British Airways et Marriott : les amendes définitives
Les annonces de 2019 n’étaient pas les sanctions finales. Retour sur les montants de 2020 et les leçons à tirer pour la sécurité des données.
- Ce qu’il faut retenir
- Ce que l’ICO a finalement décidé
- Aucun minimum automatique pour une grande entreprise
- Transformer une affaire de sécurité en actions vérifiables
- Lire une sanction avec trois dossiers distincts
- Examiner la sécurité du traitement effectivement réalisé
- Faire du changement de périmètre un point de contrôle
- Séparer réaction à l’incident et appréciation du manquement
- Présenter les mesures à financer sans utiliser l’amende comme tarif
- FAQ
En juillet 2019, cette page commentait deux projets de sanction visant British Airways et Marriott. Les montants alors annoncés n’étaient pas les amendes finalement prononcées. En octobre 2020, l’ICO a fixé les sanctions à 20 millions de livres pour British Airways et 18,4 millions pour Marriott. Ces décisions illustrent aussi pourquoi une proposition de sanction ne doit pas être présentée comme une condamnation définitive.
Ce qu’il faut retenir
- Les chiffres de 203 et 110 millions d’euros de l’ancien titre renvoyaient aux annonces de 2019, pas aux décisions de 2020.
- Le RGPD ne fixe aucun plancher général de 50 ou 100 millions d’euros pour les grandes entreprises.
- Les obligations de sécurité s’apprécient selon les risques et les mesures effectivement déployées.
Ce que l’ICO a finalement décidé
Le rapport annuel 2020–2021 de l’ICO, pages 30 et 31, confirme les deux montants. Dans l’affaire British Airways, l’autorité relève des mesures de sécurité inappropriées et une attaque de 2018 restée non détectée pendant plus de deux mois. Dans l’affaire Marriott, elle décrit une compromission commencée chez Starwood en 2014 et non détectée pendant quatre ans.
Le rapport précise que les observations des entreprises et l’impact économique de la pandémie ont été pris en compte avant de fixer les sanctions. Le montant annoncé à l’ouverture d’une procédure doit donc toujours être assorti de son statut. Il en va de même d’une décision frappée d’un recours : les étapes ne sont pas interchangeables.
Pour une veille exploitable, consignez l’autorité, la date, la décision, la devise et le stade procédural. Garder le montant dans sa devise d’origine évite de transformer une conversion ancienne en chiffre officiel.
Aucun minimum automatique pour une grande entreprise
L’Art. 83(1) RGPD impose des amendes effectives, proportionnées et dissuasives. L’Art. 83(2) énumère les critères d’appréciation : gravité et durée du manquement, caractère intentionnel ou négligent, mesures d’atténuation, coopération, antécédents et autres circonstances pertinentes. Il ne crée pas un tarif minimal de 50 à 100 millions d’euros. Source : Art. 83 RGPD.
Les plafonds de 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial et de 20 millions ou 4 %, selon les catégories de manquements et en retenant le montant le plus élevé pour une entreprise, sont des maxima. Notre présentation des sanctions RGPD explique cette logique. La probabilité et le montant d’une sanction ne se déduisent pas d’une simple multiplication du chiffre d’affaires.
Transformer une affaire de sécurité en actions vérifiables
L’Art. 32(1) RGPD impose une sécurité adaptée au risque et une évaluation régulière de l’efficacité des mesures. Source : RGPD, chapitre IV. Pour une entreprise française, une revue utile porte notamment sur les points suivants :
- les accès sensibles sont-ils individualisés, limités et révoqués après un départ ?
- les services exposés et composants tiers font-ils l’objet d’un suivi ?
- des signaux d’attaque sont-ils détectés, transmis et analysés ?
- les sauvegardes et la restauration sont-elles effectivement vérifiées ?
- un changement de prestataire ou une acquisition a-t-il laissé des systèmes hors du suivi habituel ?
Ces questions constituent une grille de travail, pas une liste de mesures identiques pour tous. Pour chacune, notez les preuves disponibles, les lacunes et la personne chargée de la correction. La procédure de notification des violations complète ce travail lorsque des données personnelles sont affectées.
Enfin, la sécurité ne représente pas un pourcentage fixe de la conformité. Le chiffre de 15 % figurant dans l’ancienne version n’avait pas de fondement général et a été retiré. Un traitement techniquement sécurisé peut encore être illicite si sa finalité, sa base légale ou sa conservation sont injustifiées. Une préparation au contrôle CNIL doit couvrir l’ensemble de ces obligations.
Lire une sanction avec trois dossiers distincts
Pour utiliser ces affaires dans une réunion de direction, séparez l’histoire procédurale, les manquements retenus et vos propres besoins de sécurité. Le premier dossier explique ce qui a été annoncé puis décidé. Le deuxième identifie les faits et les obligations examinés par l’autorité. Le troisième contient votre analyse et vos actions : il ne doit pas attribuer à la décision une recommandation qu’elle ne formule pas.
Le rapport annuel cité fournit une synthèse officielle des sanctions. Il ne remplace pas la lecture de leurs motifs détaillés lorsqu’une question précise se pose. On ne peut pas, à partir de ce résumé, reconstituer tous les accès compromis, les responsabilités contractuelles ou le calcul complet de l’amende. Signalez cette limite dans la note de veille plutôt que de compléter les lacunes avec un récit supposé.
Une présentation exploitable peut tenir dans quatre colonnes : fait établi dans la source, disposition pertinente, question pour l’organisation et vérification à organiser. Par exemple, une détection tardive conduit à examiner votre capacité de détection et d’analyse. Elle ne démontre pas que vous subissez la même attaque ni que l’achat d’un outil particulier suffirait à respecter l’Art. 32.
Gardez également la date des faits distincte de celle de la décision. Les mesures attendues s’apprécient dans leur contexte. Une technologie disponible aujourd’hui ne doit pas être présentée sans examen comme une exigence identique à une époque antérieure. Pour votre programme actuel, documentez les connaissances, contraintes et risques actuels.
Examiner la sécurité du traitement effectivement réalisé
Commencez par un service et les données qu’il utilise. Identifiez les personnes concernées, les informations accessibles, les destinataires et les opérations possibles. Une même faille technique peut avoir des conséquences différentes selon qu’elle ouvre un répertoire limité ou permet de modifier des données utilisées pour prendre des décisions importantes.
L’Art. 32(2) demande notamment de tenir compte des risques de destruction, de perte, d’altération, de divulgation ou d’accès non autorisés. La confidentialité n’épuise donc pas le sujet. L’indisponibilité d’un dossier et la modification d’une information peuvent affecter les personnes même lorsqu’aucune exfiltration n’est établie.
Rapprochez ensuite chaque mesure de ce périmètre. Une politique de gestion des accès montre une règle ; une liste d’habilitations et une vérification de leur usage apportent d’autres éléments. Une sauvegarde existante et une restauration vérifiée ne prouvent pas la même chose. Un contrat fournisseur doit être rapproché de la prestation et des configurations réellement utilisées.
Si une information manque, décrivez la limite. « Nous ne disposons pas du journal de cette période » et « aucun accès anormal n’a eu lieu » sont deux affirmations différentes. La première appelle une investigation et une appréciation de l’incertitude ; elle ne permet pas de conclure automatiquement à la seconde.
Faire du changement de périmètre un point de contrôle
Une acquisition, une nouvelle prestation ou le maintien temporaire d’un ancien service peut créer un angle mort dans la supervision. La méthode proposée ici consiste à inventorier les systèmes qui restent utilisés, les données conservées et les personnes capables d’intervenir. Elle ne prétend pas reconstituer la totalité des constats propres au dossier Marriott.
Pour chaque système repris, identifiez un propriétaire opérationnel, les accès administrateurs, les connexions avec les autres services et les dépendances externes. Vérifiez aussi le devenir des anciens prestataires. Un calendrier de fermeture peut laisser plusieurs mois d’utilisation réelle : la qualification de « système historique » ne le retire pas du périmètre des mesures à examiner.
Demandez une preuve de passation et précisez les réserves. Un inventaire reçu ne démontre pas que tous les actifs sont couverts ; une attestation générale ne décrit pas nécessairement les conditions d’une ancienne installation. Priorisez les vérifications selon l’exposition, les données et les effets possibles pour les personnes, en faisant remonter les inconnues significatives.
La décision de conserver, isoler, remplacer ou arrêter un système doit ensuite être suivie. Un arrêt annoncé ne prouve pas que les copies, comptes ou interfaces ont disparu. Définissez les éléments qui permettront de constater le résultat et les obligations de conservation qui justifient éventuellement un périmètre résiduel.
Séparer réaction à l’incident et appréciation du manquement
Lorsqu’un incident survient, les premières actions cherchent à protéger les personnes, limiter les effets et établir les faits. La discussion sur une éventuelle sanction ne doit pas retarder ces opérations. Conservez une chronologie indiquant ce qui est connu, la source de l’information et les décisions prises, puis complétez-la lorsque l’analyse progresse.
L’Art. 33(5) impose de documenter toute violation de données personnelles. La notification à l’autorité et l’information des personnes répondent, elles, aux conditions distinctes des Art. 33 et 34. Une absence de notification justifiée ne signifie pas qu’aucun dossier ne doit être conservé ; une notification ne démontre pas, à elle seule, que les mesures de sécurité étaient inappropriées.
Le responsable de traitement doit notifier la violation dans les meilleurs délais et, si possible, au plus tard dans les 72 heures après avoir pris connaissance de la violation, sauf si celle-ci n’est pas susceptible d’engendrer un risque pour les personnes. Ce délai n’est pas un délai d’attente autorisé. L’Art. 33(4) permet une communication échelonnée des informations lorsque les conditions du texte sont réunies.
La qualité de la réponse se mesure aussi au traitement des incertitudes : périmètre encore recherché, mesures provisoires, conséquences possibles et investigations restantes. Évitez aussi bien d’affirmer un effacement complet sans preuve que d’annoncer à toutes les personnes une conséquence qui n’est pas établie.
Présenter les mesures à financer sans utiliser l’amende comme tarif
La direction a besoin de comprendre l’action proposée, son périmètre, ses limites et les moyens nécessaires. Rapprochez le coût d’une mesure du risque qu’elle traite, des dépendances et des contrôles attendus. Une comparaison entre ce coût et une amende médiatisée ne remplace pas cette analyse.
Distinguez enfin prévention et réponse à un manquement. Les mesures prises pour atténuer un dommage et la coopération figurent parmi les critères de l’Art. 83(2), mais elles ne constituent pas une remise automatique ni un pourcentage garanti. Corriger une pratique n’efface pas rétroactivement les faits antérieurs. À l’inverse, les plafonds légaux ne sont pas une prévision de la sanction individuelle.
Le résultat utile d’une veille sur ces affaires est donc une décision traçable : vérification attribuée, mesure décidée, preuve attendue et suivi des réserves. Cette méthode permet de tirer un enseignement d’une affaire publique tout en conservant une analyse propre à l’organisation et aux personnes dont elle traite les données.
FAQ
Les amendes de 2019 ont-elles été prononcées telles quelles ?
Non. La page initiale évoquait des propositions. Les décisions de 2020 ont retenu 20 millions et 18,4 millions de livres.
Toute faille entraîne-t-elle une amende ?
Non. Il faut examiner les obligations applicables et les faits. L’existence d’un incident ne suffit pas, à elle seule, à déterminer un manquement ni son éventuelle sanction.
Peut-on appliquer ces montants comme barème à une PME ?
Non. L’autorité apprécie les circonstances du dossier. Ces affaires servent à identifier des obligations et des erreurs, pas à établir un tarif universel.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.