L’obligation de notification des violations de données à caractère personnel à la CNIL |
A l’occasion de la révision des directives » Paquet télécom » en 2009, le législateur européen a imposé aux fournisseurs de services de communications électroniques l’obligation de notifier les violations de données personnelles aux autorités nationales compétentes, et dans certains cas, aux personnes concernées.
Cette obligation de notification a été transposée en droit français à l’article 34 bis de la loi informatique et libertés. Les conditions de sa mise en œuvre ont été précisées par le décret n° 2012-436 du 30 mars 2012, ainsi que par le règlement européen n° 611/2013 du 24 juin 2013.
Dans quels cas l’article 34 bis s’applique-t-il ?
Sont, par exemple, constitutifs d’une violation :
Ne sont pas des violations de données personnelles au sens de l’article 34 bis :
Qui doit notifier la CNIL et informer les personnes concernées par la violation ? Les services de la société d’information, tels que les banques en ligne, les sites d’e-commerce ou les téléservices des administrations, ne sont pas concernés.
Quand et comment notifier la CNIL ? La notification doit être adressée à la CNIL dans les 24h de la constatation de la violation. Si le fournisseur de services de communications électroniques ne peut fournir toutes les informations requises dans ce délai car des investigations complémentaires sont nécessaires, il est possible de procéder à une notification en deux temps : Une notification initiale dans les 24 heures de la constatation de la violation ; puis Une notification complémentaire dans le délai de 72 heures après la notification initiale. Cette notification doit se faire par lettre remise contre signature ou via le formulaire de dépôt en ligne accessible sur le site de la CNIL, à l’aide du formulaire de notification prévu à cet effet [faire un lien vers le formulaire de notification].
Quand informer les personnes ? Cependant, le fournisseur n’a pas l’obligation d’informer les personnes dans les cas suivants : la violation n’est pas susceptible de porter atteinte aux données ou à la vie privée des personnes (un outil permettant d’évaluer le niveau de gravité d’une violation est disponible sur le site de la CNIL) ; la violation est susceptible de porter atteinte aux données ou à la vie privée des personnes, mais le fournisseur a mis en place des mesures techniques de protection appropriées (article 91-3 du décret). Mises en place préalablement à la violation, ces mesures doivent avoir rendues les données incompréhensibles à toute personne qui n’est pas autorisée à y avoir accès (voir ci-dessous).
Que sont des mesures de protection appropriées ? Si le fournisseur a mis en œuvre de telles mesures de protection, il doit en informer la CNIL au moment de la notification. En effet, pour que le fournisseur puisse être dispensé d’informer les personnes, la CNIL doit d’abord constater que les mesures sont appropriées et qu’elles ont été efficacement mises en œuvre. La CNIL a deux mois pour se prononcer sur ces mesures. En cas de silence de la CNIL, elles sont considérées comme ne répondant pas aux exigences de l’article 34 de la loi informatique et libertés et le fournisseur doit avertir les personnes.
La CNIL peut-elle imposer au fournisseur d’informer les personnes ?
Comment informer les personnes ?
En outre, cette information doit être rédigée dans une langue claire et aisément compréhensible. Elle ne doit pas être utilisée comme un moyen de promouvoir ou d’annoncer de nouveaux services ou être associée à d’autres informations (être mentionnée sur la facture adressée aux personnes concernées, par exemple).
Quels sont les risques pris par le fournisseur qui ne notifierait pas ? En outre, tout manquement à la loi informatique et libertés est passible de sanctions administratives, notamment financières pouvant aller jusqu’à 300 000 €.
En cas de violations, le fournisseur a-t-il d’autres obligations que la notification ? Ce recensement des violations peut être réalisé sous format papier ou numérique, et doit être conservé à la disposition de la CNIL.
Après cette lecture, quel est votre avis ?
Source : http://www.cnil.fr/linstitution/actualite/article/article/la-notification-des-violations-de-donnees-a-caractere-personnel
|
Aucun commentaire jusqu'à présent.