Aller au contenu principal

Procédure en cas de violation des données

Le RGPD exige des responsables de traitement qu'ils notifient à la CNIL toute violation de données personnelles dans un délai de 72 heures après en avoir pris connaissance, sauf si elle n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes, et qu'ils informent les personnes concernées si le risque est élevé.

Contact protection des données

Pour toute question concernant téo et le RGPD, contactez notre contact protection des données : rgpd@ikno.fr

Prévention​

Mesures internes​

téo met en œuvre des mesures de prévention pour minimiser les risques :

MesureDescription
SensibilisationFormation régulière des salariés à la protection des données
Sécurisation des postesChiffrement, verrouillage automatique, antivirus
Contrôle des accèsDroits différenciés selon les profils
MinimisationLimitation de l'utilisation de supports amovibles (clés USB, Excel...)

Sécurité de l'authentification​

L'accès à téo est sécurisé par des mécanismes robustes. Voir Sécurité et connexion pour les détails.

Procédures internes​

Perte ou vol de matériel​

En cas de perte ou vol de matériel informatique :

  1. Déclaration immédiate au responsable de service
  2. Information de la direction
  3. Évaluation des données potentiellement compromises
  4. Actions correctives (révocation d'accès, etc.)

Matériel non utilisé​

Les ordinateurs non utilisés sont systématiquement réinitialisés avant réaffectation ou mise au rebut.

Détection des violations​

Surveillance continue​

Nos outils de monitoring détectent automatiquement :

  • Activités suspectes sur les comptes
  • Tentatives d'accès non autorisées
  • Anomalies dans les transferts de données

Circuit d'alerte​

En cas d'incident détecté :

ÉtapeAction
1Alerte automatique du chef du service technique
2Information de la direction
3Notification du contact protection des données
4Évaluation conjointe des risques

Gestion d'une violation​

Évaluation des risques​

Une violation ne nécessite pas de notification à la CNIL si :

  • Les données étaient déjà publiques
  • Les données supprimées ont été immédiatement restaurées
  • Les données étaient chiffrées et la clé n'est pas compromise

Critères de risque élevé​

La notification est obligatoire si :

CritèreExemple
Type de violationAtteinte à la confidentialité, intégrité ou disponibilité
Sensibilité des donnéesDonnées de santé, données financières
VolumeGrand nombre de personnes concernées
IdentificationFacilité à identifier les personnes touchées
Personnes vulnérablesEnfants, patients...
Délai de notification

La notification à la CNIL doit être faite dans les 72 heures après la prise de connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque. Le risque élevé déclenche en outre l'information des personnes concernées.

→ Formulaire de notification CNIL

Accompagnement des clients​

Si vous êtes responsable de traitement et constatez une violation :

  1. Contactez-nous pour signaler l'incident
  2. Nous vous assistons dans l'évaluation des risques
  3. Nous vous conseillons sur la marche à suivre auprès de la CNIL

Vous restez maître de la décision de notifier ou non l'autorité de contrôle.

Voir aussi​

Cet article vous a été utile ?