主要变化
- CNIL 于 2026年9月23日 通过了第 SAN-2026-013 号决议,终止了 2026年1月 对 France Travail 发出的指令。
- France Travail 证明其已全面实施多因素身份验证、严格的密码策略、积极的日志监督以及访问限制。
- 在核实合规情况后,制裁委员会决定不征收附条件的每日 5,000 欧元罚金。
法国数据保护局(CNIL)于 2026年10月8日 宣布,其制裁委员会(formation restreinte)已终止先前于 2026年1月22日 对 France Travail 发出的指令。在确认该机构于指定时限内完全合规后,监管机构决定不征收附条件的按日罚金(astreinte)。
背景与初始制裁
2026年1月,由于未能采取充分的安全措施保护求职者的个人数据,违反了《通用数据保护条例》(GDPR)第32条,CNIL的制裁委员会对 France Travail 处以 500 万欧元的罚款。除制裁外,CNIL 还发出指令要求进行技术和运营整改,并附带每日 5,000 欧元的潜在未合规罚款。
要求的整改措施
为实现合规,France Travail 被要求在四个关键运营领域实施具体的安全控制措施:
1. 密码强度:采用更严格的密码策略,包含账户访问限制机制。
2. 顾问身份验证:对 CAP EMPLOI 顾问账户强制实施多因素身份验证(MFA)。
3. 活动日志监督:为 MAP 工具建立主动监控和日志记录机制。
4. 访问控制管理:严格限制 CAP EMPLOI 顾问的访问权限,仅限于其履行支持职责所必需的个人数据。
指令的终止
通过 2026年9月23日 的第 SAN-2026-013 号决议,CNIL 正式确认 France Travail 及时达到了所有合规要求。该机构引入了增强型身份验证控制、严格的密码规则、MFA 集成、升级的日志监控工具以及基于角色的访问限制。
由于 France Travail 履行了整改令,制裁委员会决定不追缴每日 5,000 欧元的罚金,并正式终止了该指令程序。该案例突显了欧盟数据保护法下公共实体和大规模数据控制者的技术安全预期。
受影响对象
France Travail、CAP EMPLOI 顾问以及个人数据由该机构处理的法国求职者。
跨境背景
作为欧盟范围内依据 GDPR 第32条进行行政执法和技术安全合规标准的典型案例,具有广泛借鉴意义。
后续关注事项
- 请在 Légifrance 上查阅 CNIL 第 SAN-2026-013 号决议和第 SAN-2026-003 号决议以了解全文详情。
- 参阅 CNIL 关于 GDPR 第32条下多因素身份验证和日志监控的建议。
本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。