GRACES.community
← Média

Veille réglementaire

Première sanction RGPD : enseignements pour les acteurs financiers

OPADEO

La Commission nationale de l’informatique et des libertés (CNIL) a rendu publique, le 8 juin, sa première sanction post-Règlement général sur la protection des données (RGPD). Une enseigne spécialisée dans la vente d’équipements optiques a été condamnée à une amende de 250 000 euros pour des manquements graves à la protection des données personnelles de ses clients.

Des données sensibles accessibles sans contrôle

Les faits remontent à juillet 2017. Il était possible, en modifiant manuellement l’URL dans un navigateur, d’accéder à des centaines de factures clients. Ces documents contenaient des informations sensibles : nom, prénom, adresse postale, données de santé (corrections ophtalmiques) et, dans certains cas, le numéro de sécurité sociale des personnes concernées.

Les causes identifiées par la CNIL

L’autorité de contrôle a pointé deux défaillances majeures :

  • L’absence de mécanisme de vérification de l’identité du client avant l’affichage de ses factures dans son espace personnel ;
  • La possibilité d’accéder à des factures tierces en modifiant les références d’URL.

Une sanction justifiée par la sensibilité des données

La CNIL a souligné la gravité des manquements, notamment au regard de la nature des données exposées : données biométriques et numéro de sécurité sociale, considérées comme des données à caractère personnel sensibles. L’autorité a également pris en compte le contexte actuel marqué par une multiplication des incidents de sécurité et la nécessité de sensibiliser les internautes aux risques encourus.

La publicité de la sanction a été décidée en raison de l’ampleur du réseau concerné (plus de 500 magasins en France et à l’étranger), renforçant ainsi l’effet dissuasif de la mesure.

Un rappel sur la dimension technique du RGPD

Cette décision illustre que la conformité au RGPD ne se limite pas à la mise en place de procédures administratives ou à l’envoi de courriers. Elle implique une approche globale, incluant une dimension informatique essentielle. Les acteurs financiers et les professionnels de la conformité doivent veiller à sécuriser leurs systèmes d’information pour prévenir tout accès non autorisé aux données personnelles.

Cette sanction intervient dans un contexte où les entreprises, rassurées par les délais de mise en conformité post-25 mai 2018, pourraient sous-estimer les risques liés à une protection insuffisante des données.

Source : OPADEO

Source : OPADEO

À lire aussi

Former aux droits humains : concevoir une formation efficaceEDPB : Avis 3/2026 sur les BCR‑C de FrieslandCampinaPlan anticorruption 2025‑2029 : impacts et clés d’exécutionEDPB: avis 28/2025 sur l’adéquation RGPD du Brésil

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres