Certains réseaux sociaux laissent s’envoler dans la nature les données de plusieurs centaines de millions d’utilisateurs sans même communiquer sur l’incident. Heureusement, cet irrespect des données à caractère personnel n’est pas une pratique généralisée et le RGPD définit un cadre précis pour la gestion d’une violation de données.
Dans le cadre d’une violation de données à caractère personnel, les obligations d’un responsable de traitement sont définies dans les articles 33 et 34 du Règlement Général sur la Protection des Données. Ils concernent la notification de la violation à l’autorité de contrôle et sa communication aux personnes concernées. Mais de la constatation à la clôture de l’incident, les acteurs de la mise en conformité d’un organisme ont de nombreuses tâches à réaliser. En particulier, il leur faut avoir la capacité d’évaluer dans des délais extrêmement courts les risques encourus par les personnes impactées. Ceci met en évidence la nécessité de documenter soigneusement la conformité et d’anticiper une éventuelle violation par la mise en place de procédures permettant de réagir de manière prompte et précise.
1. La notion de violation de données
Le RGPD précise le contexte d’une violation de données à caractère personnel en définissant...
- Accédez à tous les contenus de Connect en illimité
- Découvrez des listes de lecture et des contenus Premium
- Consultez les nouveaux articles en avant-première