En clair
Ce que dit cet article, en clair
Cet article encadre les obligations des fournisseurs de services de communications électroniques (opérateurs téléphoniques, fournisseurs d'accès à internet, etc.) en cas de violation de données à caractère personnel (incident de sécurité entraînant la destruction, la perte, l'altération ou la divulgation non autorisée de données personnelles). Il s'applique aux services fournis au public sur les réseaux ouverts au public. Le fournisseur doit avertir la Commission nationale de l'informatique et des libertés (CNIL, autorité chargée de contrôler le respect des données personnelles) et, selon les cas, les personnes concernées.
Points clés
- Le fournisseur avertit sans délai la CNIL en cas de violation de données à caractère personnel.
- Si la violation peut porter atteinte aux données ou à la vie privée d'un abonné ou d'une autre personne, le fournisseur avertit aussi sans délai cette personne.
- Cette notification à la personne concernée n'est pas nécessaire si la CNIL constate que des mesures de protection ont rendu les données incompréhensibles aux personnes non autorisées.
- A défaut de telles mesures, la CNIL peut mettre en demeure le fournisseur d'informer les personnes concernées, après avoir examiné la gravité de la violation.
- Chaque fournisseur tient à jour un inventaire des violations de données (modalités, effets, mesures prises) et le tient à disposition de la CNIL.
Résumé rédigé par Loilà à partir du texte officiel ci-dessous, qui seul fait foi.
Votre situation
Texte officiel · Légifrance
I.-Le présent article s'applique au traitement des données à caractère personnel mis en œuvre dans le cadre de la fourniture au public de services de communications électroniques sur les réseaux de communications électroniques ouverts au public, y compris ceux prenant en charge les dispositifs de collecte de données et d'identification.
Pour l'application du présent article, on entend par violation de données à caractère personnel toute violation de la sécurité entraînant accidentellement ou de manière illicite la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données à caractère personnel faisant l'objet d'un traitement dans le cadre de la fourniture au public de services de communications électroniques.
II.-En cas de violation de données à caractère personnel, le fournisseur de services de communications électroniques accessibles au public avertit, sans délai, la Commission nationale de l'informatique et des libertés.
Lorsque cette violation peut porter atteinte aux données à caractère personnel ou à la vie privée d'un abonné ou d'une autre personne physique, le fournisseur avertit également, sans délai, l'intéressé.
La notification d'une violation des données à caractère personnel à l'intéressé n'est toutefois pas nécessaire si la Commission nationale de l'informatique et des libertés a constaté que des mesures de protection appropriées ont été mises en œuvre par le fournisseur afin de rendre les données incompréhensibles à toute personne non autorisée à y avoir accès et ont été appliquées aux données concernées par ladite violation.
A défaut, la Commission nationale de l'informatique et des libertés peut, après avoir examiné la gravité de la violation, mettre en demeure le fournisseur d'informer également les intéressés.
III.-Chaque fournisseur de services de communications électroniques tient à jour un inventaire des violations de données à caractère personnel, notamment de leurs modalités, de leur effet et des mesures prises pour y remédier et le conserve à la disposition de la commission.