Notification de violation de données (72h)
Description
Obligation de notifier à la CNIL toute violation de données présentant un risque pour les personnes concernées, dans un délai maximal de 72 heures dès la certitude raisonnable qu'un incident a eu lieu.
Objectif officiel
Permettre une réaction rapide des autorités et des personnes concernées en cas de violation de données.
Critiques et limites souvent citées
Une entreprise victime d'un piratage peut être sanctionnée deux fois pour un seul incident : une première fois pour la faille de sécurité elle-même, une seconde fois - jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires mondial - pour un retard dans la notification, même lorsque l'entreprise est elle-même victime de l'attaque.
Source
Source institutionnelle
Règlement (UE) 2016/679, art. 33-34 - en vigueur depuis le 25/05/2018
Consulter la source sur www.cnil.fr