Obligation de sécurité des données personnelles

A. Principe de sécurisation

1. Obligation de sécurité

« Les données doivent être traitées de façon à garantir une sécurité appropriée, y compris la protection contre le traitement non autorisé ou illicite et contre la perte, la destruction ou les dégâts d’origine accidentelle, ou l’accès par des personnes non autorisées, à l’aide de mesures techniques ou organisationnelles déterminées ».

- Article 4, 6° de la Loi informatique et libertésArticle 5, 1°, f) du Règlement général sur la protection des données

L'obligation de sécurité est destinée à protéger les personnes concernées contre l’accès aux traitements par des personnes non autorisées. Il s’agit ainsi d’assurer la protection des données à l’égard des tiers.

  • Lexique : Tiers

« Personne physique ou morale, une autorité publique, un service ou un organisme autre que la personne concernée, le responsable du traitement, le sous-traitant et les personnes qui, placées sous l'autorité directe du responsable du traitement ou du sous-traitant, sont autorisées à traiter les données à caractère personnel ».

- Article 4, 10° du Règlement n° 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (RGPD)

⚠︎ Attention

Les personnes exerçant leur droit d’accès en vertu des dispositifs légaux relatifs à l’accès aux documents administratifs, à la réutilisation des données publiques ou aux archives ne peuvent pas être considérées comme des tiers au sens de la loi et pourront être considérées comme légitimes à accéder aux données personnelles. – Article 7 de la Loi informatique et libertés

2. Débiteur de l'obligation de sécurité

L’obligation de sécurité incombe au responsable de traitement, ou le cas échéant, au sous-traitant. En effet, le sous-traitant est tenu de prendre toutes les mesures nécessaires conformément à l’article 32 du RGPD, qui traite de la sécurité des données. – Article 28, 3°, c) du Règlement général sur la protection des données

Il doit également aider le responsable de traitement à garantir le respect des obligations prévues notamment à l’article 32 du RGPD, en matière de prévention et de gestion des mesures techniques et organisationnelles (MTO). – Article 28, 3°, f) du Règlement général sur la protection des données

Le responsable de traitement doit : 

  1. s’assurer des garanties offertes par le sous-traitant, ce qui inclut la vérification de la capacité du sous-traitant à mettre en œuvre des mesures techniques et organisationnelles suffisantes pour protéger les données ; 
  2. formaliser la relation contractuelle, en effet, un contrat ou un autre acte juridique doit définir précisément les obligations du sous-traitant, y compris en matière de sécurité des données.

Le sous-traitant agit donc sous l’autorité du responsable de traitement, ce qui signifie que celui-ci endosse seul la responsabilité. 

Cependant, si le sous-traitant ne respecte pas ses obligations spécifiques en matière de sécurité (par exemple, s’il ne prend pas les mesures appropriées prévues par l’article 32 du RGPD), il peut également être sanctionné en tant que partie autonome.

3. Mise en oeuvre de mesures adaptées

La sécurisation des données doit être exécutée «[c]ompte tenu de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques ». 

Le principe de l'obligation de sécurité est donc adapté au contexte, aux risques et aux besoins propres à chaque traitement données. Cela se traduit par la mise en œuvre de mesures techniques et organisationnelles comme :

a) la pseudonymisation et le chiffrement des données à caractère personnel ;

b) des moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ;

c) des moyens permettant de rétablir la disponibilité des données à caractère personnel et l'accès à celles-ci dans des délais appropriés en cas d'incident physique ou technique ;

d) une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement. 

– Article 32, 1° du Règlement général sur la protection des données

La sécurité des traitements doit en outre être renforcée lorsque les données ont vocation à être communiquées à des tiers. Les mesures techniques et organisationnelles (MTO) doivent également être adaptées en ce sens.

B. Principe de mise en conformité

L'obligation de sécurité doit être exécutée conformément au principe de responsabilité qui impose au responsable de traitement une obligation de mise en conformité grâce à des outils adaptés.

Cette obligation consiste dans le fait :

  1. d'assurer la conformité en mettant en place des mesures adaptées au contexte et aux risques associés au traitement des données ;
  2. de démontrer la conformité en étant capable de prouver à tout moment que les mesures prises sont conformes au RGPD.
1. Assurer la conformité

La sécurisation des données repose sur une approche proactive et continue, fondée sur une évaluation régulière des risques et l’adaptation des mesures de sécurité au regard des droits et libertés des personnes concernées.

La protection des données personnelle doit être assurée dès la conception et par défaut. – Article 25 du Règlement général sur la protection des données. Le responsable de traitement doit donc adopter des mesures appropriées dès les premières étapes de conception d’un traitement. Ces mesures doivent être « adaptées » au contexte spécifique du traitement. - CEPD, Lignes directrices 4/2019 relatives à l’article 25, Protection des données dès la conception et protection des données par défaut, V. 2.0, 20 oct. 2020, n° 8

Par défaut, le responsable de traitement doit mettre en œuvre les mesures techniques et organisationnelles qui limitent strictement le traitement aux données nécessaires à une finalité déterminée. Ce principe vise à minimiser les données collectées, conservées et utilisées, garantissant ainsi une meilleure protection pour les individus.

Moments-clés

La mise en œuvre de cette protection doit intervenir en particulier à deux moments-clés : 

1. lors de la détermination des moyens du traitement, c’est-à-dire pendant la phase de planification et de conception ;

2. lors de l’exécution du traitement, afin de garantir une conformité continue.

Ainsi, le responsable de traitement doit, dès le départ, intégrer les principes relatifs à la protection des données, respecter les exigences légales applicables et veiller à préserver les droits de la personne concernée.

2. Démontrer la conformité

Parmi les mesures de nature à démontrer la conformité du traitement eu égard à l’obligation de sécurisation des données, il existe :