L'autorité espagnole sanctionne EVELB Techniques et Systèmes pour absence de sauvegarde des données

L’autorité espagnole de protection des données (AEPD) a publié une décision de sanction à l’encontre de EVELB TÉCNICAS Y SISTEMAS, S.L., comprenant le prononcé d’une amende de 5 000 € pour des manquements liés à la sécurité des données personnelles, en particulier l’absence de sauvegardes valides ayant entraîné une brèche de disponibilité des données.

Cette affaire débute par une réclamation reçue le 13 août 2024, signalant que les données personnelles du plaignant, employé municipal et délégué à la protection des données (DPD), ont été affectées par une indisponibilité de données survenue suite à une panne de serveur au sein de la mairie où il travaille.

L’enquête menée par l’autorité a permis de constater :

* Obligation de sécurité des données (article 5.1.f) du RGPD) : EVELB, en tant qu’encargé du traitement, n’a pas respecté ses obligations contractuelles et réglementaires de réaliser et vérifier des copies de sauvegarde quotidiennes correctement configurées. Les sauvegardes étaient effectuées alors que les applications étaient en fonctionnement, stockées dans des fichiers réécrits, ce qui a empêché la restauration complète des données après la panne du serveur du 8 septembre 2023. Cette défaillance a provoqué une perte de disponibilité des données personnelles, notamment des informations comptables et des données relatives aux employés municipaux et externes, qui n’a été totalement résorbée que le 22 novembre 2023.

* Responsabilité en tant que sous-traitant (article 28 du RGPD) : EVELB a agi en tant que sous-traitant selon le contrat de service technique signé avec la mairie. L’autorité a relevé que l’entreprise a manqué aux instructions du responsable du traitement, notamment en ne garantissant pas la validité et la vérification des sauvegardes, ce qui constitue une violation de ses obligations. EVELB a contesté sa responsabilité en arguant qu’il n’y a pas eu d’accès non autorisé ni d’incident de cybersécurité, mais l’AEPD a considéré que la perte de disponibilité des données constitue une violation de données au sens du RGPD.

* Manquement à l’obligation de notification (article 33) : L’autorité a noté que la mairie n’a pas respecté ses obligations de notification de la brèche à l’AEPD et aux personnes concernées, mais cette question relève de la responsabilité du responsable du traitement et non d’EVELB.

En conséquence, la structure s’est vue sanctionner de l’amende mentionnée ci-dessus, soit 5 000 €, montant proportionné au chiffre d’affaires annuel de 799 984 € d’EVELB en 2024 et tenant compte de la gravité de la violation, de la durée de la brèche (plus de deux mois), ainsi que de la nature des données affectées.

En outre, l’autorité a indiqué que l’imposition de mesures correctives dépendrait de la poursuite ou non du contrat entre EVELB et la mairie, mais EVELB ayant démontré la fin de sa relation contractuelle, aucune mesure complémentaire n’a été ordonnée.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire