Qu'est-ce qu'une violation de donnees ?
Le RGPD definit une violation de donnees comme une atteinte a la securite entrainant la destruction, la perte, l'alteration, la divulgation non autorisee ou l'acces non autorise a des donnees personnelles.
Exemples :
- Un ordinateur portable contenant des donnees clients est vole
- Un employe envoie un e-mail avec des donnees personnelles au mauvais destinataire
- Une attaque par rancongiciel chiffre des fichiers contenant des donnees personnelles
- Une base de donnees est accessible sur internet sans protection
- Une cle USB contenant des donnees du personnel est perdue
Etape 1 : Limiter les degats
Bloquez l'acces non autorise, modifiez les mots de passe, isolez les systemes affectes et constituez une equipe d'intervention.
Etape 2 : Evaluer le risque
- Nature des donnees : s'agit-il de donnees sensibles ?
- Nombre de personnes : combien de personnes sont touchees ?
- Gravite : les donnees sont-elles accessibles a des tiers malveillants ?
- Consequences : quels dommages les personnes peuvent-elles subir ?
Etape 3 : Notifier l'autorite de controle (Art. 33)
Vous devez notifier l'autorite de controle dans les 72 heures suivant la decouverte, sauf si la violation n'est pas susceptible de presenter un risque pour les droits des personnes.
La notification doit inclure :
- La nature de la violation, le nombre de personnes et les categories de donnees
- Les coordonnees du DPO ou point de contact
- Les consequences probables
- Les mesures prises pour y remedier
Etape 4 : Informer les personnes concernees (Art. 34)
Vous devez informer les personnes concernees lorsque la violation est susceptible de presenter un risque eleve. L'information n'est pas requise si les donnees etaient chiffrees ou si des mesures ont elimine le risque.
Etape 5 : Documenter l'incident
L'Art. 33(5) du RGPD exige la documentation de toutes les violations, y compris celles non signalees a l'autorite.
Erreurs courantes
- Depasser le delai de 72 heures — commencez l'evaluation immediatement
- Ne pas tenir de registre interne — toutes les violations doivent etre documentees
- Ne pas informer les personnes — obligatoire en cas de risque eleve
- Oublier l'obligation du sous-traitant — votre sous-traitant doit vous notifier sans delai
Conseils pratiques
- Etablissez une procedure et assurez-vous que tout le personnel sait quoi faire
- Exercez la procedure annuellement
- Assurez-vous que vos accords de traitement contiennent une obligation de notification
- Utilisez DPAkit pour enregistrer les violations, documenter les evaluations et suivre le delai de 72 heures