Toutes les actualités
Sanction 26 janvier 2026 8 min

Suède : 6 millions de couronnes pour une injection SQL. Le plus dur n'est pas l'amende, c'est que le risque figurait dans leur propre registre depuis 2021

L'IMY a utilisé les analyses de risque de l'entreprise elle-même comme preuve de négligence grave. Documenter un risque sans le refermer est pire que ne l'avoir jamais vu

TL;DR pour le DPO

Trois choses. Premièrement : un risque inscrit dans une analyse et jamais refermé devient la preuve que vous saviez, et l'IMY l'a retenu comme circonstance aggravante. Deuxièmement : l'article 32 s'applique de façon identique aux responsables du traitement et aux sous-traitants, et l'IMY a refusé de perdre du temps à séparer les deux rôles. Troisièmement : l'amende a été calculée sur le chiffre d'affaires du groupe, non de la société, parce que détenir 85 % des parts et un accord pour le reste suffit à constituer une unité économique.

Ce qui s'est passé

Sportadmin fournit aux clubs sportifs et à d'autres organisations un outil web de gestion des adhérents, de facturation et de sites internet, ainsi qu'une application utilisée par les dirigeants, les adhérents et les parents. Le 16 janvier 2025, l'entreprise a découvert une intrusion et l'a notifiée à l'IMY le lendemain. L'analyse des journaux a montré que l'attaquant est entré par une injection SQL visant une variable présente sur l'une des pages web, dépourvue de protection contre ce type d'attaque, et que les tentatives avaient commencé le matin du 14 janvier. Le 14 mars 2025, l'ensemble des données exfiltrées est apparu sur le darknet.

2 126 075
personnes concernées, identifiables par leur numéro d'identité personnel suédois

Les données comprenaient les nom et prénom, les coordonnées, le sexe, le numéro d'identité personnel, le lien entre le représentant légal et l'adhérent, la nationalité, le sport et le club. Et, parmi les catégories particulières, des allergies et des handicaps. Comme les clubs sportifs organisent surtout des activités pour les enfants et les jeunes, c'est le groupe le plus représenté dans les fichiers.

La variable du 28 juin 2022

Le défaut remonte à une modification de la procédure de connexion aux sites des clubs, effectuée le 28 juin 2022. Cette modification a introduit une variable sur une page web et, parce qu'elle réutilisait une variable que l'entreprise considérait comme sûre, personne n'a appliqué la méthode de protection contre les injections SQL que l'entreprise possédait pourtant. Début 2023, Sportadmin a introduit une méthode de protection renforcée, mais elle ne savait pas que cette variable était non protégée : la méthode ne lui a donc jamais été appliquée.

Deux facteurs ont encore élargi le dommage : le compte SQL disposait de droits supérieurs au nécessaire pour des raisons de compatibilité avec le système plus ancien, et le compte Windows exécutant le service SQL en avait davantage que ce que l'entreprise savait. Le serveur SQL permettait en outre l'exécution de programmes externes, par exemple des scripts PowerShell.

Le point qui change la façon de rédiger les analyses de risque

Sportadmin n'est pas une entreprise sans processus. Elle a mené de larges revues en 2021, en 2022 et au tournant de 2023-2024, et dans ces revues elle a identifié de façon constante un risque élevé d'intrusion par injection SQL, dû à la présence de code ancien. En mai et juin 2024, elle avait aussi évalué l'introduction d'un Web Application Firewall, écartée ensuite parce qu'elle exigeait trop de gestion manuelle et impliquait des coûts de mise en oeuvre élevés.

Comment l'IMY a retourné l'argument

L'entreprise produisait ces revues pour sa défense : voyez le travail que nous faisons sur la sécurité. L'IMY les a lues à l'envers. Si pendant des années vous avez identifié ce risque précis, et pendant des années différé les mesures nécessaires pour le couvrir - des mesures que vous avez ensuite déployées en quelques jours après l'incident - vous n'avez pas été malchanceux : vous avez été gravement négligent. La négligence grave est entrée dans le calcul comme circonstance aggravante.

Il vaut la peine de s'arrêter ici, car c'est contre-intuitif et cela a des conséquences pratiques. Un registre des risques n'est pas un document neutre que l'on montre en contrôle. C'est une déclaration datée de ce que vous saviez. Si, à côté du risque, il n'y a pas une mesure avec une date et un résultat, ce document travaille contre vous.

Responsable ou sous-traitant : l'article 32 s'en moque

L'IMY relève que Sportadmin agit principalement comme sous-traitant et seulement dans une mesure limitée comme responsable du traitement, puis dit quelque chose d'utile : puisque l'obligation de l'article 32 pèse de manière identique sur les responsables et les sous-traitants, elle n'entreprendra pas d'établir quel rôle correspondait à chaque activité. Celui qui conçoit et fournit le service est celui qui a la possibilité concrète de mettre en oeuvre les mesures, et cela suffit.

La cascade des 72 heures

Un aspect opérationnel mérite l'attention. L'incident concernait un fournisseur, mais chaque club sportif était responsable du traitement pour ses propres adhérents et avait donc sa propre notification à effectuer. Sportadmin a coupé tous les services environ une heure après la découverte, puis a passé plus de 2 000 appels aux clubs pour les aider à notifier, et près de 1 700 d'entre eux ont déposé leur notification dans les 72 heures suivant l'incident.

Ce qui n'a pas réduit l'amende, et ce qui l'a réduite

L'IMY a écarté comme circonstances atténuantes l'auto-signalement et la coopération avec l'autorité, parce que c'est ce que l'on attend de quiconque. Elle a écarté aussi les mesures techniques adoptées après l'incident, avec un motif net : pour l'essentiel, c'était ce qu'il fallait faire avant. La seule circonstance atténuante retenue est le rôle actif de coordination envers les clubs sportifs, pour leur permettre de respecter leurs propres obligations dans les délais.

Le chiffre d'affaires retenu n'était pas celui de la société

Sportadmin soutenait être une unité autonome : conseil propre, siège propre, environnement technique propre, et une société mère détenant 85 % des parts sans exercer d'influence déterminante. L'IMY a répondu en reconstituant les liens : les 85 % acquis le 9 janvier 2024 avec un accord pour les 15 % restants au troisième trimestre 2027, la société désignée systématiquement sous le nom du groupe dans les comptes annuels de la mère, deux administrateurs sur cinq occupant des fonctions dans les deux sociétés, quatre siégeant à la direction du groupe, le directeur juridique du groupe agissant comme conseil dans l'instruction, et des procédures documentées de modification du code fournies par le groupe.

685 700 000SEK
couronnes : chiffre d'affaires du groupe en 2024 retenu comme base de calcul

Conclusion : unité économique au sens des articles 101 et 102 du TFUE, base de calcul le chiffre d'affaires du groupe en 2024, environ 685 700 000 couronnes. Deux pour cent représentent 13 714 000 couronnes, montant inférieur au maximum statique : le plafond applicable reste donc 10 millions d'euros. L'amende finale est de 6 000 000 de couronnes, avec la gravité élevée et le chiffre d'affaires du groupe d'un côté, l'atténuation liée à la coordination de l'autre.

Que faire maintenant, concrètement

1) Reprenez les analyses de risque de vos clients des trois dernières années et cherchez les risques qui se répètent à l'identique année après année : ce sont les plus dangereux, non parce qu'ils sont les plus graves mais parce qu'ils prouvent que vous saviez. Chacun a besoin d'une mesure avec une date et un résultat. 2) Demandez aux fournisseurs de logiciels comment la revue de code est organisée : si elle n'est pas obligatoire et que les critères de risque sont subjectifs, vous venez de trouver le défaut. 3) Vérifiez les droits des comptes de service et de base de données : ici, ils ont multiplié le dommage. 4) Si un client utilise une plateforme partagée avec d'autres organisations, mettez par écrit dès maintenant qui prévient qui et dans quel délai : dans l'affaire suédoise, 1 700 responsables avaient chacun leur propre délai de 72 heures. 5) Rappelez-vous qu'un sous-traitant répond de l'article 32 comme un responsable du traitement, et que s'il appartient à un groupe l'amende peut être calculée sur le chiffre d'affaires du groupe.

La décision est susceptible de recours dans un délai de trois semaines devant le tribunal administratif de Stockholm : le montant n'est donc pas définitif.

Source officielle:IMY - Décision après contrôle au titre du RGPD, Sportadmin i Skandinavien AB, réf. IMY-2025-7801 (26 janvier 2026)

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Sanction
26réclamations, et aucune amende

On déclare le contrat, puis on rejette les oppositions : la Norvège montre comment les deux erreurs voyagent ensemble

SATS demandait aux adhérents une photo conservée dans le système de gestion et utilisée à l'accueil pour vérifier l'identité des personnes qui entrent. Datatilsynet a constaté que l'information indiquait une base légale erronée, n'expliquait pas le droit d'opposition, et que les oppositions étaient rejetées sans démontrer de motifs légitimes impérieux. L'échéance pour y remédier est le 11 septembre 2026.

26 août 2026Nouveau 6 min
Sanction
825 mln €la deuxième amende la plus élevée jamais prononcée

Huit cent vingt-cinq millions pour un algorithme qui désactivait des comptes sans que personne ne regarde

C'est la deuxième amende la plus élevée jamais prononcée sous le RGPD, derrière le seul 1,2 milliard infligé à Meta. Elle ne porte ni sur un transfert ni sur une violation de sécurité : elle porte sur l'article 22, la règle sur les décisions automatisées que presque personne ne documente parce qu'elle semble ne concerner que les grandes plateformes. Elle concerne en réalité quiconque laisse un logiciel décider de quelque chose qui pèse sur la vie d'une personne.

24 août 2026Nouveau 5 min
Sanction
64 mln złcontre 14 l'année précédente

La Pologne a quadruplé ses sanctions en un an, et les trois plus élevées de son histoire datent toutes de 2025

Pendant des années la Pologne a été vue comme un marché à faible risque de sanction. Cette hypothèse ne tient plus : en douze mois le total est passé de quatorze à plus de soixante-quatre millions de zlotys, et les trois amendes les plus élevées de l'histoire du pays portent toutes la même année. Si vous suivez un client ayant une filiale, un fournisseur ou un centre de services en Pologne, le calcul du risque a changé.

24 août 2026Nouveau 4 min