Dernière mise à jour : [EFFECTIVE_DATE]
Politique de gestion des violations de données
La présente politique définit la manière dont [LEGAL_ENTITY] détecte, évalue, notifie et corrige les violations de données personnelles affectant [TRADING_NAME]. Elle complète la Politique de sécurité de l'information et la Politique de protection des données.
1. Qu'est-ce qu'une violation de données ?
Une violation de données personnelles est une atteinte à la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles. Sont notamment concernés : l'accès d'un tiers non autorisé, la fuite ou l'exposition de données, la perte d'un appareil, une compromission de compte, ou une erreur exposant les données d'un locataire à un autre.
2. Comment signaler une violation
En interne : tout collaborateur ou prestataire qui soupçonne ou constate une violation doit la signaler immédiatement à [SECURITY_EMAIL], sans tenter de la dissimuler ni d'enquêter seul.
En externe : un client, un utilisateur ou un chercheur en sécurité peut signaler un incident présumé à [SECURITY_EMAIL] (voir aussi la divulgation responsable dans la Politique de sécurité).
3. Cycle de réponse
- Détecter : identifier et enregistrer l'incident dès sa survenance ou son signalement.
- Contenir : limiter la propagation (révocation d'accès, isolement des systèmes, rotation des secrets).
- Évaluer le risque : déterminer la nature des données, le nombre de personnes concernées et la gravité du risque pour leurs droits et libertés.
- Notifier : informer les autorités, les responsables de traitement et/ou les personnes concernées selon les obligations applicables (section 4).
- Remédier : corriger la cause, restaurer les services et renforcer les mesures.
- Réexaminer : mener une analyse post-incident et documenter les enseignements.
4. Obligations et délais de notification
Les délais varient selon la loi applicable. À titre indicatif :
- le RGPD impose au responsable de traitement de notifier l'autorité compétente dans les 72 heures après en avoir pris connaissance, lorsque la violation est susceptible d'engendrer un risque ;
- plusieurs lois africaines — par exemple le NDPA nigérian, la loi kényane de 2019 et la loi POPIA sud-africaine — imposent de notifier le régulateur et les personnes concernées dès que raisonnablement possible / sans retard injustifié.
| Cadre | Qui notifier | Délai |
|---|---|---|
| RGPD (UE/RU) | Autorité de contrôle ; personnes concernées si risque élevé | 72 heures (autorité) ; sans retard injustifié (personnes) |
| NDPA (Nigéria) | NDPC ; personnes concernées | Dès que raisonnablement possible |
| Loi 2019 (Kenya) | ODPC ; personnes concernées | Sans retard injustifié |
| POPIA (Afrique du Sud) | Régulateur ; personnes concernées | Dès que raisonnablement possible |
5. Responsable ou sous-traitant : qui notifie qui ?
Lorsque nous agissons en tant que responsable de traitement (comptes d'administrateurs, facturation, prospects, support), il nous appartient de notifier l'autorité et, le cas échéant, les personnes concernées.
Lorsque nous agissons en tant que sous-traitant des données métier d'un abonné, nous notifions le client responsable de traitement sans retard injustifié afin qu'il puisse remplir ses propres obligations ; nous ne notifions pas l'autorité à sa place. Voir l'Accord de traitement des données.
6. Communication aux personnes concernées
Lorsque la violation est susceptible d'engendrer un risque élevé pour les personnes, celles-ci sont informées en termes clairs : nature de la violation, conséquences probables, mesures prises et recommandations pour se protéger.
7. Registre des violations
Toutes les violations, y compris celles ne donnant pas lieu à notification, sont consignées dans un registre interne (faits, effets, mesures correctives) au titre du principe de responsabilité.
8. Analyse post-incident
Après chaque incident significatif, une revue est menée pour identifier la cause racine et améliorer les contrôles, la détection et la présente procédure.
9. Nous contacter
Signalement d'incident : [SECURITY_EMAIL].