L'autorité espagnole inflige une sanction à la Fédération Espagnole de Cyclisme pour une violation de données personnelles affectant plus de 260 000 personnes
L'Autorité espagnole de protection des données a sanctionné la Fédération Espagnole de Cyclisme d'une amende de 4 800 € pour un manquement à la sécurité ayant conduit à une violation de données affectant plus de 260 000 personnes, dont près de 15 000 mineurs, en raison d'une vulnérabilité permettant un accès non autorisé par simple manipulation d'URL.
Faits et contexte
L'Autorité espagnole de protection des données (AEPD) a aujourd'hui publié une décision de sanction à l'encontre de la Fédération Espagnole de Cyclisme, comprenant le prononcé d'une amende de 4 800 €, pour des manquements liés à la sécurité des données personnelles suite à une violation de données.
L'affaire trouve son origine dans la notification d'une violation de données personnelles par la fédération elle-même le 8 août 2024, après avoir détecté des consultations massives et non autorisées de fiches de licenciés.
Motifs de la décision
- Obligation d'intégrité et de confidentialité (article 5, paragraphe 1, point f) du RGPD) : L'autorité a conclu à une violation de ce principe en raison de l'absence de mesures techniques et organisationnelles appropriées pour garantir la sécurité des données. Une vulnérabilité sur la plateforme de la fédération a permis à un utilisateur authentifié d'accéder aux données personnelles de 261 965 autres licenciés, dont 14 912 mineurs, en manipulant l'URL de consultation. Cette faille, active du 24 juillet au 30 septembre 2024, a exposé des données variées incluant noms, coordonnées, photographies et numéros de documents d'identité. L'AEPD a considéré que l'absence de mesures de base, comme l'authentification à facteurs multiples, constituait une négligence de la part du responsable de traitement.
Décision de l'autorité
En conséquence, l'autorité a imposé une amende de 4 800 € à la Fédération Espagnole de Cyclisme. Le montant initial de 8 000 € a été réduit de 40 % suite à la reconnaissance de responsabilité et au paiement volontaire par l'organisme.
En outre, l'autorité a ordonné à la fédération de lui notifier, dans un délai de six mois à compter du caractère définitif de la décision, les mesures correctrices mises en œuvre pour se conformer à la réglementation.
Enseignements
Cette décision rappelle que :
- L'absence de mesures de sécurité fondamentales, telles que l'authentification à facteurs multiples, pour protéger l'accès à des données personnelles, est susceptible d'être qualifiée de négligence par une autorité de contrôle.
- Le traitement de données personnelles concernant un grand nombre de mineurs constitue un facteur aggravant dans l'évaluation de la gravité d'un manquement et le calcul de la sanction.
- Une coopération active avec l'autorité, notamment par la reconnaissance de la responsabilité et le paiement rapide de la sanction, peut permettre une réduction significative du montant de l'amende.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire