD. Cette mesure corrective impose la mise en œuvre de mesures techniques et organisationnelles adéquates pour prévenir tout accès illégal aux données personnelles des clients par les employés à des fins personnelles.
Enseignements
Cette décision rappelle que :
- La responsabilité du responsable du traitement est engagée en cas d'accès illicite aux données par un de ses employés, même si ce dernier agit en dehors de ses attributions et à des fins personnelles.
- Les mesures de sécurité techniques et organisationnelles doivent spécifiquement viser à garantir que les employés ayant accès aux données ne les traitent que sur instruction du responsable du traitement.
- La gestion des habilitations et le contrôle des accès constituent une mesure de sécurité fondamentale, particulièrement pour les données financières, afin de prévenir les abus d'accès par le personnel interne.
- L'accès aux données personnelles par les employés doit être strictement limité à ce qui est nécessaire à l'exécution de leurs missions, conformément au principe du besoin d'en connaître.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire