Aller au contenu principal

Commandé avant 12h00, livré demain en stock

Mentions légales

Protocole relatif à l'obligation de notification des violations de données

Protocole relatif à l'obligation de notification des violations de données

Considérations

  • Dena Textile Productions B.V. attache de l'importance à une bonne sécurisation de ses systèmes (électroniques) dans lesquels des données à caractère personnel sont stockées et traitées.
  • Il est impossible d'empêcher totalement qu'une violation de données se produise.
  • En vertu du Règlement général sur la protection des données (RGPD), Dena Textile Productions B.V. est tenue de notifier les violations de données (graves) à l'Autoriteit Persoonsgegevens (l'autorité néerlandaise de protection des données) ainsi qu'aux personnes concernées.
  • Dena Textile Productions B.V. entend se conformer à ses obligations légales.
  • Dena Textile Productions B.V. a dès lors défini une politique afin d'agir de la manière la plus adéquate possible si une violation de données venait malgré tout à se produire.

1 - Définition d'une violation de données

Il y a violation de données lorsqu'une violation de la sécurité se produit qui entraîne, de manière accidentelle ou illicite, la destruction, la perte, l'altération ou la divulgation non autorisée de données transmises, stockées ou traitées d'une autre manière, ou l'accès non autorisé à celles-ci.

2 - Responsable interne de la notification des violations de données

Dena Textile Productions B.V. a désigné un responsable interne pour le traitement des violations de données. Ce responsable est le service Marketing, avec pour premier point de contact Rolf van Eden.

3 - Notification interne lors de la découverte d'une violation de données

Toute personne qui découvre une violation de données chez Dena Textile Productions B.V. la signale sans délai au responsable interne. Dans la mesure du possible, la personne qui a découvert la violation de données veille simultanément à ce que les données divulguées soient immédiatement effacées à distance ou rendues inaccessibles.

4 - Enquête menée par le responsable interne

Le responsable interne examine notamment : si des données à caractère personnel ont été perdues ou peuvent être utilisées de manière illicite ; quelles personnes ou quels services au sein de l'organisation sont impliqués dans la violation de données ; si un sous-traitant est impliqué dans l'incident.

5 - Endiguement de la violation de données

Le responsable interne met fin à la violation de données si cela est encore possible et prend en outre les mesures nécessaires pour endiguer la violation de données de la manière la plus efficace possible.

6 - Détermination des conséquences d'une violation de données

Le responsable interne examine les conséquences possibles de la violation de données au regard de la nature et de l'ampleur des données divulguées et détermine quelles peuvent être les conséquences préjudiciables pour les personnes concernées.

7 - Coopération à la communication d'informations relatives à la violation de données

La personne qui a découvert/signalé la violation de données apporte toute sa coopération au responsable interne en répondant, aussi rapidement et aussi précisément que possible (par écrit), aux questions concernant : ce qui s'est passé ; accident ou intention malveillante ; quand cela s'est produit ; quand cela a été découvert ; type de données divulguées ; état du chiffrement ; possibilité d'effacement à distance ; conséquences possibles ; groupes touchés ; nombre de personnes ; implication de pays de l'UE ; mesures techniques/organisationnelles.

8 - Disponibilité du personnel après la découverte d'une violation de données

Le responsable du service dont émane la violation de données ainsi que la personne qui a découvert la violation de données et toute personne qui, de par sa fonction ou ses connaissances, est en mesure de prendre des mesures organisationnelles et/ou techniques, se tiennent disponibles pendant les 24 premières heures suivant la découverte.

9 - Décision relative à la notification des violations de données

Le responsable interne décide dans les meilleurs délais et, en tout état de cause, dans les 60 heures suivant la découverte, si une notification est nécessaire. Une violation de données est en principe toujours notifiée à l'Autoriteit Persoonsgegevens, sauf s'il est peu probable que la violation de données présente un risque pour les droits et libertés des personnes concernées.

10 - Notification des violations de données à l'Autoriteit Persoonsgegevens et/ou aux personnes concernées

Le responsable interne veille à ce que la notification soit effectuée. La notification est effectuée dans les meilleurs délais après la découverte et au plus tard dans les 60 heures suivant la découverte de la violation de données. Aucun autre employé n'est autorisé à effectuer une notification de manière autonome.

11 - Conséquences de la notification des violations de données

En cas de conséquences préjudiciables, le responsable interne détermine les modalités d'information, de suivi et les actions nécessaires. Si une violation de données s'est produite - qu'elle ait été notifiée ou non - des mesures techniques et/ou organisationnelles adéquates sont prises dans les meilleurs délais.

12 - Tenue d'un registre des violations de données

Le responsable interne tient un registre comprenant : la description de l'incident, la date/l'heure de la violation de données, la date de découverte, le type de données, les catégories de personnes concernées, le nombre de personnes, l'implication de pays de l'UE, l'état de la notification aux autorités et aux personnes concernées, les méthodes d'information, les conséquences et les mesures prises.

Les questions relatives à une (éventuelle) violation de données peuvent être adressées à privacy@dena.nl.