L'autorité espagnole sanctionne GESTORA CLUBS DIR, S.L. pour manquements à l'évaluation d'impact sur la protection des données biométriques

L'autorité espagnole de protection des données (AEPD) a sanctionné un gestionnaire de clubs de sport pour avoir réalisé une analyse d'impact relative à la protection des données (AIPD) non conforme pour son système de contrôle d'accès par empreinte digitale, qui affecte 95 000 utilisateurs.

Faits et contexte

L'autorité espagnole de protection des données (AEPD) a aujourd'hui publié une décision de sanction à l'encontre de GESTORA CLUBS DIR, S.L. (comprenant le prononcé d'une amende de 35 000 €, réduite à 21 000 €) pour des manquements en lien avec la réalisation d'une analyse d'impact relative à la protection des données pour un système de contrôle d'accès par empreinte digitale.

L'affaire trouve son origine dans une plainte déposée le 3 juillet 2024 concernant l'utilisation de données biométriques pour l'accès aux centres sportifs gérés par l'entreprise, un système en place depuis 2013 et affectant 95 000 utilisateurs.

Motifs de la décision

L'autorité a retenu un manquement principal à l'encontre de la société :

  • Obligation de réaliser une analyse d'impact relative à la protection des données (article 35 du RGPD) : L'autorité a constaté que le traitement de données biométriques (empreintes digitales) pour le contrôle d'accès constituait un traitement de catégories particulières de données au sens de l'article 9 du RGPD, nécessitant une analyse d'impact préalable. L'analyse fournie par l'entreprise, créée en 2019 et mise à jour en 2025, a été jugée non conforme aux exigences de l'article 35, paragraphe 7, du RGPD. L'autorité a relevé l'absence d'une description systématique des opérations de traitement, une évaluation insuffisante de la nécessité et de la proportionnalité du système, l'omission d'une analyse des alternatives moins intrusives, une évaluation des risques incomplète et l'absence de description des mesures prévues pour faire face à ces risques. L'autorité s'est notamment appuyée sur les Lignes directrices 5/2022 du Comité Européen de la Protection des Données (CEPD) pour rappeler que l'identification comme l'authentification biométriques constituent des traitements de données de catégories particulières.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende de 35 000 € à GESTORA CLUBS DIR, S.L., ramenée à 21 000 € après application de réductions pour reconnaissance de responsabilité et paiement volontaire.

En outre, l'autorité a ordonné à l'entreprise de fournir, dans un délai de trois mois, une analyse d'impact relative à la protection des données qui soit valide et conforme aux exigences de l'article 35 du RGPD pour son système de traitement de données biométriques.

Enseignements

Cette décision rappelle que :

  • L'existence formelle d'une analyse d'impact est insuffisante ; son contenu doit matériellement et rigoureusement satisfaire à toutes les exigences détaillées à l'article 35, paragraphe 7, du RGPD.
  • Une analyse d'impact portant sur un traitement de données biométriques doit impérativement comporter une évaluation approfondie de la nécessité et de la proportionnalité, incluant une analyse documentée des solutions alternatives moins intrusives.
  • L'évaluation des risques doit être suffisamment détaillée pour identifier les menaces spécifiques et différencier les risques inhérents aux divers types de traitements biométriques, comme l'authentification (1:1) et l'identification (1:N).
  • Tout traitement de données biométriques aux fins d'identification unique d'une personne, y compris pour une simple authentification, relève du régime des catégories particulières de données de l'article 9 du RGPD et exige des garanties renforcées.
  • L'obligation de réaliser une analyse d'impact est une obligation préalable qui doit être satisfaite avant le début du traitement à haut risque, et non des années après sa mise en œuvre.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire