Logo Ailance Alt TM
Logo Ailance Alt TM

Les amendes de protection des données : Voici le top 5 en mars 2025

Voici le top 5 des amendes en mars 2025.

Ceux qui introduisent des systèmes d'accès biométriques devraient être prudents : En Espagne, l'autorité de protection des données (AEPD) a infligé une amende salée à la LALIGA, la fédération espagnole de football. Amende car les scanners d'empreintes digitales n'ont pas été utilisés avant Analyse d'impact relative à la protection des données a été réalisé. En Pologne, c'est justement le ministre du numérique qui a tiré la sonnette d'alarme : Avec une intention conditionnelle, il a enfreint les principes fondamentaux de l'Union européenne. RGPD environ 80% de la population polonaise est concernée. Le ministre lui-même s'en est tiré à bon compte - contrairement à la psot polonaise. Pour la première fois, une amende en provenance de Corée du Sud a "réussi" à se hisser parmi les amendes les plus élevées du mois. Lors d'une attaque de pirates informatiques contre un tour-opérateur, non seulement plus de 3 millions de données de clients ont été volées. Lors de l'examen, les responsables de la protection des données ont constaté que près de trois millions de données de non-clients étaient enregistrées, alors que le délai avait expiré depuis longtemps. Le montant de la sanction a donc été élevé. Amende de.

Poczta Polska S.A. : 6,44 millions d'euros (Pologne)

Par décision du 18 mars 2025, l'autorité polonaise chargée de la protection des données, l'Urząd Ochrony Danych Osobowych (UODO), a infligé des amendes d'un montant de 27 124 816 PLN (environ 6,44 millions d'euros) à l'encontre de Poczta Polska S.A. (la Poste polonaise) et une amende de 100 000 PLN à l'encontre du ministre de la Numérisation. Cette décision fait suite à un traitement illicite Transmission et Traitement de données à caractère personnel du registre PESEL dans le cadre de la préparation des élections présidentielles de mai 2020.

Le ministre de la numérisation avait transmis à Poczta Polska S.A., à sa demande, les données du registre PESEL concernant environ 30 millions de citoyens majeurs. Ces données ont ensuite été traitées par la Poste. Cela s'est fait sans base juridique suffisante et en violation des principes fondamentaux de la RGPDEn particulier, l'article 5, paragraphe 1, point a) (légalité) et l'article 6, paragraphe 1 (base juridique de la protection des données) ne sont pas respectés. Traitement).

Le traitement des données concernait près de 80 % de la population polonaise. Il a été jugé particulièrement grave, car il portait atteinte aux droits fondamentaux des personnes concernées et avait été commis par deux organismes publics centraux : un ministère et une entreprise publique.

Selon l'autorité, tant le ministère que la Poczta Polska ont agi non seulement de manière illégale, mais aussi avec une intention conditionnelle. Les parties concernées auraient été conscientes de l'incertitude juridique, mais auraient néanmoins agi. Des décisions de justice remettant en cause la légalité des mesures avaient déjà été rendues.

L'UODO s'est fondée, lors de la Amende-Calcul selon les normes EDSA-Lignes directrices 04/2022. Un “ plafond dynamique ” du montant de l'amende a été fixé pour Poczta Polska. La sanction effective ne représente qu'environ 2,8 % des compensations publiques que l'entreprise avait perçues en 2025 – il ne s'agit donc pas d'un montant excessivement lourd par rapport à sa capacité financière.

Le montant de l'amende infligée au ministre a été fixé au plafond légal applicable aux organismes publics (100 000 PLN). Cette mesure vise à produire un effet dissuasif malgré le cadre sanctionnatoire limité.

Source : Avis d'amende émis par l'Urząd Ochrony Danych Osobowych

CaixaBank : 3,5 millions d'euros (Espagne)

L'autorité espagnole chargée de la protection des données, l'Agencia Española de Protección de Datos (AEPD) a fait appel à la CaixaBank S.A. un Amende d'un montant total de 3,5 millions d'euros a été imposée. La raison en était une Plainte de deux clients qui détenaient un compte joint auprès de la banque. Ceux-ci avaient déclaré expressément et à plusieurs reprises à la banque que la mère de la plaignante ne devait en aucun cas pouvoir consulter ou accéder aux informations relatives à ce compte. L'accès a été accordé parce que la mère de la plaignante avait précédemment agi en tant que mandataire pour un compte de sa fille. Bien que cette procuration ait été révoquée par la suite et que l'accès ait été expressément interdit, l'accès était toujours possible en raison de mécanismes de contrôle interne insuffisamment mis en œuvre.

La banque n'a pas pris les mesures techniques ou organisationnelles appropriées pour empêcher l'accès - même après plusieurs réclamations de la part des personnes concernées. Selon l'AEPD, cela constitue un Violation aux principes du traitement des données visés à l'article 5, paragraphe 1, point f) RGPD de l'UE. Ensuite, il faut données à caractère personnel soient traitées de manière à garantir une sécurité appropriée, notamment une protection contre tout accès non autorisé. En outre, l'Autorité a fourni un Violation contre l'article 25 RGPD qui oblige les entreprises à le faire, Protection des données par la conception technique ("Privacy by Design") et par les paramètres par défaut ("Privacy by Default").

Pour le Violation à l'article 5, paragraphe 1, sous f) RGPD l'AEPD a imposé une Amende d'un montant de 500 000 euros. Le site Violation a été jugée particulièrement grave. Pour le Violation contre l'article 25 RGPD un autre Amende d'un montant de 3.000.000 d'euros, cette somme étant Violation a été jugée grave.

En outre, CaixaBank doit prendre, dans un délai de trois mois, les mesures appropriées pour garantir la Confidentialité des données concernées. Dans un délai de neuf mois, la banque doit en outre mesures techniques et organisationnelles mettre en place des mesures qui répondent aux exigences en matière de protection des données par la conception et les paramètres par défaut respectueux de la vie privée.

Source : Avis d'amende de l'AEPD

Liga Nacional de Fútbol Profesional : 1 million d'euros (Espagne)

L'autorité espagnole de protection des données (AEPD) a lancé une procédure contre la Liga Nacional de Fútbol Profesional (LALIGA). Amende d'un montant de 1.000.000 d'euros. La raison en était l'utilisation d'un système d'accès biométrique (reconnaissance des empreintes digitales) pour l'accès à certaines zones du stade, appelées "Gradas de animación" (zones de supporters).

L'AEPD a contesté le fait que les empreintes digitales soient des données biométriques nécessitant un niveau de protection particulièrement élevé, conformément à l'article 9 de la directive. RGPD est en cours. Pour les Traitement de telles données sont soumises à des conditions strictes, notamment une Analyse d'impact relative à la protection des données (DSFA), que LALIGA n'a pas correctement effectué au sens de l'article 35 RGPD a été effectué.

Par ailleurs, l'autorité a critiqué le fait que la LALIGA, en tant qu'acteur central au sein du système de la ligue, joue un rôle de coordination et assume ainsi la responsabilité de la mise en place et de l'utilisation du système – même si la mise en œuvre technique est assurée par les clubs. L’AEPD a également ordonné à la LALIGA de suspendre l’utilisation du système biométrique jusqu’à ce qu’une Analyse d'impact relative à la protection des données est présenté.

Enfin, l'autorité a constaté qu'il existait des alternatives moins intrusives à la Contrôle d’accès système par exemple avec des cartes ou des codes personnalisés. Le principe de minimisation des données prévu à l'article 5 de la directive sur la protection des données n'a donc pas été respecté. RGPD ne sont pas respectées.

Le montant de l'amende a été fixé sur la base de plusieurs facteurs, dont l'importance économique de LALIGA et le nombre potentiel de personnes concernées. La mesure doit être prise conformément à l'article 83 RGPD être dissuasives, proportionnées et efficaces.

Source : Avis d'amende de l'AEPD

Ibermutua : 600 000 euros (Espagne)

L'Autorité espagnole de protection des données (AEPD) a infligé une amende de 1 000 000 d'euros à Ibermutua, une mutuelle collaborant avec la Sécurité sociale, pour une violation grave de la protection des données. Le 15 juillet 2024, un incident a été signalé : en raison d'une erreur de programmation dans le système d'alerte par e-mail concernant l'état de santé des salariés, données à caractère personnel concernant 3 395 personnes ont été transmises par erreur à 354 destinataires erronés (entreprises et cabinets de conseil). Les informations transmises comprenaient notamment des noms, des numéros NIF/NIE, des numéros de sécurité sociale, Données de santéLes données relatives aux accidents du travail, les informations sur les employeurs ainsi que les données sur la durée et le type d'arrêts de travail - en partie des données sensibles au sens de l'article 9 de la directive sur la protection des données - sont également traitées. RGPD.

L'erreur a été causée par une modification erronée du code source de la plateforme d'envoi, qui a entraîné une accumulation de pièces jointes et leur envoi répété à différents destinataires. À la suite de cet incident, Ibermutua a pris des mesures techniques et organisationnelles immédiates, notamment la correction de l'erreur, la mise en place de mécanismes de contrôle supplémentaires et l'information des personnes concernées et des destinataires. L'AEPD a toutefois constaté que les mesures de sécurité en place avant l'incident étaient insuffisantes, compte tenu notamment du caractère hautement sensible et du volume des données régulièrement envoyées (en moyenne 250 000 e-mails par mois).

Au cours de la procédure, Ibermutua a reconnu sa responsabilité, s'est acquittée volontairement de l'amende et a renoncé à tout recours. L'amende a ainsi été ramenée à 600 000 euros. En outre, Ibermutua a été contrainte de prendre, dans un délai de trois mois à compter de la date à laquelle la décision est devenue définitive, des mesures concrètes visant à améliorer la protection des données à caractère personnel dans le cadre des communications par courrier électronique, et d'en apporter la preuve à l'autorité chargée de la protection des données.

Source : Avis d'amende de l'AEPD

Modetour Network : environ 479 000 euros (752,2 millions de wons, Corée)

L'autorité sud-coréenne de protection des données, la Personal Information Protection Commission (PIPC), a déposé une plainte contre le tour-opérateur Modetour Network Co, Ltd. Amende d'un montant total de 757,2 millions de wons (l'équivalent de 479 000 euros).

En juillet 2024, Modetour Network a signalé un incident lié à la protection des données, à la suite duquel la PIPC a ouvert une enquête. L'enquête a révélé qu'en juin 2024, un pirate informatique inconnu avait exploité des failles dans la fonctionnalité de téléchargement de fichiers du site web de l'entreprise afin d'y télécharger plusieurs fichiers « webshell ». En exécutant du code malveillant, l'attaquant a réussi à accéder à la base de données clients et données à caractère personnel de quelque 3,06 millions de clients, y compris leurs noms, dates de naissance, sexe et numéros de téléphone portable.

L'enquête a révélé que Modetour Network n'avait pas mis en place les mesures de sécurité adéquates pour prévenir de telles attaques. De plus, l'entreprise n'a informé les personnes concernées de l'incident qu'en septembre 2024, alors que la loi impose une notification dans les 72 heures suivant la prise de connaissance de l'incident.

En outre, l'enquête a révélé que données à caractère personnel environ 3,16 millions de données concernant des non-adhérents, collectées depuis mars 2013, n'ont pas été supprimées comme il se doit, alors que le délai de conservation était arrivé à expiration.

Outre cette amende, l'entreprise a été condamnée à rendre publique cette sanction et à améliorer ses systèmes internes de gestion de la protection des données afin d'éviter de nouvelles infractions.

Source : Avis d'amende de la PIPC

Évitez les amendes, mettez votre entreprise en règle RGPDconforme à [...]. Nous proposons des solutions sur mesure pour votre organisation – n'hésitez pas à nous contacter.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Les amendes de protection des données : Voici le top 5 en mars 2025