L'autorité espagnole sanctionne la Consejería de Agricultura, Ganadería y Desarrollo Rural de Castilla y León pour une violation affectant 43 000 personnes
Faits et contexte
L'autorité espagnole de protection des données (AEPD) a aujourd'hui publié une décision constatant une infraction à l'encontre du ministère de l'Agriculture, de l'Élevage et du Développement rural de la Junte de Castille-et-León pour des manquements en lien avec la sécurité des données personnelles.
L'affaire trouve son origine dans la notification d'une violation de données par le ministère le 13 octobre 2023, suite à une alerte du Centre cryptologique national (CCN), et a été complétée par trois plaintes de personnes concernées.
Motifs de la décision
- Obligation de garantir l'intégrité et la confidentialité des données (article 5, paragraphe 1, point f) du RGPD) : L'autorité a estimé que le ministère n'avait pas mis en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données du système d'identification des animaux de compagnie. L'exfiltration des données de 43 000 personnes a été rendue possible par l'exploitation de plusieurs vulnérabilités, notamment une politique de gestion des identifiants défaillante, l'absence de mécanismes de détection d'activités anormales (comme plus de 70 000 consultations massives depuis une seule adresse IP sur plusieurs mois) et une configuration du système qui permettait un accès étendu aux données. Le fait que l'incident n'ait été détecté que plusieurs mois après son commencement, et ce par un tiers, a confirmé l'insuffisance des mesures de sécurité en place.
Décision de l'autorité
En conséquence, l'autorité a déclaré que le ministère de l'Agriculture, de l'Élevage et du Développement rural de la Junte de Castille-et-León a commis une infraction à l'article 5, paragraphe 1, point f) du RGPD.
En outre, l'autorité a ordonné la publication de sa décision et sa communication au Défenseur du peuple.
Enseignements
Cette décision rappelle que :- Le responsable du traitement ne peut s'exonérer de sa responsabilité en matière de sécurité en invoquant les actions de son sous-traitant ; il lui incombe de s'assurer de la mise en place de mesures adéquates.
- La sécurité des données ne se limite pas à la prévention des accès non autorisés, mais inclut également la mise en place de mécanismes de détection proactifs pour identifier et réagir rapidement aux activités suspectes, telles que des requêtes massives et inhabituelles.
- Une politique de gestion des identifiants et des mots de passe robuste est une mesure de sécurité fondamentale pour prévenir les accès illégitimes résultant de la compromission de comptes utilisateurs.
- La configuration des droits d'accès doit rigoureusement appliquer le principe du moindre privilège, afin d'empêcher qu'un compte utilisateur, même légitime, puisse accéder à des données excédant son périmètre d'autorisation.
- La détection d'une violation de données par un tiers externe est un indice fort de l'inadéquation des mesures de surveillance et de contrôle internes du responsable du traitement.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire