C10: Analyse d'impact (nLPD 20, 21 et RGPD 35, 36); Annonce violation de sécurité (nLPD 22 et RGPD 33, 34) Flashcards
Quelle est l’obligation du responsable du traitement lorsqu’il constate la violation de la sécurité des données personnelles?
Il l’annonce “dans les meilleurs délais” dès connaissance de la violation au PFPDT, si violation entraîne risque élevé pour la personnalité ou les droits fondamentaux du concerné (nLPD 24 I); puis aussi à la personne concernée lorsque les exigences de al. 4 sont remplies
Qu’est-ce qui est une violation de la sécurité?
Définiton à nLPD 5 let. h
- -> intention ou illicéité n’importent pas
- -> peut être causé par un tiers, mais aussi par un collaborateur (qui outrepasse ses compétences ou fait preuve de négligence)
Que doit permettre l’annonce au PFPDT?
PFPDT doit pouvoir intervenir le plus rapidement et le plus efficacement possible.
Quel est le contenu de l’annonce?
nLPD 24 II
Quid si violation auprès du sous-traitant?
Sous-traitant doit informer le plus vite possible le responsable (nLPD 24 III)
Celui-ci doit ensuite décider s’il faut informer le PFPDT.
Quand est-ce qu’il faut informer la personne concernée?
Lorsque les conditions de al. 4 sont remplies = si les circonstances le requièrent; n. b. si l’information peut réduire les risques pour la personnalité ou les droits fondamentaux de la personne concernée.
–> appréciation assez large
Sinon, le PFPDT peut l’exiger aussi
Le devoir de l’information peut aussi être restreint en vertu de l’al. 5 !
Qu’est-ce qui est l’analyse d’impact relative à la protection des données (AIPD)?
L’AIPD est un outil préventif prévu par la législation européenne à destination du responsable du traite- ment lui permettant de décrire le traitement qu’il entend mettre en œuvre, d’en évaluer la nécessité et la propor- tionnalité, ainsi que de gérer les risques pesant sur les droits et libertés des per- sonnes physiques liées au traitement de leurs données, en les évaluant et en déterminant les mesures nécessaires pour y faire face
–> bref: AIPD est un processus de gestion du risque mettant en balance le besoin, ainsi que le potentiel bénéfice d’un trai- tement de données, et l’impact que le traitement aura sur les individus dont les données sont traitées.
–> En présence de risques résiduels, le responsable du traitement doit consulter l’autorité de contrôle avant le début des opérations.
Quels sont les principes inhérents à l’AIDP?
premièrement, une logique de responsabilisation de l’ensemble des acteurs de traitement de données,
deuxièmement, un renforcement quantitatif et qualitatif des droits des personnes concernées,
et enfin un raffermissement des pouvoirs d’enquête et de sanction des autorités de contrôle.
Où est réglé l’AIDP?
RGPD 35 s (+ consid.; + d’autres règlements UE, p. ex. 2018/1725; directive 2016/680)
Quand est-ce qu’il faut procéder à une AIDP?
RGPD 35 I: traitement susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, compte tenu de:
- type de traitement (“nouvelle technologies”, probablement data mining et similaire)
- nature,
- portée,
- contexte, et
- finalités du traitement
–> cf. al. 3: cas de figure exemplaires
Quelle sorte de liste pour déterminer les cas de figure du besoin d’une AIDP peut l’autorité nationale publier et quelle sorte elle doit publier?
Doit publier: Liste postive de cas de figure (RGPD 35 IV)
–> préalablement approuver par CEDP (ancien groupe art. 29 [G29] + groupe de travail “police et justice)
Peut publier: Liste négative (RGPD 35 V)
Est-ce que le responsable suisse doit faire une AIDP?
Pas en vertu de la LPD ni OLPD; mais peut-être en vertu de l’application extra-territoriale du RGPD
Ce qui est le plus proche: HERMES exige parfois des sortes d’évaluation d’impact du chef de projet
Qu’est-ce qui prévoit la nLPD?
nLPD le prévoit aux art. 22 s
- -> absolument nécessaire pour conformité avec protocole d’amendement à la Conv. 108
- -> et ainsi absolument nécessaire pour la reconnaissance de l’ adéquation par UE !!
Délimitations de “atteinte à la personnalité” et “risque d’atteinte”?
= sont indépendants (risque ≠ atteinte)
p. ex. atteinte peut être justifié avec motif justificatif; le risque, par contre, subsiste
Comment se définit le risque?
Impact/dommage potentiel que le traitement peut causer, qu’il soit physique, émotionnel ou matériel
2 facteurs: gravité + probabilité