Catégories: Insights

Tag: GDPR, protezione dei dati personali, whistleblower, Whistleblowing


21 Fév 2020

Chiffrage et protocole de communication sécurisée pour protéger les lanceurs d’alerte (Il Quotidiano del Lavoro de Il Sole 24 Ore, 21 février 2020 – Vittorio De Luca, Antonella Iacobellis, Martina De Angeli)

L’Autorité garante pour la protection des données personnelles, par l’arrêté n° 17 du 23 janvier 2020, qui sanctionne une université italienne pour ne pas avoir protégé de manière adéquate la confidentialité des données d’identification de deux sujets, les lanceurs d’alerte, qui avaient signalé de potentiels comportements illicites, a réitéré l’existence d’une obligation, pour l’employeur « Responsable du traitement » (aux termes de l’article 4 du Règlement UE 2016/679, le « RGPD ») de mettre en œuvre des mesures techniques et organisationnelles adaptées pour garantir la protection des données personnelles traitées (cf. Newsletter du garant n° 462 du 18 février 2020).

De manière plus spécifique, à l’époque des faits, l’Université, pour répondre aux obligations de protection adéquate du salarié qui signale des conduites illicites au sein de l’environnement de travail (le « lanceur d’alerte » introduit dans le droit italien par le décret législatif n° 165 du 30 mars 2001), avait choisi d’utiliser une solution technologique. Dans ce cas, pour garantir la protection de l’acquisition et de la gestion des signalements des comportements illicites, l’Université avait recours à l’utilisation d’une plateforme logicielle fournie par un sujet tiers extérieur à l’organisation de l’Université en elle-même.

Pendant une modification avec mise à jour simultanée du logiciel, un phénomène dit d’écrasement des autorisations d’accès s’est produit, ce qui a entraîné l’exposition des données personnelles des deux lanceurs d’alerte, sur certains moteurs de recherche accessibles et visualisables par quiconque effectuait une recherche sur Internet.

Face à quoi, l’Université a notifié l’Autorité garante pour la protection des données personnelles d’une violation, appelée data breach, par laquelle elle dénonçait la dispersion des données personnelles courantes des deux lanceurs d’alerte sur le réseau public, rendues de cette manière potentiellement consultables par tous. 

L’activité d’instruction, mise en œuvre par l’Autorité garante de la protection des données personnelles, a relevé que l’Université n’avait pas adopté certains moyens techniques et organisationnels, destinés à garantir « les exigences de sécurité et de confidentialité propres à la gestion des données dans le cadre de procédures de lancement d’alerte », en ne prévoyant pas, notamment, une procédure correcte pour le contrôle des accès, qui aurait dû limiter le traitement des données au personnel autorisé.

En effet, l’Université s’était limitée à s’approprier les mesures de sécurité choisies par le fournisseur du logiciel. Toutefois, les mesures de sécurité susmentionnées n’étaient ni adaptées ni adéquates, puisque qu’elles ne prévoyaient pas de moyens comme le chiffrage ou l’adoption d’un protocole de communication sécurisée des informations, permettant ainsi la violation de la confidentialité et de l’intégrité des données personnelles traitées et la conservation et l’accessibilité inadaptées de celles-ci.

En particulier, l’Autorité garante pour la protection des données personnelles a affirmé que « Concernant l’application en question, compte tenu de la nature, de l’objet et des finalités du traitement, ainsi que du risque élevé pour les droits et les libertés des personnes fournissant le signalement, la solution adoptée par l’Université ne peut être considérée comme une mesure technique adaptée pour garantir la confidentialité et l’intégrité des données traitées, ainsi que l’authenticité du site web visualisé par les sujets qui l’utilisent aussi bien comme canal d’envoi des signalements (employés, étudiants, etc.) que comme instrument de gestion de celles-ci (RPCT et ses éventuels collaborateurs ».

Cliquez ici pour continuer à lire l’article.

Inscrivez-vous à notre lettre d’information

Contacts

Vous avez besoin d'informations ? Écrivez-nous et notre équipe d'experts vous répondra dans les plus brefs délais.

Remplissez le formulaire

Autres nouveautés et insights

20 Mai 2026

Webinar « Décret du 1er mai : les principales nouveautés » – Un Caffè HR avec De Luca & Partners

À l’occasion de notre webinaire « Un Caffè HR avec De Luca Partners », les intervenants Silvia Zulato, Senior Associate, et Alessandro Riccardo Polli, de la division Conseil…

12 Mai 2026

Licenciement légitime pour fausse déclaration des présences et utilisation des données des systèmes d’accès (Camera di Commercio Francese in Italia – Vittorio De Luca, Silvia Zulato)

Avec l’ordonnance n° 7985 du 31 mars 2026, la Cour de cassation italienne a confirmé la légalité du licenciement pour juste cause infligé à un salarié pour des…

30 Avr 2026

Webinar « Bonus : que faut-il savoir en matière d’objectifs ? » – Un Caffè HR avec De Luca & Partners

Hier, à l’occasion de notre premier webinar « Un Caffè HR avec De Luca & Partners », les intervenants Vittorio De Luca, Managing Partner, et Alessandra Zilla, Managing…

27 Avr 2026

Gestion de la messagerie électronique professionnelle après la cessation du contrat de travail: le Garante étend le droit d’accès à l’ensemble des courriels de la boîte e-mail nominative

« Le salarié peut accéder aux messages de son compte e-mail professionnel ainsi qu’aux documents présents sur son ordinateur après la fin du contrat de travail. Toute limitation…

27 Avr 2026

La NASpI et la démission pour transfert à plus de 50 km : selon la Cour de cassation italienne, la seule distance ne suffit pas, il faut prouver le manquement de l’employeur.

Avec l’ordonnance n° 10559 du 21 avril 2026, la Cour de cassation italienne s’est prononcée en matière d’indemnité de chômage (NASpI) à la suite de démissions pour juste…

27 Avr 2026

Sais-tu que… la période d’essai est nulle si les tâches sont indiquées de manière générique ?

Le Tribunal de Milan, Section Travail, par l’arrêt n° 683 du 3 avril 2026, a rappelé que la clause de période d’essai n’est valable que si elle contient…