Qu'est-ce qu'une violation de la sécurité des données au sens de la nLPD ?
Au sens de la nLPD, une violation de la sécurité des données est toute atteinte à la sécurité qui entraîne, de manière accidentelle ou illicite, la perte de données personnelles, leur modification, leur effacement ou leur destruction, ainsi que leur divulgation ou un accès non autorisés. Cette notion vise donc des incidents touchant des données personnelles dans le cadre de leur traitement.
La nLPD définit la « violation de la sécurité des données » comme toute violation de la sécurité entraînant de manière accidentelle ou illicite la perte de données personnelles, leur modification, leur effacement ou leur destruction, leur divulgation ou un accès non autorisés à ces données. La notion couvre donc à la fois des atteintes involontaires et des atteintes illicites. Elle ne se limite pas au vol ou au piratage: une perte, une suppression, une altération ou une communication non autorisée peuvent aussi entrer dans cette définition, dès lors qu’elles concernent des données personnelles.[1]
Pour comprendre la portée de cette définition, il faut lire ensemble plusieurs notions de la loi. Les « données personnelles » sont toutes les informations concernant une personne physique identifiée ou identifiable. Le « traitement » vise toute opération relative à ces données, notamment la collecte, l’enregistrement, la conservation, l’utilisation, la modification, la communication, l’archivage, l’effacement ou la destruction. La « communication » comprend le fait de transmettre des données personnelles ou de les rendre accessibles. En pratique, il convient donc de vérifier si l’incident touche bien des données personnelles et s’il a provoqué l’un des effets visés par la définition: perte, modification, effacement, destruction, divulgation non autorisée ou accès non autorisé.[1]
La loi distingue aussi certaines catégories de données personnelles sensibles, notamment les données sur les opinions ou activités religieuses, philosophiques, politiques ou syndicales, les données sur la santé, la sphère intime ou l’origine raciale ou ethnique, les données génétiques, les données biométriques identifiant une personne physique de manière univoque, ainsi que les données sur des poursuites ou sanctions pénales et administratives et sur des mesures d’aide sociale. Si un incident concerne de telles données, il reste une violation de la sécurité des données au sens de la définition légale dès lors que les conditions ci-dessus sont remplies; il faut donc identifier précisément la nature des données touchées.[1]
Cette réponse résume le texte légal cité tel que publié sur Fedlex. Il faut vérifier la disposition actuellement en vigueur et toute modification ultérieure avant d’agir.[1]