La déléguée fédérale chargée de la Protection des données et de la liberté d'information (BfDI), le professeur Louisa Specht-Riemenschneider, a infligé à Vodafone GmbH deux amendes d'un montant total de 45 millions d'euros. Ces sanctions portent principalement sur des lacunes dans la gestion des sous-traitants ainsi que sur des insuffisances en matière de sécurité technique et organisationnelle des systèmes de traitement.
Contrôle insuffisant des sous-traitants
Le point de départ a été constitué par de nombreuses plaintes concernant la conclusion de contrats frauduleux par des collaborateurs d'agences partenaires chargées de négocier des contrats clients pour le compte de Vodafone. On a notamment constaté des modifications contractuelles fictives et des conclusions de contrats non autorisées au détriment des clients. Ces incidents ont mis en évidence des faiblesses structurelles dans le contrôle, au regard de la protection des données, des sous-traitants concernés.
Une amende de 15 millions d'euros a été infligée pour ces manquements. La BfDI a constaté que Vodafone avait manqué à ses obligations en matière de protection des données conformément à l'article 28, paragraphe 1, première phrase. RGPD n'a pas suffisamment satisfait à ses obligations. Par la suite Responsable est tenu de ne faire appel qu'à des sous-traitants offrant des garanties suffisantes quant à la mise en œuvre de mesures appropriées mesures techniques et organisationnelles être prises pour Traitement en accord avec la RGPD assurer.
En particulier, il n'y a pas eu de sélection adéquate et de contrôle permanent des agences partenaires. Ces incidents illustrent un problème fréquemment rencontré dans la pratique : la responsabilité en matière de protection des données pour les agences mandatées n'est pas toujours claire. Troisième est souvent sous-estimée ou négligée, ce qui entraîne des risques considérables pour les patients. Personnes concernées peut entraîner.
Conseil de lecture : Voici les cinq amendes les plus élevées infligées au titre du RGPD en mai 2025
Lacunes en matière de sécurité technique
Une deuxième critique centrale de la BfDI concernait des failles dans l'authentification lors de l'utilisation combinée du portail client "MeinVodafone" et de la hotline de Vodafone. Ces failles de sécurité ont permis à des personnes non autorisées Troisième sur les profils eSIM et donc sur les données à caractère personnel d'accéder à ce site. Pour ce Violation contre l'article 32, paragraphe 1 RGPD une nouvelle amende de 30 millions d'euros a été infligée.
Art. 32 RGPD oblige Responsable mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de protection adapté au risque. L'affaire Vodafone illustre parfaitement les dangers que peuvent présenter des mécanismes d'authentification insuffisants. Et ce, à une époque où les scénarios de menaces liés aux cyberattaques et Ingénierie sociale augmentent régulièrement.
Le BfDI félicite Vodafone : toutes les circonstances ont été divulguées au cours de la procédure
Vodafone a réagi de manière exhaustive aux critiques formulées par l'autorité de contrôle de la protection des données. Selon la BfDI, les processus de vente ont été revus, les systèmes modernisés et les architectures de sécurité considérablement améliorées. Les processus de sélection et de contrôle des agences partenaires ont également été restructurés. À cette occasion, l'entreprise s'est séparée de certains partenaires contractuels posant problème. Dans le cadre d'un contrôle de suivi, la BfDI entend désormais vérifier si les mesures prises sont efficaces à long terme.
Il convient de souligner tout particulièrement que Vodafone a coopéré sans réserve tout au long de la procédure et a également divulgué des éléments à charge. Les amendes ont été acceptées et ont déjà été intégralement versées au Trésor public fédéral.
Contrôle des sous-traitants
Le cas de Vodafone illustre parfaitement les défis structurels auxquels sont confrontées de nombreuses entreprises en matière de protection des données—Conformité. Comme le souligne la BfDI, de nombreux secteurs accusent un retard en matière d'investissements dans la modernisation informatique. En conséquence, des économies sont souvent réalisées au détriment de la sécurité, tandis que la surveillance des sous-traitants est négligée.
Cet exemple montre toutefois que la protection des données peut revêtir une importance stratégique pour les entreprises. Dans le cadre de son processus de réflexion, Vodafone a non seulement renforcé ses structures internes, mais a également fait don de plusieurs millions d'euros à des organisations qui œuvrent en faveur de la protection des données, de l'éducation aux médias et de la culture numérique.
En infligeant ces amendes, la BfDI envoie un message clair : les violations de la protection des données ne restent pas sans conséquences. Dans le même temps, l'autorité adopte une approche constructive : les entreprises qui prennent au sérieux la protection des données et font preuve de transparence doivent être soutenues.





