12/05/2020

Condamnation d’une université pour manquement à l’obligation de sécurité

Le 23 janvier 2020, l’université de Rome « La Sapienza » a été condamnée à une amende de 30 000 euros par l’autorité italienne de protection des données personnelles pour ne pas avoir mis en place les mesures techniques et organisationnelles appropriées afin d’assurer la sécurité des données et notamment empêcher leur accès et leur divulgation non autorisés.

 

L’université a mis en place une plateforme pour signaler de manière anonyme des comportements illégaux. Les données d’identification de deux personnes qui avaient signalé des infractions ont été accessibles à des personnes non autorisées et ont été divulguées et indexées sur certains moteurs de recherches internet. L’université est intervenue pour les désindexer et supprimer les copies en cache.

 

L’enquête de l’autorité italienne a démontré que les violations de données personnelles étaient imputables à l’absence de mesures techniques adéquates de contrôle d’accès, ce qui aurait permis de limiter la consultation au personnel autorisé uniquement. De plus, l’université s’est bornée à accepter les choix de conceptions du fournisseur de l’application qui ne prévoyaient pas le cryptage des données personnelles ni l’adoption d’un protocole de transmission garantissant une communication sécurisée des données.

 

Pour déterminer le montant de l’amende, l’autorité italienne de protection des données a tenu compte du fait que la violation ne concernait que deux personnes et que l’université avait activement coopéré au cours de l’enquête.

 

Lien utile : https://www.garanteprivacy.it/web/guest/home/docweb/-/docweb-display/docweb/9269618