Gérer les atteintes à la protection des données

RGPD en pratique : conformité et amendes

Mamnoon Hadi

Head of Analytics & Insights at Readdle

Étude de cas : violation du RGPD par Marriott

 

Découverte de l'atteinte : en septembre 2018, Marriott International a découvert des accès non autorisés à sa base de données de réservations Starwood depuis 2014

Données compromises : l'atteinte a exposé les renseignements personnels d'environ 500 millions de clients, dont noms, adresses, numéros de téléphone, courriels, numéros de passeport, dates de naissance, genre et détails de cartes de paiement

Avis tardif : Marriott n'a pas avisé l'Information Commissioner's Office (ICO) dans le délai de 72 heures exigé par le RGPD. Ce retard a entraîné un examen réglementaire accru et une amende importante

1 ico.org.uk
RGPD en pratique : conformité et amendes

Article 33 : Avis à l'autorité de contrôle

  • Exigence clé :

    • Les organisations doivent aviser l'autorité de contrôle sans retard indu et dans les 72 heures après avoir pris connaissance d'une atteinte à des données personnelles
  • Renseignements à fournir :

    • Nature de l'atteinte : ce qui s'est passé et comment elle a été découverte
    • Catégories de personnes concernées (p. ex. clients, employé·e·s)
    • Types de données personnelles touchées
    • Conséquences possibles
    • Mesures prises ou prévues : étapes pour atténuer l'atteinte et prévenir de futurs incidents
RGPD en pratique : conformité et amendes

Article 34 : Communication aux personnes concernées

  • Quand aviser les personnes concernées :

    • Si l'atteinte est susceptible d'entraîner un risque élevé pour les droits et libertés des personnes, celles-ci doivent être informées sans retard indu
  • Contenu de l'avis :

    • Nature de l'atteinte : explication claire et simple
    • Conséquences potentielles : p. ex. fraude, vol d'identité
    • Mesures prises par l'organisation pour circonscrire l'atteinte
    • Conseils aux personnes touchées : actions à entreprendre (p. ex. changer les mots de passe, surveiller les comptes bancaires)
    • Coordonnées : personne-ressource désignée pour du soutien
RGPD en pratique : conformité et amendes

Étude de cas : impacts – violation chez Marriott

Sanction financière :

  • En octobre 2020, l'ICO du Royaume‑Uni a imposé à Marriott International une amende de 18,4 millions £

Atteinte à la réputation :

  • Ces incidents nuisent à la réputation et, en plus, le non‑respect des procédures standard du RGPD amplifie encore la perte de confiance et l'érosion de la marque

Impact opérationnel et coûts :

  • Marriott a engagé près de 30 millions $ en frais de rétablissement, incluant l'enquête, l'avis aux clients touchés, un an d'accès à un logiciel de surveillance de sécurité et la mise en place d'un centre d'appels international
RGPD en pratique : conformité et amendes

Pratiques exemplaires pour gérer une atteinte

Plan de procédure

RGPD en pratique : conformité et amendes

Pratiques exemplaires pour gérer une atteinte

Mettre en place des plans robustes d'intervention en cas d'incident : élaborer des plans pour agir rapidement lors d'atteintes

Former le personnel : sensibiliser aux principes de protection des données et aux procédures de signalement

Maintenir des canaux de communication clairs : assurer des échanges rapides et transparents avec les autorités et les personnes touchées

Réviser régulièrement les mesures de sécurité : évaluer et renforcer en continu les protocoles

réponse.png

Analyse des causes fondamentales et documentation : repérer les causes sous-jacentes et tenir des dossiers détaillés

RGPD en pratique : conformité et amendes

Passons à la pratique !

RGPD en pratique : conformité et amendes

Preparing Video For Download...