L'autorité espagnole sanctionne CERRADA, S.L. pour non-protection des mots de passe

L'envoi de mots de passe en clair par courriel, y compris dans le message de bienvenue, constitue une violation de l'obligation de sécurité de l'article 32 du RGPD, et ce, même si les mots de passe sont chiffrés dans le système d'information du responsable de traitement.

Faits et contexte

L'autorité espagnole de protection des données (AEPD) a aujourd'hui publié une décision de sanction à l'encontre de CERRADA, S.L. comprenant le prononcé d'une amende de 5 000 € pour des manquements en lien avec la sécurité des mots de passe des clients.

La procédure a été initiée suite à la plainte d'un utilisateur ayant reçu, après la création de son compte le 11 octobre 2024, un courriel de bienvenue contenant son identifiant et son mot de passe en clair.

Motifs de la décision

  • Obligation d'assurer la sécurité du traitement (article 32 du RGPD) : L'autorité a constaté que l'envoi du mot de passe en clair dans le courriel de bienvenue constituait une mesure de sécurité inappropriée au regard des risques. Elle a rappelé que le protocole de messagerie électronique (SMTP) ne garantit pas la confidentialité des données transmises, les exposant à des risques d'interception et de manipulation par des tiers malveillants, comme le souligne le rapport "Rapport de bonnes pratiques" du Centre Cryptologique National espagnol. L'autorité a estimé que cette pratique créait une vulnérabilité significative, indépendamment du fait que les mots de passe soient chiffrés dans les systèmes internes de l'entreprise ou qu'aucun dommage effectif n'ait été démontré.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende de 5 000 € à CERRADA, S.L. La société a bénéficié d'une réduction de 20 % pour paiement volontaire, ramenant le montant acquitté à 4 000 €.

En outre, l'autorité a ordonné à la société de cesser, dans un délai d'un mois à compter de la date à laquelle la décision deviendra définitive, la pratique consistant à envoyer des mots de passe et des données d'utilisateur par courrier électronique, y compris dans les messages de création de compte.

Enseignements

Cette décision rappelle que :

  • La sécurité des données personnelles doit être assurée non seulement au repos dans les systèmes d'information, mais également lors de leur transmission.
  • L'envoi de mots de passe en clair par courrier électronique est considéré comme une mesure technique et organisationnelle inadéquate pour garantir un niveau de sécurité adapté au risque.
  • La violation de l'obligation de sécurité est constituée par l'existence d'une vulnérabilité créant un risque pour les personnes concernées, sans qu'il soit nécessaire de prouver la survenance d'un dommage effectif.
  • La mise en œuvre de mesures correctives après la constatation d'un manquement n'annule pas la violation initiale, bien qu'elle puisse être prise en compte dans la détermination de la sanction.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire