Le tribunal administratif suprême confirme la décision de l'autorité polonaise sur la régularité des mesures de sécurité dès l'entrée en vigueur du RGPD
Faits et contexte
La Cour administrative suprême (Naczelny Sąd Administracyjny - NSA) de Pologne a confirmé, par un arrêt du 7 mai 2026, une décision de sanction de l'autorité polonaise de protection des données (Prezes Urzędu Ochrony Danych Osobowych - UODO) à l'encontre de la société Virgin Mobile, comprenant une amende de 1 599 395 PLN (environ 370 000 €) pour des manquements liés à la sécurité des données.
L'affaire a débuté en 2019 suite à la notification par la société d'une violation de données personnelles ayant permis à une personne non autorisée d'accéder aux données de plus de 114 000 clients de services prépayés. L'UODO avait alors ouvert une enquête d'office pour déterminer si des mesures techniques et organisationnelles appropriées avaient été mises en œuvre.
Motifs de la décision
La Cour a validé le raisonnement de l'UODO sur le manquement suivant :
- Obligation d'assurer la sécurité du traitement (article 32 du RGPD) : L'autorité et la Cour ont estimé que la société était tenue, dès le 25 mai 2018, date d'entrée en application du RGPD, de disposer de solutions permettant de tester, mesurer et évaluer régulièrement l'efficacité des mesures de sécurité. La période de l'infraction a été correctement établie comme s'étendant du 25 mai 2018 jusqu'à la date d'obtention d'une certification par la société, le 22 juillet 2020. L'absence de ce processus de test régulier a été considérée comme une cause de la violation de données.
La Cour a également confirmé que l'UODO avait correctement évalué les critères de fixation de l'amende. Notamment, le fait que la société ait notifié la violation a été jugé comme un facteur neutre et non comme une circonstance atténuante, la notification étant une obligation légale.
Décision de l'autorité
En conséquence, la Cour administrative suprême a confirmé l'amende de 1 599 395 PLN (environ 370 000 €) imposée à Virgin Mobile.
Enseignements
Cette décision confirme que :
- L'obligation de tester, mesurer et évaluer régulièrement l'efficacité des mesures de sécurité est une exigence fondamentale qui s'applique à tout responsable du traitement depuis le 25 mai 2018.
- La durée d'un manquement lié à l'absence de tests de sécurité peut courir dès l'entrée en application du RGPD et se poursuivre jusqu'à la mise en place d'une mesure corrective démontrable.
- La notification d'une violation de données à l'autorité de contrôle, bien qu'obligatoire, est considérée comme une action de conformité standard et ne constitue pas en soi une circonstance atténuante lors de la détermination du montant d'une sanction.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire