Réponse aux violations de données

Réponse aux violations de données

Triez une violation et respectez le délai de notification de 72 heures.

Qu'est-ce que Réponse aux violations de données?

L'article 33 vous donne 72 heures pour avertir une autorité de contrôle dès que vous avez connaissance d'une violation de données personnelles. Vous commencez dès les premières heures après la découverte : combien d'enregistrements, quelles catégories de données personnelles et si les droits des personnes sont menacés. Vous rédigerez la notification couvrant la nature de la violation, les chiffres, les conséquences probables et les mesures prises, déciderez si les individus doivent être informés directement et jugerez où se situe le seuil de notification. L'amende de 20 millions de livres sterling de British Airways montre pourquoi l'horloge est importante.

Ce que vous apprendrez dans Réponse aux violations de données

Réponse aux violations de données — Étapes de la formation

  1. Présentation

    La formation d'aujourd'hui vous apprendra les exigences de notification des violations de données du RGPD - l'une des obligations de conformité les plus critiques que toute organisation traitant des données personnelles doit comprendre.

  2. Exportation de données de routine

    Alice prépare une exportation de routine des données client pour VendorPartner Inc., un partenaire d'intégration tiers légitime. La feuille de calcul contient 847 enregistrements clients, notamment les noms, adresses e-mail, numéros de téléphone et adresses postales. Il s’agit d’une tâche hebdomadaire standard qu’Alice a déjà effectuée des dizaines de fois. Elle ouvre son client de messagerie pour envoyer le fichier à John Smith chez VendorPartner.

  3. L'erreur

    Alice finit de taper l'e-mail et clique sur Envoyer. Quelques secondes plus tard, elle jette un coup d'œil au dossier « Envoyés » et remarque que quelque chose ne va pas. L'e-mail a été envoyé à john.smith847@gmail.com au lieu de l'adresse correcte : john.smith@vendorpartner.com - la saisie semi-automatique suggérait une adresse Gmail personnelle d'apparence similaire, et Alice a cliqué dessus sans vérifier attentivement. 847 dossiers clients sont désormais entre les mains d’un inconnu.

  4. La décision critique

    Le cœur d'Alice se serre. Son premier réflexe est d’espérer que personne ne le remarquera – peut-être que le destinataire le supprimera simplement ? Peut-être qu'elle peut faire comme si cela n'était jamais arrivé ? Mais Alice se souvient de sa formation RGPD. Une violation de données comprend « la divulgation accidentelle ou illégale de données personnelles ». L’envoi des dossiers clients à la mauvaise adresse e-mail est clairement admissible. Conformément à l'article 33 du RGPD, son entreprise doit informer l'autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après avoir pris connaissance de la violation. Le chronomètre commence maintenant, pas lorsque l'enquête se termine.

  5. Accéder au portail des incidents

    Alice décide de faire ce qui s'impose et de signaler immédiatement l'incident. Elle ouvre le système interne de reporting des incidents de l'entreprise. DataGuard Solutions dispose d'un portail dédié au signalement des violations qui se connecte directement au délégué à la protection des données (DPO) et à l'équipe de réponse aux incidents.

  6. Dépôt du rapport de violation

    Alice remplit le formulaire de rapport d'incident avec tous les détails sur l'e-mail mal adressé. Il est essentiel d'être minutieux et honnête : le DPD a besoin d'informations précises pour évaluer la gravité de la violation et déterminer les exigences en matière de notification.

  7. Réponse du DPD

    Quelques minutes après la soumission du rapport, Alice reçoit un appel du Dr Sarah Chen, responsable de la protection des données de l'entreprise. Le Dr Chen remercie Alice pour son rapport immédiat et explique comment fonctionne le processus d'évaluation des violations dans le cadre du RGPD.

  8. Comprendre la règle des 72 heures

    Le Dr Chen explique les principales exigences du RGPD : Article 33 : Les responsables du traitement doivent informer l'autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après avoir pris connaissance d'une violation. Le chronomètre a commencé lorsqu'Alice s'est rendu compte que l'e-mail était envoyé à la mauvaise adresse - et non à la fin de l'enquête Les week-ends et les jours fériés ne prolongent pas le délai. Une notification tardive ne supprime pas l'obligation, mais elle doit alors expliquer les raisons du retard Le défaut de notification peut entraîner des amendes allant jusqu'à 10 millions d'euros ou 2 % du montant global. revenu annuel Le DPD va désormais évaluer si cette violation est « susceptible d'entraîner un risque pour les droits et libertés des personnes physiques » - si tel est le cas, la notification à l'autorité est obligatoire.

  9. Actions de confinement

    L'équipe de réponse aux incidents a commencé des actions de confinement : Tentative de rappel d'e-mails via le serveur de messagerie La sécurité informatique analyse les journaux du serveur L'équipe juridique a été informée Le destinataire Gmail inconnu a été contacté pour demander sa suppression Dr. Chen explique que même avec les efforts de confinement, la violation doit toujours être documentée et potentiellement signalée. La question clé est de savoir si la violation présente un risque pour les personnes concernées.

  10. Documenter l'incident

    Même si la notification à l'autorité de contrôle n'est pas requise, le RGPD exige que toutes les violations soient documentées en interne. Il est demandé à Alice de fournir des documents supplémentaires sur l'incident, y compris la chronologie exacte et toute preuve dont elle dispose.

Couverture des référentiels de sécurité

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 33 Notification of a personal data breach to the supervisory authority