Le tribunal administratif suprême confirme la décision de l'autorité polonaise sur la régularité des mesures de sécurité dès l'entrée en vigueur du RGPD

La Cour administrative suprême de Pologne confirme que l'obligation de tester régulièrement les mesures de sécurité s'applique depuis le premier jour d'application du RGPD, et que la notification d'une violation de données ne constitue pas une circonstance atténuante pour le calcul de l'amende.

Faits et contexte

La Cour administrative suprême (Naczelny Sąd Administracyjny - NSA) de Pologne a confirmé, par un arrêt du 7 mai 2026, une décision de sanction de l'autorité polonaise de protection des données (Prezes Urzędu Ochrony Danych Osobowych - UODO) à l'encontre de la société Virgin Mobile, comprenant une amende de 1 599 395 PLN (environ 370 000 €) pour des manquements liés à la sécurité des données.

L'affaire a débuté en 2019 suite à la notification par la société d'une violation de données personnelles ayant permis à une personne non autorisée d'accéder aux données de plus de 114 000 clients de services prépayés. L'UODO avait alors ouvert une enquête d'office pour déterminer si des mesures techniques et organisationnelles appropriées avaient été mises en œuvre.

Motifs de la décision

La Cour a validé le raisonnement de l'UODO sur le manquement suivant :

  • Obligation d'assurer la sécurité du traitement (article 32 du RGPD) : L'autorité et la Cour ont estimé que la société était tenue, dès le 25 mai 2018, date d'entrée en application du RGPD, de disposer de solutions permettant de tester, mesurer et évaluer régulièrement l'efficacité des mesures de sécurité. La période de l'infraction a été correctement établie comme s'étendant du 25 mai 2018 jusqu'à la date d'obtention d'une certification par la société, le 22 juillet 2020. L'absence de ce processus de test régulier a été considérée comme une cause de la violation de données.

La Cour a également confirmé que l'UODO avait correctement évalué les critères de fixation de l'amende. Notamment, le fait que la société ait notifié la violation a été jugé comme un facteur neutre et non comme une circonstance atténuante, la notification étant une obligation légale.

Décision de l'autorité

En conséquence, la Cour administrative suprême a confirmé l'amende de 1 599 395 PLN (environ 370 000 €) imposée à Virgin Mobile.

Enseignements

Cette décision confirme que :

  • L'obligation de tester, mesurer et évaluer régulièrement l'efficacité des mesures de sécurité est une exigence fondamentale qui s'applique à tout responsable du traitement depuis le 25 mai 2018.
  • La durée d'un manquement lié à l'absence de tests de sécurité peut courir dès l'entrée en application du RGPD et se poursuivre jusqu'à la mise en place d'une mesure corrective démontrable.
  • La notification d'une violation de données à l'autorité de contrôle, bien qu'obligatoire, est considérée comme une action de conformité standard et ne constitue pas en soi une circonstance atténuante lors de la détermination du montant d'une sanction.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire