Fuite de données personnelles : Optical Center échappe de peu au RGPD

Pour ne pas avoir assez bien sécurisé les données personnelles de ses client, l’entreprise spécialisée dans l’optique écope d’une amende de 250 000€ émanant de la CNIL. Un moindre mal puisque la faille date d’avant l’entrée en vigueur du RGPD. 

Saisie dès juillet 2017, la CNIL vient de rendre son verdict concernant la faille de sécurité qui rendait visibles les données personnelles de ses clients. Elle condamne Optical Center à une amende de 250 000€. Une amende record pour certain, mais surtout bien inférieure à ce qu’elle aurait dû être si la faille avait été constatée après l’entrée en vigueur du RGPD. 

Les factures de la discorde

La faille était très simple à utiliser. En renseignant plusieurs URL dans la barre de recherche d’un navigateur internet quelconque, des centaines de milliers de factures étaient alors accessibles. Damien Bancal, journaliste spécialisé cyber-sécurité, explique précisément de quoi il retournait. 

Sur la toile, un espace dédié au client et l’accès aux commandes/factures. Des documents sous forme de page web ou de PDF accessible via une adresse Internet dédiée. L’url était de type www.optical-center.fr/blablabla/id=92829. Il suffisait de changer le chiffre après id= pour accéder aux informations privées et sensibles des autres clients. Heureusement, aucune donnée bancaire, mais tout le reste : Nom, prénom, adresse, date de naissance, numéro de sécurité sociale, données médicales (corrections, …). Plus de 350.000 factures étaient accessibles avant l’intervention de la CNIL. Il n’était pas utile d’être client et d’avoir un compte pour lire les données.  

 

Dans son communiqué, la CNIL explique avoir procédé à un contrôle sur place dans les locaux de la société. Elle a alors reconnu un défaut de sécurité. « En l’espèce, le site www.optical-center.fr n’intégrait pas de fonctionnalité permettant de vérifier qu’un client est bien connecté à son espace personnel (« espace client ») avant de lui afficher ses factures. Il était ainsi relativement simple d’accéder aux documents d’un autre client de la société. » 

Une amende très faible

Au final, la CNIL a condamné Optical Center à une amende de 250 000€. Une amende décrite comme record pour plusieurs médias. Néanmoins, avec l’entrée en vigueur du RGPD, Optical Center bénéficie d’une certaine clémence dans la sanction. En effet, le nouveau texte de loi explique qu’une telle infraction peut mener à une amende allant jusqu’à 10 000 000€ ou 2% du chiffre d’affaires annuel mondial pour les cas les moins graves, à 20 000 000€ ou 4% du chiffre d’affaires annuel mondial pour les cas les plus graves. 

La CNIL salue la réactivité de l’entreprise dans la prise en charge du problème. Mais elle n’oublie pas de rappeler qu’une amende de 50 000€ avait déjà été prononcée en raison d’un défaut de sécurité en 2015.  

Ajouter aux articles favoris
Please login to bookmarkClose
0 Shares:
Découvrez nos analyses et capsules vidéos
Lancer la vidéo

PLFSS 2026 : rejet du socle solidaire et responsable par Thibault Bazin

Lancer la vidéo

Le pouls des CCN #2 : le point sur la santé des HCR et la prévoyance des Services à la personne

Lancer la vidéo

Gel des tarifs santé en 2026 : Stéphanie Rist répond à Charles de Courson

Lancer la vidéo

PLFSS 2026 : rejet du socle solidaire et responsable par la ministre Amélie de Montchalin

You May Also Like

Le chef de cabinet de Stéphanie Rist sur le départ

Un arrêté paru ce jour au Journal officiel acte le départ prochain du chef de cabinet de la ministre de la santé, des familles, de l'autonomie et des personnes handicapées, Stéphanie Rist. Il s'agit de Maxence Forques qui quittera officiellement son poste le 16 février 2026. L'arrêté complet est disponible par ici. ...
Lire plus

Les nouveaux ingrédients attractifs de la santé collective de la bijouterie

Avec le renouvellement de leur recommandation en santé collective, les partenaires sociaux de la convention collective nationale (CCN) de la bijouterie, joaillerie, orfèvrerie et horlogerie (IDCC 3251) ont décidé de revoir les fondements du régime. La nouvelle mutualisation s'accompagne ainsi de nombreuses améliorations de prestations. Ces modifications vont toutefois de pair avec une hausse remarquée des...

Arrêté d’extension d’un avenant à un accord de prévoyance dans les exploitations agricoles de la Loire

La ministre de l’agriculture, de l’agro-alimentaire et de la souveraineté alimentaire, a étendu par arrêté du 4 février 2026 publié le 10 février 2026, les dispositions de l'avenant n° 1 du 29 octobre 2024 à l'accord du 5 avril 2011 relatif à la mise en place d'un régime de prévoyance des salariés agricoles non cadres de la production agricole du département de la Loire (...

Arrêté d’extension d’un avenant dans la production agricole et CUMA du Cantal

La ministre de l’agriculture, de l’agro-alimentaire et de la souveraineté alimentaire, a étendu par arrêté du 4 février 2026 publié le 10 février 2026, les dispositions de l'avenant n° 84 du 3 octobre 2025 à la convention collective de travail du 5 janvier 1978 concernant les exploitations de polyculture et d'élevage, les exploitations de culture ou d'élevage spécialisés, les entreprises...

Arrêté d’extension d’un accord territorial de travail dans la production agricole et CUMA de l’Ain

La ministre de l’agriculture, de l’agro-alimentaire et de la souveraineté alimentaire, a étendu par arrêté du 4 février 2026 publié le 10 février 2026, les dispositions de l'accord territorial de travail du 12 mars 2025 de la production agricole et des coopératives d'utilisation de matériels agricoles du département de l'Ain et en référence à la convention collective nationale de la...