- Le guide de l’art.29 définit la “violation de la sécurité des données” et indique la méthodologie d’évaluation des risques ainsi que les responsabilités.
- Obligation d’annoncer à l’autorité de surveillance : immédiatement après en avoir eu connaissance, avec des enquêtes préalables autorisées et des annonces échelonnées.
- Communication aux personnes concernées uniquement en cas de risque “élevé” ; le guide donne des exemples concrets de tels cas.
- Le projet E‑DSG diffère du RGPD : Obligation de notification uniquement en cas de risque élevé, autres exceptions et aucune sanction prévue.
Le groupe de travail “article 29” a publié un projet de lignes directrices sur la notification des violations de la sécurité des données, daté du 3 octobre 2017 (“.Lignes directrices sur la notification des violations de données personnelles en vertu du règlement 2016/679″[PDF]). Elle s’y exprime notamment sur les thèmes suivants :
- Définition légale de la “violation de la sécurité des données
- Évaluation RIsiko : méthodologie, risques pertinents et pondération (mais relativement succincte)
- Déclenchement de l’obligation de notification à l’autorité compétente (immédiatement après qu’une violation est “connue” ; enquêtes préalables autorisées avant une notification)
- Obligations du sous-traitant
- Objet de l’obligation de notification ; déroulement ; notifications échelonnées et groupées ; notifications ultérieures
- Compétence des autorités ; autorité directrice
- Absence d’obligation de déclaration en l’absence de risques
- Communications aux personnes concernées ; risques “élevés” ; mode de notification
- Suppression de l’obligation de notification
Le guide contient divers exemples, notamment de “risques élevés” pouvant entraîner une obligation de notification aux personnes concernées, comme les suivants :
- Vol des données de connexion et de l’historique des achats d’un fournisseur en ligne international
- Suite à une cyberattaque, un hôpital ne peut plus accéder aux données de santé pendant 30 heures
- Les données personnelles de plus de 5000 étudiants sont envoyées aux mauvaises listes de diffusion avec 1000+ destinataires.
- Les e‑mails marketing sont envoyés de manière à ce que les destinataires puissent reconnaître tous les autres destinataires.
Le guide résume ensuite la procédure à suivre en cas de violation de la sécurité des données comme suit :

Pro memoria : Le projet de LPD contient également l’obligation de déclarer ou de communiquer les violations de la protection des données (art. 22 E‑DSG). Les divergences par rapport au RGPD sont notamment les suivantes :
- L’obligation de notification au PFPDT ne naît qu’en cas de risques “élevés” (contrairement au RGPD, il n’y a donc pas d’obligation de notification pour chaque risque sérieux) ;
- il n’y a pas d’obligation de justification particulière si une notification n’est effectuée qu’après 72 heures à compter du moment où elle est connue ;
- une obligation de communication vis-à-vis des personnes concernées n’est déclenchée que s’il existe des risques élevés et que la communication est en outre nécessaire pour la protection des personnes concernées ;
- les exceptions à l’obligation de notification sont régies différemment ;
- il n’est pas explicitement demandé de documenter les blessures ;
- aucune sanction n’est prévue en cas de violation.