Le Règlement Général sur la Protection des Données (RGPD), impose aux responsables de traitement de documenter, en interne, les violations de données personnelles et de notifier les violations présentant un risque pour les droits des personnes concernées.
La violation ne sera constituée qu’à deux conditions cumulatives :
Il est fondamental de documenter en interne l’incident en déterminant :
Dans l’éventualité où l’incident constitue un risque au regard de la vie privée des personnes concernées, il est impératif de notifier l’incident à la CNIL.
En cas de risque élevé, les personnes concernées doivent également être informées.
Une notification doit impérativement être transmise à la CNIL dans les 72 heures à la suite de la constatation d’une violation présentant un risque pour les droits et libertés des personnes.
Dans l’éventualité où les informations ne pourraient être transmises intégralement dans ce délai de 72 heures (nécessité d’investigations complémentaires), il est possible d’opérer une notification en deux temps :
Dès sa réception, la CNIL va instruire la notification. La procédure relative à la violation notifiée pourra être clôturée si la CNIL constate que :
La CNIL pourra imposer d’informer les personnes concernées si elle constate :
La notification à la CNIL est prévue par l’article 33 du RGPD et concerne tous les responsables de traitement de données à caractère personnel.
Dans l’éventualité où la violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour la personne physique, l’article 34 impose de les notifier.
Cet article a été rédigé en partenariat avec AD&JURIS INNOV.
Restons connectés
Recevez les derniers articles publiés et les bonnes pratiques liées au RGPD.