Aller au contenu
TECH1 source3 min de lecture

Sécurité des données : sanction de 1 700 000 euros à l’encontre de la société NEXPUBLICA FRANCE

Illustration — Tech
PDC server room.jpg — Esquilo, CC BY-SA 3.0, via Wikimedia Commons.

CNIL — Licence Ouverte / Etalab 2.0. Publication d'origine, 22 décembre 2025.

Agrégé automatiquement — Responsable de publication : — Mis à jour le

Texte officiel intégral

Ci-dessous, le corps complet de la publication de CNIL, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.

Le 22 décembre 2025, la CNIL a sanctionné la société NEXPUBLICA FRANCE d’une amende de 1 700 000 euros pour ne pas avoir prévu des mesures de sécurité suffisantes pour son logiciel PCRM, un outil de gestion de la relation avec les usagers dans le domaine de l’action sociale.

Le contexte

La société NEXPUBLICA France (anciennement INETUM SOFTWARE FRANCE), spécialisée dans la conception de systèmes et logiciels informatiques, développe un progiciel dénommé PCRM, qui est un outil de gestion de la relation avec les usagers dans le domaine de l’action sociale, notamment utilisé par des maisons départementales pour les personnes handicapées (MDPH) de certains départements.

Fin novembre 2022, des clients de la société NEXPUBLICA ont procédé à des notifications de violation de données personnelles auprès de la CNIL, car des usagers du portail leur ont signalé avoir accès à des documents concernant des tiers. La CNIL a alors réalisé des contrôles auprès de la société, qui ont révélé l’insuffisance des mesures techniques et organisationnelles mises en œuvre par cette dernière afin d’assurer la sécurité des données traitées au travers du logiciel PCRM.

En conséquence, la formation restreinte – organe de la CNIL chargé de prononcer les sanctions – a prononcé une amende de 1 700 000 euros à l’encontre de la société NEXPUBLICA FRANCE, tenant compte des capacités financières de la société, de la méconnaissance de principes élémentaires en matière de sécurité, du nombre de personnes concernées et de la sensibilité des données traitées (en particulier révélant un handicap).

Un manquement à l’obligation d’assurer la sécurité des données personnelles (article 32 RGPD)

L’article 32 du RGPD prévoit que le responsable de traitement et le sous-traitant doivent mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, tenant compte de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des objectifs (finalités) du traitement ainsi que des risques pour les droits et libertés des personnes physiques.

La formation restreinte a considéré que la société ne s’est pas conformée à ces exigences pour la mise en œuvre de son PCRM compte tenu de la faiblesse généralisée du système d’information et de la négligence dont elle a fait preuve en laissant perdurer des problèmes structurels de sécurité.

Elle a effet considéré que les vulnérabilités constatées dans le PCRM :

  • relevaient pour la plupart d’une méconnaissance de l’état de l’art et de principes élémentaires en matière de sécurité ;
  • étaient connues et identifiées par la société grâce à plusieurs rapports d’audits.

En dépit de ces éléments, les failles n’ont été corrigées qu’après les violations de données.

Ces circonstances sont aggravées du fait de l’activité de la société, qui est spécialisée dans le conseil en systèmes et logiciels informatiques.

La formation restreinte n’a pas prononcé d’injonction de mise en conformité dans la mesure où la société a apporté les correctifs nécessaires à la suite des violations de données.

Fin du texte officiel repris

Source :CNIL, publié le — Licence Ouverte / Etalab 2.0.

Consulter la publication d'originehttps://www.cnil.fr/fr/securite-des-donnees-sanction-de-1-700-000-euros-lencontre-de-la-societe-nexpublica-france

Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.

Sources

1 source (CNIL — Actualités). Chaque lien renvoie vers la publication d'origine — le contenu reste chez son éditeur.

Sujets liés

D'autres sujets de la rubrique Tech qui partagent des mots de ce titre.

Comment ce sujet a-t-il été constitué ?

Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.

Le texte encadré plus haut est le corps de la publication de CNIL, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.

Où ce sujet est-il rangé ?