L'autorité espagnole inflige une sanction de 30 000 euros à PROYECTOS VISUALES ZARAGOZA SL pour une violation de données affectant plus de 800 000 personnes
L'Agence espagnole de protection des données (AEPD) a publié une décision de sanction à l'encontre de PROYECTOS VISUALES ZARAGOZA SL (PROVIS), comprenant le prononcé d'une amende de 30 000 €, pour des manquements en lien avec la sécurité des données personnelles. Cette affaire débute par la notification d'une violation de données par la société et son client, suivie de 38 plaintes de personnes concernées.
L’enquête menée par l’autorité a permis de constater :
* Obligation d'intégrité et de confidentialité (article 5, paragraphe 1, point f) du RGPD) : Agissant en qualité de sous-traitant pour le compte de la société ***EMPRESA.1, PROVIS a subi une violation de données affectant plus de 800 000 personnes suite à l'exploitation d'une vulnérabilité par injection SQL. L'enquête a révélé que des données personnelles, incluant des numéros d'identification (DNI, NIE, passeport), des coordonnées de contact et des données bancaires (IBAN), ont été exfiltrées et mises en vente en ligne. L'autorité a retenu que la société n'avait pas mis en œuvre les mesures de sécurité élémentaires pourtant prévues au contrat de sous-traitance, notamment la détection de vulnérabilités connues et le chiffrement des données, qui étaient stockées en clair.
En conséquence, l’autorité a imposé une amende de 50 000 € à PROYECTOS VISUALES ZARAGOZA SL. Ce montant a été réduit à 30 000 € suite au paiement volontaire et à la reconnaissance de responsabilité par l'entreprise.
En outre, l’autorité a ordonné à la société d'adopter, dans un délai de trois mois, des mesures correctrices incluant la mise en place de procédures de détection et de correction des vulnérabilités ainsi que le chiffrement des données personnelles, et d'en informer l'autorité.
L’enquête menée par l’autorité a permis de constater :
* Obligation d'intégrité et de confidentialité (article 5, paragraphe 1, point f) du RGPD) : Agissant en qualité de sous-traitant pour le compte de la société ***EMPRESA.1, PROVIS a subi une violation de données affectant plus de 800 000 personnes suite à l'exploitation d'une vulnérabilité par injection SQL. L'enquête a révélé que des données personnelles, incluant des numéros d'identification (DNI, NIE, passeport), des coordonnées de contact et des données bancaires (IBAN), ont été exfiltrées et mises en vente en ligne. L'autorité a retenu que la société n'avait pas mis en œuvre les mesures de sécurité élémentaires pourtant prévues au contrat de sous-traitance, notamment la détection de vulnérabilités connues et le chiffrement des données, qui étaient stockées en clair.
En conséquence, l’autorité a imposé une amende de 50 000 € à PROYECTOS VISUALES ZARAGOZA SL. Ce montant a été réduit à 30 000 € suite au paiement volontaire et à la reconnaissance de responsabilité par l'entreprise.
En outre, l’autorité a ordonné à la société d'adopter, dans un délai de trois mois, des mesures correctrices incluant la mise en place de procédures de détection et de correction des vulnérabilités ainsi que le chiffrement des données personnelles, et d'en informer l'autorité.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire