
Qu’est-ce qu’une violation de données, et que faut-il pouvoir prouver en 72 heures
Le texte se lit en dix minutes et l’autorité de contrôle l’explique bien. Ce qui n’y figure pas, c’est le plus difficile : le formulaire de notification pose des questions auxquelles seuls vos journaux répondent, et leur existence s’est décidée des mois plus tôt.
Une violation est rarement une attaque. La plupart des cas sont un courriel au mauvais destinataire, un appareil perdu ou un dossier papier, et les données que vous-même ne pouvez plus atteindre comptent aussi.
Le délai de 72 heures part de la découverte, pas de l’incident. Ce qui coûte cher, ce n’est pas la notification mais les quatre questions en dessous : quelles données, de combien de personnes, depuis quand, et comment vous l’avez su.
Ces questions se répondent avec des journaux, ou pas du tout. Inscrire trois fois « inconnu » est permis, et c’est précisément ce qui montre que personne ne regardait.
Ce qui constitue une violation, et ce qui n’en est pas une
Une violation de données personnelles est un incident de sécurité qui entraîne la destruction, la perte ou l’altération de données personnelles, ou leur accès par quelqu’un qui n’y avait pas droit. C’est toute la définition, et elle parle étonnamment peu d’attaquants.
La plupart des cas ne sont pas des attaques. Une pièce jointe au mauvais destinataire. Un téléphone oublié dans le train. Un dossier de personnel parti au papier de récupération. Un compte resté ouvert après un départ, et dans lequel quelqu’un entrait encore.
Et il y a une catégorie que presque tout le monde oublie : les données que vous-même ne pouvez plus atteindre. Des fichiers chiffrés sur votre propre serveur après une attaque par rançongiciel ne sont pas devenus publics, mais ils ont bien disparu, et la perte figure dans la définition. C’est pourquoi une attaque dont rien n’est sorti peut tout de même être à notifier.
Ce qui n’en est pas une : une fuite sans données personnelles. Une liste de prix dans la rue est fâcheuse et n’est pas une violation. Une faille que vous trouvez et refermez avant que quiconque s’en serve n’en est pas une non plus : c’est une vulnérabilité, et elle ne devient une violation qu’au moment où des données sont en jeu.
Quand notifier, et à qui
La règle : dans les 72 heures à l’autorité de contrôle (en France la CNIL) sauf s’il est improbable que la violation entraîne un risque pour les personnes concernées. Cette exception est plus étroite qu’elle en a l’air, car il s’agit de leur risque et non du dommage pour votre organisation.
Les 72 heures courent à partir du moment où vous avez connaissance de la violation, et non du moment où elle s’est produite. Une violation active pendant six mois et découverte hier voit son délai démarrer hier. C’est plus clément qu’il n’y paraît, et c’est aussi pourquoi vous devez pouvoir montrer quand vous l’avez su : cette date devient ensuite le point de départ du calcul.
Si le risque est élevé, vous informez aussi les personnes elles-mêmes, et de manière qu’elles puissent agir : ce qui a fuité, ce à quoi elles peuvent s’attendre et ce qu’elles ont intérêt à faire maintenant. Un courrier en langue administrative respecte la lettre et pas l’intention.
Une violation que vous ne notifiez pas se consigne quand même. Toutes entrent dans votre propre registre, y compris celle dont vous concluez qu’elle ne présentait pas de risque, celle-là surtout, car ce raisonnement doit pouvoir se suivre après coup.
Le formulaire interroge vos journaux
Qui ouvre le formulaire pour la première fois attend une question sur ce qui s’est passé. Elle y est, et c’est la partie facile. Les heures passent dans les questions du dessous.
Quelles catégories de données personnelles. De combien de personnes. Quand cela a commencé et quand cela a cessé. Comment vous l’avez découvert. Ce ne sont pas des questions juridiques : ce sont des questions posées à vos journaux.
Si vous ne les avez pas, la réponse est « inconnu », et c’est permis : une notification avec une estimation puis un complément vaut mieux qu’aucune notification. Mais trois « inconnu » sont aussi une information, et c’est celle qu’une autorité lit comme personne ne regardait.
Ce qui fait la différence ici s’est décidé avant que la violation existe. Quels événements sont consignés : connexions, échecs de connexion, accès aux fichiers, modifications de droits. Combien de temps ils restent. Et si un administrateur peut les lire sans pouvoir les effacer discrètement. Trente jours de conservation semblent confortables jusqu’au jour où vous trouvez en septembre une violation commencée en mars.
Ce que nous faisons, et ce que nous ne faisons pas
Ce que nous faisons. La part technique : veiller à ce que les journaux existent, qu’ils tiennent assez longtemps et que personne ne puisse les élaguer en silence, pour que dans ces 72 heures nous puissions dire quels comptes, quels appareils et quelle période. En amont, nous réduisons la probabilité : authentification à plusieurs facteurs, droits qui correspondent au poste et non à l’historique, et supports chiffrés: chez nous Apricorn, avec le chiffrement dans l’appareil lui-même et un clavier sur le boîtier, de sorte que le code ne passe jamais par l’ordinateur. Une clé perdue que personne ne peut ouvrir est une autre conversation qu’une clé perdue.
Ce que nous ne faisons pas. Nous ne déposons pas la notification. Elle revient à l’organisation qui détermine pourquoi et comment les données sont traitées, et c’est vous, même lorsque nous gérons les systèmes. Notre rôle est le plus souvent celui de sous-traitant, et un sous-traitant alerte son client et non l’autorité de contrôle ; vite, pour que votre délai ne commence pas par notre temps de traitement. Nous ne sommes pas non plus un cabinet d’avocats ni un délégué à la protection des données : savoir si quelque chose est à notifier, si le risque est assez élevé pour avertir les personnes concernées et ce que dit cet avertissement, relève d’un jugement juridique que nous laissons à qui peut le porter.
Questions que l’on nous pose
Les quatre qui reviennent le plus.
Toute violation doit-elle être notifiée ?
Non. La notification n’est pas requise s’il est improbable que la violation entraîne un risque pour les personnes dont les données sont en cause. Cette exception est plus étroite qu’elle en a l’air, car elle porte sur leur risque et non sur le dommage pour votre organisation. La consigner reste obligatoire dans tous les cas : la violation que vous ne notifiez pas entre elle aussi dans votre registre interne, avec le raisonnement qui a conduit à cette décision. Ce jugement est juridique ; nous fournissons les faits en dessous et ne le portons pas.
Quand les 72 heures commencent-elles exactement ?
À la découverte, pas à l’incident. Le moment où quelqu’un dans votre organisation pouvait raisonnablement savoir qu’il y avait une violation déclenche le délai : une violation active pendant six mois et trouvée ce matin a son délai depuis ce matin. C’est pourquoi il vaut la peine de consigner quand un signalement est arrivé et qui en a fait quoi : ce moment devient ensuite le point de départ du calcul.
Un ordinateur portable perdu compte-t-il s’il était chiffré ?
Oui, mais l’issue est différente. La violation a eu lieu, elle entre donc dans votre registre et vous évaluez s’il faut la notifier. Si les données étaient chiffrées avec une méthode encore à jour et que celui qui l’a trouvé n’a pas la clé, le risque pour les personnes concernées est faible et il n’y a en règle générale pas lieu de les informer séparément. C’est exactement pour cela que des disques et des clés chiffrés rapportent davantage qu’une tranquillité d’esprit : ils changent le résultat et pas seulement la probabilité.
Déposez-vous la notification à notre place ?
Non. La notification revient à l’organisation qui détermine pourquoi les données sont traitées, et c’est vous, même lorsque nous gérons les systèmes. Nous sommes le plus souvent sous-traitant, et ce rôle alerte son client et non l’autorité de contrôle. Ce que nous faisons, c’est vous joindre assez vite et livrer les faits sur lesquels la notification repose : quels comptes, quels appareils, quelle période. Nous ne sommes ni un cabinet d’avocats ni un délégué à la protection des données.
À lire ensuite
Ce qui vient avant, et où cela atterrit dans une norme.
On regarde si vous pourriez répondre à ces questions ?
Dites-nous ce qui est consigné aujourd’hui et combien de temps cela reste. Nous vous dirons à quelles questions du formulaire vous pourriez répondre dès maintenant et auxquelles non, et ce qu’il faut pour cette seconde liste.
Des connaissances informatiques concrètes dans votre boîte mail
De nouveaux guides sur la gestion, la sécurité et le poste de travail, écrits par ceux qui font le travail. Sans discours commercial, et la désinscription se fait en un clic.