Fuite de données personnelles : Optical Center échappe de peu au RGPD

Pour ne pas avoir assez bien sécurisé les données personnelles de ses client, l’entreprise spécialisée dans l’optique écope d’une amende de 250 000€ émanant de la CNIL. Un moindre mal puisque la faille date d’avant l’entrée en vigueur du RGPD. 

Saisie dès juillet 2017, la CNIL vient de rendre son verdict concernant la faille de sécurité qui rendait visibles les données personnelles de ses clients. Elle condamne Optical Center à une amende de 250 000€. Une amende record pour certain, mais surtout bien inférieure à ce qu’elle aurait dû être si la faille avait été constatée après l’entrée en vigueur du RGPD. 

Les factures de la discorde

La faille était très simple à utiliser. En renseignant plusieurs URL dans la barre de recherche d’un navigateur internet quelconque, des centaines de milliers de factures étaient alors accessibles. Damien Bancal, journaliste spécialisé cyber-sécurité, explique précisément de quoi il retournait. 

Sur la toile, un espace dédié au client et l’accès aux commandes/factures. Des documents sous forme de page web ou de PDF accessible via une adresse Internet dédiée. L’url était de type www.optical-center.fr/blablabla/id=92829. Il suffisait de changer le chiffre après id= pour accéder aux informations privées et sensibles des autres clients. Heureusement, aucune donnée bancaire, mais tout le reste : Nom, prénom, adresse, date de naissance, numéro de sécurité sociale, données médicales (corrections, …). Plus de 350.000 factures étaient accessibles avant l’intervention de la CNIL. Il n’était pas utile d’être client et d’avoir un compte pour lire les données.  

 

Dans son communiqué, la CNIL explique avoir procédé à un contrôle sur place dans les locaux de la société. Elle a alors reconnu un défaut de sécurité. « En l’espèce, le site www.optical-center.fr n’intégrait pas de fonctionnalité permettant de vérifier qu’un client est bien connecté à son espace personnel (« espace client ») avant de lui afficher ses factures. Il était ainsi relativement simple d’accéder aux documents d’un autre client de la société. » 

Une amende très faible

Au final, la CNIL a condamné Optical Center à une amende de 250 000€. Une amende décrite comme record pour plusieurs médias. Néanmoins, avec l’entrée en vigueur du RGPD, Optical Center bénéficie d’une certaine clémence dans la sanction. En effet, le nouveau texte de loi explique qu’une telle infraction peut mener à une amende allant jusqu’à 10 000 000€ ou 2% du chiffre d’affaires annuel mondial pour les cas les moins graves, à 20 000 000€ ou 4% du chiffre d’affaires annuel mondial pour les cas les plus graves. 

La CNIL salue la réactivité de l’entreprise dans la prise en charge du problème. Mais elle n’oublie pas de rappeler qu’une amende de 50 000€ avait déjà été prononcée en raison d’un défaut de sécurité en 2015.  

Ajouter aux articles favoris

Conformité CCN en santé

Pour vous aider à gérer la conformité CCN de vos offres "santé standard", profitez de notre outil en marque blanche gratuitement en 2023. L'outil vous permettra de savoir, en un clic, le niveau de votre offre compatible avec la CCN que vous aurez sélectionnée. L'outil en marque blanche est relié à la base de données CCN de Tripalio, juridiquement certifiée et mise à jour en temps réel. Il bénéficie de notre algorithme de comparaison qui détecte les non-conformités du contrat santé standard.
Demandez votre outil
0 Shares:
Vous pourriez aussi aimer
Lire plus

ACPR : en 2023 le ratio combiné de l’assurance santé diminue

L'Autorité de contrôle prudentiel et de résolution (ACPR) publie son étude sur la situation des organismes d'assurance soumis à la directive Solvabilité II en 2023. La situation a tendance à être favorable en général mais un focus sur la couverture santé montre que cette activité reste sur la corde raide après quelques années très compliquées depuis la crise sanitaire. ...
Lire plus

Esat : le décret tant attendu reste absent du dernier JO du gouvernement Attal

Les organismes complémentaires d'assurance maladie (Ocam) qui proposent des contrats d'assurance santé aux établissements ou services d'aide par le travail (Esat) vont être déçus. Le décret censé préciser les derniers détails de la complémentaire santé collective en faveur des travailleurs handicapés est absent du dernier Journal officiel du gouvernement Attal. ...

Le Groupe VYV remporte l’appel d’offres d’Erasmus+

L'agence Erasmus+ France vient de retenir la proposition du Groupe VYV, parmi un total de 6 dossiers reçus, pour assurer sa complémentaire santé collective. D'une valeur de près de 3 M€, le marché a été conclu le 13 juin 2024. Sa durée prévisible est de 6 ans avec une entrée en vigueur rétroactive au 1er juin 2024 d'après l'appel d'offres initial. Retrouvez l'...
Lire plus

Les garanties santé dynamiques de la nouvelle CCN de l’évènementiel

La toute jeune convention collective nationale (CCN) unifiée des entreprises au service de la création et de l'évènement améliore significativement les garanties santé au bénéfice des salariés. Toujours identifiée sous l'IDCC 2717, cette convention rassemble également les entreprises couvertes initialement par les CCN relevant des IDCC ...
habillement et mercerie
Lire plus

Frais de santé : le commerce de gros de l’habillement, mercerie et jouet rehausse ses cotisations

Il y a quelques jours, nous faisions état de la parution d'un avis d'extension d'un avenant frais de santé récemment signé dans la CCN du commerces de gros de l'habillement, mercerie, chaussure et jouet. Comme nos lecteurs pourront le constater en prenant connaissance de cet avenant, reproduit en fin d'article, il porte sur une hausse des cotisations au régime conventionnel...

Les Affaires Sociales veulent étudier le rapport des retraités à la CSS

Le ministère du Travail, de la Santé et des Solidarités, ainsi que le ministère des Sports et des Jeux Olympiques et Paralympiques viennent de lancer un appel d'offres portant sur la réalisation d'une étude relative au rapport que les retraités à faibles ressources entretiennent avec la complémentaire santé solidaire (CSS). L'appel d'offres est disponible sur le portail internet des marchés publics et les réponses sont attendues avant le 10 septembre prochain. Plus de détails : ...