Les questions qu’on nous pose : que faire dans les premières heures après une fuite de données ?
Un ordinateur volé, un courriel envoyé au mauvais destinataire, un compte piraté : que faut-il faire, et dans quel délai ?
1 réponse
Le RGPD fixe le cadre. Quand une violation de données personnelles présente un risque pour les personnes concernées, elle doit être notifiée à la CNIL dans les 72 heures après en avoir pris connaissance (article 33). Si le risque est élevé, les personnes elles-mêmes doivent être informées (article 34). Et toutes les violations, même celles qu’on ne notifie pas, doivent être consignées dans un registre interne.
En Suisse, la nLPD impose d’annoncer au Préposé fédéral à la protection des données (PFPDT) les violations qui présentent un risque élevé, dans les meilleurs délais (article 24).
Dans les premières heures, l’ordre est toujours le même :
- Contenir : changer les mots de passe, couper les accès, isoler le poste.
- Évaluer : quelles données, combien de personnes, quel risque pour elles.
- Notifier si nécessaire, puis informer.
- Documenter ce qui s’est passé et ce qui a été fait.
Le plus utile se prépare avant : savoir qui décide, et avoir les contacts sous la main.
Savez-vous aujourd’hui qui, chez vous, prendrait cette décision ?
Lecture libre. Un compte permet de répondre et d’ouvrir des sujets.
