{"id":6121,"date":"2020-02-05T09:28:32","date_gmt":"2020-02-05T08:28:32","guid":{"rendered":"https:\/\/www.agilit.law\/?p=6121"},"modified":"2021-10-27T00:26:03","modified_gmt":"2021-10-26T22:26:03","slug":"ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo","status":"publish","type":"post","link":"https:\/\/www.agilit.law\/en\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/","title":{"rendered":"Ransomware et violation de donn\u00e9es \u00e0 caract\u00e8re personnel : quel r\u00f4le pour le DPO ?"},"content":{"rendered":"<p>Selon une <a href=\"https:\/\/www.cesin.fr\/article-cyberattaques-les-entreprises-francaises-minimisent-le-risque.html\" target=\"_blank\" rel=\"noopener noreferrer\">\u00e9tude statistique du CESIN<\/a>, pr\u00e8s de 80% des entreprises fran\u00e7aises ont constat\u00e9 au moins une cyberattaque au cours de l\u2019ann\u00e9e 2018. Si 2019 a connu \u00e0 son tour un nombre exponentiel d\u2019attaques informatiques, 2020 ne semble pas \u00eatre \u00e9pargn\u00e9e &#8211; et la <a href=\"https:\/\/mediaroom.bouygues-construction.com\/information-sur-une-cyberattaque\/\" target=\"_blank\" rel=\"noopener noreferrer\">r\u00e9cente attaque virale dont a \u00e9t\u00e9 victime Bouygues Construction<\/a> semble le confirmer. Prenant souvent la forme de ransomwares, ces multiples attaques visent tout type d\u2019organismes\u00a0: entreprises priv\u00e9es (TPE, PME et groupes), entreprises publiques, \u00e9tablissements hospitaliers, collectivit\u00e9s territoriales, associations \u2026<\/p>\n<p>&nbsp;<\/p>\n<p>Le terme \u00ab\u00a0<strong>ransomware\u00a0<\/strong>\u00bb, <a href=\"https:\/\/www.ssi.gouv.fr\/entreprise\/glossaire\/r\/#rancongiciel\" target=\"_blank\" rel=\"noopener noreferrer\">d\u00e9fini par l\u2019Agence Nationale de S\u00e9curit\u00e9 des Syst\u00e8mes d\u2019Information<\/a> (ANSSI), est un <strong>programme malveillant emp\u00eachant l\u2019utilisateur d\u2019acc\u00e9der \u00e0 ses donn\u00e9es<\/strong> (en <strong>bloquant l\u2019acc\u00e8s par un proc\u00e9d\u00e9 technique comme le chiffrement<\/strong> de celles-ci) et lui d\u00e9livrant des instructions pour payer une ran\u00e7on en vue d\u2019obtenir le d\u00e9blocage des fichiers ou du syst\u00e8me.<\/p>\n<p>&nbsp;<\/p>\n<p>Parmi les donn\u00e9es chiffr\u00e9es par le pirate figurent tr\u00e8s r\u00e9guli\u00e8rement des donn\u00e9es \u00e0 caract\u00e8re personnel. C\u2019est pourquoi l\u2019intervention imm\u00e9diate du responsable de traitement &#8211; ou en pratique du D\u00e9l\u00e9gu\u00e9 \u00e0 la Protection des Donn\u00e9es (\u00ab\u00a0DPO\u00a0\u00bb ou \u00ab\u00a0<em>Data Protection Officer\u00a0\u00bb<\/em>) lorsqu\u2019il en a \u00e9t\u00e9 d\u00e9sign\u00e9 un &#8211; est n\u00e9cessaire et importante.<\/p>\n<p>&nbsp;<\/p>\n<h2><strong><u>I) Obligations de notification \u00e0 la Commission Nationale de l\u2019Informatique et des Libert\u00e9s (CNIL)<\/u><\/strong><\/h2>\n<p>Les articles 33 et 34 du\u00a0<a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/FR\/TXT\/PDF\/?uri=CELEX:32016R0679&amp;from=FR\" target=\"_blank\" rel=\"noopener noreferrer\">R\u00e8glement 2016\/679 du 27 avril 2017 sur la protection des donn\u00e9es<\/a>\u00a0(dit \u00ab\u00a0RGPD\u00a0\u00bb) mettent \u00e0 la charge du responsable de traitement trois obligations qui &#8211; en pratique &#8211; sont assum\u00e9es par le DPO lorsqu\u2019il y en a un<a href=\"#_ftn1\" name=\"_ftnref1\">[1]<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<p><strong><u>La premi\u00e8re obligation<\/u><\/strong> consiste \u00e0 <strong>documenter en interne la violation de donn\u00e9es \u00e0 caract\u00e8re personnel<\/strong>. Pour ce faire, le DPO doit se faire assister des personnes comp\u00e9tentes au sein de l\u2019entreprise, notamment la direction des syst\u00e8mes d\u2019information, ou le prestataire informatique le cas \u00e9ch\u00e9ant.<\/p>\n<p>Cette action se mat\u00e9rialise par la tenue d\u2019un registre des violations de donn\u00e9es dans lequel doivent \u00eatre consign\u00e9es toutes les violations de donn\u00e9es, en ce compris celles non soumises \u00e0 obligation de notification. Le registre des violations doit contenir les faits caract\u00e9risant la violation (notamment les donn\u00e9es \u00e0 caract\u00e8re personnel concern\u00e9es, le nombre potentiel de personnes concern\u00e9es et la nature de cette violation), ses effets et les mesures prises pour y rem\u00e9dier.<\/p>\n<p>Dans le cas d\u2019un ransomware, le DPO sera donc amen\u00e9 \u00e0 indiquer\u00a0:<\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li><em>Les coordonn\u00e9es du DPO<\/em> le cas \u00e9ch\u00e9ant, ou d\u2019un autre point de contact aupr\u00e8s duquel des informations compl\u00e9mentaires peuvent \u00eatre obtenues\u00a0;<\/li>\n<li><em>La nature de la violation<\/em>: il conviendra d\u2019identifier le type de faille de s\u00e9curit\u00e9 relatives aux donn\u00e9es \u00e0 caract\u00e8re personnel, \u00e0 savoir faille de confidentialit\u00e9, d\u2019int\u00e9grit\u00e9 ou de disponibilit\u00e9<a href=\"#_ftn2\" name=\"_ftnref2\">[2]<\/a>\u00a0;<\/li>\n<li><em>Les faits caract\u00e9risant la violation<\/em>: par quel(s) moyen(s) le programme malveillant s\u2019est introduit dans le syst\u00e8me informatique\u00a0? Quand\u00a0? Pendant combien de temps\u00a0?\u00a0Quelles sont les circonstances de la d\u00e9couverte\u00a0et les origines de l\u2019incident\u00a0? ;<\/li>\n<li><em>Les cat\u00e9gories et le nombre approximatif d\u2019enregistrement de donn\u00e9es \u00e0 caract\u00e8re personnel concern\u00e9es\u00a0<\/em>: par exemple des donn\u00e9es \u00e0 caract\u00e8re personnel (\u00e9tat civil, coordonn\u00e9es, donn\u00e9es de localisation, etc) et\/ou donn\u00e9es sensibles (opinion raciale ou ethnique, donn\u00e9es de sant\u00e9, orientation sexuelle, etc) et combien sont potentiellement affect\u00e9es\u00a0;<\/li>\n<li><em>Si possible, les cat\u00e9gories et le nombre approximatif de personnes concern\u00e9es\u00a0<\/em>(employ\u00e9s, utilisateurs, adh\u00e9rents, mineurs, personnes vuln\u00e9rables, personnel militaire, personnes non d\u00e9termin\u00e9es, etc)\u00a0;<\/li>\n<li><em>Les effets (ou cons\u00e9quences probables) de la violation\u00a0<\/em>: par exemple y a-t-il un risque de diffusion de ces donn\u00e9es\u00a0?\u00a0d\u2019utilisation d\u00e9tourn\u00e9e\u00a0? de piratage de comptes utilisateurs\u00a0? ;<\/li>\n<li><em>Les mesures dont la mise en \u0153uvre est envisag\u00e9e (ou les mesures prises) pour rem\u00e9dier \u00e0 la violation\u00a0<\/em>: il s\u2019agit l\u00e0 de l\u2019ensemble des moyens techniques et organisationnels \u00e0 court et moyen termes pouvant permettre d\u2019att\u00e9nuer les cons\u00e9quences de l\u2019attaque voire d\u2019\u00e9viter qu\u2019elle ne se reproduise.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Cette documentation permet d\u2019une part \u00e0 la CNIL de <strong>v\u00e9rifier le respect des r\u00e8gles relatives \u00e0 la gestion des failles de s\u00e9curit\u00e9<\/strong>, et d\u2019autre part de satisfaire plus largement \u00e0 <strong>l\u2019obligation g\u00e9n\u00e9rale du responsable de traitement de documenter sa conformit\u00e9 (conform\u00e9ment au principe d\u2019<em>accountability<\/em>).<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p><strong><u>La seconde obligation<\/u><\/strong> consiste \u00e0 <strong>notifier l\u2019incident \u00e0 la CNIL,<\/strong> si ce dernier constitue un <strong>risque au regard de la vie priv\u00e9e des personnes concern\u00e9es <\/strong>(<a href=\"https:\/\/www.cnil.fr\/fr\/reglement-europeen-protection-donnees\/chapitre4#Article33\" target=\"_blank\" rel=\"noopener noreferrer\">article 33 du RGPD<\/a>). L\u2019appr\u00e9ciation de ce risque doit faire l\u2019objet d\u2019une analyse au cas par cas.<\/p>\n<p>&nbsp;<\/p>\n<p>Cette notification se fait par t\u00e9l\u00e9service au moyen d\u2019un <a href=\"https:\/\/notifications.cnil.fr\/notifications\/index\" target=\"_blank\" rel=\"noopener noreferrer\">formulaire \u00e0 remplir sur le site de la CNIL<\/a>. Les \u00e9l\u00e9ments \u00e0 indiquer dans cette notification sont les m\u00eames que ceux d\u00e9crits pr\u00e9c\u00e9demment pour remplir l\u2019obligation de documentation interne, <strong>auxquels s\u2019ajoute un descriptif des mesures de s\u00e9curit\u00e9s prises avant l\u2019incident<\/strong>. Il est donc <strong>d\u2019ores et d\u00e9j\u00e0 primordial<\/strong> pour toute entreprise de <strong>documenter les mesures de s\u00e9curit\u00e9 mises en \u0153uvre<\/strong>, par exemple au moyen d\u2019une Politique de protection des donn\u00e9es \u00e0 caract\u00e8re personnel et plus largement d&#8217;une Politique de S\u00e9curit\u00e9 des Syst\u00e8mes d\u2019Information (ou PSSI).<\/p>\n<p>&nbsp;<\/p>\n<p><strong>La notification aupr\u00e8s de l\u2019autorit\u00e9 doit \u00eatre faite dans les 72 heures suivant la prise de connaissance de l\u2019incident<\/strong>, toute notification au-del\u00e0 de ce d\u00e9lai devant \u00eatre accompagn\u00e9e des motifs du retard.<\/p>\n<p>&nbsp;<\/p>\n<p>En pratique, la CNIL recommande de <strong>proc\u00e9der imm\u00e9diatement \u00e0 une notification initiale dans le d\u00e9lai de 72 heures<a href=\"#_ftn3\" name=\"_ftnref3\">[3]<\/a>, cette notification pouvant \u00eatre compl\u00e9t\u00e9e post\u00e9rieurement<\/strong> \u00e0 l\u2019expiration du d\u00e9lai <strong>\u00e0 condition que cela soit justifi\u00e9<\/strong> (par exemple si des investigations compl\u00e9mentaires sont n\u00e9cessaires).<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p><strong><u>Pour finir, une troisi\u00e8me obligation<\/u><\/strong> s\u2019impose au responsable de traitement, <a href=\"https:\/\/www.cnil.fr\/fr\/reglement-europeen-protection-donnees\/chapitre4#Article34\" target=\"_blank\" rel=\"noopener noreferrer\">hors quelques exceptions<\/a>, si le DPO estime que la violation de donn\u00e9es est <strong>susceptible d\u2019engendrer un risque \u00e9lev\u00e9 pour les droits et libert\u00e9s d\u2019une personne physique <\/strong>\u00a0: <strong>notifier l\u2019incident aux personnes physiques<\/strong> <strong>concern\u00e9es<\/strong> (<a href=\"https:\/\/www.cnil.fr\/fr\/reglement-europeen-protection-donnees\/chapitre4#Article34\" target=\"_blank\" rel=\"noopener noreferrer\">article 34 du RGPD<\/a>). La loi ne prescrit pas de formalisme particulier pour cette notification. Elle doit toutefois <em>a minima <\/em>contenir, en des termes simples et clairs, la nature de la violation de donn\u00e9es, les coordonn\u00e9es du responsable de traitement ou du DPO, les cons\u00e9quences probables de la violation et les mesures prises pour y rem\u00e9dier. Il est important pour le DPO de s\u2019assurer de <strong>conserver la preuve de cette notification<\/strong>.<\/p>\n<p>&nbsp;<\/p>\n<p>A noter que lorsque la violation se produit chez le sous-traitant ou est constat\u00e9e par celui-ci, <strong>le sous-traitant doit notifier au plus vite le responsable de traitement afin qu\u2019il puisse satisfaire aux obligations \u00e9voqu\u00e9es ci-avant<\/strong>.<\/p>\n<p>&nbsp;<\/p>\n<p>A titre indicatif et selon la CNIL, entre mai et octobre 2018, <a href=\"https:\/\/www.cnil.fr\/fr\/violations-de-donnees-personnelles-1er-bilan-apres-lentree-en-application-du-rgpd\" target=\"_blank\" rel=\"noopener noreferrer\">pr\u00e8s de 750 violations de donn\u00e9es personnelles ont \u00e9t\u00e9 d\u00e9clar\u00e9es \u00e0 l\u2019autorit\u00e9<\/a>, concernant les donn\u00e9es d\u2019environ 34 millions de personnes et ayant pour origine dans 65% des cas un acte externe malveillant parmi lesquels des ransomwares. Le nombre de d\u00e9clarations avoisinait les 1300 en janvier 2019.<\/p>\n<p>&nbsp;<\/p>\n<h2><strong><u>II) Autres notifications \u00e0 effectuer en fonction du profil de l\u2019entreprise<\/u><\/strong><\/h2>\n<p><strong>En plus<\/strong> de faire l\u2019objet d\u2019une notification obligatoire aupr\u00e8s de la CNIL, l\u2019incident et\/ou la violation de donn\u00e9es <strong>doit \u00e9galement<\/strong> \u00eatre <strong>notifi\u00e9 \u00e0 d\u2019autres autorit\u00e9s<\/strong> en fonction du profil de l\u2019entreprise\u00a0:<\/p>\n<p>&nbsp;<\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Lorsque l\u2019entreprise est un <strong>\u00e9tablissement de sant\u00e9<\/strong>, l\u2019Agence R\u00e9gionale de Sant\u00e9 (ARS) doit \u00eatre notifi\u00e9e de l\u2019incident<a href=\"#_ftn4\" name=\"_ftnref4\">[4]<\/a>.<\/li>\n<li>Lorsque l\u2019entreprise est un op\u00e9rateur<a href=\"#_ftn5\" name=\"_ftnref5\">[5]<\/a>, c\u2019est l\u2019Agence Nationale de S\u00e9curit\u00e9 des Syst\u00e8mes d\u2019Information (ANSSI).<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p>La justification de cette notification suppl\u00e9mentaire \u00e0 des autorit\u00e9s sp\u00e9cialis\u00e9es r\u00e9side dans l\u2019int\u00e9r\u00eat strat\u00e9gique li\u00e9 \u00e0 l\u2019activit\u00e9 de la structure victime de l\u2019incident. En outre, elle permet \u00e0 l\u2019entreprise de b\u00e9n\u00e9ficier d\u2019une aide technique sp\u00e9cialis\u00e9e permettant un retour \u00e0 la normale dans de meilleurs d\u00e9lais<a href=\"#_ftn6\" name=\"_ftnref6\">[6]<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<h2><strong><u>III) Comment se pr\u00e9parer en amont\u00a0? <\/u><\/strong><\/h2>\n<p>Nombreuses sont les entreprises &#8211; en particulier les TPE\/PME &#8211; n\u2019ayant jamais v\u00e9ritablement anticip\u00e9 la survenance d\u2019une cyberattaque type ransomware dans leur syst\u00e8me informatique avant que celle-ci ne survienne.<\/p>\n<p>&nbsp;<\/p>\n<p>Pourtant, le d\u00e9lai de 72 heures impos\u00e9 par le RGPD pour proc\u00e9der \u00e0 l\u2019identification et \u00e0 la notification de l\u2019incident ne permet pas d\u2019improviser.<\/p>\n<p>&nbsp;<\/p>\n<p>C\u2019est pourquoi il est recommand\u00e9 aux DPO de s\u2019y pr\u00e9parer et de mettre en place avec le service informatique de l\u2019entreprise (ou le prestataire informatique le cas \u00e9ch\u00e9ant) des mesures comme la pr\u00e9vention du personnel<a href=\"#_ftn7\" name=\"_ftnref7\">[7]<\/a>, ou encore <strong>un processus de gestion des incidents permettant la pr\u00e9vention, l\u2019identification et l\u2019\u00e9valuation de l\u2019impact de l\u2019incident, la mobilisation rapide des personnes comp\u00e9tentes et la constitution de preuves juridiques<\/strong> en vue d\u2019\u00e9ventuelles poursuites de son auteur.<\/p>\n<p>&nbsp;<\/p>\n<p>Cela peut \u00e9galement passer par l\u2019\u00e9laboration d\u2019un processus permettant une poursuite de l\u2019activit\u00e9 malgr\u00e9 un incident technique, tel un Plan de Continuit\u00e9 d\u2019Activit\u00e9 (PCA), ce qui s\u2019inscrit dans l\u2019objectif de disponibilit\u00e9 constante des syst\u00e8mes et des services de traitement pos\u00e9 par <a href=\"https:\/\/www.cnil.fr\/fr\/reglement-europeen-protection-donnees\/chapitre4#Article32\" target=\"_blank\" rel=\"noopener noreferrer\">l\u2019article 32 du RGPD<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<h2><strong><u>IV) Comment r\u00e9agir apr\u00e8s la cyberattaque\u00a0? <\/u><\/strong><\/h2>\n<p>Une multitude de recours contentieux peuvent permettre \u00e0 la victime d\u2019une cyberattaque de faire valoir ses droits. Tr\u00e8s synth\u00e9tiquement, ces recours reposent en g\u00e9n\u00e9ral sur deux types de r\u00e9ponse\u00a0: une r\u00e9ponse p\u00e9nale et une r\u00e9ponse civile, mais peuvent varier en fonction des opportunit\u00e9s de l\u2019esp\u00e8ce.<\/p>\n<p>&nbsp;<\/p>\n<p><em>La r\u00e9ponse p\u00e9nale<\/em><\/p>\n<p>Une fois que la cyberattaque a eu lieu et que l\u2019obligation de documentation interne a \u00e9t\u00e9 remplie &#8211; et le cas \u00e9ch\u00e9ant, celles de notifications aux organismes et personnes concern\u00e9es -, le DPO peut notamment d\u00e9poser une plainte au commissariat de police ou \u00e0 la gendarmerie la plus proche, ou s\u2019adresser au Procureur de la R\u00e9publique du Tribunal comp\u00e9tent, voire, s\u2019il dispose d\u2019\u00e9l\u00e9ments de preuve suffisants, saisir les juridictions p\u00e9nales par le biais d\u2019une citation directe.<\/p>\n<p>&nbsp;<\/p>\n<p><em>La r\u00e9ponse civile <\/em><\/p>\n<p>Apr\u00e8s avoir qualifi\u00e9 juridiquement l\u2019attaque \u2013 c\u2019est-\u00e0-dire avoir d\u00e9termin\u00e9 les infractions commises et sanctionn\u00e9es par la loi -, le responsable de traitement ou le DPO peut, en fonction des \u00e9l\u00e9ments de preuve dont il dispose, mettre en \u0153uvre une requ\u00eate aux fins d\u2019identification afin d\u2019identifier l\u2019auteur de la cyberattaque. Cette proc\u00e9dure \u00e0 fait l\u2019objet d\u2019un pr\u00e9c\u00e9dent article (que vous retrouverez <a href=\"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/cyberattaques-atteintes-a-le-reputation-la-levee-danonymat-par-requete-aux-fins-didentification\/\" target=\"_blank\" rel=\"noopener noreferrer\">ici<\/a>) et est un pr\u00e9alable en vue d\u2019une action civile en dommages et int\u00e9r\u00eats contre l\u2019auteur.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: center;\">*\u00a0\u00a0\u00a0\u00a0 *<\/p>\n<p style=\"text-align: center;\">*<\/p>\n<p>&nbsp;<\/p>\n<p><em>AGIL\u2019IT se tient \u00e0 votre disposition pour vous \u00e9clairer davantage sur la mise en \u0153uvre de mesures pr\u00e9ventives ou sur les r\u00e9ponses judiciaires cons\u00e9cutives \u00e0 une cyberattaque. <\/em><\/p>\n<p>&nbsp;<\/p>\n<p>Par <a href=\"https:\/\/www.agilit.law\/\" target=\"_blank\" rel=\"noopener noreferrer\">AGIL&#8217;IT<\/a> &#8211; P\u00f4le <a href=\"https:\/\/www.agilit.law\/expertises\/technologies-de-linformation-donnees-personnelles\/\" target=\"_blank\" rel=\"noopener noreferrer\">IT<\/a>, <a href=\"https:\/\/www.agilit.law\/expertises\/telecommunications\/\" target=\"_blank\" rel=\"noopener noreferrer\">T\u00e9l\u00e9coms<\/a> &amp; <a href=\"https:\/\/www.agilit.law\/expertises\/donnees-a-caractere-personnel\/\" target=\"_blank\" rel=\"noopener noreferrer\">Data protection<\/a><br \/>\n<a href=\"https:\/\/www.agilit.law\/cabinet\/equipe\/sylvie-jonas\/\" target=\"_blank\" rel=\"noopener noreferrer\">Sylvie JONAS<\/a>, Avocate associ\u00e9e<br \/>\n<a href=\"https:\/\/www.agilit.law\/cabinet\/equipe\/morgane-bourmault\/\" target=\"_blank\" rel=\"noopener noreferrer\">Morgane BOURMAULT<\/a>, Avocate<\/p>\n<p>&nbsp;<\/p>\n<p><a href=\"#_ftnref1\" name=\"_ftn1\">[1]<\/a> Toutes les actions qui sont ici pr\u00e9sent\u00e9es comme \u00e0 la charge du DPO p\u00e8sent directement sur le responsable de traitement lorsqu\u2019aucun DPO n\u2019a \u00e9t\u00e9 d\u00e9sign\u00e9.<\/p>\n<p><a href=\"#_ftnref2\" name=\"_ftn2\">[2]<\/a> Le Comit\u00e9 Europ\u00e9en de protection des donn\u00e9es (CEPD) classe les failles de s\u00e9curit\u00e9 relatives aux donn\u00e9es \u00e0 caract\u00e8re personnel en trois cat\u00e9gories \u00e0 partir des crit\u00e8res suivants\u00a0: les donn\u00e9es ont fait l\u2019objet d\u2019une divulgation ou d\u2019un acc\u00e8s non autoris\u00e9 ou accidentel (confidentialit\u00e9), d\u2019une alt\u00e9ration non autoris\u00e9e ou accidentelle (int\u00e9grit\u00e9) ou encore d\u2019une impossibilit\u00e9 d\u2019acc\u00e8s ou d\u2019une destruction non autoris\u00e9e ou accidentelle (disponibilit\u00e9).<\/p>\n<p><a href=\"#_ftnref3\" name=\"_ftn3\">[3]<\/a> Conform\u00e9ment \u00e0 l\u2019article 83-II de la Loi Informatique &amp; Libert\u00e9s, lorsque l\u2019incident concerne un fournisseur de services de communications \u00e9lectroniques accessibles au public la CNIL, mais \u00e9galement les abonn\u00e9s ou autres personnes physiques concern\u00e9es, doit [\/doivent] \u00eatre avertie[s] sans d\u00e9lai.<\/p>\n<p><a href=\"#_ftnref4\" name=\"_ftn4\">[4]<\/a> Une telle notification doit \u00e9galement \u00eatre faite \u00e0 l\u2019ARS lorsque l\u2019incident se produit dans un h\u00f4pital des arm\u00e9es, un laboratoire de biologie m\u00e9dicale ou un centre de radioth\u00e9rapie.<\/p>\n<p><a href=\"#_ftnref5\" name=\"_ftn5\">[5]<\/a> Est entendu ici un Op\u00e9rateur d\u2019Importance Vitale (OIV), Op\u00e9rateur de Services Essentiels (OSE) ou Fournisseur de Service Num\u00e9rique (FSN) mettant \u00e0 disposition des places de march\u00e9, des moteurs de recherche en ligne et des services d\u2019informatique en nuage, prestataires de services de confiance , ou op\u00e9rateurs T\u00e9l\u00e9com<\/p>\n<p><a href=\"#_ftnref6\" name=\"_ftn6\">[6]<\/a> Un exemple r\u00e9cent en date est le ransomware dont <a href=\"https:\/\/www.chu-rouen.fr\/le-point-sur-lattaque-informatique-du-15-novembre-2019\/\" target=\"_blank\" rel=\"noopener noreferrer\">a \u00e9t\u00e9 victime le service informatique du CHU de Rouen en novembre 2019<\/a>, \u00e0 l\u2019occasion duquel cinquante membres de l\u2019ANSSI ont \u00e9t\u00e9 d\u00e9p\u00each\u00e9s sur place afin de r\u00e9soudre la crise. L\u2019ANSSI est intervenue <a href=\"https:\/\/www.cert.ssi.gouv.fr\/uploads\/CERTFR-2020-CTI-001.pdf\" target=\"_blank\" rel=\"noopener noreferrer\">69 fois au cours de l\u2019ann\u00e9e 2019<\/a>.<\/p>\n<p><a href=\"#_ftnref7\" name=\"_ftn7\">[7]<\/a> Sur ce point, voir les <a href=\"https:\/\/www.cybermalveillance.gouv.fr\/wp-content\/uploads\/2019\/06\/rancongiciels.pdf\" target=\"_blank\" rel=\"noopener noreferrer\">affiches de sensibilisation<\/a> du site cybermalveillance.gouv.fr<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Selon une \u00e9tude statistique du CESIN, pr\u00e8s de 80% des entreprises fran\u00e7aises ont constat\u00e9 au moins une cyberattaque au cours de l\u2019ann\u00e9e 2018. Si 2019 a connu \u00e0 son tour un nombre exponentiel d\u2019attaques informatiques, 2020 ne semble pas \u00eatre \u00e9pargn\u00e9e &#8211; et la r\u00e9cente attaque virale dont a \u00e9t\u00e9 victime Bouygues Construction semble le&hellip;<\/p>\n","protected":false},"author":13,"featured_media":6145,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[147,73],"tags":[],"coauthors":[99],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v21.3 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Ransomware et violation de donn\u00e9es \u00e0 caract\u00e8re personnel : quel r\u00f4le pour le DPO ? - AGIL&#039;IT<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Ransomware et violation de donn\u00e9es \u00e0 caract\u00e8re personnel : quel r\u00f4le pour le DPO ? - AGIL&#039;IT\" \/>\n<meta property=\"og:description\" content=\"Selon une \u00e9tude statistique du CESIN, pr\u00e8s de 80% des entreprises fran\u00e7aises ont constat\u00e9 au moins une cyberattaque au cours de l\u2019ann\u00e9e 2018. Si 2019 a connu \u00e0 son tour un nombre exponentiel d\u2019attaques informatiques, 2020 ne semble pas \u00eatre \u00e9pargn\u00e9e &#8211; et la r\u00e9cente attaque virale dont a \u00e9t\u00e9 victime Bouygues Construction semble le&hellip;\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/\" \/>\n<meta property=\"og:site_name\" content=\"AGIL&#039;IT\" \/>\n<meta property=\"article:published_time\" content=\"2020-02-05T08:28:32+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2021-10-26T22:26:03+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.agilit.law\/wp-content\/uploads\/2020\/02\/shutterstock_680113969.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1500\" \/>\n\t<meta property=\"og:image:height\" content=\"813\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"Sylvie JONAS\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Sylvie JONAS\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"11 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/\",\"url\":\"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/\",\"name\":\"Ransomware et violation de donn\u00e9es \u00e0 caract\u00e8re personnel : quel r\u00f4le pour le DPO ? - AGIL&#039;IT\",\"isPartOf\":{\"@id\":\"https:\/\/www.agilit.law\/#website\"},\"datePublished\":\"2020-02-05T08:28:32+00:00\",\"dateModified\":\"2021-10-26T22:26:03+00:00\",\"author\":{\"@id\":\"https:\/\/www.agilit.law\/#\/schema\/person\/d2da11a30e6ab91c9c8abdf261e14cde\"},\"breadcrumb\":{\"@id\":\"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Accueil\",\"item\":\"https:\/\/www.agilit.law\/en\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Ransomware et violation de donn\u00e9es \u00e0 caract\u00e8re personnel : quel r\u00f4le pour le DPO ?\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.agilit.law\/#website\",\"url\":\"https:\/\/www.agilit.law\/\",\"name\":\"AGIL&#039;IT\",\"description\":\"Make things simple\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.agilit.law\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"en-US\"},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.agilit.law\/#\/schema\/person\/d2da11a30e6ab91c9c8abdf261e14cde\",\"name\":\"Sylvie JONAS\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/www.agilit.law\/#\/schema\/person\/image\/6bcd277be005faec539f89eb887063dd\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/62864e6853bc3f79a4edd67268d7c87b?s=96&d=mm&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/62864e6853bc3f79a4edd67268d7c87b?s=96&d=mm&r=g\",\"caption\":\"Sylvie JONAS\"},\"url\":\"https:\/\/www.agilit.law\/en\/author\/sylvie\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Ransomware et violation de donn\u00e9es \u00e0 caract\u00e8re personnel : quel r\u00f4le pour le DPO ? - AGIL&#039;IT","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/","og_locale":"en_US","og_type":"article","og_title":"Ransomware et violation de donn\u00e9es \u00e0 caract\u00e8re personnel : quel r\u00f4le pour le DPO ? - AGIL&#039;IT","og_description":"Selon une \u00e9tude statistique du CESIN, pr\u00e8s de 80% des entreprises fran\u00e7aises ont constat\u00e9 au moins une cyberattaque au cours de l\u2019ann\u00e9e 2018. Si 2019 a connu \u00e0 son tour un nombre exponentiel d\u2019attaques informatiques, 2020 ne semble pas \u00eatre \u00e9pargn\u00e9e &#8211; et la r\u00e9cente attaque virale dont a \u00e9t\u00e9 victime Bouygues Construction semble le&hellip;","og_url":"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/","og_site_name":"AGIL&#039;IT","article_published_time":"2020-02-05T08:28:32+00:00","article_modified_time":"2021-10-26T22:26:03+00:00","og_image":[{"width":1500,"height":813,"url":"https:\/\/www.agilit.law\/wp-content\/uploads\/2020\/02\/shutterstock_680113969.jpg","type":"image\/jpeg"}],"author":"Sylvie JONAS","twitter_card":"summary_large_image","twitter_misc":{"Written by":"Sylvie JONAS","Est. reading time":"11 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/","url":"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/","name":"Ransomware et violation de donn\u00e9es \u00e0 caract\u00e8re personnel : quel r\u00f4le pour le DPO ? - AGIL&#039;IT","isPartOf":{"@id":"https:\/\/www.agilit.law\/#website"},"datePublished":"2020-02-05T08:28:32+00:00","dateModified":"2021-10-26T22:26:03+00:00","author":{"@id":"https:\/\/www.agilit.law\/#\/schema\/person\/d2da11a30e6ab91c9c8abdf261e14cde"},"breadcrumb":{"@id":"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.agilit.law\/droit-technologie-et-informations-donnees-personnelles\/ransomware-et-violation-de-donnees-a-caractere-personnel-quel-role-pour-le-dpo\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Accueil","item":"https:\/\/www.agilit.law\/en\/"},{"@type":"ListItem","position":2,"name":"Ransomware et violation de donn\u00e9es \u00e0 caract\u00e8re personnel : quel r\u00f4le pour le DPO ?"}]},{"@type":"WebSite","@id":"https:\/\/www.agilit.law\/#website","url":"https:\/\/www.agilit.law\/","name":"AGIL&#039;IT","description":"Make things simple","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.agilit.law\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"en-US"},{"@type":"Person","@id":"https:\/\/www.agilit.law\/#\/schema\/person\/d2da11a30e6ab91c9c8abdf261e14cde","name":"Sylvie JONAS","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.agilit.law\/#\/schema\/person\/image\/6bcd277be005faec539f89eb887063dd","url":"https:\/\/secure.gravatar.com\/avatar\/62864e6853bc3f79a4edd67268d7c87b?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/62864e6853bc3f79a4edd67268d7c87b?s=96&d=mm&r=g","caption":"Sylvie JONAS"},"url":"https:\/\/www.agilit.law\/en\/author\/sylvie\/"}]}},"_links":{"self":[{"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/posts\/6121"}],"collection":[{"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/users\/13"}],"replies":[{"embeddable":true,"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/comments?post=6121"}],"version-history":[{"count":26,"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/posts\/6121\/revisions"}],"predecessor-version":[{"id":6151,"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/posts\/6121\/revisions\/6151"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/media\/6145"}],"wp:attachment":[{"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/media?parent=6121"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/categories?post=6121"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/tags?post=6121"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/www.agilit.law\/en\/wp-json\/wp\/v2\/coauthors?post=6121"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}