Édition

Ceci est une édition permanente. Elle reprend le briefing tel que publié à cette date et ne change pas.

L'ICO réprimande l'ACRO Criminal Records Office pour des défaillances de sécurité au regard du UK GDPR suite à un incident cybernétique affectant 10 000 personnes concernées

L'Information Commissioner a réprimandé l'ACRO Criminal Records Office le 7 août 2026 pour des infractions au UK GDPR. Cette action fait suite à un incident cybernétique affectant environ 10 000 personnes concernées au Royaume-Uni. La réprimande cite des violations des Articles 32(1), 32(1)(b) et 32(1)(d) du UK GDPR.

L'Information Commissioner a émis une réprimande à l'encontre de l'ACRO Criminal Records Office le 7 août 2026, citant des infractions aux Articles 32(1), 32(1)(b) et 32(1)(d) du UK GDPR. Cette mesure d'exécution répond directement à un incident cybernétique qui a potentiellement compromis les données personnelles d'environ 10 000 personnes concernées au Royaume-Uni. La réprimande souligne l'importance cruciale de mesures techniques et organisationnelles robustes pour assurer la sécurité de l'information, en particulier pour les entités du gouvernement central traitant des données personnelles sensibles.

Les organisations doivent s'assurer que leurs mesures de sécurité sont appropriées aux risques présentés par les activités de traitement. L'Article 32(1) exige que les responsables du traitement et les sous traitants mettent en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque. Plus précisément, l'Article 32(1)(b) exige la capacité de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement, tandis que l'Article 32(1)(d) exige un processus permettant de tester, d'évaluer et d'apprécier régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement. Cette réprimande sert de signal clair à tous les organismes du secteur public concernant leurs obligations en vertu du UK GDPR de prévenir les accès non autorisés et les violations de données.

Les régulateurs appliquent systématiquement les obligations de sécurité en vertu des lois sur la protection des données, en particulier lorsque des données personnelles sensibles sont impliquées et que l'hygiène de base en matière de cybersécurité est négligée.

Articles 32(1), 32(1)(b) and 32(1)(d) of the UK GDPR

Qui cela engage
Ceci lie les organisations du gouvernement central et toute entité agissant en tant que responsable du traitement ou sous traitant en vertu du UK GDPR.
Ce qui a changé
L'Information Commissioner a clarifié que l'ACRO Criminal Records Office a enfreint les Articles 32(1), 32(1)(b) et 32(1)(d) du UK GDPR.
Ce qu'il faut vérifier
Les organisations devraient revoir leurs mesures techniques et organisationnelles pour la sécurité des données, en particulier leur capacité à assurer la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et services de traitement, et leurs processus pour tester et évaluer régulièrement ces mesures.
Ce que cela ne signifie pas
Cette réprimande ne signifie pas que toutes les violations de données entraînent automatiquement une mesure d'exécution formelle, car l'ICO prend en compte divers facteurs, y compris la nature, la gravité et la durée de l'infraction.

À transmettre à votre équipe

L'Information Commissioner a réprimandé l'ACRO Criminal Records Office pour des infractions aux Articles 32(1), 32(1)(b) et 32(1)(d) du UK GDPR suite à un incident cybernétique affectant environ 10 000 personnes concernées au Royaume-Uni, soulignant les obligations de sécurité pour les entités du gouvernement central.

La question du jour

Une organisation du secteur public britannique est victime d'un incident cybernétique dû à un logiciel non corrigé, entraînant un accès non autorisé à son système de gestion de contenu et une exposition potentielle de données personnelles sensibles pour environ 10 000 personnes. En vertu du RGPD britannique, quelle est l'obligation principale enfreinte par le manquement de l'organisation à maintenir une sécurité adéquate ?

  1. Article 5(1)(a) – Licéité, loyauté et transparence
  2. Article 32(1) – Sécurité du traitement
  3. Article 33(1) – Notification d'une violation de données à caractère personnel à l'autorité de contrôle
  4. Article 25(1) – Protection des données dès la conception et par défaut

Répondre à cette question sur le site

À savoir également

  1. La FTC met fin à un stratagème de réparation de crédit qui a escroqué les consommateurs de près de 200 millions de dollars

    La Federal Trade Commission (FTC) a mis fin à un stratagème de réparation de crédit qui a escroqué les consommateurs de près de 200 millions de dollars. Cette mesure d'exécution démontre l'attention continue de la FTC à protéger les consommateurs contre les pratiques commerciales trompeuses, en particulier celles impliquant les services financiers et les données personnelles.

  2. Le procureur général du Texas, Paxton, finalise un accord avec le Texas Children’s Hospital, créant la toute première clinique de détransition et obtenant près de 10 millions de dollars pour le Texas

    Le procureur général Paxton a finalisé un accord historique avec le Texas Children’s Hospital, qui comprend la création de la toute première clinique de détransition et garantit près de 10 millions de dollars pour l'État du Texas. Cet accord aborde des questions complexes à l'intersection des soins de santé, de l'autonomie personnelle et de la surveillance réglementaire de l'État.

  3. Le procureur général de Californie, Bonta, célèbre l'ordonnance du tribunal rejetant la tentative de Meta d'échapper au procès

    Le procureur général Bonta a célébré une autre ordonnance du tribunal rejetant la tentative de Meta d'éviter un procès, indiquant un examen juridique continu des pratiques de l'entreprise. Ce développement suggère des litiges et une pression réglementaire continus sur les grandes plateformes technologiques concernant leurs opérations et leurs responsabilités potentielles.

Compilé ce matin là à partir de sources officielles, judiciaires et réglementaires. Les sources primaires sont liées sur chaque sujet.