Francia: sanzione da 1,7 milioni di euro a una società informatica che gestisce prestazioni sanitarie per persone con disabilità
Il 22 dicembre 2025 la Commission Nationale de l’Informatique et des Libertés (CNIL) ha inflitto una sanzione di 1,7 milioni di euro a Nexpublica France per gravi carenze nelle misure di sicurezza dei dati personali all’interno del suo software gestionale.
Nexpublica France, già nota come Inetum Software France, è una società specializzata nello sviluppo di sistemi informatici e software. Tra i suoi prodotti figura PCRM, una piattaforma utilizzata soprattutto nel settore dei servizi sociali per la gestione delle relazioni con gli utenti. Il software è adottato, tra gli altri, dalle Maisons Départementales des Personnes Handicapées (MDPH) e da diverse strutture pubbliche francesi che gestiscono diritti e prestazioni sanitarie per persone con disabilità.
L’indagine della CNIL è partita alla fine di novembre 2022, quando alcuni clienti di PCRM hanno segnalato accessi non autorizzati a documenti e informazioni personali: utenti del portale avevano potuto visualizzare dati riferiti a terzi. Le segnalazioni hanno attivato un’istruttoria formale dell’autorità francese.
Nel corso delle verifiche, la CNIL ha accertato che le misure tecniche e organizzative adottate da Nexpublica erano insufficienti e inadeguate rispetto ai rischi. In particolare, la Commissione ha rilevato:
-
una debolezza strutturale del sistema informativo alla base di PCRM;
-
la mancata applicazione delle buone pratiche di sicurezza informatica nella protezione di dati sensibili;
-
la presenza di vulnerabilità già note all’azienda, emerse in precedenti audit, senza che fossero stati adottati interventi correttivi prima delle violazioni.
Secondo la CNIL, queste carenze assumono una gravità ancora maggiore se si considera la natura dei dati trattati, relativi alla disabilità e alla situazione personale degli utenti, quindi rientranti tra le categorie più sensibili.
L’Autorità ha richiamato l’articolo 32 del GDPR, che impone a titolari e responsabili del trattamento di adottare misure di sicurezza adeguate al livello di rischio, tenendo conto dello stato dell’arte, dei costi di attuazione e dell’impatto sui diritti e le libertà degli interessati. Nel caso di Nexpublica, tali obblighi non sarebbero stati rispettati, lasciando irrisolti problemi strutturali di sicurezza nonostante segnali chiari e ripetuti.
Nel determinare l’importo della sanzione, la CNIL ha valutato la capacità finanziaria dell’azienda, la mancanza di adozione dei principi fondamentali di sicurezza da parte di una società attiva nel settore IT, il numero di persone coinvolte e la particolare sensibilità dei dati trattati.
Pur riconoscendo la gravità delle violazioni, la CNIL non ha imposto ulteriori prescrizioni correttive oltre alla sanzione, poiché l’azienda aveva nel frattempo adottato misure di messa in conformità successive agli incidenti iniziali.
Articolo ripreso da FederPrivacy