Tutte le news
Sanzione 9 giugno 2026 6 min

Francia: la CNIL multa France Travail per 5 milioni - 36,8 milioni di interessati e un attacco di social engineering

Gennaio 2026 - l'agenzia pubblica per il lavoro sanzionata per misure di sicurezza inadeguate ex art. 32. Gli aggressori sono entrati ingannando gli operatori, non bucando i sistemi

TL;DR per il DPO

22 gennaio 2026: la CNIL francese multa France Travail (l'agenzia pubblica per l'impiego, ex Pole Emploi) per 5.000.000 EUR. Un attacco di social engineering nel primo trimestre 2024 ha compromesso gli account dei consulenti Cap Emploi (che assistono persone con disabilita') ed esposto i dati di circa 36,8 milioni di persone registrate negli ultimi 20 anni: numeri di previdenza sociale, indirizzi email e postali, telefoni. La sanzione e' per violazione dell'art. 32 GDPR (sicurezza), non per l'attacco in se'.

I fatti

Nel primo trimestre 2024 uno o piu' attaccanti sono penetrati nel sistema informativo di France Travail. Non sfruttando una vulnerabilita' tecnica, ma con tecniche di social engineering: hanno ingannato gli operatori di Cap Emploi (organizzazioni partner che seguono l'inserimento lavorativo delle persone con disabilita') e ne hanno dirottato gli account. Da li' hanno avuto accesso ai dati di tutte le persone registrate, o registrate negli ultimi 20 anni, e di chi aveva un profilo candidato sul portale.

La CNIL ha rilevato che le misure tecniche e organizzative in essere non riducevano sufficientemente il rischio di accesso non autorizzato tramite account compromessi: in particolare il metodo di autenticazione dei consulenti Cap Emploi non era abbastanza robusto, e i permessi di accesso erano definiti in modo troppo ampio.

5MEUR
Sanzione CNIL
36,8M
Interessati coinvolti
Art. 32
Norma violata (sicurezza)

Il punto: e' un'obbligazione di mezzi

La CNIL ha ribadito che l'art. 32 e' un'obbligazione di mezzi: servono misure DIMOSTRABILI e proporzionate al rischio. 'Avevamo dei piani' o 'avevamo individuato dei controlli' non e' una difesa se quei controlli non erano effettivamente attivi in produzione. La sanzione per un ente pubblico non si calcola sul fatturato: il massimo per violazione di sicurezza e' 10 milioni di euro.

Cosa significa per il DPO

  • Il social engineering e' il vettore d'attacco dominante: la formazione del personale e l'autenticazione forte (MFA) non sono opzionali
  • I permessi vanno dati col principio del minimo privilegio: un operatore non deve poter vedere dati di interessati che non gestisce
  • Logging e monitoraggio: senza log completi e correlati, l'attaccante opera piu' a lungo e esfiltra di piu'
  • L'art. 32 si dimostra con evidenze: policy attive, configurazioni reali, audit periodici - non con documenti tenuti nel cassetto
  • Vale per chiunque tratti dati su larga scala, e a maggior ragione per la PA e per i dati di categorie particolari

Suggerimento operativo

Per i tuoi clienti, verifica concretamente: c'e' la MFA su tutti gli accessi che toccano dati personali? I permessi sono profilati per ruolo? Esiste un piano di formazione anti-phishing tracciato? I log sono attivi e qualcuno li guarda? Documenta queste verifiche: in caso di ispezione, l'evidenza dell'implementazione e' cio' che fa la differenza tra una difesa e una sanzione.

Fonte ufficiale:CNIL - Data breach: France Travail fined 5 millionFonte ufficiale:Art. 32 GDPR - Sicurezza del trattamento

Stai cercando un gestionale per il tuo lavoro di DPO?

DPO Workspace e' costruito da un DPO certificato. 30 giorni di prova gratuita.

Inizia gratis

Articoli correlati

Sanzione
26reclami, e nessuna sanzione pecuniaria

Dichiari il contratto, poi respingi le opposizioni: la Norvegia mostra come i due errori viaggiano insieme

SATS chiedeva ai soci una foto conservata nel sistema di tesseramento e usata allo sportello per verificare l'identità di chi entra in palestra. Datatilsynet ha accertato che l'informativa indicava una base giuridica sbagliata, non spiegava il diritto di opposizione, e che le opposizioni venivano respinte senza dimostrare i motivi legittimi cogenti. Il termine per rimediare è l'11 settembre 2026.

26 ago 2026Nuovo 6 min
Sanzione
825 mln €la seconda sanzione più alta di sempre

Ottocentoventicinque milioni per un algoritmo che disattivava conti senza che nessuno guardasse

È la seconda sanzione più alta mai irrogata sotto il GDPR, dietro solo al miliardo e duecento milioni di Meta. Non riguarda un trasferimento di dati né una violazione di sicurezza: riguarda l'art. 22, la norma sulle decisioni automatizzate che quasi nessuno documenta perché sembra riguardare solo le grandi piattaforme. Riguarda invece chiunque lasci decidere un software su qualcosa che pesa sulla vita di una persona.

24 ago 2026Nuovo 5 min
Sanzione
64 mln złcontro 14 dell'anno prima

La Polonia ha moltiplicato per quattro le sanzioni in un anno, e le tre più alte di sempre sono tutte del 2025

Per anni la Polonia è stata considerata un mercato a basso rischio sanzionatorio. Quel presupposto non regge più: in dodici mesi l'importo complessivo è passato da quattordici a oltre sessantaquattro milioni di zloty, e le tre sanzioni più alte nella storia del paese portano tutte la stessa data. Se segui un cliente con una filiale, un fornitore o un centro servizi in Polonia, il calcolo del rischio è cambiato.

24 ago 2026Nuovo 4 min