Menu

Fiche conseil. 08

Que faire en cas de violation de données ?

Une violation de la sécurité se caractérise par la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données, de manière accidentelle ou illicite.

Il s’agit de tout incident de sécurité, d’origine malveillante ou non, se produisant de manière intentionnelle ou non, ayant comme conséquence de compromettre l’intégrité, la confidentialité ou la disponibilité de données personnelles.

Risques

  1. Risque de perte de confidentialité : les données sont consultées par des personnes non autorisées.
  2. Risque de perte d’intégrité : les données sont modifiées de manière illégitime, volontaire ou non.
  3. Risque de perte de disponibilité : les données ou les systèmes deviennent temporairement ou définitivement inaccessibles.
  4. Risque réputationnel : perte de confiance des clients, partenaires et utilisateurs.

Que dit le RGPD ?

Articles 33 et 34 du RGPD : définit les obligations générales de sécurité que doivent respecter les organismes qui traitent des données à caractère personnel.

Le règlement général sur la protection des données (RGPD) impose aux responsables de traitement de documenter, en interne, les violations de données personnelles et de notifier les violations présentant un risque pour les droits et libertés des personnes à la CNIL le cas échéant, et, dans certains cas, lorsque le risque est élevé, aux personnes concernées.

Bonnes pratiques

  • Alerter votre DPO et votre référent RGPD ;
  • Documenter en interne l’incident (registre comprenant la nature des données violées et les conséquences possibles) ;
  • Évaluer le risque de la violation (volume de personnes concernées, données sensibles…) ;
  • Notifier la violation auprès de la CNIL ;
  • Mettre en place des mesures de sécurité afin de stopper la violation et d’en empêcher d’autres ;
  • Informer, le cas échéant, les personnes concernées.