Le Règlement général sur la protection des données (RGPD), adopté dans l'Union européenne (UE) en 2016, impose à toutes les entreprises de protéger les données personnelles et privées des citoyens européens, conformément à une définition actualisée, pour les transactions effectuées au sein des États membres de l'UE. Cette directive établit des règles de protection des données qui garantissent la transparence et renforcent les droits à la vie privée des citoyens européens.
La définition de base des données personnelles est toute information relative à une personne physique identifiée ou identifiable (personne concernée).
Voici quelques exemples de données privées couvertes par le RGPD :
En cas de violation de données , le RGPD impose aux entreprises d'en informer toutes les personnes concernées et les autorités de contrôle dans un délai de 72 heures. Le RGPD s'applique à toutes les données personnelles créées pour les résidents de l'UE, qu'ils soient ou non citoyens d'un État membre.
Le RGPD prévoit des sanctions en cas de non-respect. Le non-respect des prescriptions du RGPD peut entraîner des amendes allant de 10 millions d'euros à XNUMX % du chiffre d'affaires annuel mondial de l'entreprise.
En vertu du RGPD, les entreprises ne peuvent légalement traiter les informations personnelles identifiables (IPI) d'une personne sans remplir au moins une des six conditions suivantes :
De plus, les entreprises qui traitent des données ou surveillent les personnes concernées à grande échelle doivent désigner un délégué à la protection des données (DPD). Ce délégué est la figure de proue de la gouvernance des données et veille au respect du RGPD par l'entreprise. Il est chargé de veiller à l'application des principes de protection des données appropriés à la gestion des données personnelles.
Les entreprises opérant hors de l'UE et ne traitant pas de données privées sur des personnes concernées de l'UE, comme indiqué dans la liste ci-dessus, n'ont pas à se soucier du RGPD lui-même. Cependant, une législation similaire est en vigueur dans la plupart des pays ; les entreprises devraient donc se concentrer sur l'examen des droits en matière de confidentialité des données de leur pays. Une fois que vous aurez compris vos obligations légales dans votre pays, vous devrez élaborer un plan de notification des violations.
Il est essentiel d'avoir un plan pour notifier les utilisateurs et les organismes concernés en cas de violation de données. Il est important de déterminer comment notifier et quelles sont les lois et exigences applicables dans votre pays d'origine, non pas pendant la violation, mais avant. Aux États-Unis, il existe un ensemble disparate de lois sur la confidentialité des données émanant de chaque État. Aucune loi fédérale n'est en vigueur. Lors de la préparation de votre procédure de notification de violation, veillez à solliciter des conseils et une expertise externes pour vous aider à vous conformer aux exigences de chaque État (ou pays, selon le cas) où vous détenez des données.
CyberHoot vous recommande de connaître les lois applicables à votre entreprise et de préparer un document de procédure de notification de violation reflétant ces lois. N'oubliez pas de tester ce processus chaque année.
Outre la mise en place d'un processus de notification des violations, votre entreprise peut prendre de nombreuses autres mesures pour réduire le risque de violation. CyberHoot recommande les mesures de base suivantes :
Sources:
Lectures complémentaires:
Booking.com condamné à une amende suite à une attaque de vishing
La réglementation ne s'arrête pas au CCPA de Californie
Termes connexes:
Loi sur la protection des consommateurs de Californie (CCPA)
Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.
Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Je me souviens des débuts de…
Lire la suite
Auteure : Katie Boquetti | Éditorial : Craig Taylor Éditorial de Craig Taylor : Le blog de cette semaine…
Lire la suite
De temps à autre, un logiciel malveillant fait son apparition, doté d'une astuce suffisamment ingénieuse pour faire réfléchir les chercheurs en sécurité et…
Lire la suiteAyez une vision plus précise des risques humains, grâce à une approche positive qui surpasse les tests de phishing traditionnels.
