Sanctions
Sanction administrative suédoise pour faille de sécurité des données chez Sportadmin
edpb.europa.eu
L’autorité suédoise de protection des données (IMY) a prononcé une amende administrative à l’encontre de Sportadmin i Skandinavien AB, fournisseur de services de communication numérique pour clubs sportifs. Cette décision fait suite à une cyberattaque ayant permis l’accès et la publication sur le Darknet des données personnelles de plus de deux millions d’individus.
Origine de l’affaire
L’enquête de l’IMY a été déclenchée après la compromission des systèmes de Sportadmin, révélant des failles de sécurité persistantes. Les données exposées concernaient principalement des enfants et des jeunes, incluant leurs noms, coordonnées, numéros d’identité personnelle, ainsi que des informations sur leur affiliation sportive. Des données de santé sensibles et des informations relatives à des personnes sous protection d’identité figuraient également parmi les données fuitées.
Constats de l’autorité
L’IMY a identifié des défaillances à la fois techniques et organisationnelles au sein de Sportadmin. Malgré la connaissance de certaines vulnérabilités par l’entreprise, les mesures correctives mises en œuvre se sont avérées insuffisantes. L’absence de procédures de détection des failles et de systèmes de surveillance en temps réel des intrusions a aggravé l’impact de l’incident.
Décision et sanctions
L’autorité suédoise a estimé que Sportadmin avait manqué à ses obligations au titre de l’article 32 du RGPD, relatif à la sécurité des traitements. Une amende administrative de 6 millions de couronnes suédoises (environ 566 000 euros) a été prononcée à son encontre.
Source : edpb.europa.eu
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.