Aller au contenu

Swiss Chinese Law Association — Genève

SCLA | Swiss Chinese Law Association

Observatoire juridique / IA et données

Actualité juridique Union européenne Règles en vigueur

L'APD hellénique inflige une amende de EUR 350 000 au ministère grec et au sous-traitant à la suite d'une violation majeure de données

L'APD hellénique a infligé une amende de 200 000 EUR au ministère grec de la Cohésion sociale et des Affaires familiales et de 150 000 EUR à son sous-traitant E.E.T.A.A. S.A. à la suite d'une violation majeure de données impliquant des systèmes obsolètes.

Ce qui a changé

  • L'APD hellénique a imposé des amendes administratives d'un montant total de 350 000 EUR au ministère de la Cohésion sociale et des Affaires familiales et au sous-traitant E.E.T.A.A. S.A.
  • L'autorité a invoqué des violations des articles 25, 28 et 32 du RGPD en raison de systèmes informatiques obsolètes et d'une gouvernance défaillante entre responsable du traitement et sous-traitant.
  • Des injonctions de mise en conformité ont été émises, exigeant la conclusion d'un accord de traitement des données conforme à l'article 28 et la mise à niveau immédiate de la sécurité des systèmes.

Les responsables du traitement du secteur public et les prestataires tiers de services informatiques opérant dans l'Union européenne font face à une surveillance réglementaire renforcée concernant la sécurité technique et la supervision des sous-traitants en vertu du Règlement général sur la protection des données (RGPD).

L'Autorité hellénique de protection des données (APD) a rendu une décision finale le 28 juillet 2026 concernant une violation de données personnelles à grande échelle affectant les systèmes d'information de l'Agence hellénique pour le développement local et le gouvernement local (E.E.T.A.A.) S.A., qui traitait des données pour le compte du ministère de la Cohésion sociale et des Affaires familiales. La violation a compromis des bases de données contenant des informations personnelles sensibles, notamment des données d'identification, des coordonnées, des dossiers financiers et des données de santé d'un grand nombre de personnes concernées.

À la suite de son enquête, l'APD hellénique a établi que le ministère, agissant en tant que responsable du traitement, s'est conformé à ses obligations légales en matière de violation en vertu de l'article 33 (notification à l'autorité de contrôle) et de l'article 34 (communication de la violation aux personnes concernées). Toutefois, l'autorité a constaté que l'attaque a réussi parce qu'E.E.T.A.A. a continué d'utiliser des systèmes d'information obsolètes et des contrôles de sécurité inadéquats tout en connaissant les risques associés. Cela constituait un non-respect de l'article 25 (protection des données dès la conception et par défaut) et de l'article 32 (sécurité du traitement). L'APD a également identifié des lacunes de conformité systémiques au titre de l'article 28, qui régit les dispositions contractuelles entre responsable du traitement et sous-traitant.

En conséquence, l'APD hellénique a imposé des amendes administratives de 200 000 EUR au ministère de la Cohésion sociale et des Affaires familiales et de 150 000 EUR à E.E.T.A.A. S.A. En outre, l'autorité a ordonné aux deux parties de conclure un accord formel de traitement des données conforme à l'article 28 du RGPD et de mettre pleinement en œuvre les mesures techniques prévues pour renforcer la sécurité des systèmes.

Qui peut être concerné

Responsables du traitement du secteur public, sous-traitants de services informatiques et personnes concernées en Grèce dont les données d'identification, de contact, financières et de santé ont été compromises.

Contexte transfrontalier

Applique les normes du RGPD de l'UE concernant les responsabilités conjointes des responsables du traitement et des sous-traitants tiers dans l'ensemble des États membres européens.

Points à vérifier ensuite

  • Consulter le texte intégral de la décision rendue par l'Autorité hellénique de protection des données (EL).
  • Suivre les suites données par l'autorité de contrôle concernant la mise en œuvre des mesures techniques requises et des accords relatifs à l'article 28.

Cet article fournit des informations générales et ne constitue pas un conseil juridique. Consultez le texte officiel et obtenez des conseils adaptés à votre situation si nécessaire.

Gardez en vue les sujets qui vous importent

Abonnez-vous aux actualités de la SCLA et choisissez vos centres d'intérêt.