Comment classifier un incident de confidentialité ?
Chaque alerte ne constitue pas une violation notifiable, mais exige une évaluation rapide :
- Catégorie 1 : Divulgation accidentelle — e-mail envoyé au mauvais destinataire ou perte d'un appareil contenant des données.
- Catégorie 2 : Accès non autorisé — un employé accède à des données personnelles sans besoin professionnel.
- Catégorie 3 : Utilisation abusive délibérée — extraction volontaire de données à des fins personnelles ou concurrentielles.
- Catégorie 4 : Défaillance systémique — faille de conception exposant des données à grande échelle.
Les catégories 2 à 4 imposent une escalade immédiate vers le Délégué à la Protection des Données (DPO).
Qu'est-ce que la décision de notification RGPD sous 72 heures ?
Selon l'article 33 du RGPD, les violations de données personnelles doivent être notifiées à l'autorité de contrôle sous 72 heures maximum après en avoir pris connaissance, à moins que la violation ne soit pas susceptible de créer un risque pour les droits et libertés des personnes.
Chronologie des 72 heures :
Heures 0–4 : Confinement immédiat
- Bloquer les accès, désactiver le système compromis, alerter le DPO.
Heures 4–24 : Évaluation de la portée
- Déterminer le type de données compromises et le nombre de personnes concernées.
Heures 24–72 : Décision de notification
- Si le risque est avéré, envoyer la notification à l'autorité de contrôle (une notification partielle est acceptée si l'enquête se poursuit).
- Déterminer s'il faut notifier individuellement les personnes concernées (obligatoire en cas de risque élevé, article 34).
Comment mener l'enquête et préserver les preuves ?
Après la gestion de l'urgence, l'enquête de fond commence :
- Forensic numérique — journaux d'accès, transferts de données, en-têtes d'e-mails pour identifier l'origine et l'ampleur.
- Entretiens — interroger les salariés pour qualifier l'intention (erreur ou acte malveillant).
- Audit de processus — corriger les failles techniques et les défauts de formation.
Autres Ressources
- Directive européenne : Le guide complet — liens étroits entre RGPD et canaux d'alerte.
- Processus d'enquête sur les fraudes — techniques de préservation de preuves numériques.
- Sécurité & Conformité VoiCase — comment nous sécurisons les données d'enquêtes.
Obtenir le chapitre d'enquête complet
Cet article est un résumé du chapitre Violations de la confidentialité et des données du guide d'enquête VoiCase. Le chapitre complet comprend des procédures détaillées, des modèles d'entretien et des listes de contrôle de documentation.
Lire le chapitre complet