Notifier une violation de données au PFPDT – Guide en 5 étapes
Introduction
Une violation de données n'est plus un test de résistance hypothétique. Le PFPDT enregistre plus de 1 200 notifications par an depuis l'entrée en vigueur de la LPD révisée en 2023, et le nombre continue d'augmenter – ransomware, envoi erroné, comptes cloud compromis et incidents internes alimentent le volume. L'obligation légale découle de l'art. 24 LPD et diffère sur des points centraux des art. 33/34 RGPD : le seuil est « vraisemblablement un risque élevé » (pas tout risque), le délai est « le plus tôt possible » (pas des 72 heures strictes) et le destinataire est le PFPDT (non une autorité de surveillance cantonale).
Cet article vous guide à travers le flux de travail complet en cinq étapes opérationnelles et fournit :
- la logique de déclenchement : qu'est-ce qu'une violation de la sécurité des données, à partir de quand est-elle considérée comme à haut risque ;
- un modèle éprouvé en pratique pour l'escalade interne des premières 24 heures ;
- le contenu minimum de la notification au PFPDT selon l'art. 24, al. 2 LPD ;
- les déclencheurs pour l'information complémentaire des personnes concernées (art. 24, al. 4 LPD) ;
- l'articulation avec les notifications RGPD, les obligations FINMA et l'obligation de signalement OFCS/NCSC ;
- les écueils typiques régulièrement appréciés comme violations des obligations de diligence dans les procédures du PFPDT.
Le public cible est constitué des responsables de la protection des données, des RSSI, des responsables informatiques et des directions qui doivent garder la tête froide lors d'un incident et fournir une démarche documentable et vérifiable – et non expliquer après coup pourquoi il n'y en avait pas.
Qu'est-ce qu'une violation de données notifiable
L'art. 24, al. 1 LPD définit la violation de la sécurité des données comme toute violation de la sécurité entraînant de manière non intentionnelle ou illicite la perte, la destruction, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles. Trois catégories de perte sont couvertes : confidentialité (fuite de données), intégrité (modification non autorisée) et disponibilité (perte de données, par ex. par chiffrement ransomware).
La violation n'est toutefois notifiable que si elle est susceptible d'entraîner un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. C'est un seuil délibérément élevé, nettement plus élevé que le standard RGPD « risque » selon l'art. 33 RGPD. En pratique, vous évaluez le risque en fonction de :
- Catégorie de données : les données personnelles particulièrement sensibles (santé, religieuses/philosophiques, vie sexuelle, biométriques, génétiques, poursuites pénales) élèvent quasiment automatiquement le risque. Également les données financières, d'accès et d'authentification.
- Nombre de personnes concernées : un seuil de mille n'est pas une valeur légale, mais un indicateur de triage de fait.
- Identifiabilité et possibilité de chaînage : données en clair vs chiffrées/pseudonymisées.
- Destination des données : publiées sur le darknet vs envoi erroné interne avec confirmation de suppression.
- Conséquences probables : vol d'identité, discrimination, atteinte à la réputation, pertes financières, danger physique.
Des données chiffrées sans accès à la clé réduisent généralement le risque en dessous du seuil de notification – mais uniquement si le chiffrement correspond à l'état de la technique et si la clé n'est certainement pas compromise. Documentez la justification par écrit, même si vous concluez qu'aucune notification n'est requise.
Étape 1 – Détection et escalade
Le délai de notification « le plus tôt possible » commence avec la prise de connaissance par le responsable du traitement. La connaissance n'est pas la détection d'une alerte IDS, mais la condensation des indices factuels en une hypothèse suffisamment probable qu'une violation notifiable existe effectivement. En pratique, c'est 24 à 72 heures après la première détection – mais seulement si l'escalade interne fonctionne.
Opérationnellement, vous devez accomplir ce qui suit dans les premières 24 heures :
- Activation de l'équipe de réponse aux incidents : RSSI/responsable sécurité, DPO, service juridique, opérations informatiques, forensique externe (sur appel), communication. Une matrice RACI est un prérequis, non un nice-to-have.
- Préservation des preuves : geler les journaux, isoler les systèmes concernés (mais ne pas effacer prématurément – cela détruit les preuves), documenter les horodatages.
- Première évaluation des risques : quelles catégories de données, quel nombre de personnes (ordre de grandeur suffit), quelles conséquences envisageables. Un Incident Brief d'une page suffit.
- Escalade à la direction : par écrit, avec horodatage. La direction prend la décision de notification, non le responsable informatique.
- Vérification des déclencheurs parallèles : notification NCSC/OFCS en cas de statut d'infrastructure critique (voir art. 74a ss. LSI, 24h), notification FINMA pour les établissements surveillés, notification RGPD en cas d'implication de personnes concernées dans l'UE (72h à compter de la connaissance).
Qui ne traite pas ces cinq points dans les 24 heures risque que la notification ultérieure au PFPDT soit appréciée comme tardive. L'autorité examine très attentivement quels chemins internes ont été parcourus entre la détection et la notification.
Étape 2 – Documenter l'évaluation du risque élevé
L'évaluation « vraisemblablement risque élevé » est juridiquement centrale et doit être consignée dans une note courte et structurée – même si vous concluez « pas de risque élevé ». Cette documentation décharge lors d'une procédure du PFPDT et en cas de demande d'accès.
Nous recommandons une grille d'évaluation simple à cinq axes, chacun de 1 à 4 points :
- Sensibilité des données (1 = métadonnées anonymes, 4 = santé, finance, authentification, enfants).
- Nombre de personnes concernées (1 = personne individuelle, 4 = > 10 000).
- Identifiabilité (1 = fortement chiffré, 4 = données en clair avec nom + identifiant).
- Destination des données (1 = destruction confirmée, 4 = publiées publiquement / darknet).
- Probabilité de préjudice (1 = abstrait, 4 = préjudice financier ou physique concret survenant).
Des valeurs à partir d'environ 14 plaident pour une notification, des valeurs inférieures à 10 indiquent « pas de risque élevé ». La grille n'est pas une loi, mais une heuristique reproductible – l'important est que la justification reste traçable. Si vous renoncez à la notification, documentez par écrit :
- les faits et l'horodatage ;
- les catégories de données concernées et le volume de données ;
- les mesures immédiates prises ;
- l'évaluation des risques avec justification ;
- la décision de la direction avec date et signature.
En cas de contestation, la charge de la preuve pour l'évaluation des risques vous incombe. Une documentation complète n'est pas ici une fin en soi, mais une assurance.
Étape 3 – Soumettre la notification au PFPDT
Le PFPDT exploite une plateforme de notification en ligne accessible sur www.edoeb.admin.ch. La plateforme guide à travers les contenus requis par l'art. 24, al. 2 LPD :
- Nature de la violation : confidentialité, intégrité, disponibilité – plusieurs combinaisons possibles.
- Catégories et nombre approximatif de personnes et d'enregistrements concernés.
- Conséquences (survenues ou probables) pour les personnes concernées.
- Mesures prises ou prévues pour atténuer les conséquences.
- Point de contact chez le responsable du traitement (DPO, RSSI ou représentation externe).
Important : si des informations ne sont pas encore complètes au moment de la notification, une notification initiale avec les informations disponibles et une mention de complément ultérieur est préférable à l'attente. Le PFPDT a à plusieurs reprises clarifié dans sa pratique administrative qu'une notification initiale rapide avec notification complémentaire finale satisfait au standard de diligence – tandis qu'une notification tardive, prétendument complète, peut être appréciée comme violation de l'obligation de diligence.
Pour les incidents transfrontaliers avec un lien UE, la notification RGPD s'effectue en parallèle et indépendamment : à l'autorité principale de l'UE compétente ou, si aucun guichet unique ne s'applique, à l'autorité nationale respective. Maintenez la cohérence entre les deux notifications – les contradictions se remarquent.
Étape 4 – Informer les personnes concernées
Selon l'art. 24, al. 4 LPD, vous informez les personnes concernées si cela est nécessaire à leur protection ou si le PFPDT l'exige. Le seuil est plus élevé que celui du RGPD (là : risque élevé) ; en pratique, les évaluations coïncident souvent.
L'information doit être fournie dans un langage clair et simple et contenir :
- une description de la violation dans ses aspects essentiels ;
- les conséquences probables ;
- les mesures que le responsable du traitement a prises ou prendra ;
- les mesures que la personne concernée peut prendre elle-même (par ex. changement de mot de passe, blocage de carte bancaire, vigilance accrue face au phishing) ;
- les coordonnées pour les questions.
Des exceptions à l'obligation d'information s'appliquent si (a) l'information entraînerait un effort disproportionné et qu'une publication publique est effectuée à la place, (b) une obligation légale de confidentialité s'y oppose, ou (c) des intérêts de poursuites pénales ou de confidentialité prévalent. Ces exceptions sont à interpréter strictement et doivent être justifiées par écrit.
Conseil pratique : la communication avec les personnes concernées est au moins aussi importante que la notification au PFPDT. Une communication mal formulée peut multiplier le préjudice réputationnel, une information factuelle et axée sur les mesures peut en revanche regagner la confiance. Coordonnez le texte et le calendrier avec le service juridique, la communication et l'informatique. Un modèle préparé dans le playbook de réponse aux incidents économise des heures en cas d'urgence.
Étape 5 – Traitement et retour d'expérience
La notification ne clôt pas la chaîne des obligations. Le PFPDT peut après réception de la notification poser des questions complémentaires, ordonner des mesures supplémentaires ou ouvrir une procédure d'enquête formelle. En parallèle, vous devez effectuer un traitement interne :
- Analyse des causes profondes : quelle cause technique, organisationnelle ou humaine était à l'origine de l'incident ? Quel contrôle a failli ?
- Plan de mesures : concret, avec responsable, délai et mesure de l'efficacité. De simples points « nous étudierons » ne résistent pas à une question complémentaire du PFPDT.
- Adaptation des directives et processus : plan de réponse aux incidents, formations, configurations, clauses contractuelles avec les sous-traitants.
- Mise à jour du registre des traitements et éventuellement de l'AIPD : si l'incident a mis en lumière de nouveaux risques ou catégories de données.
- Notification à l'assurance : les assurances cyber exigent souvent une notification dans les 48 à 72 heures ; les omissions peuvent compromettre le droit à couverture.
- Exercice de table : rejouez l'incident avec la direction après coup. Cela met en évidence les lacunes restantes et consolide le playbook pour le prochain incident.
Nous recommandons d'archiver formellement le dossier d'incident complet au plus tard 6 semaines après sa clôture – incluant la chronologie, les décisions, les preuves, les copies des notifications et les impacts. L'année suivante, cette archive est régulièrement consultée lors d'un audit du PFPDT, d'un audit de re-certification ISO 27001 ou d'une due diligence.
Comment SIDD vous accompagne
SIDD accompagne les entreprises avant, pendant et après une violation de données. En mode préventif, nous élaborons des playbooks de réponse aux incidents, conduisons des exercices de table avec la direction et formons l'équipe via notre format atelier de sécurité informatique pour PME. En cas d'incident aigu, nous mettons à disposition en quelques heures une équipe combinant expertise juridique et technique, coordonnons la forensique, conseillons sur la notification au PFPDT et – si souhaité – prenons en charge la communication directe avec les autorités et les assureurs.
Via notre mandat de conseiller en protection des données externe et nos mandats RSSI/responsable sécurité, nous connaissons de la pratique les interfaces entre la LPD, le RGPD, la LSI et les obligations FINMA. Les tests d'intrusion (test d'intrusion) et les analyses de vulnérabilités aident à détecter les futurs incidents avant leur détonation.
Contactez-nous directement en cas d'urgence – par téléphone ou via le formulaire de contact. Pour un mandat préventif, faites établir une proposition sur mesure via le formulaire demande d'offre.
