Votre collaborateur a oublié une clef USB contenant des données personnelles sensibles dans un café ou a envoyé un courriel confidentiel à des personnes externes? Depuis le 1er septembre 2026, toutes les autorités doivent nous signaler les incidents de ce type. Cette page explique les règles précises qui s’appliquent et la marche à suivre.
Qu’est-ce qu’une violation de la sécurité des données?
On parle de «violation de la sécurité des données» lorsque
- vous perdez des données personnelles;
- vous effacez/détruisez/modifiez des données personnelles de manière accidentelle ou sans autorisation;
- vous divulguez des données personnelles ou les rendez accessibles à des personnes non autorisées.
Les incidents de ce type doivent nous être annoncés ou être annoncés à l’autorité de protection des données compétente s’ils sont susceptibles de présenter un risque élevé pour les personnes concernées.
Que considère-t-on comme un risque élevé?
Procédez à une évaluation du risque: quelle est la gravité des conséquences potentielles pour les personnes concernées, et quelle est la probabilité que ces conséquences se manifestent? Si les dommages potentiels sont purement théoriques et irréalistes, le risque n’est pas élevé. Les éléments suivants vous permettront de déterminer la gravité des conséquences:
- le type de violation de la sécurité des données;
- la sensibilité des données concernées (p. ex. s’agit-il d’une simple adresse ou de données de santé?);
- la possibilité de causer du tort au moyen de ces données (p. ex. «hameçonner» les personnes concernées, c’est-à-dire prendre contact avec elles afin d’obtenir d’autres données);
- les caractéristiques des personnes concernées (p. ex. personne bénéficiaire de l’aide sociale, personne malade, personne détenue);
- les caractéristiques de l’autorité touchée par l’incident (la police, l’APEA, etc. traitent en principe des données personnelles sensibles).
Le nombre de personnes concernées n’influe pas sur la gravité du risque. Le fait que l’incident soit en cours ou qu’il ait déjà été réglé n’est pas déterminant non plus.
Comment et quand devez-vous annoncer les incidents?
Si votre autorité est confrontée à une violation de la sécurité des données présentant un risque potentiellement élevé, vous devez idéalement nous l’annoncer dans les 72 heures qui suivent son identification. Utilisez pour cela notre formulaire d’annonce (il sera prochainement remplacé par un formulaire en ligne).
Si vous avez un doute quant au niveau de risque de l’incident, annoncez-le tout de même par précaution. Les tiers mandatés (p. ex. fournisseurs de logiciels ou prestataires de services informatiques) doivent immédiatement signaler les incidents à l’autorité qui leur a confié le mandat.
Que faisons-nous de votre annonce?
Une remarque importante pour commencer: il arrive de commettre des erreurs. Même dans le cadre d’une gestion consciencieuse des données, des incidents peuvent survenir à la suite d’une inattention ou face à des auteurs d’attaques particulièrement rusés. L’important est que vous nous en informiez. Nous pouvons alors discuter avec vous de la procédure à suivre: quelles sont les mesures immédiates à prendre? Faut-il informer les personnes concernées? Comment faire pour éviter au mieux les incidents de ce type à l’avenir? Le devoir d’annoncer les violations ne vise pas à vous sanctionner, mais à vous conseiller.