Politique de réponse aux violations de données
Introduction
La présente politique décrit la réponse de revzper SAS aux violations de données à caractère personnel, afin de garantir le respect des réglementations applicables en matière de protection des données et de minimiser les risques pour les personnes.
Obligations en matière de réponse aux violations de données
1. Évaluation de la violation
En cas de violation de données à caractère personnel, revzper SAS évaluera la nature, la portée et l’impact potentiel dans les 24 heures suivant sa détection.
2. Notification à l’autorité de contrôle
Si la violation est susceptible d’engendrer un risque pour les droits et libertés des personnes, revzper SAS notifiera l’autorité de contrôle compétente dans les 72 heures suivant sa détection.
Réf. : RGPD, art. 33
3. Notification aux personnes concernées
Si la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, revzper SAS en informera les personnes concernées dans les meilleurs délais. Ces risques comprennent la discrimination, l’usurpation d’identité, la perte financière ou d’autres préjudices économiques ou sociaux importants.
Réf. : RGPD, art. 34, considérant 85 du RGPD
4. Documentation de la violation
revzper SAS documentera toutes les violations, y compris leurs causes, leurs effets et les mesures correctives prises.
Réf. : RGPD, art. 33(5), RGPD, art. 30(1)(g)
5. Mesures préventives
revzper SAS mettra en œuvre des mesures afin d’empêcher la récurrence des violations de données à caractère personnel.
Processus de notification à l’autorité de contrôle
1. Autorité de notification
En cas de violation de données à caractère personnel nécessitant une notification à l’autorité de contrôle compétente dans les 72 heures, revzper SAS transmettra la notification de violation à l’Autorité française de protection des données (CNIL).
2. Portail de notification
La notification sera transmise par l’intermédiaire du portail officiel en ligne de la CNIL.
3. Contenu du dossier de notification
Le dossier de notification comprendra :
- Une description de la nature de la violation de données à caractère personnel, y compris les catégories et le nombre approximatif de personnes concernées et d’enregistrements de données à caractère personnel concernés ;
- Le nom et les coordonnées du délégué à la protection des données (DPO) ou d’un autre point de contact auprès duquel des informations complémentaires peuvent être obtenues ;
- Une description des conséquences probables de la violation de données à caractère personnel ;
- Une description des mesures prises ou proposées par revzper SAS pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures visant à atténuer ses éventuels effets préjudiciables.
4. Calendrier de notification
La notification sera préparée et transmise par le DPO ou l’équipe désignée chargée de la réponse aux incidents dans le délai de 72 heures.
5. Documentation de la notification
Toutes les notifications de violation seront documentées dans le modèle interne de documentation des violations.
Réf. : RGPD, art. 33(5)
Modèle interne de documentation des violations
1. Objet de la documentation
Toutes les violations de données à caractère personnel seront documentées à l’aide d’un modèle standardisé afin de garantir la cohérence, la traçabilité et le respect des réglementations applicables.
2. Champs de documentation de la violation
Le modèle de documentation de la violation comprend les champs suivants :
- ID de la violation : Identifiant unique de la violation.
- Date/heure de détection : Date et heure auxquelles la violation a été détectée.
- Produit : Le ou les produits concernés par la violation.
- Environnement d’hébergement : L’environnement d’hébergement dans lequel la violation s’est produite.
- Emplacement des données : L’emplacement géographique des données concernées.
- Description de la violation : Une description détaillée de la nature et de la portée de la violation.
- Catégories de données concernées : Les catégories de données à caractère personnel concernées.
- Nombre approximatif de personnes concernées : Le nombre approximatif de personnes touchées par la violation.
- Date/heure de l’évaluation : Date et heure auxquelles la violation a été évaluée.
- Évaluation des risques : Le niveau de risque évalué (faible, moyen, élevé) et sa justification.
- Notification à l’autorité de contrôle : Date et heure de la notification à l’autorité de contrôle, le cas échéant.
- Notification aux personnes concernées : Date et heure de la notification aux personnes concernées, le cas échéant.
- Mesures correctives prises : Une description des mesures prises pour remédier à la violation et empêcher sa récurrence.
- Analyse de la cause première : La cause première de la violation et tout problème systémique identifié.
- Mesures préventives : Mesures supplémentaires mises en œuvre pour empêcher la récurrence.
- Date de l’examen par le DPO : Date à laquelle le DPO a examiné et approuvé la documentation de la violation.
3. Processus de documentation
Réf. : RGPD, art. 30(1)(g)
Le processus de documentation de la violation comprend les étapes suivantes :
- Documentation initiale : L’équipe chargée de la réponse aux incidents remplira le modèle dans les 24 heures suivant la détection de la violation.
- Mise à jour de l’évaluation : L’évaluation des risques et les mesures correctives seront mises à jour au fur et à mesure de l’avancement de l’enquête.
- Examen final : Le DPO examinera et approuvera la documentation finale dans les 72 heures suivant la détection de la violation.
- Conservation : Le modèle complété sera conservé pendant au moins 3 ans conformément aux réglementations applicables.
4. Stockage et partage de la documentation
Toute la documentation relative aux violations sera conservée de manière sécurisée et communiquée aux parties prenantes concernées, y compris à l’autorité de contrôle et aux personnes concernées, conformément aux exigences des réglementations applicables.