Parce que nulle mesure de sécurité ne saurait garantir l’inviolabilité absolue des systèmes d’information, l’obligation de sécuriser les données à caractère personnel appelle nécessairement un prolongement : celui qui régit le moment où la protection a cédé. La notification des violations en constitue le versant correctif ; elle prend acte de ce que la sécurisation n’a pu empêcher l’incident et impose alors au responsable du traitement de le porter à la connaissance de l’autorité de contrôle et, lorsque le risque l’exige, des personnes concernées. D’une exigence sectorielle confinée à quelques domaines, le règlement européen a fait un devoir général, par lequel la transparence vient redoubler la sécurité défaillante.
L’un des principaux apports du RGPD est qu’il généralise l’obligation de notifier les violations de données à caractère personnel à l’autorité de contrôle et aux personnes concernées. Là où le droit antérieur cantonnait cette obligation à certains secteurs — singulièrement celui des communications électroniques —, le règlement européen en fait un mécanisme transversal, applicable à tout responsable du traitement, quels que soient son domaine d’activité et la nature des données traitées. Cette généralisation procède d’une logique de transparence : la violation de données n’est plus un évènement que le responsable du traitement pourrait absorber dans le silence de son organisation interne, mais un fait dont il doit rendre compte, à bref délai, à l’autorité de contrôle et, le cas échéant, aux personnes exposées au risque.
I) Notion
Le RGPD définit en son article 4, 12 la violation de données à caractère personnel comme « une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données »
Sensiblement dans le même sens, l’article 34 bis de la loi informatique et libertés prévoit que « on entend par violation de données à caractère personnel toute violation de la sécurité entraînant accidentellement ou de manière illicite la destruction, la perte, l’altération, la divulgation ou l’accès non autorisé à des données à caractère personnel faisant l’objet d’un traitement dans le cadre de la fourniture au public de services de communications électroniques. »
Atteinte à la sécurité d’un traitement de données à caractère personnel ayant pour effet, fût-ce de façon accidentelle, de compromettre l’une des trois propriétés cardinales de la donnée — sa confidentialité, son intégrité ou sa disponibilité. La notion est neutre quant à l’origine de l’atteinte : elle englobe aussi bien l’acte malveillant d’un tiers (cyberattaque, intrusion) que la simple négligence interne (envoi erroné d’un courriel, perte d’un support, suppression involontaire d’un fichier).
Il ressort de ces deux définitions que, pour qu’une violation de données à caractère personnel soit caractérisée, deux éléments doivent être réunis :
- Un traitement de données à caractère personnel doit avoir été mis en œuvre
- Les données ont fait l’objet d’une violation laquelle consiste
- Soit en la destruction, la perte, l’altération, la divulgation non autorisée de données
- Soit en l’accès non autorisé à ces données
Encore convient-il de ne pas confondre la violation de données, au sens du l’article 4, 12, avec le simple incident de sécurité. Tout incident de sécurité n’emporte pas violation de données : il ne le devient que pour autant qu’il affecte des données à caractère personnel. Une attaque par déni de service qui se borne à rendre indisponible un site vitrine, sans toucher au moindre fichier de données identifiantes, demeure un incident de sécurité sans constituer, en lui-même, une violation de données. À l’inverse, une violation de données suppose toujours, en amont, une atteinte à la sécurité : la divulgation volontaire et licite de données — par exemple en exécution d’une obligation légale de communication — ne saurait, faute d’atteinte à la sécurité, recevoir cette qualification.
Dans son avis 03/2014 sur la notification des violations, le G29 considérait que les violations pouvaient être classées selon trois principes de sécurité de l’information bien connus :
- Violation de la confidentialité: la divulgation ou l’accès non autorisés ou accidentels à des données à caractère personnel
- Violation de l’intégrité: l’altération non autorisée ou accidentelle de données à caractère personnel
- Violation de la disponibilité: la destruction ou la perte accidentelles ou non autorisées de l’accès15 à des données à caractère personnel
A) Illustrations des trois catégories.
- Confidentialité — un salarié adresse par mégarde un fichier comportant les bulletins de paie de l’ensemble du personnel à un destinataire extérieur ; les données, sans être altérées ni perdues, ont été portées à la connaissance d’un tiers non autorisé.
- Intégrité — à la suite d’une intrusion, les coordonnées bancaires enregistrées dans une base sont silencieusement modifiées, de sorte que les données conservées ne correspondent plus à la réalité.
- Disponibilité — un rançongiciel chiffre l’unique copie d’un fichier de patients dépourvu de sauvegarde, privant le responsable du traitement de tout accès à des données dont la perte est, en l’état, irréversible.
Il convient également de noter qu’en fonction des circonstances, une violation peut concerner à la fois la confidentialité, l’intégrité et la disponibilité de données à caractère personnel ou une combinaison de ces éléments. Une même cyberattaque peut, d’un seul trait, exfiltrer des données — atteinte à la confidentialité —, les corrompre — atteinte à l’intégrité — et en chiffrer les copies — atteinte à la disponibilité.
S’il est relativement facile de déterminer si une violation de la confidentialité ou de l’intégrité s’est produite, il peut être moins évident de déterminer l’existence d’une violation de la disponibilité. Une violation sera toujours considérée comme une violation de la disponibilité en cas de perte ou de destruction permanente de données à caractère personnel. La difficulté tient à ce que l’indisponibilité peut n’être que temporaire : une interruption de service rapidement résorbée, sans perte définitive de données, n’en demeure pas moins une violation lorsqu’elle prive, fût-ce passagèrement, le responsable du traitement de l’accès aux données — la durée de l’indisponibilité pesant alors sur l’appréciation du risque, non sur la qualification de violation.
II) Enjeux
Comme relevé pour le Groupe de l’article 29, une violation de données à caractère personnel peut potentiellement avoir, pour les personnes concernées, toute une série de conséquences négatives, susceptibles d’entraîner des dommages physiques, matériels ou un préjudice moral.
Le RGPD indique que ces dommages et préjudices peuvent inclure une perte de contrôle sur leurs données à caractère personnel, la limitation de leurs droits, une discrimination, un vol ou une usurpation d’identité, une perte financière, un renversement non autorisé de la procédure de pseudonymisation, une atteinte à la réputation ou une perte de confidentialité de données à caractère personnel protégées par le secret professionnel. Ils peuvent également comprendre tout autre dommage économique ou social important pour les personnes concernées.
Pour ces raisons, le RGPD exige donc du responsable du traitement qu’il notifie toute violation à l’autorité de contrôle, à moins qu’elle ne soit pas susceptible d’engendrer le risque que de telles conséquences négatives ne se produisent. Lorsqu’en revanche, ce risque est élevé, le RGPD exige du responsable du traitement qu’il communique la violation aux personnes concernées dans les meilleurs délais.
L’obligation de notification n’est pas une simple recommandation de bonne pratique : elle est assortie d’une double sanction qui en assure l’effectivité. D’une part, le manquement à l’obligation prévue par les articles 33 et 34 expose le responsable du traitement aux amendes administratives prononcées par l’autorité de contrôle, lesquelles peuvent, en vertu de l’article 83, 4, du RGPD, atteindre 10 000 000 d’euros ou, s’agissant d’une entreprise, 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. D’autre part, et indépendamment de toute sanction administrative, l’article 82 du règlement ouvre à toute personne ayant subi, du fait d’une violation, un dommage matériel ou moral, un droit à la réparation intégrale de son préjudice à la charge du responsable du traitement — la jurisprudence européenne admettant que la perte de contrôle sur ses propres données, voire la seule crainte d’un usage abusif consécutif à la violation, puisse caractériser un préjudice moral réparable. Le défaut de notification opportune n’est donc pas un manquement anodin : il aggrave l’exposition du responsable du traitement, tant au regard du risque répressif que du risque indemnitaire.
Deux sortes de notifications sont ainsi envisagées par le texte :
- La notification à l’autorité de contrôle
- La notification aux personnes concernées
III) La notification des violations de données à l’autorité de contrôle
A) Principe
1) Exigence de notification
L’article 33 du RGPD dispose que en cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente, soit à la CNIL lorsque la violation intervient sur le territoire français.
Quant au sous-traitant, il a l’obligation de notifier au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance.
Cette articulation traduit une stricte répartition des rôles : le sous-traitant n’est jamais le débiteur de la notification à l’autorité de contrôle — qui demeure, en toute hypothèse, à la charge du responsable du traitement —, mais il en constitue le premier maillon, en ce que la connaissance qu’il acquiert de la violation déclenche, par ricochet, le délai imparti au responsable du traitement. C’est dire l’importance des stipulations contractuelles encadrant cette alerte, dont la clause de notification interne au contrat de sous-traitance doit organiser la promptitude.
Plus encore, en application de l’article 28, 3, f, il doit, aider le responsable du traitement à garantir le respect de l’obligation de notification, compte tenu de la nature du traitement et des informations à la disposition du sous-traitant.
2) Contenu de la notification
La notification dont est destinataire l’autorité de contrôle doit :
- Décrire la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d’enregistrements de données à caractère personnel concernés ;
- Communiquer le nom et les coordonnées du délégué à la protection des données ou d’un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;
- Décrire les conséquences probables de la violation de données à caractère personnel ;
- Décrire les mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.
Ce contenu, qualifié de minimal par le texte, obéit à une logique à la fois descriptive et prospective : descriptive, en ce qu’il s’agit de circonscrire l’ampleur de l’atteinte — sa nature, son périmètre, le volume des données et le nombre des personnes touchées ; prospective, en ce que la notification doit déjà exposer les conséquences probables de la violation et les remèdes engagés. Le responsable du traitement n’est donc pas convié à un simple constat : il lui incombe de démontrer qu’il a pris la mesure de l’incident et qu’il s’emploie à en juguler les effets.
3) Le délai de notification
- La notification à bref délai
- L’article 33, 1 du RGPD prévoit que la notification de la violation de données doit intervenir dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques.
- Cette exigence soulève la question de savoir quand un responsable du traitement peut être considéré comme ayant pris « connaissance » d’une violation.
- Le Groupe de l’article 29 considère qu’un responsable du traitement doit être considéré comme ayant pris « connaissance » lorsqu’il est raisonnablement certain qu’un incident de sécurité s’est produit et que cet incident a compromis des données à caractère personnel.
- Au vrai, le moment exact où un responsable du traitement peut être considéré comme ayant pris « connaissance » d’une violation spécifique dépendra des circonstances de la violation en question.
- Dans certains cas, il sera relativement clair dès le début qu’une violation s’est produite, tandis que dans d’autres, un certain temps pourrait être nécessaire avant de pouvoir déterminer si des données à caractère personnel ont été compromises.
- Après avoir pris connaissance d’un incident, le responsable du traitement doit notifier toute violation soumise à l’obligation de notification dans les meilleurs délais, et, si possible, dans les 72 heures.
- Pendant cette période, il appartient au responsable du traitement d’évaluer le risque probable pour les personnes concernées afin de déterminer si l’obligation de notification s’applique et quelle ou quelles mesures doivent être prises afin de remédier à cette violation.
Computation concrète du délai de 72 heures. Une société constate, un vendredi à 16 heures, qu’un fichier client a été exfiltré ; la certitude raisonnable que des données à caractère personnel ont été compromises est acquise à cet instant, qui marque le point de départ du délai. Le responsable du traitement dispose alors, en principe, jusqu’au lundi à 16 heures pour notifier la CNIL — le délai courant de manière continue, sans suspension les samedi et dimanche. Encore le standard de référence n’est-il pas le terme de 72 heures, mais celui des « meilleurs délais » : si la nature de la violation est d’emblée établie, attendre l’échéance pour notifier serait fautif. Le seuil de 72 heures fixe un maximum, non un délai de confort.
- La notification échelonnée
- En fonction de la nature de la violation, il peut être nécessaire que le responsable du traitement effectue une enquête complémentaire afin d’établir tous les faits pertinents liés à l’incident.
- Aussi l’article 33, 4, dispose-t-il que « si, et dans la mesure où, il n’est pas possible de fournir toutes les informations en même temps, les informations peuvent être communiquées de manière échelonnée sans autre retard indu. »
- Cela signifie que le RGPD reconnaît que les responsables du traitement ne disposeront pas toujours de toutes les informations nécessaires concernant une violation dans les 72 heures après en avoir pris connaissance, dès lors que l’ensemble des détails de l’incident peuvent ne pas être systématiquement disponibles au cours de cette période initiale.
- Il autorise donc une notification échelonnée.
- Une telle notification interviendra plus probablement dans le cas de violations plus complexes, telles que certains types d’incidents de cybersécurité nécessitant par exemple une enquête approfondie et détaillée afin d’établir pleinement la nature de la violation et la mesure dans laquelle des données à caractère personnel ont été compromises.
- Dans de nombreux cas, le responsable du traitement devra ainsi poursuivre son enquête et fournir des informations complémentaires à l’autorité de contrôle par la suite.
- Il y est autorisé à condition de justifier son retard conformément à l’article 33, 1.
- Le Groupe de l’article 29 recommande que, si le responsable du traitement ne dispose pas encore de toutes les informations nécessaires, il en informe l’autorité de contrôle dans le cadre de sa notification initiale et précise qu’il fournira des informations plus détaillées par la suite.
La notification échelonnée ne doit pas être confondue avec une dérogation au principe de promptitude : elle ne diffère pas la notification, elle en fractionne le contenu. Le responsable du traitement reste tenu d’adresser, dans le délai de droit commun, une notification initiale exposant les éléments déjà connus, quitte à la compléter au fil de l’avancement de son enquête. Le mécanisme préserve ainsi l’information de l’autorité de contrôle sans subordonner l’alerte à l’établissement définitif de tous les faits.
- La notification tardive
- L’article 33, 1 du RGPD prévoit que « lorsque la notification à l’autorité de contrôle n’a pas lieu dans les 72 heures, elle est accompagnée des motifs du retard. »
- Cette disposition reconnaît, au même titre que le concept de notification échelonnée, qu’un responsable du traitement peut ne pas toujours être en mesure de notifier une violation dans ce délai, et qu’une notification tardive pourrait être autorisée.
- Un tel scénario pourrait par exemple se produire lorsqu’un responsable du traitement constate, sur une courte période, plusieurs violations similaires affectant de façon identique de grandes quantités de personnes concernées.
- Un responsable du traitement pourrait prendre connaissance d’une violation et, en entreprenant son enquête et avant la notification, détecter d’autres violations similaires dont la cause diffère.
- En fonction des circonstances, il pourrait falloir un certain temps au responsable du traitement pour établir la portée des violations et pour élaborer une notification constructive comprenant différentes violations très similaires, mais aux causes potentiellement différentes, plutôt que de notifier chaque violation individuellement.
- La notification à l’autorité de contrôle peut par conséquent avoir lieu plus de 72 heures après la prise de connaissance de ces violations par le responsable du traitement.
La tolérance à l’égard de la notification tardive demeure néanmoins étroitement bornée : elle n’est admise que pour autant que le retard soit objectivement justifié et que ses motifs soient portés à la connaissance de l’autorité de contrôle. Le responsable du traitement supporte ici la charge de la justification — actori incumbit probatio —, de sorte qu’un retard non motivé, ou motivé par sa seule négligence, n’échappe pas à la qualification de manquement. La latitude offerte par le texte n’est donc pas une faculté de temporiser, mais un aménagement des hypothèses dans lesquelles la complexité de l’incident fait obstacle à une notification utile dans le délai de principe.
4) La documentation de la violation
Que la violation de données doive ou non être notifiée à l’autorité de contrôle, le responsable du traitement a l’obligation de documenter toutes les violations, comme exigé à l’article 33, 5 du RGPD.
Le texte prévoit que « le responsable du traitement documente toute violation de données à caractère personnel, en indiquant les faits concernant la violation des données à caractère personnel, ses effets et les mesures prises pour y remédier. La documentation ainsi constituée permet à l’autorité de contrôle de vérifier le respect du présent article. »
Cette obligation de documentation est liée au principe de responsabilité du RGPD figurant à l’article 5 2.
L’obligation de documentation procède en effet du principe d’accountability — entendu comme l’exigence faite au responsable du traitement non seulement de respecter le règlement, mais d’être en mesure d’en démontrer le respect. Renversant la logique probatoire classique, ce principe fait peser sur le responsable du traitement la charge de constituer et de conserver la trace de sa diligence : le registre des violations est ainsi le support de cette démonstration, l’instrument par lequel il pourra établir, le moment venu, qu’il a correctement apprécié le risque et déclenché — ou s’est abstenu de déclencher — la notification à bon escient.
Cette exigence de tenir des registres des violations, qu’elles soient sujettes à notification ou non, est également liée aux obligations du responsable du traitement au titre de l’article 24, et l’autorité de contrôle peut demander à voir lesdits registres.
Les responsables du traitement sont donc encouragés à établir un registre interne des violations, qu’ils soient tenus de les notifier ou non.
S’il appartient au responsable du traitement de déterminer la méthode et la structure à utiliser pour documenter une violation, certaines informations clés doivent être incluses en toutes circonstances.
Comme requis à l’article 33, 5, le responsable du traitement doit reprendre des informations concernant la violation, y compris les causes, les faits et les données à caractère personnel concernées. Il doit également inclure les effets et les conséquences de la violation ainsi que les mesures prises par le responsable du traitement pour y remédier.
Outre ces informations, le Groupe de l’article 29 recommande que le responsable du traitement documente également le raisonnement justifiant les décisions prises en réaction à la violation.
En particulier, lorsqu’une violation n’est pas notifiée, la justification de cette décision doit être documentée.
Cette justification doit inclure les raisons pour lesquelles le responsable du traitement considère que la violation est peu susceptible d’engendrer un risque pour les droits et libertés des individus.
L’enjeu probatoire de cette documentation est considérable : c’est précisément en l’absence de notification que la traçabilité du raisonnement se révèle décisive. Faute d’avoir consigné les motifs pour lesquels la violation a été jugée insusceptible d’engendrer un risque, le responsable du traitement se trouverait démuni pour répondre du choix de ne pas notifier, et exposé au reproche d’avoir cherché à soustraire l’incident à la connaissance de l’autorité de contrôle.
B) Exception
L’article 33, 1 prévoit clairement qu’une violation qui n’est « pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques » n’a pas à être notifiée à l’autorité de contrôle.
L’exception se gouverne ainsi par le critère du risque : le seuil de déclenchement de la notification à l’autorité de contrôle n’est pas la survenance d’une violation, mais la probabilité qu’elle engendre un risque — fût-il simple — pour les droits et libertés des personnes. Ce seuil, on le verra, est plus bas que celui qui commande la communication aux personnes concernées, laquelle suppose un risque élevé. Il en résulte une gradation à trois degrés : la violation sans risque, qui n’est ni notifiée ni communiquée mais demeure documentée ; la violation à risque simple, notifiée à la seule autorité de contrôle ; la violation à risque élevé, notifiée à l’autorité et communiquée aux personnes.
Tel pourrait par exemple être le cas lorsque les données à caractère personnel sont déjà disponibles pour le public et qu’une divulgation desdites données n’est pas susceptible d’engendrer un risque pour les personnes concernées.
Ceci contraste avec les obligations de notification s’appliquant aux fournisseurs de services de communications électroniques accessibles au public en vertu de la directive 2009/136/CE, qui dispose que toutes les violations pertinentes doivent être notifiées à l’autorité compétente.
A cet égard, dans son avis 03/2014 sur la notification des violations, le Groupe de l’article 29 expliquait qu’une violation de la confidentialité de données à caractère personnel qui ont été cryptées à l’aide d’un algorithme de pointe constitue, malgré tout, une violation de données à caractère personnel, et que celle-ci devait être notifiée.
Néanmoins, si la confidentialité de la clé de cryptage est intacte – soit que la clé n’a été compromise dans aucune violation de sécurité et a été générée de façon à ne pouvoir être trouvée, par aucun moyen technologique existant, par quelqu’un qui n’est pas autorisé à l’utiliser –, les données sont en principe incompréhensibles.
La violation n’est donc pas susceptible de porter atteinte aux personnes concernées et n’aurait donc pas besoin de leur être communiquée.
Toutefois, même lorsque les données sont cryptées, une perte ou une altération peut avoir des conséquences négatives pour les personnes concernées lorsque le responsable du traitement ne dispose pas de sauvegardes adéquates.
Dans ce cas de figure, il convient de communiquer la violation aux personnes concernées, même si les données elles-mêmes ont fait l’objet de mesures de cryptage adéquates.
Ces développements révèlent la portée exacte de l’incidence du chiffrement : celui-ci n’efface pas la violation, qui demeure constituée et documentée ; il agit sur l’appréciation du risque, et donc sur la nécessité de la communication aux personnes. Encore cette neutralisation n’opère-t-elle qu’au regard de la confidentialité : un chiffrement irréprochable protège la donnée contre la lecture par un tiers, mais il reste sans effet sur l’atteinte à la disponibilité que constituerait la perte de l’unique exemplaire chiffré faute de sauvegarde. La distinction entre les trois propriétés de la donnée — confidentialité, intégrité, disponibilité — retrouve ici toute sa portée pratique.
IV) La notification des violations de données aux personnes concernées
A) Principe
1) Exigence de notification
L’article 34 du RGPD dispose que lorsqu’une violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais.
Il ressort de cette disposition que la notification est ainsi exigée dès lorsque que la violation de données « est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique ».
Le seuil à atteindre est par conséquent plus élevé pour la communication aux personnes concernées que pour la notification à l’autorité de contrôle, et toutes les violations ne devront donc pas être communiquées aux personnes concernées, ce qui les protège de notifications excessives et non nécessaires.
La finalité de la communication aux personnes éclaire d’ailleurs ce relèvement du seuil : là où la notification à l’autorité de contrôle poursuit une fin de supervision, la communication aux personnes poursuit une fin de protection — elle vise à les mettre en mesure d’adopter elles-mêmes les mesures de sauvegarde commandées par la situation, qu’il s’agisse de modifier un mot de passe, de faire opposition sur un moyen de paiement ou de redoubler de vigilance face à d’éventuelles tentatives d’hameçonnage. Réserver cette communication aux seules violations à risque élevé répond ainsi à un double souci : ne pas noyer la personne sous des alertes superflues, qui finiraient par émousser sa vigilance, et concentrer l’information sur les situations où une réaction de sa part est réellement utile.
La question qui alors se pose est de savoir ce que l’on doit entendre par « risque élevé pour les droits et libertés » des personnes.
2) L’appréciation du risque élevé
Le considérant 75 du RGPD indique :
- D’une part, que, les risques pour les droits et libertés des personnes physiques sont susceptibles de présenter différents degrés de probabilité et de gravité
- D’autre part, que, des risques pour les droits et libertés des personnes physiques existent en particulier :
- Lorsque le traitement peut donner lieu à une discrimination, à un vol ou une usurpation d’identité, à une perte financière, à une atteinte à la réputation, à une perte de confidentialité de données protégées par le secret professionnel, à un renversement non autorisé du processus de pseudonymisation ou à tout autre dommage économique ou social important
- Lorsque les personnes concernées pourraient être privées de leurs droits et libertés ou empêchées d’exercer le contrôle sur leurs données à caractère personnel
- Lorsque le traitement concerne des données à caractère personnel qui révèlent l’origine raciale ou ethnique, les opinions politiques, la religion ou les convictions philosophiques, l’appartenance syndicale, ainsi que des données génétiques, des données concernant la santé ou des données concernant la vie sexuelle ou des données relatives à des condamnations pénales et à des infractions, ou encore à des mesures de sûreté connexes
- Lorsque des aspects personnels sont évalués, notamment dans le cadre de l’analyse ou de la prédiction d’éléments concernant le rendement au travail, la situation économique, la santé, les préférences ou centres d’intérêt personnels, la fiabilité ou le comportement, la localisation ou les déplacements, en vue de créer ou d’utiliser des profils individuels
- Lorsque le traitement porte sur des données à caractère personnel relatives à des personnes physiques vulnérables, en particulier les enfants
- Lorsque le traitement porte sur un volume important de données à caractère personnel et touche un nombre important de personnes concernées.
Le considérant 76 précise qu’il convient de déterminer la probabilité et la gravité du risque pour les droits et libertés de la personne concernée en fonction de la nature, de la portée, du contexte et des finalités du traitement.
A cet égard, le risque doit faire l’objet d’une évaluation objective permettant de déterminer si les opérations de traitement des données comportent un risque ou un risque élevé.
Le caractère objectif de cette évaluation mérite d’être souligné. Le responsable du traitement ne saurait s’en remettre à son appréciation subjective ou à son intérêt à minorer la gravité de l’incident : il doit raisonner à partir de critères vérifiables, de sorte que son analyse puisse être reprise et contrôlée par l’autorité. Le risque s’apprécie en outre in concreto, c’est-à-dire au regard des circonstances propres à la violation considérée, et non par référence à une typologie abstraite. C’est la combinaison de la probabilité — la vraisemblance que les conséquences négatives se réalisent — et de la gravité — l’intensité de ces conséquences — qui détermine le niveau du risque, et partant l’étendue des obligations du responsable du traitement.
Le Groupe de l’article 29 recommande que l’évaluation du risque tienne compte d’un certain nombre de critères :
- Le type de violation
- Le type de la violation survenue peut avoir une incidence sur le niveau de risque encouru par les personnes concernées.
- Par exemple, les conséquences d’une violation de la confidentialité dans le cadre de laquelle des informations médicales ont été divulguées à des parties non autorisées pourraient différer de celles engendrées par une violation dans le cadre de laquelle les informations médicales d’un patient ont été perdues ou ne sont plus disponibles.
- La nature, le caractère sensible et le volume des données à caractère personnel
- L’un des facteurs clés dans l’évaluation du risque est le type et le caractère sensible des données à caractère personnel qui ont été compromises par la violation.
- En général, plus les données sont sensibles, plus le risque de dommage sera élevé pour les personnes concernées, mais il convient également de tenir compte des autres données à caractère personnel qui pourraient déjà être disponibles au sujet de la personne concernée.
- Par exemple, dans des circonstances normales, la divulgation du nom et de l’adresse d’une personne est peu susceptible d’entraîner un préjudice important.
- Toutefois, cette même divulgation revêt une tout autre gravité lorsque le nom et l’adresse se rapportent à un parent adoptif et permettent ainsi de localiser un enfant, ou lorsqu’ils sont associés à des données révélant l’appartenance de la personne à une catégorie exposée : c’est l’effet de combinaison des données, autant que leur nature intrinsèque, qui module le risque.
- La facilité d’identification des personnes concernées
- Un facteur important à prendre en compte est la facilité avec laquelle une partie ayant accès à des données à caractère personnel compromises peut identifier des individus spécifiques ou associer les données en question à d’autres informations afin d’identifier ces mêmes individus.
- Dans certaines circonstances, une identification pourrait être possible directement à partir des données à caractère personnel compromises, sans que des recherches spécifiques ne soient nécessaires pour découvrir l’identité de la personne concernée, tandis que dans d’autres, il pourrait être extrêmement difficile d’attribuer des données à caractère personnel à une personne spécifique, bien que cela puisse toujours être possible dans certaines conditions.
- Une identification peut être directement ou indirectement possible à partir des données compromises, comme elle peut dépendre des circonstances spécifiques de la violation et de la disponibilité publique de renseignements personnels connexes.
- C’est ici qu’interviennent les techniques de protection telles que la pseudonymisation ou le chiffrement : en rendant l’identification plus malaisée, voire impossible sans la clé, elles abaissent d’autant le niveau de risque encouru par les personnes concernées.
- La gravité des conséquences pour les personnes concernées
- En fonction de la nature des données à caractère personnel impliquées dans une violation, par exemple des catégories particulières de données, les dommages potentiels pour les personnes concernées peuvent être particulièrement graves, notamment lorsque la violation pourrait entraîner un vol ou une usurpation d’identité, un préjudice physique, une détresse psychologique, une humiliation ou une atteinte à la réputation.
- Si la violation concerne des données à caractère personnel de personnes vulnérables, celles-ci pourraient être exposées à un plus grand risque de dommages.
- Les caractéristiques particulières des personnes concernées
- Une violation peut toucher des données à caractère personnel concernant des enfants ou d’autres personnes vulnérables, qui pourraient alors être exposés à un risque plus important.
- D’autres facteurs spécifiques aux personnes concernées pourraient également affecter la gravité des conséquences de la violation pour les personnes en question.
- Les caractéristiques particulières du responsable du traitement
- La nature et le rôle du responsable du traitement ainsi que de ses activités peuvent affecter le niveau de risque qu’engendre une violation pour les personnes concernées.
- Par exemple, dès lors qu’une organisation médicale traite des catégories particulières de données à caractère personnel, le risque pour les personnes concernées sera plus important en cas de violation de données à caractère personnel que s’il s’agissait d’une liste de diffusion d’un journal.
- Le nombre de personnes concernées
- Une violation peut toucher uniquement une personne, un nombre restreint de personnes ou des milliers de personnes, voire davantage.
- En général, plus le nombre de personnes concernées est élevé, plus les conséquences potentielles d’une violation sont nombreuses.
- Le nombre des personnes touchées ne joue cependant qu’un rôle aggravant et non déterminant : une violation visant une seule personne peut présenter un risque élevé lorsque les données en cause sont particulièrement sensibles, tandis qu’une violation de masse portant sur des données anodines peut demeurer en deçà de ce seuil.
- Éléments généraux
- Lorsqu’il évalue le risque susceptible de résulter d’une violation, le responsable du traitement devrait ainsi examiner à la fois la gravité des conséquences potentielles pour les droits et libertés des personnes concernées et la probabilité que ces conséquences se produisent.
- Il est évident que lorsque les conséquences d’une violation sont potentiellement plus graves, le risque est plus élevé.
- De même, lorsque la probabilité que celles-ci se produisent est plus importante, le risque s’en verra également renforcé.
- En cas de doute, le responsable du traitement devrait opter pour la prudence et procéder à une notification.
Cette dernière recommandation consacre un véritable principe de précaution en matière de notification : le doute doit profiter à l’information, non au silence. Le responsable du traitement qui hésite sur le niveau du risque a tout intérêt à notifier — la notification superflue n’exposant à aucune sanction, là où l’abstention injustifiée engage sa responsabilité. Ces critères, conçus comme une grille d’analyse et non comme une liste cumulative, doivent enfin être maniés ensemble : c’est de leur appréciation combinée que se dégage le niveau de risque, lequel commande, en bout de chaîne, l’étendue des obligations — de la simple documentation interne à la communication aux personnes concernées.
3) Contenu de la notification
Le législateur européen ne s’est pas contenté d’imposer le principe d’une communication à la personne concernée ; il en a précisément déterminé le contenu, afin que cette information ne demeure pas une formalité creuse mais constitue un véritable instrument de protection. La logique est ici limpide : une notification n’a de sens que si elle place son destinataire en mesure de comprendre ce qui lui est arrivé et, surtout, d’adopter les mesures de préservation qui s’imposent.
L’article 34, 2 prévoit que la communication à la personne concernée visée au paragraphe 1 du présent article décrit, en des termes clairs et simples, la nature de la violation de données à caractère personnel et contient au moins les informations et mesures visées à l’article 33, paragraphe 3, points b), c) et d), soit :
- La communication du nom et des coordonnées du délégué à la protection des données ou d’un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;
- La description des conséquences probables de la violation de données à caractère personnel ;
- La description des mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.
Deux observations méritent d’être formulées sur l’économie de ce dispositif.
a) L'exigence d'une information intelligible
En premier lieu, le texte impose une description « en des termes clairs et simples ». L’exigence n’est pas anodine : elle commande au responsable du traitement de proscrire le jargon technique et juridique qui rendrait l’information inaccessible à son destinataire. La personne concernée n’étant pas, par hypothèse, un spécialiste de la sécurité des systèmes d’information, la communication doit être rédigée dans une langue que tout un chacun peut comprendre — à défaut de quoi l’obligation serait formellement satisfaite mais matériellement vidée de sa substance. On retrouve ici la même préoccupation de transparence intelligible qui gouverne l’ensemble du règlement, et que l’article 12 érige en principe directeur de l’information des personnes.
b) Un contenu minimal, et non maximal
En second lieu, l’expression « contient au moins » révèle que le texte fixe un socle minimal et non un plafond. Le responsable du traitement demeure libre — et il y a souvent intérêt — d’enrichir sa communication d’informations complémentaires de nature à éclairer la personne concernée : recommandations pratiques de sécurité, conduite à tenir, voies de recours ouvertes. La logique du règlement est protectrice : tout ce qui dépasse le minimum légal, sans contredire l’exigence de clarté, conforte la position du responsable du traitement et la protection de la personne.
4) Délai de notification
L’article 34, 1 du RGPD prévoit que la notification de la violation doit intervenir dans les plus brefs délais sans autre précision.
La formule appelle une comparaison qui en éclaire la portée. S’agissant de la notification à l’autorité de contrôle, l’article 33, 1 enserre celle-ci dans un délai chiffré — soixante-douze heures au plus après que le responsable du traitement en a pris connaissance —, assorti de l’obligation de motiver tout retard. À l’inverse, l’article 34, 1, qui régit la communication à la personne concernée, ne retient aucun délai quantifié et se borne à exiger une réaction « dans les meilleurs délais ». Cette différence de rédaction n’est nullement le fruit d’une inadvertance : elle traduit une hiérarchie des urgences. Là où la violation est susceptible d’engendrer un risque élevé pour les droits et libertés de la personne, la rapidité de l’information conditionne directement la capacité de cette dernière à se prémunir — surveiller ses comptes, changer ses identifiants, déjouer une tentative de fraude. Le délai doit donc s’apprécier in concreto, à l’aune de l’aptitude de la personne à prendre des mesures de protection avant que le risque ne se réalise.
Le 4 précise que si le responsable du traitement n’a pas déjà communiqué à la personne concernée la violation de données à caractère personnel la concernant, l’autorité de contrôle peut, après avoir examiné si cette violation de données à caractère personnel est susceptible d’engendrer un risque élevé, exiger du responsable du traitement qu’il procède à cette communication ou décider que l’une ou l’autre des conditions visées au paragraphe 3 est remplie.
Cette disposition mérite que l’on s’y arrête, car elle révèle l’office de l’autorité de contrôle en la matière. Loin d’être cantonnée à un rôle passif, la CNIL dispose d’un pouvoir d’injonction : saisie d’une violation que le responsable du traitement aurait omis de communiquer aux personnes concernées, elle peut, après avoir elle-même apprécié l’existence d’un risque élevé, contraindre celui-ci à procéder à cette communication. Le responsable du traitement n’est donc pas seul juge de l’opportunité d’informer : son appréciation est soumise au contrôle a posteriori de l’autorité, laquelle peut substituer la sienne et ordonner la communication qu’il avait cru pouvoir éluder. Réciproquement, l’autorité peut constater que l’une des exceptions du paragraphe 3 est satisfaite et, partant, dispenser le responsable du traitement de toute communication.
Il appartient donc au responsable du traitement de notifier immédiatement à l’autorité de contrôle, soit à la CNIL, toute violation de données.
B) Exceptions
Le principe d’une communication à la personne concernée, posé par l’article 34, 1, ne joue toutefois que lorsque la violation est susceptible d’engendrer un risque élevé pour ses droits et libertés. Encore ce principe connaît-il, en amont même de cette condition, une série de tempéraments. L’article 34, 3 énumère en effet trois hypothèses dans lesquelles la communication individuelle cesse d’être nécessaire. La justification de ces dérogations est commune : dès lors que le risque élevé qui fonde l’obligation a disparu, ou que la communication individuelle se révèle matériellement impraticable, l’information de chaque personne perdrait sa raison d’être. Il ne s’agit donc pas de relâcher la protection, mais de l’ajuster à la réalité du risque résiduel.
Une précision liminaire s’impose : ces exceptions ne dispensent jamais le responsable du traitement de la notification à l’autorité de contrôle prévue par l’article 33, ni de l’obligation de documenter la violation. Elles n’affranchissent que de la seule communication aux personnes concernées. La distinction entre les deux obligations — notifier à la CNIL d’une part, informer les personnes d’autre part — demeure ainsi parfaitement étanche.
L’article 34, 3 définit trois conditions dans lesquelles la communication aux personnes concernées n’est pas nécessaire en cas de violation, à savoir :
- Première condition
- Le responsable du traitement a mis en œuvre les mesures techniques et organisationnelles appropriées afin de protéger les données à caractère personnel préalablement à la violation, en particulier les mesures qui rendent les données à caractère personnel incompréhensibles pour toute personne qui n’est pas autorisée à y avoir accès.
- Cela pourrait par exemple inclure la protection des données à caractère personnel au moyen d’un chiffrement de pointe ou par tokénisation;
La logique de cette première dérogation est celle de la neutralisation préventive du risque. Si les données compromises ont été, antérieurement à la violation, rendues inintelligibles pour quiconque n’est pas habilité à y accéder, alors leur captation par un tiers ne lui livre rien d’exploitable. Le risque élevé qui justifierait l’information des personnes se trouve, en quelque sorte, désamorcé à la source. Encore faut-il que la mesure protectrice soit robuste : un chiffrement obsolète ou une clé compromise ne sauraient bénéficier de la dérogation, car les données redeviendraient alors accessibles. C’est dire que l’exception récompense l’anticipation : elle valorise le responsable du traitement qui, en amont, a investi dans la sécurité de ses traitements.
- Deuxième condition
- Le responsable du traitement a pris, immédiatement après la violation, des mesures qui garantissent que le risque élevé pour les droits et libertés des personnes concernées n’est plus susceptible de se concrétiser.
- Par exemple, en fonction des circonstances du cas d’espèce, le responsable du traitement peut avoir immédiatement déterminé et pris des mesures contre la personne ayant accédé aux données à caractère personnel avant qu’elle n’ait pu les utiliser.
- Il convient cependant toujours de tenir compte des conséquences potentielles de toute violation de la confidentialité, toujours en fonction de la nature des données concernées.
La deuxième dérogation se distingue de la première par son ancrage temporel. Tandis que la première suppose des mesures de protection antérieures à la violation, la seconde vise des mesures postérieures, prises dans l’urgence pour conjurer la réalisation du risque. Le responsable du traitement qui, par sa réactivité, parvient à empêcher l’exploitation des données — en bloquant l’accès, en invalidant les identifiants compromis, en récupérant le support égaré avant toute consultation — n’a plus à informer les personnes, faute de risque résiduel à signaler. L’exception ne récompense plus l’anticipation, mais la diligence dans la réaction.
Le texte assortit cependant cette dérogation d’une réserve de prudence : il convient « toujours » de tenir compte des conséquences potentielles de l’atteinte à la confidentialité, au regard de la nature des données en cause. La nuance est essentielle. Plus les données sont sensibles — données de santé, données bancaires, données révélant une vulnérabilité particulière —, plus l’affirmation que le risque a été entièrement neutralisé doit être maniée avec circonspection. Le doute, en cette matière, doit profiter à la personne concernée et incliner à l’information plutôt qu’à l’abstention.
- Troisième condition
- Contacter les personnes concernées exigerait des efforts disproportionnés
- Par exemple si leurs coordonnées ont été perdues à la suite de la violation ou ne sont tout simplement pas connues.
- Dans un tel cas, le responsable du traitement doit procéder à une communication publique ou prendre une mesure similaire permettant aux personnes concernées d’être informées de manière tout aussi efficace.
- En cas d’efforts disproportionnés, des dispositions techniques pourraient également être envisagées afin que les informations concernant la violation soient disponibles sur demande, ce qui pourrait se révéler utile pour les personnes éventuellement affectées par la violation, mais que le responsable du traitement n’est pas en mesure de contacter par un autre biais.
La troisième et dernière dérogation procède d’une logique différente des deux précédentes. Ici, le risque élevé n’a pas disparu : il subsiste, mais la communication individuelle se heurte à un obstacle matériel — l’impossibilité, ou la difficulté excessive, d’atteindre chacune des personnes concernées. Le texte cite l’hypothèse, fréquente en pratique, où les coordonnées ont été elles-mêmes perdues du fait de la violation, ou n’ont jamais été collectées.
Il faut toutefois bien saisir la portée exacte de cette exception : elle n’éteint pas l’obligation d’information, elle en transforme seulement les modalités. Là où la communication individuelle devient disproportionnée, le règlement impose une communication de substitution — communication publique ou « mesure similaire » — qui doit atteindre les personnes concernées de manière « tout aussi efficace ». L’exigence d’efficacité équivalente est le garde-fou de la dérogation : le responsable du traitement ne saurait se réfugier derrière la disproportion pour se taire ; il doit substituer à l’information ciblée une information collective d’une portée comparable, par voie de presse, de notification sur son site, ou de tout dispositif technique permettant de mettre l’information à disposition sur demande.
En définitive, ces trois exceptions dessinent un régime cohérent. Les deux premières dispensent de toute communication parce que le risque qui la justifiait a été supprimé — soit en amont, par des mesures préventives, soit en aval, par des mesures correctrices. La troisième, à l’inverse, maintient le devoir d’information mais en aménage l’exercice, lorsque la voie individuelle se révèle matériellement disproportionnée. Dans tous les cas, le fil conducteur demeure identique : la communication aux personnes concernées n’est due qu’à proportion de l’utilité qu’elle conserve pour leur protection effective.
Pour aller plus loin
Les ouvrages de référence sur les questions que traite cette étude.
Pour aborder la matière
- Droit des personnes. 5e éd.Astrid Marais · Dalloz
- L'essentiel du droit des personnesCorinne Renault-Brahinsky · Gualino
- Droit des personnes et de la famille: Cours intégral et synthétique + Tableaux et schémasCorinne Renault-Brahinsky · Gualino
Les ouvrages de référence
- Droit international privé (2022)Bernard Audit · LGDJ
- Droit des sûretésPhilippe Pétel · LexisNexis
- Les régimes matrimoniaux. 11e éd.Janine Revel · Dalloz
- Droit des sûretés. 10e éd.Albiges · Dalloz
- Droit des sûretés et de la publicité foncière 8ed (Précis)Philippe Simler · Dalloz
- Droit des régimes matrimoniauxPhilippe Malaurie · LGDJ
Le code
Le vocabulaire juridique
Liens partenaires Amazon — Gdroit perçoit une rémunération sur les achats remplissant les conditions requises.
Une réponse
Félicitations pour ce zoom sur la violation de données !