cybersécurité

Une violation de données signalée par la CNIL n’a pas toujours à être notifiée à… la CNIL

Le Conseil d’État détaille l’obligation de notification des failles de sécurité, l’une des pierres angulaires du RGPD. Cette obligation d’alerte de la CNIL disparaît quand c’est l’autorité elle-même qui informe le responsable de traitement de l’existence de la brèche. Si du moins les informations en sa possession sont suffisantes pour engager un contrôle.

L’arrêt rendu le 22 juillet concernait un défaut de sécurisation de données sensibles, des imageries médicales d’un serveur détenu par un chirurgien orthopédiste. En libre accès, pas moins de cinq mille trois cents images médicales, avec nom, prénom, date de naissance, nom des praticiens, etc.

Alerté de cette fuite par l’autorité elle-même le 8 octobre 2019, le professionnel de santé avait colmaté la brèche dès le lendemain.

Fin 2020, la CNIL prononçait malgré tout à son encontre une amende de 3 000 euros pour ne pas avoir respecté les articles 32 et 33 du règlement européen. Ces deux dispositions sont respectivement relatives à l’obligation de sécurité et l’obligation de notification des violations de données.

Un manquement à l’obligation de sécurité

Le professionnel de santé avait reconnu avoir un peu trop ouvert ses accès « pour faire fonctionner son  » VPN « , dont il avait paramétré lui-même la fonction serveur du logiciel d’imagerie « HOROS » sans recourir à un prestataire », résume l’arrêt.

Par ailleurs, il n’avait pas chiffré ces données « ce qui permettait à toute personne prenant possession de ses appareils ou s’introduisant de manière indue sur le réseau auquel ces appareils étaient raccordés de prendre connaissance de ces données ».

Autant de manquements caractérisés à l’obligation de sécurité, confirmés par le Conseil d’État. Cependant, la même juridiction a réformé la décision de la CNIL s’agissant de l’absence de notification.

En savoir plus

Veille-cyber

Recent Posts

Le règlement DORA : un tournant majeur pour la cybersécurité des institutions financières

Le règlement DORA : un tournant majeur pour la cybersécurité des institutions financières Le 17…

1 jour ago

Cybersécurité des transports urbains : 123 incidents traités par l’ANSSI en cinq ans

L’Agence nationale de la sécurité des systèmes d'information (ANSSI) a publié un rapport sur les…

1 jour ago

Directive NIS 2 : Comprendre les obligations en cybersécurité pour les entreprises européennes

Directive NIS 2 : Comprendre les nouvelles obligations en cybersécurité pour les entreprises européennes La…

3 jours ago

NIS 2 : entre retard politique et pression cybersécuritaire, les entreprises dans le flou

Alors que la directive européenne NIS 2 s’apprête à transformer en profondeur la gouvernance de…

4 jours ago

Quand l’IA devient l’alliée des hackers : le phishing entre dans une nouvelle ère

L'intelligence artificielle (IA) révolutionne le paysage de la cybersécurité, mais pas toujours dans le bon…

5 jours ago

APT36 frappe l’Inde : des cyberattaques furtives infiltrent chemins de fer et énergie

Des chercheurs en cybersécurité ont détecté une intensification des activités du groupe APT36, affilié au…

5 jours ago

This website uses cookies.