Grèce : 350 000 euros d'amende pour un ministère et son sous-traitant EETAA, piraté via un serveur obsolète et sans contrat article 28 en vigueur
Le 28 juillet 2026, l'autorité grecque de protection des données (HDPA) a infligé 350 000 euros d'amendes au ministère de la Cohésion sociale et de la Famille et à son sous-traitant EETAA, après un rançongiciel qui a touché les données d'environ 2,5 millions de personnes selon l'estimation transmise par le ministère. La décision n° 15/2026 sanctionne les deux acteurs pour la sécurité et pour l'absence de contrat de sous-traitance en vigueur, alors que la notification de la violation avait été jugée conforme.
Ce qui s'est passé
EETAA gère pour le ministère deux programmes sociaux : l'aide à l'accueil des enfants en crèche et en structures d'activités (périodes 2014-2015 à 2024-2025) et le dispositif pilote des « nounous de quartier ». Selon la décision, une attaque par rançongiciel s'est déroulée en deux phases, du 1er mars 2025 au matin jusqu'au 5 mars 2025 à 14 h, sur des serveurs hébergés dans les locaux d'EETAA. Les bases de données ont été chiffrées et, selon une note laissée par les attaquants, possiblement exfiltrées.
Les données concernées sont lourdes : identité, numéros fiscal et de sécurité sociale, revenus du foyer, indication de handicap et certificats associés, présence quotidienne des enfants dans les structures, IBAN des structures d'accueil. Le ministère a estimé, approximativement, le volume à 700 000 demandes et 2,5 millions de personnes sur dix ans de données.
Le ministère a notifié l'autorité le 7 mars 2025, EETAA le 10 mars. Un communiqué de presse a suivi le 31 mars 2025, et l'information individuelle des personnes par e-mail et SMS s'est achevée le 10 juin 2025.
Ce que l'autorité reproche au ministère et à EETAA
Sur la gestion de la violation, l'autorité donne quitus : notification dans les 72 heures, contenu complet au sens de l'article 33 du RGPD, évaluation du risque et information des personnes au titre de l'article 34. La sanction porte sur l'amont.
La sécurité. L'attaque a exploité une vulnérabilité d'un ancien serveur d'applications, de technologie obsolète. Pour l'autorité, la faille était connue, simple à exploiter et donc prévisible : ne pas la traiter constitue « au moins une négligence grave ». Elle rappelle que l'article 32 ne s'épuise pas dans l'installation initiale des mesures et couvre la mise à jour continue, la gestion des vulnérabilités et le retrait des systèmes anciens. Les arguments tirés de l'intérêt public et du manque de ressources sont écartés. Le ministère est sanctionné sur le même article : il n'a mené aucune évaluation réelle de la sécurité de son sous-traitant, et la responsabilité de l'article 32 ne se transfère pas au prestataire.
Le contrat. Pour le programme des crèches, aucun contrat de sous-traitance n'était en vigueur au moment de l'incident : le dernier couvrait 2022-2023. L'autorité juge que ce contrat n'est pas une formalité mais « une garantie essentielle » de licéité, que son absence a privé la relation d'obligations de sécurité et de mécanismes de contrôle, et que l'obligation pèse sur les deux parties au titre de l'article 28, paragraphe 3.
Pourquoi c'est important
Le détail des amendes dit la doctrine : 150 000 euros au ministère pour la sécurité (articles 5.1.f et 32) et 50 000 euros pour le contrat, 100 000 euros à EETAA pour la sécurité et 50 000 euros pour le contrat. Le responsable de traitement paie davantage que le sous-traitant piraté, parce qu'il porte la responsabilité première du choix et de la surveillance de son prestataire. L'autorité s'appuie sur l'arrêt de la CJUE du 14 décembre 2023 (C-340/21) : le RGPD organise une gestion des risques, il n'exige pas le risque zéro, mais des mesures appropriées au risque.
La décision fait écho à celle de l'autorité suédoise contre Miljödata, publiée par l'EDPB le même jour : dans les deux cas, c'est la sécurité du sous-traitant qui est en cause.
L'autorité ordonne enfin aux deux parties de conclure le contrat de l'article 28 sous un mois, et à EETAA de mettre en œuvre dans le même délai les mesures de sécurité qu'elle avait déjà planifiées.
Ce que ça change pour les organisations
- Vérifier que chaque contrat de sous-traitance est en vigueur, pas seulement signé : un contrat annuel ou rattaché à une période de programme expire sans bruit. Le DPA doit couvrir toute la durée du traitement.
- Évaluer la sécurité du prestataire avant et pendant la relation, avec des preuves, et conserver la trace de ces audits de sous-traitants.
- Demander au sous-traitant son inventaire des systèmes en fin de support et son plan de retrait : l'autorité juge le maintien d'un système obsolète comme une faute, pas comme une contrainte.
- Documenter par écrit les alertes de sécurité échangées : EETAA affirmait avoir signalé le besoin de mise à niveau, sans pouvoir le prouver, et le ministère l'a contesté.
Ce que Leto en pense
Une notification exemplaire ne rattrape pas un suivi des sous-traitants lacunaire. Contrat expiré et serveur obsolète relèvent du même angle mort : savoir, pour chaque prestataire, ce qui est signé, jusqu'à quand, et sur quelles garanties. C'est précisément ce que Leto aide les DPO à tenir à jour, démo sur demande.

