Au cours du trimestre des vacances et de la rentrée des classes, la CNIL a prononcée plusieurs nouvelles sanctions, certaines records. Parmi les plus intéressantes, nous retiendrons :
- un record financier avec plus de 824 millions € d’amende pour UBER, pour usage abusifs de décisions automatisées ;
- une amende de 500 000 € à l’encontre d’un établissement hospitalier privé pour une importante violation de données détectée tardivement ;
- une amende de 300 000 € à l’encontre d’une ESN pour avoir mal respecté les demandes de droit RGPD reçues.
La société EXTIA : quand supprimer les données ne suffit pas
La société Extia a été condamnée, en juillet, à une amende de 300 000 € par la CNIL après un contrôle, justifié par des plaintes concernant des demandes de droit RGPD non respectées.
La procédure
D’anciens candidats et consultants de la société ont prévenu la CNIL de demandes de droit, notamment de demandes de suppression des données, non respectées ou restées sans réponse par Extia. La CNIL a alors décidé de contrôler, dans ses locaux, l’entreprise. Elle révèle dans sa décision que l’ESN conservait de façon illilmitée des candidatures, et ne répondait qu’à un faible nombre de demandes de suppression des candidatures.
Les manquements reprochés
- Manquement à l’obligation de supprimer les données : la CNIL a relevé que la société a fait la sourde-oreille à de nombreuses demandes des candidats de suppression des CV, comptes-rendus d’entretien, profils, etc. Sur toutes les demandes reçues, plus des trois-quarts n’auraient pas été traitées.
- Manquement au délai de réponse imposé : la CNIL a également relevé que pour certaines demandes de droit de suppression respectées, la société n’avait pas informé les demandeurs des suites données à leur demande, et n’avait pas confirmé la suppression des données, malgré le délai de réponse de 30 jours imposé par le RGPD.
A RETENIR DE CETTE DECISION
Il ne suffit pas de supprimer les données pour respecter une demande de droit de suppression. Il faut également répondre dans le délai légal de 30 jours, ou la responsabilité de l’organisme peut être engagée. Pour rappel, ce délai peut être porté à 90 jours en cas de demande technique ou complexe.
Hôpital privé de la Loire : extraction de centaines de milliers de DPI
L’Hôpital privé de la Loire a été condamné à une amende d’un demi-million d’euros suite à une violation de données.
Le contexte
Durant la violation de données qu’a subi l’établissement, les données de plus de 700 000 personnes ont été accessibles, dont plusieurs centaines de milliers concernent des données de santé issues du DPI (Dossier Patient Informatisé).
L’attaquant a exploré les serveurs internes de l’organisme pendant plusieurs jours et exfiltré de nombreuses données de patients et de leurs proches sans qu’aucune alerte informatique ne soit levée.
Les manquements reprochés
- Défaut dans la sécurité :
- Politiques de connexion obsolètes : la CNIL relève qu’au regard de la criticité des données (données de santé), les politiques de mot de passe anciennes et l’absence d’authentification à multiples facteurs (MFA) pour les applications les plus importantes sont des défauts de sécurité majeurs.
- Absence de système d’analyse automatisée des logs : la CNIL relève que le système de journalisation des accès et des activités n’était pas suffisamment performant, notamment en ne proposant pas d’outil d’analyse automatisée des logs et de remontée d’alerte.
- Défaut dans l’information de la violation de données : la CNIL a considéré que l’établissement, ayant prévenu les patients concernés seulement, n’avait fait que la moitié de son travail. En effet, les tiers de confiance des patients, dont les données avaient également été violées, n’ont pas été prévenus de la violation.
A RETENIR DE CETTE DECISION
Tenir une journalisation verbeuse n’est pas suffisament en terme de sécurité : une revue automatisée permet d’identifier les attaques DURANT leur occurence, et de prévenir des dommages plus importants.
UBER : une amende historique
Suite à un contrôle mené conjointement par plusieurs autorités européennes, dont la CNIL, l’autorité néerlandaise de protection des données a sanctionné UBER d’une amende de 824 990 000 euros.
Le contexte
Après de multiples signalements de chauffeurs français, mais aussi étrangers, une enquête européenne a été diligentée concernant le système algorithmique de UBER d’évaluation et de gestion des comptes des chauffeurs. Les algorithmes analysés déclenchaient, de manière unilatérale, la suspension ou la deconnexion définitive des chauffeurs sur la base d’indices comportementaux.
Les manquements reprochés
- Violation du droit concernant la prise de décision individuelle automatisée : les autorités de protection des donénes ont constaté l’absence d’une revue humaine des décisions prises par algorithme. Un droit RGPD prévoit pourtant que cette possibilité doit exister dès lors qu’un algorithme prend une décision impactante pour une personne concernée.
- L’absence d’information claire : les autorités de protection des données ont également constaté que les chauffeurs n’étaient pas correctement informés de la manière dont l’algorithme prenait ses décisions de désactivation et de suppression de comptes.
A SAVOIR : la société UBER a déjà été sanctionnée à plusieurs reprises pour d’autres manquements au RGPD, notamment en 2019 par la CNIL, et en 2022, en 2023 et en 2024 par l’autorité néerlandaise, à des amendes toujours plus importantes (les premières se comptent en centaines de milliers d’euros, les dernières en date en millions). UBER a fait appel des dernières sanctions prononcées par l’autorité de protection des données néerlandaise, ainsi que de cette sanction record. Pour rappel, le précédent record était détenu par la sanction prononcée contre la société Amazon en 2021, de 746 millions €.
A RETENIR DE CETTE DECISION
L’information des personnes et la lutte contre l’usage abusif de leurs données sont deux pilliers fondamentaux du RGPD. Lorsqu’un algorithme est utilisé pour prendre des décisions, sur la base de données des personnes, une revue humaine est obligatoire, l’humain doit pouvoir invalider la décision de l’algorithme, et une documentation claire et précise des méthodes de décision doit être tenue.



