Le 7 mai 2018, la formation restreinte de la CNIL a sanctionné Optical Center de 250 000 euros. Selon la décision n° 422575 du Conseil d'État, au moins 334 769 factures et bons de commande étaient accessibles sans authentification. Il suffisait de modifier le paramètre « id » de l'URL. Les documents contenaient nom, prénom, adresse postale, correction ophtalmologique, parfois date de naissance et numéro de sécurité sociale. Le signalement date du 28 juillet 2017 ; la correction du 2 août. Le 17 avril 2019, le Conseil d'État a ramené la sanction à 200 000 euros, jugeant la célérité de la correction non prise en compte. Selon AGIL'IT, une sanction de 50 000 euros avait déjà visé l'enseigne en 2015.