L'autorité roumaine sanctionne Altex România pour des problèmes de sécurité des données

Une amende de 10 000 € est infligée à un détaillant pour une vulnérabilité dans son application mobile ayant permis un accès non autorisé aux données d'un tiers, aggravée par l'absence de notification de la violation à l'autorité et à la personne concernée.

Faits et contexte

L'Autorité nationale de surveillance du traitement des données à caractère personnel (ANSPDCP) a aujourd'hui publié une décision de sanction à l'encontre de Altex România S.R.L (comprenant le prononcé d'une amende totale de 10 000 €) pour des manquements en lien avec la sécurité des données et la gestion d'une violation.

L'affaire a débuté suite à des plaintes d'une personne physique signalant de possibles violations du RGPD.

Motifs de la décision

L'enquête a révélé qu'une vulnérabilité technique dans l'application mobile du responsable du traitement a permis à un utilisateur, lors du processus de validation de son propre compte, d'accéder aux données personnelles d'un tiers. Les manquements suivants ont été retenus :

  • Obligation d'assurer la sécurité du traitement (article 32 du RGPD) : L'autorité a estimé que l'existence de cette faille, qui a conduit à un accès non autorisé à des données telles que le nom, le prénom, les factures et les adresses de livraison d'un tiers, démontrait que l'entreprise n'avait pas mis en œuvre des mesures techniques et organisationnelles suffisantes pour garantir un niveau de sécurité et de confidentialité approprié au risque.
  • Obligation de notifier une violation de données à l'autorité de contrôle (article 33 du RGPD) : Il a été constaté que, suite à cet incident de sécurité, le responsable du traitement n'a pas notifié la violation de données à caractère personnel à l'ANSPDCP, manquant ainsi à son obligation légale.
  • Obligation de communiquer une violation de données à la personne concernée (article 34 du RGPD) : L'autorité a également relevé que l'entreprise n'avait pas informé la personne dont les données avaient été compromises de l'incident, la privant ainsi de la possibilité de prendre des mesures de protection.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende de 10 000 € à Altex România S.R.L, décomposée comme suit : 7 000 € pour la violation de l'article 32, 2 000 € pour la violation de l'article 33, et 1 000 € pour la violation de l'article 34.

En outre, l'autorité a ordonné au responsable du traitement de réviser ses mécanismes de validation et d'authentification des comptes utilisateurs, de mettre en œuvre des tests de vulnérabilité périodiques pour son application, et d'établir des procédures internes pour la gestion des incidents de sécurité, incluant l'évaluation des obligations de notification. L'entreprise doit également assurer la formation régulière de son personnel sur ces sujets et répondre par écrit au plaignant.

Enseignements

Cette décision rappelle que :

  • La simple existence d'une vulnérabilité technique exploitée suffit à caractériser un manquement à l'obligation de sécurité de l'article 32 du RGPD.
  • Les processus d'authentification et de validation de comptes sur les applications mobiles sont des points critiques qui doivent faire l'objet de tests de sécurité réguliers et approfondis.
  • La gestion d'un incident de sécurité ne s'arrête pas à sa résolution technique ; elle doit impérativement inclure une analyse des obligations de notification à l'autorité de contrôle et de communication aux personnes concernées.
  • Un unique incident technique peut entraîner des sanctions multiples si les obligations consécutives de notification et de communication ne sont pas respectées, chaque manquement étant sanctionné distinctement.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire