SuisseFR

Faut-il informer les personnes concernées en cas de fuite de données ?

Pas dans tous les cas. Le responsable du traitement doit informer la personne concernée lorsque cela est nécessaire à sa protection ou lorsque le PFPDT l’exige. La loi prévoit aussi des cas où cette information peut être restreinte, différée ou omise.

En cas de violation de la sécurité des données, l’information des personnes concernées n’est pas automatique dans tous les cas. La règle posée est que le responsable du traitement informe la personne concernée lorsque cela est nécessaire à sa protection ou lorsque le PFPDT l’exige. Il faut donc vérifier concrètement si l’information est utile pour permettre à la personne de se protéger face aux conséquences de l’incident. En parallèle, la loi prévoit une obligation distincte d’annonce au PFPDT dans les meilleurs délais lorsque la violation entraîne vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée; cette annonce ne remplace pas, à elle seule, l’information de la personne concernée lorsque les conditions de celle-ci sont remplies.[1]

  • L’information de la personne concernée peut être restreinte, différée ou abandonnée s’il existe un motif au sens de l’art. 26, al. 1, let. b, ou 2, let. b, ou un devoir légal de garder le secret qui l’interdit.
  • Elle peut aussi être écartée si l’information est impossible à fournir ou exige des efforts disproportionnés.
  • Enfin, l’information individuelle peut être remplacée si l’information de la personne concernée peut être garantie de manière équivalente par une communication publique.
  • Si un sous-traitant constate une violation, il doit l’annoncer dans les meilleurs délais au responsable du traitement; il faut donc aussi vérifier qui porte l’obligation d’informer la personne concernée.

[1]

Pour appliquer correctement cette règle, il convient de distinguer plusieurs questions: qui est le responsable du traitement, si la fuite crée vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux, si une information directe est nécessaire à la protection de la personne concernée, et si l’un des motifs légaux permet de restreindre, différer ou renoncer à cette information. Lorsque l’annonce au PFPDT est requise, elle doit indiquer au moins la nature de la violation de la sécurité des données, ses conséquences et les mesures prises ou envisagées. Ces éléments aident aussi à apprécier si une information des personnes concernées est nécessaire à leur protection.[1]

Cette réponse résume le texte légal cité tel que publié sur Fedlex. Avant d’agir, vérifiez la disposition actuellement en vigueur ainsi que toute modification ultérieure.[1]

Pilotez votre administration avec Numezis

Un agent supervisé qui applique ces règles dans votre gestion quotidienne : comptabilité, TVA, salaires.

L’agent Numezis reprend cette question avec le contexte de votre société : réponse sourcée, puis l’action correspondante préparée dans votre gestion. Un compte gratuit suffit pour commencer — sans carte bancaire, et votre question reste privée. Découvrir Numezis pour PME

Faut-il informer les personnes concernées en cas de fuite de données ? | Numezis