01

Ce qu'il faut pour une procédure claire

Une procédure efficace permet de détecter et de contenir rapidement une violation, d'évaluer le risque pour les personnes et de décider s'il faut notifier l'Autorité compétente et informer les personnes concernées.

Les responsables du traitement et les sous-traitants sont encouragés à planifier ces étapes à l'avance, afin de pouvoir agir rapidement et objectivement lorsqu'un incident survient.

02

Qu'est-ce qu'une violation de données personnelles

Une violation de données personnelles est une violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès accidentel ou illicite à des données personnelles. Il ne s'agit pas seulement de 'perte' de données : cela inclut les incidents affectant la confidentialité, l'intégrité ou la disponibilité, qu'ils soient dus à une erreur (e-mail envoyé au mauvais destinataire, clé USB perdue) ou à des actes délibérés comme le phishing.

Tous les incidents de sécurité ne sont pas des violations de données personnelles : ce n'est le cas que si des données personnelles sont concernées.

03

Les trois obligations fondamentales en tant que responsable du traitement

  • Documenter chaque violation de données personnelles, y compris celles non notifiées car évaluées comme ne présentant aucun risque
  • Notifier la violation à l'Autorité de protection des données compétente dans les 72 heures, sauf si un risque est improbable
  • Communiquer la violation aux personnes concernées sans retard indu si le risque pour elles est élevé
  • Utiliser les formulaires ou procédures en ligne mis à disposition par l'Autorité pour la notification

04

Exemple hypothétique

Scénario : une PME découvre qu'un employé a envoyé par erreur une liste de clients non chiffrée à un mauvais destinataire externe. Le responsable du traitement évalue le risque, documente l'incident et — si le risque pour les personnes ne peut être exclu — notifie l'Autorité dans les 72 heures et informe les clients concernés en décrivant les conséquences probables et les mesures prises.

05

Ce qu'il faut vérifier avant et après un incident

  • Autorisations d'accès mises à jour et réexaminées périodiquement, avec des identifiants uniques par utilisateur
  • Données sensibles chiffrées ou pseudonymisées pour limiter la ré-identification
  • Une politique de sécurité pour le télétravail et la protection des appareils personnels (BYOD)
  • Un registre documentant les détails, l'évaluation, les effets et les mesures prises pour chaque violation, même non notifiée

06

Comment mettre en place la procédure avec un partenaire logiciel

Une entreprise peut demander à son fournisseur logiciel de prendre en charge un registre central des incidents, avec des champs pour la date, la nature de la violation, les personnes concernées, l'évaluation du risque et les mesures prises, afin de faciliter la documentation requise.

Il est utile de définir des rôles clairs — qui détecte, qui évalue le risque, qui décide de la notification — et de garder une trace des décisions et des communications avec l'Autorité et les personnes concernées, en tant que choix opérationnel suggéré et non comme une exigence légale imposée par le logiciel.

07

Étapes opérationnelles à séquencer

Étapes

  1. Détecter l'incident et le contenir le plus rapidement possible
  2. Évaluer si des données personnelles sont concernées et quel risque courent les personnes
  3. Documenter les détails, l'évaluation, les effets et les mesures prises, quel que soit le résultat
  4. Notifier l'Autorité compétente dans les 72 heures si le risque n'est pas improbable
  5. Communiquer aux personnes concernées sans retard indu si le risque est élevé, sauf exceptions comme des données chiffrées avec des clés non compromises

08

Questions fréquentes

Les questions suivantes clarifient des aspects déjà traités dans l'article sur la procédure de gestion des violations de données.

09

Prochaine étape

Vérifiez si votre organisation dispose déjà d'un registre documenté des violations et de rôles définis pour l'évaluation des risques ; si ce n'est pas le cas, il est temps de le mettre en place avant qu'un incident ne se produise.

FAQ

Questions fréquentes

Chaque incident de sécurité doit-il être notifié à l'Autorité ?

Non, seules les violations impliquant des données personnelles et présentant un risque non improbable pour les personnes doivent être notifiées dans les 72 heures ; les autres doivent tout de même être documentées.

Quand faut-il informer directement les personnes concernées ?

Lorsque la violation peut entraîner un risque élevé pour leurs droits et libertés, sauf dans des cas comme des données chiffrées avec des clés intactes ou des mesures ultérieures qui éliminent le risque.

Que doit contenir la documentation d'une violation ?

Au moins les détails fondamentaux de l'incident, l'évaluation du risque, ses effets et les mesures prises, même si la violation n'est pas notifiée à l'Autorité.

Sources et vérification