Juridique

La CNIL a été contrainte de réévaluer à la hausse la sanction infligée au groupe Accor

600 000 euros. Voilà la sanction infligée par la CNIL à l’encontre du groupe hôtelier. À l’index ? Plusieurs violations du RGPD : gestion du consentement à recevoir des newsletters, information donnée aux personnes concernées et envoi des pièces d’identité et gestion des mots de passe. Dnas une première version, la CNIL envisageait toutefois un montant bien moindre, 100 000 euros, sur fond de crise sanitaire.

À l’origine de cette procédure visant Accor SA, cinq plaintes adressées à la CNIL entre fin 2018 et fin 2019 et à ses homologues étrangers entre 2019 et 2020. La commission a endossé la casquette d’autorité-chef de file s’agissant de traitements transfrontaliers mis en œuvre par une entreprise dont l’établissement principal est en France. Des contrôles ont ainsi été menés, sur place et sur le site officiel de la société, all.accor.com.

Parmi les indélicatesses relevées, la CNIL a d’abord épinglé l’obligation de recueillir le consentement des personnes physiques avant la mise en œuvre de prospection directe. Le groupe avait trouvé un moyen basique pour arroser ses clients de courriers électroniques vantant telles ou telles prestations :

« Lorsqu’une personne réservait une chambre d’hôtel directement auprès du personnel d’un hôtel (…), elle était rendue destinataire des courriels de la société contenant la newsletter « All – Accor Live Limitless », la case relative au consentement à recevoir la newsletter étant pré-cochée par défaut ».

Comme le groupe englobe les marques Ibis, Novotel, Mercure, Fairmont, Sofitel, Adagio, etc., on devine sans mal le vivier, d’autant que ces mails vantaient non seulement les mérites de ces établissements, mais également de « compagnies aériennes ou de sociétés gestionnaires de parcs de stationnement », relève la rapporteure de la Commission.

En savoir plus

Veille-cyber

Share
Published by
Veille-cyber

Recent Posts

Le règlement DORA : un tournant majeur pour la cybersécurité des institutions financières

Le règlement DORA : un tournant majeur pour la cybersécurité des institutions financières Le 17…

2 jours ago

Cybersécurité des transports urbains : 123 incidents traités par l’ANSSI en cinq ans

L’Agence nationale de la sécurité des systèmes d'information (ANSSI) a publié un rapport sur les…

2 jours ago

Directive NIS 2 : Comprendre les obligations en cybersécurité pour les entreprises européennes

Directive NIS 2 : Comprendre les nouvelles obligations en cybersécurité pour les entreprises européennes La…

4 jours ago

NIS 2 : entre retard politique et pression cybersécuritaire, les entreprises dans le flou

Alors que la directive européenne NIS 2 s’apprête à transformer en profondeur la gouvernance de…

5 jours ago

Quand l’IA devient l’alliée des hackers : le phishing entre dans une nouvelle ère

L'intelligence artificielle (IA) révolutionne le paysage de la cybersécurité, mais pas toujours dans le bon…

6 jours ago

APT36 frappe l’Inde : des cyberattaques furtives infiltrent chemins de fer et énergie

Des chercheurs en cybersécurité ont détecté une intensification des activités du groupe APT36, affilié au…

6 jours ago

This website uses cookies.