Catégories: Insights, Practice

Tag: Data Breach, EDPB


25 Fév 2021

Violations de données personnelles : Les lignes directrices des autorités de contrôle européennes pour la gestion des violations de données personnelles

L’Autorité de contrôle de la protection des données, par sa newsletter 472 du 25 janvier 2021 a communiqué que le 14 janvier dernier, le CEPD (le « Comité Européen de la Protection des Données ») a adopté de nouvelles Lignes directrices (« Guidelines 01/2021 on Examples regarding Data Breach Notification », les « Lignes directrices ») destinées à aider entreprises et administration à prendre en charge correctement les violations de données personnelles et à définir les processus de gestion du risque.

Ce document vient s’ajouter aux lignes directrices précédentes du Groupe de travail 29 (« Guidelines on Personal data breach notification under Regulation 2016/679 ») qui prévoient quant à elles une analyse technique et théorique des dispositions du Règlement (UE) 2016/697 (le « Règlement ») en matière de violation de données personnelles (ou « Data Breach »).

À la lumière des principes de sécurité des informations, en renvoyant à l’« Opinion 3/2014 » et les « Guidelines WP 250 », le CEPD fournit un classement des différents types de violations, à savoir :

  • « violations de la confidentialité » – qui se produisent en cas de divulgation non autorisée ou d’accès non autorisé aux données personnelles ;
  • « violations de l’intégrité » – qui se produisent en cas d’altération non autorisée ou accidentelle des données personnelles ;
  • « violations de la disponibilité » – qui se produisent en cas de perte accidentelle ou d’accès autorisé ou de destruction de données personnelles.

Les Lignes directrices, en vue de fournir des informations utiles aux Responsables de traitement et aux sous-traitants pour prendre en charge correctement une violation de données personnelles, indiquent les écueils à éviter (ex. : ne pas crypter les données) et prévoient de nombreuses études de cas qui ont impliqué, dans différents pays européens, hôpitaux, banques, entreprises et sociétés de services en ligne de différents types.

Ces cas décrivent les mesures préventives pouvant être adoptées et suggèrent les modalités de mise en œuvre du risk assessment par rapport à la violation subie, les mesure potentielles à adopter pour réduire les risques et les obligations légales à respecter.

Le CEPD a lancé une consultation publique européenne sur le document qui se conclura le 2 mars 2021.

Autres insights connexes:

Inscrivez-vous à notre lettre d’information

Contacts

Vous avez besoin d'informations ? Écrivez-nous et notre équipe d'experts vous répondra dans les plus brefs délais.

Remplissez le formulaire

Autres nouveautés et insights

1 Oct 2026

E-mail professionnelle et contrôles défensifs : quand le RGPD et le droit du travail ne coïncident pas

L’affaire Piaggio illustre de manière particulièrement évidente comment, face aux mêmes faits, des appréciations profondément différentes peuvent coexister selon la perspective adoptée. Par une décision du 13 juin…

1 Oct 2026

NASpI et réintégration : le choix du salarié entraîne la perte de l’allocation

Sommaire La Cour de cassation, par son récent arrêt n° 24981 du 3 septembre 2026, a jugé que, lorsqu’un licenciement est annulé avec ordre de réintégration en application…

1 Oct 2026

Saviez-vous que… un témoignage rendu en justice peut avoir une portée disciplinaire et, dans les cas les plus graves, justifier un licenciement ?

La Cour de cassation italienne, section Travail, par son ordonnance n° 25687 du 22 septembre 2026, s’est prononcée sur la portée disciplinaire des déclarations faites par un salarié…

29 Sep 2026

Shadow AI en entreprise : comment maîtriser les risques, les données et la sécurité (Agenda digitale, 29 Septembre 2026 – Vittorio De Luca et Martina De Angeli)

La diffusion d’outils d’intelligence artificielle utilisés sans autorisation de l’entreprise expose les organisations à des risques liés aux données personnelles, aux informations confidentielles, au savoir-faire et à la…

24 Sep 2026

Le concept de « territoire » dans le cadre de la clause de non-concurrence (Top24 Lavoro Ai – Il Sole 24 Ore, 24 September 2026 – Vittorio De Luca et Alessandro Ferrari)

Les problématiques d’interprétation à la lumière de la jurisprudence la plus récente en matière de nullité de la clause de non-concurrence pour imprécision de la limitation territoriale Par…

16 Sep 2026

Le saviez-vous… La violation répétée des procédures internes de l’entreprise peut justifier le licenciement du responsable d’un point de vente ?

La Cour de cassation, chambre sociale, par l’ordonnance n° 25231 du 11 septembre 2026, a confirmé la légalité du licenciement pour faute grave prononcé à l’encontre d’une responsable…