Sergic : sanction de 400.000 euros pour atteinte à la sécurité des données
» Les sanctions de la Cnil pour défaut de sécurisation des systèmes d’information continuent de pleuvoir et se rapprochent à grands pas du secteur des CGP et banques privées « prévient Stéphane Astier, avocat au cabinet Haas Avocats.
En l’espèce, la société Sergic est spécialisée dans la promotion immobilière, l’achat, la vente, la location et la gestion immobilière. Pour les besoins de son activité, elle édite le site web www.sergic.com. Ce dernier permet notamment aux candidats à la location de télécharger les pièces justificatives nécessaires à la constitution de leur dossier.
En août 2018, la Cnil a reçu une plainte d’un utilisateur du site indiquant avoir pu accéder, depuis son espace personnel, à des documents enregistrés par d’autres utilisateurs en modifiant légèrement l’URL affichée dans le navigateur.
Un contrôle en ligne réalisé le 7 septembre 2018 a permis de constater que des documents transmis par les candidats à la location étaient librement accessibles, sans authentification préalable. Parmi ces documents figuraient des copies de cartes d’identité, de cartes Vitale, d’avis d’imposition, d’attestations délivrées par la caisse d’allocations familiales, de jugements de divorce, de relevés de compte ou encore d’identité bancaire.
Le jour même de son contrôle, la Cnil a alerté la société de l’existence de ce défaut de sécurité et de la violation de données personnelles consécutive. Quelques jours plus tard, un contrôle sur place a été réalisé dans les locaux de la société. A cette occasion, il est apparu que la Sergic avait connaissance de la vulnérabilité depuis le mois de mars 2018 et que, si elle avait entamé des développements informatiques pour les corriger, ce n’est que le 17 septembre 2018 que la correction totale est devenue effective.
Sur la base de ces investigations menées, la Cnil chargé a constaté deux manquements au règlement général sur la protection des données (RGPD).
1 / Tout d’abord, la formation chargée des sanctions a considéré que la société Sergic a manqué à son obligation de préserver la sécurité des données personnelles des utilisateurs de son site.
En effet, La société n’avait pas mis en place de procédure d’authentification permettant de s’assurer que les personnes accédant aux documents étaient bien celles à l’origine de leur téléchargement, alors qu’il s’agissait d’une mesure élémentaire à prévoir.
Un manquement aggravé d’une part, par la nature des données rendues accessibles, et d’autre part, par le manque particulier de diligence de la société dans sa correction: la vulnérabilité n’a été définitivement corrigée qu’au bout de 6 mois et aucune mesure d’urgence visant à limiter l’impact de la vulnérabilité n’a été prise dans l’attente.
2 / Ensuite, la Cnil a constaté que la société conservait sans limitation de durée en base active l’ensemble des documents transmis par les candidats n’ayant pas accédé à location au-delà de la durée nécessaire à l’attribution de logements.
Or, par principe, la durée de conservation des données personnelles doit être déterminée en fonction de la finalité du traitement. Lorsque cette finalité (par exemple, la gestion des candidatures) est atteinte, et qu’aucune autre finalité ne justifie la conservation des données en base active, les données doivent soit être supprimées, soit faire l’objet d’un archivage intermédiaire si leur conservation est nécessaire pour le respect d’obligations légales ou à des fins précontentieuses ou contentieuses.
Dans ce cas, les données doivent être placées en archivage intermédiaire, par exempledans une base de données distincte. Là encore, la durée de cet archivage doit être limitée au strict nécessaire.
Dans ces conditions, la formation restreinte a prononcé une amende de 400.000 euros [1].
Un montant jugé à la hauteur de la gravité du manque de diligence de la société dans la correction de la vulnérabilité et du fait que les documents accessibles révélaient des aspects très intimes de la vie des personnes. La Cnil a toutefois pris en compte, également, la taille de la société et sa surface financière.
[1] Délibération de la formation restreinte n° SAN – 2019-005 du 28 mai 2019
Plus d'articles du même thème
-
Les hyperscalers inondent les marchés de capitaux mondiaux
Les énormes besoins d’investissements dans les infrastructures IA obligent ces entreprises à s’adresser à l’ensemble des marchés de dette. Amazon et Alphabet sont les plus actifs. -
La Chine et les Etats-Unis mesurent leurs forces
Donald Trump se rend en Chine durant deux jours pour rencontrer Xi Jinping. C’est un moment clé pour apaiser les tensions commerciales ou géopolitiques mondiales. Mais il est difficile d’en imaginer l’issue tant le rapport de force entre les deux pays s’est rééquilibré depuis la guerre tarifaire et le conflit en Iran. -
ThyssenKrupp manque de visibilité pour l’exercice en cours
Le conglomérat industriel allemand a légèrement abaissé sa prévision de chiffre d’affaires annuel en raison de l’augmentation des incertitudes géopolitiques.
Sujets d'actualité
ETF à la Une
VanEck émet un nouvel ETF pour miser sur l’économie spatiale
- Philippe Zaouati quitte Mirova
- Bercy acte la fin du référencement des autres FIA en assurance-vie
- La déferlante IA menace l'équilibre des portefeuilles actions et obligataires
- L’AMF va se doter d'un plan pour renforcer l’investissement des femmes
- SCPI : une nouvelle solution de marché secondaire mise sur l'analyse des portefeuilles
Contenu de nos partenaires
-
Première!2025, l’année où les conflits ont fait exploser les déplacements internes de population
Publié mardi, un rapport d'organismes internationaux dévoile que les guerres et violences ont augmenté les déplacements internes de populations de 60 % à l'échelle mondiale. Un recensement alarmant que les coupes budgétaires dans les structures humanitaires compliquent -
Sous pressionInflation américaine à 3,8 % : mauvais timing pour Donald Trump
Les prix à la consommation ont augmenté en avril à un niveau record depuis trois ans, alors que Donald Trump poursuit sa guerre en Iran et que son candidat Kevin Warsh se rapproche de la présidence de la Fed -
Cellule dormante2027 : sur les réseaux sociaux, l'autre campagne qui vient
Entre mise en scène personnelle, stratégies d’influence et mobilisation de communautés en ligne, Jean-Luc Mélenchon, Jordan Bardella et Gabriel Attal redéfinissent les codes de la présidentielle