Logo Ailance Alt TM

Les cinq amendes les plus élevées en septembre 2024

Quelles dispositions du RGPD Meta et Clearview AI ont-elles enfreintes et quelles leçons les autres entreprises peuvent-elles tirer de ces amendes ?

En infligeant des amendes de plusieurs millions à de grandes entreprises américaines, les autorités européennes chargées de la protection des données ont pris position en septembre : contre quelles RGPD- les règles que Meta et Clearview AI ont enfreintes et les enseignements que d'autres entreprises peuvent en tirer.

1. Meta Platforms Ireland Ltd : 91 millions d'euros (Irlande)

Le 26 septembre 2024, l'autorité irlandaise chargée de la protection des données (Data Protection Commission, DPC) a infligé une amende de 91 millions d'euros à Meta Platforms Ireland Limited (MPIL).

En mars 2019, le MPIL a informé la DPC que des mots de passe d'utilisateurs de médias sociaux avaient été stockés par inadvertance en texte clair. Les mots de passe n'étaient ni cryptés ni protégés d'une autre manière par des moyens cryptographiques. non autorisé Troisième n'ont pas eu accès aux mots de passe.

L'incident a déclenché une enquête du DPC. Celle-ci s'est concentrée sur la question de savoir si le MPIL était impliqué dans la Traitement des mots de passe des utilisateurs avait mis en place des mesures de sécurité appropriées et si l'entreprise avait respecté ses obligations en matière de RGPD notamment en ce qui concerne les Documentation et la notification des violations de la protection des données.

L'enquête de la DPC a révélé plusieurs violations des RGPD:

  • Article 33(1) RGPD - MPIL n'a pas immédiatement informé la DPC de la violation de la protection des données liée au stockage des mots de passe des utilisateurs en texte clair.
  • Article 33(5) RGPD - MPIL n'a pas documenté de manière adéquate la violation de la protection des données liée au stockage des mots de passe des utilisateurs en texte clair.
  • Article 5(1)(f) RGPD - MPIL n'a pas pris les mesures techniques et organisationnelles appropriées pour assurer la sécurité des mots de passe des utilisateurs, ce qui a entraîné Intégrité et Confidentialité a été compromise.
  • Article 32(1) RGPD - Le MPIL n'a pas réalisé une évaluation des risques suffisante.


Source :
Communiqué de presse de DPC sur l'amende infligée à Meta Platforms Ireland Limited

2. Clearview AI : 30,5 millions d'euros (Pays-Bas)

L'autorité néerlandaise de protection des données "Autoriteit Persoonsgegevens" (AP) a lancé une procédure contre la société américaine Clearview AI Inc. Amende d'un montant total de 30,5 millions d'euros.

Clearview AI propose un logiciel de reconnaissance faciale basé sur une base de données de plus de 30 milliards d'images. Photos est basée sur le principe de l'égalité. Ce Photos proviennent de sources publiques sur Internet, telles que les réseaux sociaux, les sites d'information et les bases de données publiques. Clearview AI utilise ces données pour proposer différents services d'identification des personnes.

Au cours de son enquête, l'autorité chargée de la protection des données a constaté que Clearview AI données à caractère personnel de personnes séjournant aux Pays-Bas, sans fondement juridique. Clearview AI a notamment traité des données biométriques – une catégorie particulièrement sensible de données à caractère personnel – sans autorisation ni fondement juridique appropriés.

Les infractions commises par Clearview AI concernent plusieurs dispositions du règlement général sur la protection des données, notamment :

  • Articles 5 et 6 RGPD: Clearview AI a données à caractère personnel traitées sans base légale. Cela va à l'encontre du principe de légalité qui vise à garantir Traitement ne se fait que sur une base licite
  • Article 9 RGPD: Les Traitement biométriques, telles que les images faciales, sans que la personne concernée n'ait expressément Consentement ou toute autre base légale viole l'interdiction de la Traitement des catégories particulières de données à caractère personnel.
  • Articles 12 et 14 RGPD: Clearview AI n'a pas suffisamment informé les personnes concernées des Traitement de leurs données personnelles. Obligations d'information sont un élément essentiel de la RGPDpour Transparence et de garantir les droits des personnes concernées.
  • Article 15 RGPDClearview AI n'a pas donné suite aux demandes d'accès des personnes concernées aux données les concernant.
  • Article 27 RGPD: Clearview AI n'a pas désigné de représentant dans l'Union européenne, bien que cela soit obligatoire pour les entreprises qui ne sont pas établies dans l'UE, mais qui traitent des données de citoyens de l'UE.


L'amende se compose des différentes infractions aux RGPD ensemble. En plus des sanctions financières, Clearview AI a été obligée par le PA de mettre fin aux violations en cours. Cela inclut notamment la cessation des activités illicites. Traitement données à caractère personnel et de désigner un représentant dans l'Union européenne.

Source : Avis d'amende de l'Autoriteit Persoonsgegevens à l'encontre de Clearview AI

3e banque TD : 27 760 000 dollars américains (États-Unis)

Le 11 septembre 2024, le Consumer Financial Protection Bureau (CFPB) a émis un avis d'amende à l'encontre de TD Bank, N.A. pour de graves violations de la Fair Credit Reporting Act (FCRA) et de la Consumer Financial Protection Act (CFPA). La TD Bank a été condamnée à une amende de 20 millions de dollars américains. De plus, une indemnité de 7,76 millions de dollars américains a été accordée pour concernés consommateurs.

Le rapport d'enquête du CFPB a mis au jour plusieurs infractions commises par la TD Bank liées à une gestion insuffisante des comptes de crédit et de dépôt. Ces infractions concernaient notamment la communication incomplète ou erronée d'informations de crédit aux agences d'évaluation du crédit (CRA). Cela a eu de graves conséquences pour les consommateurs concernés.

Ainsi, la TD Bank a par exemple omis de corriger en temps utile des informations erronées ou incomplètes concernant les comptes de cartes de crédit de certains consommateurs. Dans certains cas, cela a eu pour conséquence que des consommateurs qui avaient intégralement réglé ou soldé leurs comptes continuaient d'être répertoriés comme mauvais payeurs. La banque n'a pas non plus mené d'enquêtes adéquates et en temps opportun lorsque des consommateurs contestaient leurs informations de crédit. Cela concernait aussi bien les litiges directs soulevés par les consommateurs eux-mêmes que les litiges indirects soulevés par l'intermédiaire d'agences d'évaluation du crédit. Pour de nombreux comptes de carte bancaire, la banque a indiqué une date erronée pour le premier défaut de paiement, ce qui a eu pour conséquence que des mentions négatives sont restées inscrites dans les dossiers de crédit des consommateurs plus longtemps que ne le permet la loi.

Outre une amende civile de 20 millions de dollars américains et une indemnisation de 7,76 millions de dollars américains versée aux consommateurs lésés, la TD Bank s'est vu imposer de nombreuses obligations visant à améliorer ses processus :

  • La banque doit veiller à ce que les informations erronées soient corrigées sans délai.
  • La TD Bank doit revoir ses directives relatives au traitement des litiges afin de garantir que les enquêtes soient menées dans les délais prévus par la loi.
  • La banque doit présenter, dans un délai de 90 jours, un rapport complet Conformité- Présenter un plan assorti de rapports réguliers au comité de direction.


Source :
Avis d'amende émis par le Consumer Financial Protection Bureau à l'encontre de la TD Bank

4. Enérgya-VM : 2,5 millions d'euros (Espagne)

L'autorité espagnole de protection des données "Agencia Española de Protección de Datos" (AEPD) a engagé une procédure contre Energya-VM Gestión de Energía, S.L.U. (ci-après "Energya-VM"). Amende d'un montant de 2,5 millions d'euros.

Dès 2019, Energya-VM a été informée, par des rapports émanant de tiers, de pratiques trompeuses et potentiellement illégales de la part du prestataire externe Nivalco. Nivalco avait été mandatée par Energya-VM pour acquérir de nouveaux clients. Il s'est avéré que Nivalco données à caractère personnel, y compris des coordonnées bancaires et d’autres informations sensibles, sans fondement juridique approprié, afin de contacter des clients potentiels et de les inciter à signer un contrat avec Energya-VM.

Au cours de son enquête, l'AEPD a constaté que Nivalco utilisait les données de clients potentiels sans les avoir suffisamment informés au préalable des Traitement de leurs données (Violation contre l'article 13 RGPD).

Energya-VM a été désigné comme responsable du traitement des données par Nivalco conformément à la RGPD bien que Nivalco ait formellement agi en tant que sous-traitant. L'AEPD a fait valoir qu'Energya-VM exerçait un contrôle suffisant sur les activités de Nivalco pour être coresponsable des violations.

Il a été reproché à Energya-VM de ne pas avoir pris de mesures suffisantes pour contrôler le respect des règles de protection des données par Nivalco. Malgré des avertissements répétés et des audits internes, aucune mesure efficace n'a été prise pour mettre fin aux pratiques problématiques. Energya-VM n'a pas non plus veillé à ce que les personnes concernées soient informées de manière transparente des Traitement de leurs données, notamment lors de la première prise de contact par Nivalco.

Outre l'amende, Energya-VM a été invitée à prendre sans délai des mesures visant à améliorer ses pratiques en matière de protection des données. Parmi ces mesures figurait la mise en place de contrôles plus stricts des activités de ses prestataires de services.

Source : Avis d'amende de l'Agence espagnole de protection des données à l'encontre d'Energya-VM

5. Cegedim Santé : 800 000 euros (France)

La Commission nationale de l'informatique et des libertés (CNIL) (Commission nationale de l’informatique et des libertés) a infligé une amende de 800.000 euros à la société Cegedim Santé par décision du 5 septembre 2024. L'amende résulte d'une série de violations de la protection des données liées à l'utilisation illégale de l'information sur la santé. Traitement sensible Données de santé.

Cegedim Santé développe et commercialise des solutions logicielles destinées aux cabinets médicaux et aux centres de santé pour la gestion des rendez-vous, des dossiers médicaux et des ordonnances.

Lors de contrôles effectués en 2021, la CNIL a constaté que la société Données de santé sans avoir obtenu l'autorisation nécessaire. Les données collectées ont ensuite été mises à disposition par Cegedim Santé pour la réalisation d'études et de statistiques dans le domaine de la santé. Ce faisant, les Données de santé non pas anonymisées, mais simplement pseudonymisées. Cela signifie qu'il était techniquement possible de réidentifier les personnes concernées, notamment en combinant des données provenant de différentes sources.

Les données traitées par Cegedim Santé comprenaient un grand nombre d’informations sensibles, notamment l’année de naissance, le sexe, les allergies, les antécédents médicaux, la taille, le poids, les diagnostics, les ordonnances, les certificats d’arrêt de travail et les résultats d’analyses. Ces informations étaient reliées entre elles par un identifiant unique, ce qui permettait de suivre l'ensemble du parcours de soins d'un patient. Compte tenu du volume des données et de la possibilité de les recouper avec des sources externes, la CNIL a identifié un risque élevé de réidentification des patients.

La CNIL a constaté que les données seront traitées sous cette forme insuffisamment pseudonymisée au moins jusqu'en 2022. Comme il s'agit de données sensibles Données de santé la CNIL a considéré qu'il s'agissait d'une infraction particulièrement grave. Violation à la loi sur la protection des données.

Source : Décision de la CNIL infligeant une amende à Cegedim Santé

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Les cinq amendes les plus élevées en septembre 2024