Publicité en cours de chargement...

Publicité en cours de chargement...

La société Nexpublica France sanctionnée par la Cnil

06 jan. 2026 - 07:56,
Actualité - Damien Dubois, DSIH
Illustration La société Nexpublica France sanctionnée par la Cnil
Le 22 décembre 2025, la Cnil a annoncé avoir infligé une amende de 1 700 000 euros à la société Nexpublica France pour manquement à l’obligation d’assurer la sécurité des données personnelles.

Nexpublica France a développé le progiciel PCRM, un outil de gestion de la relation avec les usagers dans le domaine de l’action sociale, notamment pour certaines Maisons départementales des personnes handicapées (MDPH).

Des notifications de violation de données personnelles ont été adressées fin novembre 2022 par des clients de la société. Selon la Cnil, des usagers du portail avaient signalé avoir accès à des documents concernant des tiers. Les contrôles de la Cnil ont montré l’insuffisance des mesures techniques et organisationnelles mises en œuvre pour assurer la sécurité des données traitées au travers du logiciel PCRM.

La Cnil rappelle que l’article 32 du RGPD prévoit que le responsable de traitement et le sous-traitant doivent « mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque », tenant compte « de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques […] pour les droits et libertés des personnes physiques ».

La Cnil s’est prononcée le 22 décembre, lors de la délibération de la formation restreinte chargée des sanctions, en considérant que la société ne s’est pas conformée à ces exigences pour la mise en œuvre de son PCRM compte tenu de la faiblesse généralisée du système d’information et de la négligence dont elle a fait preuve en laissant perdurer des problèmes structurels de sécurité.

La Cnil a notamment établi que les vulnérabilités constatées dans le PCRM non seulement relevaient pour la plupart d’une méconnaissance de l’état de l’art et de principes élémentaires en matière de sécurité, mais étaient par ailleurs connues et identifiées par la société grâce à plusieurs rapports d’audits. Le fait que la société soit spécialisée dans le conseil en systèmes et logiciels informatiques a été considéré comme une circonstance aggravante. Les failles n’auraient été corrigées qu’après les violations de données.

La société Nexpublica France est ainsi sanctionnée par une amende de 1 700 000 euros compte tenu des capacités financières de la société, de la méconnaissance de principes élémentaires en matière de sécurité, du nombre de personnes concernées et de la sensibilité des données traitées (révélant en particulier un handicap). La société ayant apporté les correctifs nécessaires à la suite des violations de données, aucune injonction de mise en conformité n’a donc été prononcée à son encontre.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Actualités sur les obligations et responsabilités des éditeurs traitant des données de santé

Actualités sur les obligations et responsabilités des éditeurs traitant des données de santé

20 jan. 2026 - 08:29,

Tribune

-
Marguerite Brac de La Perrière

Le 22 décembre 2025, la formation restreinte de la CNIL a prononcé une sanction de 1 700 000 euros à l’encontre de l'éditeur d’un logiciel métier utilisé par deux Maisons Départementales des Personnes Handicapées (MDPH) et ses usagers . Cette décision, rendue publique, est riche d'enseignements pou...

Illustration Le Conseil d’Etat valide l’hébergement de l’« EMC2 » du Health Data Hub par Microsoft

Le Conseil d’Etat valide l’hébergement de l’« EMC2 » du Health Data Hub par Microsoft

16 déc. 2024 - 10:40,

Tribune

- Derriennic Associés, Alice Robert & Alexandre Fievée

Le Conseil d’Etat a récemment confirmé la possibilité pour le Health Data Hub d’héberger un entrepôt de données de santé par Microsoft Ireland Ltd (1)

Illustration La gouvernance de la donnée : enjeux majeurs et mise en œuvre dans les établissements de santé

La gouvernance de la donnée : enjeux majeurs et mise en œuvre dans les établissements de santé

04 nov. 2024 - 17:47,

Communiqué

- Weliom

La gouvernance de la donnée est devenue un enjeu crucial pour les établissements de santé. Avec l’explosion des données générées par les technologies numériques et les objets connectés, il est essentiel de mettre en place une gestion rigoureuse et sécurisée de ces informations. Cet article explore l...

Feu vert de la Cnil pour l’entrepôt de données de santé de l’Institut Curie

04 juin 2024 - 10:52,

Actualité

- DSIH

Fin mai, l’Institut Curie, centre de lutte contre le cancer de Paris, a annoncé être l’un des premiers établissements de soins en France à avoir obtenu une autorisation de la Cnil pour son entrepôt de données de santé.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.