Observatoire Numérique & RGPD Notification de violation de données (72h)

Notification de violation de données (72h)

Complexe
Ces données sont des repères indicatifs. Un coût de conformité, une taxe, un délai et une sanction éventuelle ne sont pas des valeurs comparables.
Coût estimé Jusqu'à 10 M€ ou 2% du CA mondial en cas de notification tardive
Temps estimé 72h maximum dès la certitude raisonnable de l'incident

Description

Obligation de notifier à la CNIL toute violation de données présentant un risque pour les personnes concernées, dans un délai maximal de 72 heures dès la certitude raisonnable qu'un incident a eu lieu.

Objectif officiel

Permettre une réaction rapide des autorités et des personnes concernées en cas de violation de données.

Critiques et limites souvent citées

Une entreprise victime d'un piratage peut être sanctionnée deux fois pour un seul incident : une première fois pour la faille de sécurité elle-même, une seconde fois - jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial - pour un retard dans la notification, même lorsque l'entreprise est elle-même victime de l'attaque.

Source

Source institutionnelle

Règlement (UE) 2016/679, art. 33-34 - en vigueur depuis le 25/05/2018
Consulter la source sur www.cnil.fr

Retour à Numérique & RGPD