Sanction infligée à HOMELUX S.R.L. par l'autorité roumaine pour manquements au RGPD et à la loi 506/2004

L'autorité roumaine sanctionne un opérateur pour des failles de sécurité ayant conduit à une violation de données, notamment l'utilisation d'une plateforme non mise à jour et l'absence de politique de mots de passe robustes.

Faits et contexte

L'autorité roumaine de protection des données (ANSPDCP) a aujourd'hui publié une décision de sanction à l'encontre de HOMELUX S.R.L. (comprenant le prononcé d'une amende de 78 570 lei (15 000 €) et d'une amende de 30 000 lei) pour des manquements en lien avec la sécurité des données et le dépôt de témoins de connexion.

L'enquête a été initiée suite à la notification par l'opérateur d'une violation de données à caractère personnel consécutive à une cyberattaque.

Motifs de la décision

  • Obligation d'assurer la sécurité du traitement (article 32 du RGPD) : L'autorité a constaté que l'opérateur n'avait pas mis en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque. L'incident de sécurité résultait d'une cyberattaque facilitée par le fait que la plateforme du site n'était pas à jour avec la version officielle du fabricant et que les mots de passe des comptes utilisateurs manquaient de complexité. L'autorité a conclu que l'opérateur n'avait pas mis en place de processus de test et d'évaluation périodique de l'efficacité de ses mesures, manquant ainsi à ses obligations au titre de l'article 32, paragraphe 1, point d) et du paragraphe 2 du RGPD.
  • Obligation d'obtenir le consentement pour le stockage d'informations dans l'équipement terminal (article 4, paragraphe 5 de la loi 506/2004) : Au cours de son enquête, l'autorité a également découvert que l'opérateur stockait des témoins de connexion non techniquement nécessaires au fonctionnement du site et accédait ainsi à des informations dans l'équipement terminal des utilisateurs sans avoir obtenu leur consentement préalable, en violation de la législation applicable.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende de 78 570 lei (15 000 €) pour la violation du RGPD et une amende de 30 000 lei pour la violation de la loi 506/2004 à HOMELUX S.R.L.

En outre, l'autorité a ordonné à l'opérateur de mettre en œuvre plusieurs mesures correctrices, notamment : l'instauration d'un processus de test et d'évaluation périodique des systèmes ; le renforcement de la sécurité des comptes utilisateurs (complexité des mots de passe, authentification multifacteur pour les comptes à privilèges, gestion des comptes inactifs) ; la protection de l'application web contre les vulnérabilités ; et la mise en conformité de la gestion des témoins de connexion.

Enseignements

Cette décision rappelle que :

  • L'utilisation de versions logicielles obsolètes ou non mises à jour sur des systèmes traitant des données personnelles constitue un manquement à l'obligation de sécurité de l'article 32 du RGPD.
  • L'absence d'exigences de complexité pour les mots de passe des utilisateurs est une mesure de sécurité insuffisante qui peut engager la responsabilité du responsable de traitement en cas d'incident.
  • La sécurité des traitements implique un processus actif et régulier de test, d'évaluation et d'appréciation de l'efficacité des mesures techniques et organisationnelles, conformément à l'article 32, paragraphe 1, point d) du RGPD.
  • La notification d'une violation de données peut déclencher une enquête plus large de l'autorité de contrôle sur la conformité globale du responsable de traitement, y compris sur des aspects non directement liés à l'incident initial.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire