Fuite de données personnelles : Optical Center échappe de peu au RGPD

Pour ne pas avoir assez bien sécurisé les données personnelles de ses client, l’entreprise spécialisée dans l’optique écope d’une amende de 250 000€ émanant de la CNIL. Un moindre mal puisque la faille date d’avant l’entrée en vigueur du RGPD. 

Saisie dès juillet 2017, la CNIL vient de rendre son verdict concernant la faille de sécurité qui rendait visibles les données personnelles de ses clients. Elle condamne Optical Center à une amende de 250 000€. Une amende record pour certain, mais surtout bien inférieure à ce qu’elle aurait dû être si la faille avait été constatée après l’entrée en vigueur du RGPD. 

Les factures de la discorde

La faille était très simple à utiliser. En renseignant plusieurs URL dans la barre de recherche d’un navigateur internet quelconque, des centaines de milliers de factures étaient alors accessibles. Damien Bancal, journaliste spécialisé cyber-sécurité, explique précisément de quoi il retournait. 

Sur la toile, un espace dédié au client et l’accès aux commandes/factures. Des documents sous forme de page web ou de PDF accessible via une adresse Internet dédiée. L’url était de type www.optical-center.fr/blablabla/id=92829. Il suffisait de changer le chiffre après id= pour accéder aux informations privées et sensibles des autres clients. Heureusement, aucune donnée bancaire, mais tout le reste : Nom, prénom, adresse, date de naissance, numéro de sécurité sociale, données médicales (corrections, …). Plus de 350.000 factures étaient accessibles avant l’intervention de la CNIL. Il n’était pas utile d’être client et d’avoir un compte pour lire les données.  

 

Dans son communiqué, la CNIL explique avoir procédé à un contrôle sur place dans les locaux de la société. Elle a alors reconnu un défaut de sécurité. « En l’espèce, le site www.optical-center.fr n’intégrait pas de fonctionnalité permettant de vérifier qu’un client est bien connecté à son espace personnel (« espace client ») avant de lui afficher ses factures. Il était ainsi relativement simple d’accéder aux documents d’un autre client de la société. » 

Une amende très faible

Au final, la CNIL a condamné Optical Center à une amende de 250 000€. Une amende décrite comme record pour plusieurs médias. Néanmoins, avec l’entrée en vigueur du RGPD, Optical Center bénéficie d’une certaine clémence dans la sanction. En effet, le nouveau texte de loi explique qu’une telle infraction peut mener à une amende allant jusqu’à 10 000 000€ ou 2% du chiffre d’affaires annuel mondial pour les cas les moins graves, à 20 000 000€ ou 4% du chiffre d’affaires annuel mondial pour les cas les plus graves. 

La CNIL salue la réactivité de l’entreprise dans la prise en charge du problème. Mais elle n’oublie pas de rappeler qu’une amende de 50 000€ avait déjà été prononcée en raison d’un défaut de sécurité en 2015.  

Ajouter aux articles favoris
Please login to bookmarkClose
0 Shares:
Découvrez nos analyses et capsules vidéos
Lancer la vidéo

Le pouls des CCN #4 : zoom sur le médico-social non lucratif

Lancer la vidéo

Le pouls des CCN #3 : les enjeux de la rentrée de septembre 2025

Lancer la vidéo

Webinaire Tripalio #5 : les 3 grandes actualités PSC du moment

Lancer la vidéo

Webinaire Tripalio #4 : zoom sur les dernières grandes actus CCN santé/prévoyance

You May Also Like

2 exonérations de ticket modérateur vont disparaître

Un décret tout juste publié au Journal officiel prévoit la fin de l'exonération du ticket modérateur (TM) sur deux prestations précises. Premièrement, les patients en affection de longue durée (ALD) vont devoir assumer de payer le ticket modérateur sur les médicaments à service médical rendu faible. Ceux-ci ne sont remboursés qu'à 15% BRSS par la sécurité sociale, le TM de 85% BRSS sera donc généralement remboursé par la complémentaire santé. ...

Avis d’extension d’un avenant dans la conchyliculture et les cultures marines

La ministre de la transition écologique, de la biodiversité et des négociations internationales sur le climat et la nature envisage d’étendre, par avis publié le 17 avril 2026, les dispositions de l'avenant n° 50 du 13 janvier 2026 relatif à la grille des salaires, conclu dans le cadre de la convention collective nationale de la conchyliculture et des cultures marines du 19 octobre 2000 (...

Avis d’extension d’un avenant prévoyance à un accord dans la conchyliculture et les cultures marines

La ministre de la transition écologique, de la biodiversité et des négociations internationales sur le climat et la nature envisage d’étendre, par avis publié le 17 avril 2026, les dispositions de l'avenant n° 49 du 13 janvier 2026 à l'accord du 22 septembre 2003 relatif au régime de prévoyance, conclu dans le cadre de la convention collective nationale de la conchyliculture et des cultures marines du 19 octobre 2000 (...

Arrêté d’extension d’un avenant chez le personnel navigant d’exécution des transports maritimes

Le ministre du travail et des solidarités et la ministre de la transition écologique, de la biodiversité et des négociations internationales sur le climat et la nature, ont étendu, par arrêté du 16 mars 2026, publié le 17 avril 2026, les dispositions de l'avenant n° 4 relatif aux salaires minima, conclu dans la convention collective nationale des personnels navigants officiers des entreprises de transport et services maritimes du 19 novembre...

Avis d’extension d’un accord départemental (Loire) chez les OETAM du bâtiment 

Le ministre du travail et des solidarités envisage d’étendre, par avis publié le 17 avril 2026, les dispositions de l'accord départemental (Loire) du 15 janvier 2026 relatif aux idemnités de petits déplacements pour 2026, conclu dans le cadre des conventions collectives nationales des ouvriers employés par les entreprises du bâtiment visées et non visées par le décret du 1er mars 1962 (c’est-à-dire entreprises occupant jusqu’à dix et...