SuisseFR

Quelles mesures techniques et organisationnelles faut-il prendre pour protéger les données ?

Il faut prendre des mesures appropriées couvrant au moins trois objectifs: la confidentialité, la disponibilité et l’intégrité, ainsi que la traçabilité. Cela implique notamment de limiter les accès aux données, aux locaux et aux systèmes, de protéger les supports, la mémoire et les communications, de pouvoir restaurer rapidement les données, de maintenir les systèmes à jour en matière de sécurité et de vérifier qui saisit, modifie ou reçoit les données personnelles.

Pour assurer la confidentialité, des mesures appropriées doivent limiter l’accès aux données personnelles aux seules personnes autorisées qui en ont besoin pour accomplir leurs tâches. Il faut aussi restreindre l’accès aux locaux et aux installations utilisés pour le traitement de données, afin que seules les personnes autorisées puissent y entrer. Enfin, les personnes non autorisées ne doivent pas pouvoir utiliser les systèmes de traitement automatisé de données personnelles à l’aide d’installations de transmission. En pratique, il convient donc de vérifier séparément les droits d’accès aux données, l’accès physique aux lieux et équipements, ainsi que les possibilités d’utilisation à distance ou via des moyens de transmission, car ces trois volets relèvent chacun d’un contrôle distinct prévu pour la confidentialité.[1]

Pour assurer la disponibilité et l’intégrité, des mesures appropriées doivent empêcher les personnes non autorisées de lire, copier, modifier, déplacer, effacer ou détruire des supports de données, ainsi que d’enregistrer, lire, modifier, effacer ou détruire des données personnelles dans la mémoire. La protection doit aussi couvrir la communication des données et le transport des supports de données. Il faut en outre que la disponibilité des données personnelles et l’accès à celles-ci puissent être rapidement restaurés en cas d’incident physique ou technique. Les fonctions du système doivent être disponibles, les dysfonctionnements signalés, et les données stockées ne doivent pas pouvoir être endommagées en cas de dysfonctionnements du système. Il faut encore maintenir les systèmes d’exploitation et les logiciels d’application toujours à jour en matière de sécurité et corriger les failles critiques connues. Il est donc utile de vérifier les protections sur les supports, la mémoire, les échanges, la restauration, la surveillance des dysfonctionnements et la maintenance de sécurité.[1]

Pour assurer la traçabilité, des mesures appropriées doivent permettre de vérifier quelles données personnelles sont saisies ou modifiées dans le système de traitement automatisé de données, par quelle personne et à quel moment. Il doit aussi être possible de vérifier à qui les données personnelles sont communiquées à l’aide d’installations de transmission. Enfin, les violations de la sécurité des données doivent pouvoir être rapidement détectées et des mesures doivent pouvoir être prises pour atténuer ou éliminer les conséquences. Il faut donc contrôler non seulement les opérations effectuées sur les données, mais aussi les destinataires des communications et la capacité de détection et de réaction en cas d’incident de sécurité.[1]

Cette réponse résume le texte légal cité tel qu’il est publié sur Fedlex. Il faut vérifier la disposition actuellement en vigueur ainsi que toute modification ultérieure avant d’agir.[1]

Pilotez votre administration avec Numezis

Un agent supervisé qui applique ces règles dans votre gestion quotidienne : comptabilité, TVA, salaires.

L’agent Numezis reprend cette question avec le contexte de votre société : réponse sourcée, puis l’action correspondante préparée dans votre gestion. Un compte gratuit suffit pour commencer — sans carte bancaire, et votre question reste privée. Découvrir Numezis pour PME

Quelles mesures techniques et organisationnelles faut-il prendre pour protéger les données ? | Numezis