Loi n° 78-17 du 6 janvier 1978 (Informatique et libertés)

Article 58

Titre II : Traitements relevant du régime de protection des données à caractère personnel prévu par le règlement (UE) 2016/679 du 27 avril 2016 › Chapitre III : Obligations incombant au responsable du traitement et au sous-traitant › Section 1 : Obligations générales

En clair

Ce que dit cet article, en clair

Cet article oblige le responsable de traitement (l'organisme qui décide pourquoi et comment des données personnelles sont utilisées) à signaler toute violation de données à la Commission nationale de l'informatique et des libertés (CNIL) et à en informer la personne concernée, conformément aux articles 33 et 34 du règlement (UE) 2016/679. Il prévoit aussi qu'un décret en Conseil d'État, pris après avis de la CNIL, peut dispenser certains traitements de l'obligation d'informer la personne concernée, lorsque cette information risquerait de nuire à la sécurité nationale, la défense nationale ou la sécurité publique. Cette dérogation ne concerne que les traitements nécessaires à une obligation légale ou à une mission d'intérêt public.

Points clés

  • Le responsable de traitement doit notifier toute violation de données à la CNIL, selon les modalités des articles 33 et 34 du règlement (UE) 2016/679.
  • Il doit aussi communiquer cette violation à la personne concernée.
  • Un décret en Conseil d'État (texte réglementaire pris après consultation du Conseil d'État), après avis de la CNIL, peut lister des traitements dispensés d'informer la personne concernée si cela représente un risque pour la sécurité nationale, la défense nationale ou la sécurité publique.
  • Cette dérogation ne s'applique qu'aux traitements nécessaires au respect d'une obligation légale ou à l'exercice d'une mission d'intérêt public.

Résumé rédigé par Loilà à partir du texte officiel ci-dessous, qui seul fait foi.

Votre situation

Texte officiel · Légifrance

I.-Le responsable de traitement notifie à la Commission nationale de l'informatique et des libertés et communique à la personne concernée toute violation de données à caractère personnel en application des articles 33 et 34 du règlement (UE) 2016/679 du 27 avril 2016.

II.-Un décret en Conseil d'Etat, pris après avis de la Commission nationale de l'informatique et des libertés, fixe la liste des traitements et des catégories de traitements autorisés à déroger au droit à la communication d'une violation de données régi par l'article 34 du même règlement lorsque la notification d'une divulgation ou d'un accès non autorisé à ces données est susceptible de représenter un risque pour la sécurité nationale, la défense nationale ou la sécurité publique.

La dérogation prévue au présent article n'est applicable qu'aux seuls traitements de données à caractère personnel nécessaires au respect d'une obligation légale qui requiert le traitement de ces données ou à l'exercice d'une mission d'intérêt public dont est investi le responsable de traitement.

Pour aller plus loin

Souvent cités avec cet article