SuisseFR

Quand faut-il annoncer une violation de la sécurité des données au PFPDT ?

Le responsable du traitement doit annoncer au PFPDT, dans les meilleurs délais, toute violation de la sécurité des données qui entraîne vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. L’annonce doit au moins décrire la nature de la violation, ses conséquences et les mesures prises ou envisagées.

L’annonce au PFPDT n’est requise que si deux éléments sont réunis: il existe une violation de la sécurité des données et cette violation entraîne vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. Lorsque ce seuil est atteint, le responsable du traitement doit annoncer le cas dans les meilleurs délais. Il faut donc vérifier concrètement la gravité probable de l’atteinte et ne pas se limiter au seul fait qu’un incident technique s’est produit. Le critère déterminant est le risque élevé vraisemblable pour la personne concernée, et non toute violation sans distinction.[1]

Le contenu minimal de l’annonce est aussi précisé: elle doit indiquer au moins la nature de la violation de la sécurité des données, ses conséquences et les mesures prises ou envisagées. En parallèle, le sous-traitant n’annonce pas directement au PFPDT selon cet article; il annonce dans les meilleurs délais tout cas de violation de la sécurité des données au responsable du traitement. Il faut donc vérifier le rôle de chaque acteur avant d’agir: responsable du traitement pour l’annonce au PFPDT, sous-traitant pour la remontée rapide au responsable du traitement.[1]

L’information de la personne concernée obéit à une règle distincte. Le responsable du traitement l’informe lorsque cela est nécessaire à sa protection ou lorsque le PFPDT l’exige. Cette information peut toutefois être restreinte, différée ou omise dans certains cas prévus par la loi, notamment s’il existe un motif visé par l’art. 26, al. 1, let. b, ou 2, let. b, ou un devoir légal de garder le secret, si l’information est impossible à fournir ou exige des efforts disproportionnés, ou si une communication publique garantit une information équivalente. D’autres effets sont aussi prévus: avec l’accord du responsable du traitement, le PFPDT peut transmettre l’annonce à l’Office fédéral de la cybersécurité pour analyse de l’incident.[1]

Cette réponse résume le texte légal cité tel que publié sur Fedlex. Il faut vérifier la disposition actuellement en vigueur ainsi que toute modification ultérieure avant d’agir.[1]

Pilotez votre administration avec Numezis

Un agent supervisé qui applique ces règles dans votre gestion quotidienne : comptabilité, TVA, salaires.

L’agent Numezis reprend cette question avec le contexte de votre société : réponse sourcée, puis l’action correspondante préparée dans votre gestion. Un compte gratuit suffit pour commencer — sans carte bancaire, et votre question reste privée. Découvrir Numezis pour PME