L'autorité espagnole engage une sanction de 12 000 euros contre RTVE pour une faille de sécurité affectant 257 personnes
L'autorité espagnole de protection des données (AEPD) a sanctionné la société de radio-télévision publique espagnole pour un manquement à l'obligation de protection des données dès la conception et par défaut, ayant conduit à une violation de données sur sa plateforme de recrutement.
Faits et contexte
L'autorité espagnole de protection des données (AEPD) a aujourd'hui publié une décision de sanction à l'encontre de la Corporation de Radio et Télévision Espagnole, S.A. PME (RTVE), comprenant le prononcé d'une amende de 12 000 €, pour des manquements en lien avec la protection des données dès la conception et par défaut.
L'affaire trouve son origine dans la notification d'une violation de données par RTVE le 7 août 2024, suivie de plusieurs réclamations de personnes concernées, après la fuite de documents personnels depuis sa plateforme de recrutement gérée par le sous-traitant CEGOS ESPAÑA LEARNING & DEVELOPMENT, S.A.
Motifs de la décision
La violation de données a affecté 257 candidats à un processus de sélection et a exposé des données variées, incluant des informations d'identité (nom, DNI, passeport), de contact, des données bancaires et des catégories particulières de données comme des certificats de handicap ou de statut de réfugié. La cause était une vulnérabilité de la plateforme qui, en raison d'une erreur de configuration, classait automatiquement comme "publics" les documents joints par les candidats à des formulaires de contact, permettant leur téléchargement non autorisé. L'autorité a retenu le manquement suivant :
- Obligation de protection des données dès la conception et par défaut (article 25 du RGPD) : L'autorité a estimé que la plateforme de recrutement n'intégrait pas les principes de protection des données dès sa conception. Une fonctionnalité permettait aux candidats de joindre des documents à des messages, mais ces fichiers étaient automatiquement classés comme "publics" par défaut, les rendant librement téléchargeables. Cette configuration erronée, qui a rendu des données personnelles accessibles à des tiers non autorisés sans intervention des personnes concernées, constitue un manquement direct à l'obligation de mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir les principes du RGPD, notamment celui de confidentialité (visé à l'article 5, paragraphe 1, point f) du RGPD). L'autorité a également relevé que RTVE ne disposait pas de mesures d'alerte précoce, la violation n'ayant été découverte qu'après sa divulgation dans les médias.
Décision de l'autorité
En conséquence, l'autorité a imposé une amende de 12 000 € à la Corporation de Radio et Télévision Espagnole, S.A. PME. Le montant initial de 20 000 € a été réduit de 40 % suite à la reconnaissance de responsabilité et au paiement volontaire de la sanction par l'organisme.
Enseignements
Cette décision rappelle que :
- La responsabilité de la protection des données dès la conception incombe au responsable du traitement, même lorsque le développement et la gestion de la plateforme sont confiés à un sous-traitant. Les vérifications préalables (certifications, audits) ne suffisent pas si le système mis en production présente des failles de conception.
- Une configuration qui rend des données personnelles publiquement accessibles par défaut, sans action spécifique de l'utilisateur, constitue une violation manifeste du principe de protection des données par défaut.
- L'absence de systèmes de détection et d'alerte précoce d'accès non autorisés aux données est un facteur qui démontre l'inefficacité des mesures de sécurité mises en place par le responsable du traitement.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire