Ven­te à emporter (AI)
  • L’ICO pré­voyait d’in­f­li­ger des amen­des con­sidé­ra­bles à Mar­riott et Bri­tish Air­ways pour des fui­tes de don­nées mas­si­ves et des mesu­res de sécu­ri­té ou de dili­gence rai­sonnable insuffisantes.
  • Les mesu­res sont des “Noti­ce of inten­ti­on to fine” et mont­rent une tran­si­ti­on à l’é­chel­le euro­pé­en­ne d’u­ne sur­veil­lan­ce con­sul­ta­ti­ve vers une sur­veil­lan­ce plus punitive.

L’au­to­ri­té de sur­veil­lan­ce anglai­se, l’In­for­ma­ti­on Commissioner’s Office, a pro­mis de lour­des amen­des dans deux cas :

  • Mar­riottL’entre­pri­se a éga­le­ment enga­gé des pour­suites cont­re Mar­riott Inter­na­tio­nal à la suite d’u­ne fuite de don­nées per­son­nel­les con­cer­nant quel­que 339 mil­li­ons de cli­ents (dont envi­ron 30 mil­li­ons dans l’UE), pour un mon­tant équi­va­lent à CHF 122 mil­li­ons. La fuite était due au grou­pe Star­wood, que Mar­riott avait acquis en 2016. Elle n’a été décou­ver­te qu’en 2018, et ce – selon l’en­quête de l’I­CO – par­ce que Mar­riott avait nég­li­gé la dili­gence rai­sonnable lors de l’achat du grou­pe (Com­mu­ni­qué de pres­se de l’I­CO);
  • Bri­tish Air­waysLe tri­bu­nal de pre­miè­re instance de Paris a con­dam­né la com­pa­gnie aéri­en­ne Bri­tish Air­ways à une amen­de de 226 mil­li­ons de francs sui­s­ses, éga­le­ment à la suite d’u­ne fuite de don­nées datant de juin 2018, due à des mesu­res de sécu­ri­té insuf­fi­san­tes de la part de Bri­tish Air­ways, et au cours de laquel­le les don­nées per­son­nel­les (notam­ment les don­nées des car­tes de pai­ement) de quel­que 500 000 per­son­nes étai­ent tom­bées ent­re les mains de cri­mi­nels via un site falsifié.

Dans les deux cas, il s’a­git pas d’u­ne amen­deIl s’a­git d’un “avis d’in­ten­ti­on de sanc­tion”. Les ent­re­pri­ses con­cer­nées ont la pos­si­bi­li­té de prend­re posi­ti­on sur les faits con­sta­tés et la men­ace d’amende.

L’ac­tion de l’I­CO mont­re clai­re­ment – dans le con­tex­te de la (non juri­di­quement con­traignan­te) La CNIL inf­li­ge une amen­de à Goog­le et cor­re­spond­ant Décla­ra­ti­ons des auto­ri­tés de sur­veil­lan­ce – que les auto­ri­tés sont pas­sées, dans tou­te l’Eu­ro­pe, d’u­ne atti­tu­de plutôt con­sul­ta­ti­ve à une atti­tu­de plus punitive.