Comment les FAI télédéclareront à la CNIL les fuites de données perso

Comment les FAI télédéclareront à la CNIL les fuites de données perso

Entrée en vigueur du règlement data breach

Avatar de l'auteur
Xavier Berne

Publié dans

Logiciel

26/08/2013 3 minutes
9

Comment les FAI télédéclareront à la CNIL les fuites de données perso

Les nouvelles obligations dévoilées en juin dernier par la Commission européenne et reposant sur les épaules des fournisseurs de services de communications électroniques (FAI, opérateurs mobiles,…) viennent d'entrer en vigueur. La Commission nationale de l'informatique et des libertés (CNIL) a d'ailleurs mis en place une téléprocédure afin que ces intermédiaires puissent notifier à l'institution toute violation de données personnelles.

cnil notif violation
C'est hier qu'est entré en vigueur le règlement européen n°611/2013. Ce texte à effet direct (puisqu'il ne nécessite pas de transposition en droit interne) contient toute une série de « mesures techniques d’application », censées compléter la législation actuelle relative aux notifications que doivent effectuer les fournisseurs de services de communications électroniques dès lors qu'il y a une violation des données personnelles de leurs utilisateurs (accès non autorisé à des données, destruction, perte,...). Ce texte devait effectivement devenir applicable deux mois après sa publication au Journal officiel de l'Union européenne, soit le 25 août.

Comme nous l'expliquions en juin dernier, les opérateurs (de téléphonie mobile, les FAI, etc.) sont tenus de longue date d'informer les autorités nationales compétentes à partir du moment où il y a violation des données personnelles de leurs clients, de même que ces derniers. En France, c'est la CNIL qui est ainsi chargée de recevoir de telles notifications.

Dans le cadre du nouveau règlement, la gardienne des données personnelles a justement dû mettre en place un espace sécurisé en ligne spécialement prévu à cet effet. D'après la CNIL, cette nouvelle téléprocédure « permet à la fois aux entreprises concernées de notifier ces failles auprès de la CNIL, aisément et rapidement, et à la Commission de mener à bien la mission qui lui a été confiée par le législateur ». L'institution précise ainsi qu'elle devra « accompagner les fournisseurs de services de communications électroniques dans l'appréciation et la mise en œuvre de mesures de protection efficaces ».

Pour rappel, les opérateurs doivent désormais informer la CNIL de tout incident dans un délai de 24 heures maximum après la découverte d'une violation de données. Il s'agit là d'une notification initiale, laquelle doit précéder une notification complémentaire - contenant davantage d'informations sur le problème - et devant être effectuée dans les 72 heures suivant la première notification. L'autorité administrative insiste sur le fait que le défaut de notification est passible d'une peine maximale de 5 ans de prison et de 300 000 euros d'amende.

Pour accéder à la nouvelle téléprocédure : www.cnil.fr/vos-obligations/notification-de-violations

Écrit par Xavier Berne

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Fermer

Commentaires (9)


Je comprends pas trop, un FAI doit déclarer à la CNIL le fait qu’il track illégalement le trafic de ses usagers?



On parle de fuite de données, de quoi s’agit-il concrètement ?



<img data-src=" /> news pas claire



besoin d’un exemple réel




L’autorité administrative insiste sur le fait que le défaut de notification est passible d’une peine maximale de 5 ans de prison et de 300 000 euros d’amende.



Ce sont des personnes morales qui sont concernées (FAI, opérateurs,…), comment est-ce qu’elles pourraient prendre de la prison ?








porkoipa a écrit :



Je comprends pas trop, un FAI doit déclarer à la CNIL le fait qu’il track illégalement le trafic de ses usagers?



On parle de fuite de données, de quoi s’agit-il concrètement ?



<img data-src=" /> news pas claire



besoin d’un exemple réel







Je me réponds moi-même:



Ah bah ce lien est beaucoup plus explicite que cette news!!http://www.cnil.fr/vos-obligations/notification-de-violations/



Ça concerne les données collectées (légalement) par les fournisseurs de services (FAI, opérateur téléphonique, etc.). Lorsque ces données sont piratées/volées (cf. que vos mots de passe sont au grand jour) alors le fournisseur doit le déclarer illico à la CNIL.



Franchement en deux phrase j’ai expliqué bien plus clairement la situation qu’en 100 phrases dans votre news à la noix incompréhensible. sans vouloir être méchant.









porkoipa a écrit :



Franchement en deux phrase j’ai expliqué bien plus clairement la situation qu’en 100 phrases dans votre news à la noix incompréhensible. sans vouloir être méchant.







<img data-src=" /><img data-src=" /><img data-src=" />









porkoipa a écrit :



Franchement en deux phrase j’ai expliqué bien plus clairement la situation qu’en 100 phrases dans votre news à la noix incompréhensible. sans vouloir être méchant.







notifications que doivent effectuer les fournisseurs de services de communications électroniques dès lors qu’il y a une violation des données personnelles de leurs utilisateurs (accès non autorisé à des données, destruction, perte,…).



Il m’a fallu seulement cette demi-phrase pour comprendre de quoi ça parlait, tu as p’têt simplement lu trop vite, non ? <img data-src=" />









ptitbiscuit a écrit :



Il m’a fallu seulement cette demi-phrase pour comprendre de quoi ça parlait, tu as p’têt simplement lu trop vite, non ? <img data-src=" />





Non non j’ai bien lu cette phrase deux fois et pourtant j’étais toujours pas sûr s’il s’agissait d’une “violation des données personnelles” par le fournisseur lui-même (gné?) ou par qui/quoi, et de quelles données s’agit-il (les données transitées via HTTP ? ma conversation audio ? (fournisseur tel.)) c’est totalement abstrait !



Les explications données sur le site de la CNIL sont beaucoup plus claires.









porkoipa a écrit :



Non non j’ai bien lu cette phrase deux fois et pourtant j’étais toujours pas sûr s’il s’agissait d’une “violation des données personnelles” par le fournisseur lui-même (gné?) ou par qui/quoi, et de quelles données s’agit-il (les données transitées via HTTP ? ma conversation audio ? (fournisseur tel.)) c’est totalement abstrait !



Les explications données sur le site de la CNIL sont beaucoup plus claires.





Une fois que tu sais ce que veut dire “données personnelles” pour la CNIL, la news est assez explicite <img data-src=" />









porkoipa a écrit :



Franchement en deux phrase j’ai expliqué bien plus clairement la situation qu’en 100 phrases dans votre news à la noix de ce site à la con incompréhensible. sans vouloir être méchant.





<img data-src=" />



A quand l’amende automatique qui va avec pour le non respect de l’obligation de “protection” des données collectées qu’est dans la loi informatique et liberté ??

Un peu de pression leur ferait pas de mal…