L'autorité roumaine sanctionne Orange România pour manquements à la sécurité

Une sanction de 100 000 € est infligée à un opérateur de télécommunications pour deux incidents distincts : une erreur de synchronisation applicative ayant permis l'accès à des factures de tiers (manquement à la protection des données dès la conception) et une cyberattaque sur une plateforme de billetterie insuffisamment sécurisée (manquement à la sécurité du traitement).

Faits et contexte

L'autorité roumaine de protection des données (ANSPDCP) a aujourd'hui publié une décision de sanction à l'encontre d'Orange România SA, comprenant le prononcé d'une amende totale de 523 900 lei (équivalent de 100 000 €), pour des manquements en lien avec la protection des données dès la conception et la sécurité du traitement.

L'affaire trouve son origine dans une notification de violation de données personnelles transmise par l'opérateur lui-même, conformément à l'article 33 du RGPD.

Motifs de la décision

  • Obligation de protection des données dès la conception (article 25, paragraphe 1, du RGPD) : L'autorité a constaté que l'opérateur n'avait pas mis en œuvre les mesures techniques et organisationnelles appropriées lors de la configuration et de l'utilisation de ses plateformes numériques. Une erreur de synchronisation entre deux applications interconnectées a provoqué une identification erronée entre le compte d'un client et celui d'un employé. Cette défaillance conceptuelle a permis à un client d'accéder et de télécharger les factures d'autres clients, entraînant une divulgation non autorisée de données (nom, prénom, adresses, numéro de carte d'identité, détails de la facture).
  • Obligation de sécurité du traitement (article 32 du RGPD) : L'enquête a révélé que l'opérateur n'avait pas mis en place de mesures de sécurité adéquates pour protéger sa plateforme de billetterie et n'avait pas testé périodiquement l'efficacité de ses systèmes. La plateforme était publiquement exposée sans mesures de base telles qu'une connexion sécurisée (réseau privé virtuel), une authentification à deux facteurs ou une restriction d'accès par adresse IP. Cette vulnérabilité a permis une cyberattaque entraînant l'exfiltration d'un volume très important de données personnelles variées, incluant des copies de cartes d'identité, des informations bancaires et des données d'authentification.

Décision de l'autorité

En conséquence, l'autorité a imposé une amende de 523 900 lei (équivalent de 100 000 €) à Orange România SA, répartie en 104 780 lei (20 000 €) pour le manquement à l'article 25 et 419 120 lei (80 000 €) pour le manquement à l'article 32.

En outre, l'autorité a ordonné à l'opérateur de mettre en œuvre un processus de surveillance et de test de toutes ses applications informatiques. Ce processus doit permettre de contrôler toutes les modifications logicielles (mises à jour, changements de configuration, interconnexions) et inclure des tests ultérieurs pour identifier les vulnérabilités pouvant conduire à un accès non autorisé aux données personnelles.

Enseignements

Cette décision rappelle que :

  • La protection des données dès la conception impose une vigilance particulière lors de l'interconnexion d'applications, afin de prévenir les erreurs de synchronisation susceptibles de provoquer des associations de comptes erronées.
  • L'exposition publique d'une application métier sans mesures de sécurité fondamentales, telles qu'une connexion sécurisée, une authentification multifacteur ou un filtrage par IP, constitue une violation de l'obligation de sécurité.
  • L'absence de tests réguliers et d'évaluations de l'efficacité des mesures de sécurité est un manquement en soi à l'obligation d'assurer un niveau de sécurité adapté au risque.
  • Une défaillance dans la conception d'un traitement peut entraîner une violation de données tout aussi grave qu'une vulnérabilité exploitée par une cyberattaque externe.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire