L'autorité espagnole sanctionne une fois de plus Vodafone Espagne à hauteur de 400 000 euros pour une violation de données liée à un ransomware en 2023
L'autorité espagnole de protection des données a sanctionné Vodafone pour un manquement à son obligation de sécurité, suite à une cyberattaque ayant affecté son sous-traitant qui n'avait pas corrigé une vulnérabilité critique connue depuis plusieurs mois, retenant ainsi la pleine responsabilité du responsable du traitement.
Faits et contexte
L'autorité espagnole de protection des données (AEPD) a aujourd'hui publié une décision de sanction à l'encontre de Vodafone España, S.A.U. comprenant le prononcé d'une amende de 400 000 € pour des manquements en lien avec la sécurité du traitement et sa responsabilité dans la supervision de son sous-traitant.
L'affaire trouve son origine dans la notification d'une violation de données par Vodafone, consécutive à une attaque par rançongiciel subie par l'un de ses sous-traitants le 27 mai 2023.
Motifs de la décision
- Obligation d'assurer la sécurité du traitement (article 32 du RGPD) : L'autorité a conclu que Vodafone n'avait pas mis en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque. La violation de données, affectant 486 768 clients particuliers et 14 571 contacts professionnels, résultait de l'exploitation par un rançongiciel d'une vulnérabilité critique connue et publiée depuis janvier 2023 sur les systèmes de son sous-traitant, sans qu'aucune mesure corrective n'ait été appliquée avant l'attaque en mai 2023. L'autorité a estimé que la supervision exercée par Vodafone sur son sous-traitant était insuffisante et purement formelle, rappelant que la possession de certifications de sécurité par ce dernier ne décharge pas le responsable du traitement de son obligation de vérifier l'effectivité des mesures de protection des données non chiffrées (numéro de téléphone mobile et fixe). La responsabilité finale de s'assurer que le sous-traitant respecte le RGPD incombe à Vodafone.
L'autorité avait initialement envisagé une violation de l'article 28 du RGPD, mais a abandonné ce grief après que Vodafone a fourni un contrat de sous-traitance valide, signé et en vigueur au moment des faits.
Décision de l'autorité
En conséquence, l'autorité a imposé une amende de 400 000 € à Vodafone España, S.A.U..
Enseignements
Cette décision rappelle que :
- La responsabilité de la sécurité du traitement incombe au responsable du traitement, y compris lorsque la défaillance technique provient directement de son sous-traitant.
- La supervision d'un sous-traitant ne peut se limiter à des obligations contractuelles ou à la vérification de certifications ; elle doit inclure un contrôle effectif et régulier de la mise en œuvre des mesures de sécurité, notamment la gestion des vulnérabilités.
- La détention de certifications de sécurité (telles que ISO 27001) par un sous-traitant est un élément d'appréciation mais ne constitue pas une preuve suffisante de conformité au RGPD ni n'exonère le responsable du traitement de sa propre obligation de diligence.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire