Sanction de Nexpublica France par la CNIL pour défaut de sécurité des données

La CNIL a sanctionné, le 24 décembre 2025, la société Nexpublica France pour défaut de sécurité des données dans son logiciel PCRM, un outil de gestion de la relation avec les usagers dans le domaine social. L’amende s’élève à 1 700 000 euros.

Dans les faits, des usagers du logiciel avaient procédé à des notifications de violation de données auprès de la CNIL fin novembre 2022, en raison d’un accès non autorisé à des documents concernant des tiers. À l’issue de ses contrôles, la CNIL a constaté l’insuffisance des mesures techniques et organisationnelles permettant d’assurer la sécurité des données dans le logiciel PCRM. Des audits de sécurité avaient pourtant identifié des manquements, mais la société n’avait pas mis en place les mesures nécessaires pour y remédier : les failles n’ont été corrigées qu’après la violation.

Le montant de la sanction a été déterminé en fonction des capacités financières de la société, de la méconnaissance des principes élémentaires de sécurité des données, du nombre de personnes concernées et de la sensibilité des données traitées (susceptibles de révéler un handicap).

Source : CNIL — Sanction de 1 700 000 euros à l’encontre de Nexpublica France.