La CNIL inflige une amende de 1,7 million d'euros à NEXPUBLICA FRANCE pour des mesures de sécurité des données insuffisantes ayant conduit à une violation
La CNIL a infligé le 22 décembre 2025 une amende de 1,7 million d'euros à NEXPUBLICA FRANCE pour des mesures de sécurité des données insuffisantes ayant conduit à une violation de données. Cette décision tient l'entreprise responsable de faiblesses généralisées dans son système d'information et de négligence en permettant la persistance de problèmes de sécurité structurels.
L'autorité française de protection des données, la CNIL, a imposé une amende administrative de 1,7 million d'euros à NEXPUBLICA FRANCE suite à des enquêtes sur une violation de données. La violation, notifiée en novembre 2022 par des clients, a permis l'accès à des documents tiers via le logiciel PCRM de l'entreprise, utilisé dans l'action sociale, notamment par les maisons départementales des personnes handicapées (MDPH). La formation restreinte de la CNIL a constaté que NEXPUBLICA FRANCE n'avait pas respecté les exigences de l'Article 32 du GDPR, citant des faiblesses omniprésentes dans le système d'information et une négligence dans la résolution des problèmes de sécurité persistants. La décision de rendre l'amende publique a également pris en compte la capacité financière de l'entreprise, son non respect des principes de sécurité de base, le nombre de personnes affectées et la sensibilité des données traitées, qui incluaient des informations révélant des handicaps.
Les défaillances en matière de sécurité des données restent un défi persistant, l'Article 32 du GDPR étant fréquemment cité dans les actions d'exécution.
Article 32 GDPR
- Qui cela engage
- Les organisations traitant des données personnelles, en particulier celles qui développent et mettent en œuvre des logiciels pour des secteurs sensibles comme l'action sociale, doivent garantir une sécurité des données robuste.
- Ce qui a changé
- La décision de la CNIL du 22 décembre 2025 clarifie que les faiblesses généralisées du système d'information et la négligence dans la résolution des problèmes de sécurité structurels constituent une violation de l'Article 32 du GDPR.
- Ce qu'il faut vérifier
- Les organisations devraient revoir leurs mesures techniques et organisationnelles pour la sécurité des données, en particulier pour les logiciels traitant des données sensibles, au regard des exigences de l'Article 32 du GDPR.
- Ce que cela ne signifie pas
- Cette décision ne signifie pas que toutes les violations de données entraînent automatiquement une amende de 1,7 million d'euros, le montant ayant été déterminé par des facteurs spécifiques incluant la capacité financière et la sensibilité des données.
À transmettre à votre équipe
La CNIL a infligé une amende de 1,7 million d'euros à NEXPUBLICA FRANCE le 22 décembre 2025 pour ne pas avoir mis en œuvre des mesures de sécurité des données suffisantes en vertu de l'Article 32 du GDPR, affectant les organisations qui traitent des données personnelles sensibles.