Condamnation de la société Ledger par la CNIL

La CNIL a condamné la société Ledger au paiement d’une amende de 750 000 euros pour plusieurs manquements à la réglementation sur la protection des données, notamment en matière de sécurité des données personnelles et de durées de conservation.

La société avait subi plusieurs violations de données en 2020, à la suite desquelles la CNIL avait reçu une cinquantaine de plaintes. Environ un million d’adresses e-mail avaient fuité, ainsi que des données d’identité, numéros de téléphone et adresses postales (environ 290 000 personnes). L’objectif des attaquants était de créer de fausses clés de sécurité Ledger pour accéder aux cryptomonnaies des victimes. Une action des plaignants est par ailleurs en cours devant le tribunal judiciaire, en vue d’obtenir des dommages et intérêts.

À retenir : en cas de violation de données, les organismes disposent de 72 heures pour notifier la CNIL ; celle-ci peut mener des investigations, notamment sur plainte des personnes concernées ; les mesures de sécurité doivent être adaptées à la sensibilité des données et celles-ci ne doivent être conservées que pour des durées strictement nécessaires ; enfin, les personnes dont les données ont fuité peuvent engager la responsabilité civile de l’organisme.

Source : CNIL — Délibération de sanction à l’encontre de Ledger.