Notification à l'autorité de protection des données

2 min de lectureDernière mise à jour Par Philipp Staiger

L'incident

La violation de la protection des données personnelles décrit, selon l'art. 4, par. 12 RGPD, une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données personnelles transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à celles-ci. En raison de cette définition large, les traitements réguliers de données personnelles survenant dans la vie professionnelle quotidienne constituent une telle violation. Ainsi, la suppression définitive d'un e-mail contenant des données clients, l'envoi d'un e-mail à de mauvais destinataires ou une saisie erronée dans des systèmes contenant des données personnelles sont par exemple concernés.

Premières étapes

En tant que première étape, il est donc important de documenter ces événements dans un registre des incidents. La plupart du temps, de simples infractions ne déclenchent toutefois pas d'obligation de notification aux autorités de protection des données ou à la personne concernée. Ce qui est déterminant pour l'obligation de notification, ce sont les risques pour les personnes concernées mentionnés à l'art. 22. Si l'infraction n'est pas susceptible d'entraîner un risque pour les droits et libertés des personnes physiques, une notification n'est pas nécessaire. Dans les autres cas, une notification doit être effectuée sans délai, mais au plus tard dans un délai de 72 heures.

La difficulté pour les entreprises suisses consiste à identifier l'autorité à notifier. Il s'agira en règle générale de toutes les autorités de protection des données dont relèvent les personnes concernées. La compétence découle de l'art. 55 RGPD et du considérant 122, qui décrit la compétence pour les activités de traitement ayant des répercussions sur les personnes concernées sur le territoire de l'autorité de contrôle.

La notification peut dans la plupart des cas être effectuée de manière standardisée via les sites web des autorités de protection des données concernées. Elle doit contenir au minimum les informations suivantes (dans la mesure où elles sont disponibles) :

  1. une description de la nature de la violation de la protection des données personnelles, dans la mesure du possible avec indication des catégories et du nombre approximatif de personnes concernées et du nombre approximatif d'enregistrements de données personnelles concernés ;
  2. le nom et les coordonnées du responsable de la protection des données ou d'un autre point de contact pour de plus amples informations ;
  3. une description des conséquences probables de la violation de la protection des données personnelles ;
  4. une description des mesures prises ou proposées par le responsable du traitement pour remédier à la violation de la protection des données personnelles et, le cas échéant, des mesures pour en atténuer les éventuels effets négatifs.

Dès que les causes de la violation sont connues, l'entreprise concernée doit prendre des mesures correctives s'inscrivant dans l'approche fondée sur les risques du RGPD. Cela signifie en pratique, eu égard à la gravité de la violation potentielle des droits et libertés des personnes concernées et en tenant compte de l'état de la technique et des coûts de mise en œuvre, d'adopter des mesures proportionnées au risque.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Notification à l'autorité de protection des données

PERSPECTIVE

Protection des données
9 avril 2021
Philipp Staiger
La violation de la protection des données personnelles décrit selon l'art. 4, par. 12 RGPD une violation de la sécurité

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.