Ven­te à emporter (AI)
  • Le gui­de de l’art.29 défi­nit la “vio­la­ti­on de la sécu­ri­té des don­nées” et indi­que la métho­do­lo­gie d’éva­lua­ti­on des ris­ques ain­si que les responsabilités.
  • Obli­ga­ti­on d’an­non­cer à l’au­to­ri­té de sur­veil­lan­ce : immé­dia­te­ment après en avoir eu con­nais­sance, avec des enquêtes pré­al­ables auto­ri­sées et des annon­ces échelonnées.
  • Com­mu­ni­ca­ti­on aux per­son­nes con­cer­nées uni­quement en cas de ris­que “éle­vé” ; le gui­de don­ne des exemp­les con­crets de tels cas.
  • Le pro­jet E‑DSG dif­fè­re du RGPD : Obli­ga­ti­on de noti­fi­ca­ti­on uni­quement en cas de ris­que éle­vé, aut­res excep­ti­ons et aucu­ne sanc­tion prévue.

Le grou­pe de tra­vail “artic­le 29” a publié un pro­jet de lignes direc­tri­ces sur la noti­fi­ca­ti­on des vio­la­ti­ons de la sécu­ri­té des don­nées, daté du 3 octobre 2017 (“.Lignes direc­tri­ces sur la noti­fi­ca­ti­on des vio­la­ti­ons de don­nées per­son­nel­les en ver­tu du règle­ment 2016/679″[PDF]). Elle s’y exprime notam­ment sur les thè­mes suivants :

  • Défi­ni­ti­on léga­le de la “vio­la­ti­on de la sécu­ri­té des données
  • Éva­lua­ti­on RIsi­ko : métho­do­lo­gie, ris­ques per­tin­ents et pon­dé­ra­ti­on (mais rela­ti­ve­ment succincte)
  • Déclen­che­ment de l’ob­li­ga­ti­on de noti­fi­ca­ti­on à l’au­to­ri­té com­pé­ten­te (immé­dia­te­ment après qu’u­ne vio­la­ti­on est “con­nue” ; enquêtes pré­al­ables auto­ri­sées avant une notification)
  • Obli­ga­ti­ons du sous-traitant
  • Objet de l’ob­li­ga­ti­on de noti­fi­ca­ti­on ; dérou­le­ment ; noti­fi­ca­ti­ons éche­lon­nées et grou­pées ; noti­fi­ca­ti­ons ultérieures
  • Com­pé­tence des auto­ri­tés ; auto­ri­té directrice
  • Absence d’ob­li­ga­ti­on de décla­ra­ti­on en l’ab­sence de risques
  • Com­mu­ni­ca­ti­ons aux per­son­nes con­cer­nées ; ris­ques “éle­vés” ; mode de notification
  • Sup­pres­si­on de l’ob­li­ga­ti­on de notification

Le gui­de con­ti­ent divers exemp­les, notam­ment de “ris­ques éle­vés” pou­vant ent­raî­ner une obli­ga­ti­on de noti­fi­ca­ti­on aux per­son­nes con­cer­nées, com­me les suivants :

  • Vol des don­nées de con­ne­xi­on et de l’hi­sto­ri­que des achats d’un four­nis­seur en ligne international
  • Suite à une cyberat­taque, un hôpi­tal ne peut plus accé­der aux don­nées de san­té pen­dant 30 heures
  • Les don­nées per­son­nel­les de plus de 5000 étu­di­ants sont envoy­ées aux mau­vai­ses listes de dif­fu­si­on avec 1000+ destinataires.
  • Les e‑mails mar­ke­ting sont envoy­és de maniè­re à ce que les desti­na­tai­res pui­s­sent recon­naît­re tous les aut­res destinataires.

Le gui­de résu­me ensuite la pro­cé­du­re à sui­v­re en cas de vio­la­ti­on de la sécu­ri­té des don­nées com­me suit :

Pro memo­ria : Le pro­jet de LPD con­ti­ent éga­le­ment l’ob­li­ga­ti­on de décla­rer ou de com­mu­ni­quer les vio­la­ti­ons de la pro­tec­tion des don­nées (art. 22 E‑DSG). Les diver­gen­ces par rap­port au RGPD sont notam­ment les suivantes :

  • L’ob­li­ga­ti­on de noti­fi­ca­ti­on au PFPDT ne naît qu’en cas de ris­ques “éle­vés” (con­trai­re­ment au RGPD, il n’y a donc pas d’ob­li­ga­ti­on de noti­fi­ca­ti­on pour chaque ris­que sérieux) ;
  • il n’y a pas d’ob­li­ga­ti­on de justi­fi­ca­ti­on par­ti­cu­liè­re si une noti­fi­ca­ti­on n’est effec­tuée qu’a­près 72 heu­res à comp­ter du moment où elle est connue ;
  • une obli­ga­ti­on de com­mu­ni­ca­ti­on vis-à-vis des per­son­nes con­cer­nées n’est déclen­chée que s’il exi­ste des ris­ques éle­vés et que la com­mu­ni­ca­ti­on est en out­re néces­saire pour la pro­tec­tion des per­son­nes concernées ;
  • les excep­ti­ons à l’ob­li­ga­ti­on de noti­fi­ca­ti­on sont régies différemment ;
  • il n’est pas expli­ci­te­ment deman­dé de docu­men­ter les blessures ;
  • aucu­ne sanc­tion n’est pré­vue en cas de violation.