RGPD : Marriott risque une sanction de 110 millions d’euros
Petit dej' non compris
Le 10 juillet 2019 à 14h40
5 min
Droit
Droit
Après British Airways, le groupe Marriott est dans le viseur de la CNIL britannique. Celle-ci envisage de lui infliger une sanction de 110 millions d’euros pour une brèche de sécurité restée béante quatre ans durant.
L’Information Commissioner’s Office (ICO) a menacé cette semaine British Airways d’une sanction monstre de 200 millions d’euros pour violation du Règlement général sur la protection des données personnelles (RGPD).
En cause, une faille qui a permis à un tiers de prendre la main sur les données de 500 000 clients. Le montant n’est pas encore totalement fixé, puisque l’entreprise devra défendre sa cause devant l’ICO. Dernière étape avant le couperet final.
Une nouvelle affaire, avec un montant conséquent, est sur la rampe. Marriott International a alerté hier la Securities and Exchange Commission que la même CNIL britannique envisageait de lui infliger une sanction de 110 millions d’euros (£99,200,396).
Les faits remontent au 30 novembre 2018, six mois après l’entrée en application du RGPD. La chaîne annonçait alors un « incident de sécurité » impliquant la base de réservation de sa chaîne Starwood. Le 10 septembre 2018, l’entreprise a détecté en effet un accès non autorisé à ces informations. Mieux, un tiers a pu copier et chiffrer une partie d’entre elles.
Selon les estimations, l’incident a frappé environ 500 millions de personnes qui ont fait une réservation dans un établissement Starwood. Pourquoi autant de monde ?
Tout simplement parce que la brèche était béante depuis… 2014 et que derrière Starwood, on trouve des géants comme W Hotels, St. Regis, Sheraton Hotels & Resorts, Westin Hotels & Resorts, Element Hotels, Aloft Hotels, The Luxury Collection, Tribute Portfolio, Le Méridien Hotels & Resorts, Four Points by Sheraton ou encore Design Hotels.
Du devoir de collaboration...
« Pour environ 327 millions d’entre eux, ces informations incluent nom, adresse postale, numéro de téléphone, adresse e-mail, numéro de passeport, informations sur le compte Starwood Preferred Guest («SPG»), date de naissance, sexe, informations d'arrivée et de départ, date de réservation et préférences de communication ».
« Pour certains, elles comprennent les numéros de carte de paiement et les dates d'expiration, sachant que ces numéros ont été chiffrés par Advanced Encryption Standard (AES-128) » ajoutait le communiqué, avant d’admettre que si « deux composants sont nécessaires pour [les] déchiffrer (…) pour l’instant, Marriott n’a pas été en mesure d’exclure la possibilité que les deux aient été volés ».
Ayant appris que l’ICO envisageait de sanctionner Marriott, son président, Arne Sorenson, s’est dit « déçu » d’un tel projet. « Marriott a collaboré avec l’autorité de contrôle tout au long de son enquête sur l'incident, qui a entraîné une attaque criminelle contre la base de données de réservations Starwood ». Celui-ci assurant que la base de données en question n’était plus utilisée.
Seulement, cette bonne collaboration lors d'une enquête menée par les autorités de contrôle n'est pas suffisante. Encore faut-il prévenir ces incidents au moment opportun.
… à l’obligation de sécurisation
La CNIL britannique a confirmé sa volonté de se diriger vers une telle sanction, non sans donner de détails mis à jour. « Diverses données à caractère personnel concernant environ 339 millions clients dans le monde ont été exposés, dont environ 30 millions résidents dans les 31 pays de l'Espace économique européen (EEE) et sept millions au Royaume-Uni ».
« Notre enquête a révélé que le nouveau propriétaire n'avait pas exercé la diligence requise lorsqu’il a acheté Starwood [en 2016]. Il aurait également dû faire plus pour sécuriser ses systèmes » sermonne l’ICO.
Le message est clair : lors d’une opération de rachat, le nouveau propriétaire a tout intérêt à déployer les moyens adéquats pour contrôler le parfait respect des normes en vigueur, dont aujourd’hui le RGPD.
« Les données personnelles ont une valeur réelle, insiste en ce sens la commissaire Elizabeth Denham, les organisations ont l'obligation légale d'assurer leur sécurité, comme elles le feraient avec n'importe quel autre actif. À défaut, nous n'hésiterons pas à prendre les mesures énergiques pour protéger les droits du public ».
Comme British Airways, Marriott va devoir plaider son dossier devant l’ICO, qui joue le rôle de guichet unique, représentant les autorités de contrôle des autres pays impactés. Le montant définitif sera arrêté après ces derniers échanges.
Si la sanction est confirmée à ce niveau, elle sera la deuxième plus forte jamais prononcée depuis le 25 mai 2018, avec en tête British Airways (200 millions d'euros) et, en troisième position, Google (50 millions d'euros).
RGPD : Marriott risque une sanction de 110 millions d’euros
-
Du devoir de collaboration...
-
… à l’obligation de sécurisation
Commentaires (16)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 10/07/2019 à 18h52
Et alors ? ça donne le droit de vendre ses droits pour quelques chiffres sur un compte bancaire ?
Le 10/07/2019 à 21h16
On remplace les 2 T du nom du groupe par 2 L et on est bon… " />
Le 11/07/2019 à 08h49
Le 11/07/2019 à 11h13
Très excité quand les gars me voient nue sur la photo, j’aime bien envoyer des photoshttp://tindersex.ga/glorende
Le 13/07/2019 à 09h38
A toutes fins utiles, l’ICO a 900 agents, la CNIL 200 (et elle a obtenu de haute lutte dans son budget de l’an prochain 15 postes supplémentaires). Cela peut vous aider sans doute à relativiser sur les actions de la CNIL.
Le 10/07/2019 à 14h58
“les numéros de carte de paiement et les dates d’expiration”
C’est pas comme si c’était exclu des bonnes pratiques depuis des lustres…
Par contre, on sait pas grand chose sur la nature de la faille, même si elle devait être importante puisque la boite n’a pas exclu que les deux éléments pour déchiffrer aient été récupérés, alors que normalement ces éléments ne sont accessibles qu’en local sur le serveur si le responsable a bien fait son boulot.
En Angleterre la CNIL peut conserver le montant des amendes pour son compte ?
Le 10/07/2019 à 15h01
Ces distributions de baffes ^^
Le 10/07/2019 à 15h16
Le 10/07/2019 à 15h30
Oui mais c’est parce que nous on est particulièrement sévères.
Le 10/07/2019 à 15h43
Si cela pouvait faire réfléchir la CNIL française et l’inciter à passer à l’étape suivant “la pédagogie” " />
Le 10/07/2019 à 16h01
Le 10/07/2019 à 16h52
Le 10/07/2019 à 17h04
« Les données personnelles ont une valeur réelle, insiste en ce sens la commissaire Elizabeth Denham, les organisations ont l’obligation légale d’assurer leur sécurité, comme elles le feraient avec n’importe quel autre actif. … »
Le 10/07/2019 à 17h12
Le 10/07/2019 à 18h33
si tu rattaches un compte à une personne physique , c’est une donnée personnelle.
TOUTES données qui te permettent de relier à une personne physique , est une donnée personnelle
Le 10/07/2019 à 18h49
Pour ma part, les données personnelles sont constitutives de la personne, une personne étant protégée par les Déclaration universelle de l’Homme (notamment l’article 12 souvent cité par le président de Qwant).
La propriété privée d’un bien immatériel que constituerait sa date de naissance n’a aucun sens pour un individu et légitime arbitrairement l’activité néfaste de ces sociétés qui font entrer ces données personnelles dans le giron de leurs actifs de bilan.
NB: moi, je suis social-démocrate et comptable (un comptable qui abhorre la comptabilité anglo-saxonne qui privilégie la liberté économique au détriment de l’image fidèle du patrimoine). Mais c’est une autre histoire.