01
La réponse en bref
Une procédure compréhensible pour une violation de données doit être préparée à l'avance, et non improvisée pendant l'urgence. Elle doit permettre d'identifier et de contenir rapidement l'incident, d'évaluer le risque pour les personnes physiques et de décider s'il faut notifier l'autorité de protection des données et informer les personnes concernées.
02
Ce qui distingue un incident de sécurité d'une violation de données
Tous les incidents de sécurité ne sont pas des violations de données personnelles : ils ne le deviennent que lorsqu'ils concernent des données personnelles. Une violation de données personnelles est une violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé ou accidentel à ces données, que ce soit par erreur humaine ou par des actes délibérés comme le hameçonnage.
03
La séquence opérationnelle à mettre par écrit
Étapes
- Détecter et contenir l'incident dès qu'il est identifié, en limitant l'accès aux données concernées.
- Évaluer le risque concret pour les personnes physiques touchées par la violation.
- Toujours documenter les détails, l'évaluation du risque, les effets et les mesures prises, même si la violation n'est pas notifiée à l'autorité.
- Notifier l'autorité de protection des données compétente dans un délai de 72 heures, sauf si le risque pour les personnes est peu probable.
- Communiquer la violation aux personnes concernées sans délai indu si le risque pour elles est élevé.
04
Un cas hypothétique
Exemple hypothétique : un employé envoie par erreur un fichier contenant des données d'identité de clients à un destinataire externe erroné. C'est une violation de données personnelles même si elle n'est pas délibérée. La procédure prévoit : contenir immédiatement, en rappelant l'e-mail si possible, évaluer la quantité de données et les catégories concernées, documenter l'incident et, si le risque pour les clients est élevé, les informer en langage clair sur les conséquences probables et les mesures prises.
05
Contrôles à avoir prêts avant d'en avoir besoin
- Authentification et identifiants uniques pour chaque utilisateur accédant aux systèmes.
- Gestion des autorisations avec des profils distincts et un réexamen périodique des accès.
- Chiffrement des données pour empêcher les accès non autorisés en cas de vol ou de perte.
- Suppression rapide des autorisations d'accès obsolètes.
- Un registre interne documentant chaque violation, y compris celles non notifiées à l'autorité.
06
Ce qu'un logiciel de gestion peut apporter à ce processus
Une entreprise peut demander à son partenaire logiciel de mettre en place un parcours traçable : qui détecte l'incident, qui l'évalue, qui décide de la notification et qui communique avec les personnes concernées, avec la date et l'heure de chaque étape. Cela ne remplace pas l'évaluation juridique du risque, mais rend reconstituable la séquence de décisions et conserve la documentation requise pour chaque violation, même celles non notifiées.
07
Questions fréquentes
Devons-nous notifier chaque violation à l'autorité ? Non : la notification n'est pas nécessaire lorsqu'il est peu probable que la violation entraîne un risque pour les personnes, mais la documentation interne reste toujours obligatoire.
Quand devons-nous informer directement les personnes concernées ? Lorsque la violation peut entraîner un risque élevé pour leurs droits et libertés, et la communication doit avoir lieu sans délai indu.
Que doit contenir la communication aux personnes ? Le contact pour plus d'informations, les conséquences probables de la violation et les mesures prises ou proposées pour y remédier et en atténuer les effets.
08
Prochaine étape
Mettez par écrit dès aujourd'hui la séquence de détection, d'évaluation et de notification, avant qu'un incident réel ne survienne : c'est la différence entre une réponse ordonnée et une réponse improvisée.
FAQ
Questions fréquentes
Devons-nous notifier chaque violation à l'autorité de protection des données ?
Non : la notification n'est pas nécessaire lorsqu'il est peu probable que la violation entraîne un risque pour les personnes. La documentation interne reste toutefois requise dans tous les cas.
Quand faut-il communiquer la violation directement aux personnes concernées ?
Lorsque la violation peut entraîner un risque élevé pour leurs droits et libertés. La communication doit avoir lieu sans délai indu et, le cas échéant, en collaboration avec l'autorité compétente.
Une violation de données est-elle toujours une cyberattaque ?
Non : elle peut aussi résulter d'erreurs involontaires, comme l'envoi d'un e-mail au mauvais destinataire ou la perte d'une clé USB, et pas seulement d'actes délibérés comme le hameçonnage.
✓