SuisseFR

Qui doit annoncer une fuite de données survenue chez un sous-traitant ?

Le sous-traitant annonce dans les meilleurs délais au responsable du traitement tout cas de violation de la sécurité des données. Le responsable du traitement annonce dans les meilleurs délais au Préposé fédéral à la protection des données et à la transparence les cas entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. Il informe aussi la personne concernée lorsque cela est nécessaire à sa protection ou lorsque le Préposé fédéral à la protection des données et à la transparence l’exige.

En cas de fuite de données survenue chez un sous-traitant, la loi répartit l’annonce entre deux acteurs. Le sous-traitant annonce dans les meilleurs délais au responsable du traitement tout cas de violation de la sécurité des données. Ensuite, le responsable du traitement annonce dans les meilleurs délais au Préposé fédéral à la protection des données et à la transparence les cas de violation de la sécurité des données entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. Il faut donc vérifier à la fois qui agit comme sous-traitant, qui est le responsable du traitement, et si le cas présente vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée.[1]

Lorsque le responsable du traitement fait l’annonce au Préposé fédéral à la protection des données et à la transparence, l’annonce doit indiquer au moins la nature de la violation de la sécurité des données, ses conséquences et les mesures prises ou envisagées. Le responsable du traitement informe aussi la personne concernée lorsque cela est nécessaire à sa protection ou lorsque le Préposé fédéral à la protection des données et à la transparence l’exige. La loi prévoit qu’il peut restreindre cette information, la différer ou y renoncer dans certains cas, notamment s’il existe un motif au sens de l’art. 26, al. 1, let. b, ou 2, let. b, ou un devoir légal de garder le secret qui l’interdit, si l’information est impossible à fournir ou exige des efforts disproportionnés, ou si l’information peut être garantie de manière équivalente par une communication publique.[1]

La loi prévoit encore que le Préposé fédéral à la protection des données et à la transparence peut, avec l’accord du responsable du traitement, transmettre l’annonce à l’Office fédéral de la cybersécurité pour que celui-ci analyse l’incident. La communication peut contenir des données personnelles, y compris des données sensibles relatives à des poursuites ou à des sanctions pénales ou administratives visant le responsable du traitement. Une annonce fondée sur cet article ne peut être utilisée dans le cadre d’une procédure pénale contre la personne tenue d’annoncer qu’avec son consentement.[1]

Cette réponse résume le texte légal cité tel qu’il est publié sur Fedlex. Vérifiez la disposition actuellement en vigueur et toute modification ultérieure avant d’agir.[1]

Pilotez votre administration avec Numezis

Un agent supervisé qui applique ces règles dans votre gestion quotidienne : comptabilité, TVA, salaires.

L’agent Numezis reprend cette question avec le contexte de votre société : réponse sourcée, puis l’action correspondante préparée dans votre gestion. Un compte gratuit suffit pour commencer — sans carte bancaire, et votre question reste privée. Découvrir Numezis pour PME