En cas de violation de la sécurité des données personnelles, le responsable du traitement est tenu d'en informer la Commission de protection des données personnelles (КЗЛД).
Une « violation de la sécurité des données personnelles » est un événement conduisant à :
- La destruction ou l'altération illicite des données, les rendant inutilisables ou incomplètes ;
- La perte du contrôle sur les données ou de l'accès à celles-ci. Exemple : un appareil contenant une base de données est perdu ou chiffré par un logiciel malveillant ;
- La modification des données ;
- L'accès non autorisé aux données, entraînant leur divulgation à des personnes qui n'ont pas le droit d'y accéder.
Types de violations de la sécurité
- Violation de la confidentialité – divulgation ou accès non autorisés aux données.
- Violation de l'intégrité – modification non autorisée des données.
- Violation de la disponibilité – perte de l'accès aux données ou destruction de celles-ci. Exemple : suppression accidentelle de données ou chiffrement sans possibilité de restauration.
Une même violation peut affecter simultanément la confidentialité, l'intégrité et la disponibilité des données.
Même la perte temporaire de disponibilité des données est considérée comme une violation de la sécurité, sans pour autant imposer systématiquement une notification à la КЗЛД. Ainsi, par exemple, lorsque le responsable du traitement est victime d'un logiciel malveillant qui chiffre temporairement les données et que celles-ci peuvent être restaurées à partir d'une copie de sauvegarde, la notification peut ne pas s'imposer.
Quand la notification à la КЗЛД est-elle obligatoire ?
S'il est probable que la violation entraîne des dommages physiques, matériels ou moraux pour les personnes concernées, le responsable du traitement doit en informer la КЗЛД. De tels dommages peuvent notamment consister en :
- La perte du contrôle sur les données personnelles ;
- La limitation des droits des personnes concernées ;
- Une discrimination, une usurpation d'identité, des pertes financières ;
- Une atteinte au secret professionnel.
Le responsable du traitement est tenu de notifier la violation à la КЗЛД dans un délai de 72 heures après en avoir pris connaissance. Si ce délai n'est pas respecté, les motifs du retard doivent être indiqués.
La détermination de la « prise de connaissance » de la violation : le responsable du traitement est réputé avoir « pris connaissance » de la violation lorsqu'il dispose d'un degré de certitude raisonnable qu'un incident affectant les données personnelles est survenu.
Le rôle du sous-traitant
Le sous-traitant qui constate une violation doit en informer le responsable du traitement sans retard injustifié et, en tout état de cause, au plus tard dans les 72 heures. Le sous-traitant n'apprécie pas l'existence d'un risque pour les personnes concernées : cette appréciation relève de la responsabilité du responsable du traitement. Il est recommandé que le contrat conclu entre le responsable du traitement et le sous-traitant prévoie des conditions de notification rapide, afin que le délai de 72 heures imparti pour la notification à la КЗЛД soit respecté.
Contenu de la notification adressée à la КЗЛД
La notification doit comporter :
- La description de la violation et, dans la mesure du possible, les catégories et le nombre de personnes et d'enregistrements concernés ;
- Les coordonnées du délégué à la protection des données (DPD) ;
- La description des conséquences éventuelles – par exemple, une usurpation d'identité, une perte financière ;
- La description des mesures prises afin de limiter les conséquences de la violation.
Si le sous-traitant est à l'origine de la violation, le responsable du traitement peut également faire figurer les données relatives à celui-ci dans la notification. Le responsable du traitement est en droit de compléter les informations à un stade ultérieur, s'il ne dispose pas de l'ensemble des éléments au moment de la notification.
La tenue d'un registre des violations
Le responsable du traitement doit tenir un registre des violations interne. Y figurent des informations relatives tant aux cas ayant fait l'objet d'une notification qu'à ceux n'en ayant pas fait l'objet. Sont consignés dans ce registre :
- La description de la violation ;
- Les causes de la violation ;
- Les données concernées ;
- Les conséquences de la violation ;
- Les mesures prises ainsi que les motifs pour lesquels la notification à la КЗЛД n'était pas nécessaire.
Le registre des violations peut faire partie du registre des activités de traitement (article 30 du RGPD), à condition que les informations relatives aux violations puissent être aisément extraites sur demande de la КЗЛД.
Le rôle du délégué à la protection des données (DPD)
Si le responsable du traitement a désigné un DPD, il doit l'informer immédiatement de la violation. Le DPD concourt au respect des exigences légales et à la coordination de la notification adressée à la КЗЛД ; il participe également aux investigations menées par la КЗЛД ainsi qu'à l'ensemble du processus de gestion de l'incident.
Sanctions en cas de manquement à l'obligation de notification
En cas de manquement à l'obligation de notification, la КЗЛД peut prononcer une mesure correctrice ou une amende pouvant atteindre 10 000 000 EUR ou 2 % du chiffre d'affaires annuel mondial de l'entreprise réalisé au cours de l'exercice précédent, le montant le plus élevé étant retenu.
Le procès-verbal de constatation de l'infraction est dressé par un membre de la КЗЛД ou par des personnes habilitées. Le responsable du traitement est en droit de présenter des observations écrites dans un délai de 3 jours. Les décisions de sanction sont rendues par le président de la КЗЛД et sont susceptibles de recours devant le tribunal d'arrondissement dans un délai de 7 jours à compter de leur notification. Le recours est introduit par l'intermédiaire de la КЗЛД.
Si vous avez besoin d'une assistance pour l'établissement de documents ou d'une consultation dans le domaine de la protection des données personnelles, contactez-nous au tél. : 02 851 72 59 ou par e-mail :

