Conformité pour les Appareils Mobiles
NDB
Qu'est-ce que le Notifiable Data Breaches scheme ?
L'amendement à l'Australian Privacy Act a établi le Notifiable Data Breaches scheme (NDB, ou système de notification des violations de données) en Australie, et est entré en vigueur le 22 février 2018. Le système NDB renforce les protections des informations personnelles, offrant aux personnes concernées la possibilité de prendre des mesures pour protéger leurs informations personnelles à la suite d'une violation de données (data breach). Les conséquences du défaut de notification ou du non-respect du système entraînent une amende maximale pouvant atteindre 360 000 $ pour les individus et 1 800 000 $ pour les entreprises.
Qui doit se conformer au notifiable data breaches scheme ?
Les entités suivantes doivent se conformer au système :
1. Les agences gouvernementales australiennes
2. Toutes les entreprises et organisations à but non lucratif avec un chiffre d'affaires annuel de 3 millions de dollars ou plus
3. Les petites entreprises comprenant :
- Tous les prestataires de santé du secteur privé
- Celles qui font le commerce d'informations personnelles
- Les entreprises qui utilisent des numéros de dossier fiscal (tax file numbers) ; cependant, si le chiffre d'affaires annuel est inférieur à 3 millions de dollars, le système NDB ne s'appliquera qu'en ce qui concerne les informations sur le numéro de dossier fiscal
- Celles qui détiennent des informations personnelles en relation avec certaines activités, par exemple la fourniture de services au Commonwealth dans le cadre d'un contrat
Qu'est-ce qu'une violation de données éligible (eligible data breach) en vertu du système ?
Une violation de données éligible survient lorsque les trois critères suivants sont remplis :
1. Il y a un accès non autorisé à, ou une divulgation d'informations personnelles, ou une perte d'informations personnelles qu'une organisation détient
2. Cela est susceptible d'entraîner un préjudice grave pour un ou plusieurs individus
3. L'organisation n'a pas été en mesure d'empêcher le risque probable de préjudice grave par des mesures correctives
Qu'est-ce qu'une violation de données (data breach) ?
Accès non autorisé (Unauthorized access) :
Cela se produit lorsque des informations personnelles sont consultées par une personne qui n'y est pas autorisée.
Divulgation non autorisée (Unauthorized disclosure) :
Cela se produit lorsqu'une organisation, intentionnellement ou non, rend les informations personnelles accessibles ou visibles à des tiers en dehors de l'organisation et libère ces informations de son contrôle effectif d'une manière qui n'est pas autorisée par le Privacy Act.
Perte d'informations (Loss of information) :
Cela fait référence à la perte accidentelle ou involontaire d'informations personnelles détenues par une organisation, où il est probable que cela entraîne un accès ou une divulgation non autorisés.
Quels types de données sont impliqués dans une violation de données ?
Il existe certains types d'informations personnelles qui sont plus susceptibles de causer un préjudice grave à un individu si elles sont compromises :
- Les informations sensibles, telles que les informations sur la santé d'un individu
- Les documents couramment utilisés pour la fraude d'identité, notamment le permis de conduire et les détails du passeport...
- Les informations financières
Quand devez-vous notifier ?
Un événement de violation à notifier (notifiable breach event) se produit lorsque les critères suivants sont remplis :
- Une violation de données s'est produite
- La violation entraînera probablement un préjudice grave
- L'organisation détenant ces informations n'a pas pu empêcher le risque de préjudice grave
Qui devez-vous notifier ?
Vous devez informer les individus qui risquent de subir un préjudice grave en raison de la violation de données. Vous devez également informer l'Australian Information Commissioner. Il y a trois options pour notifier les individus concernés :
1. Notifier tous les individus dont les informations personnelles sont impliquées dans la violation de données éligible
2. Notifier uniquement les individus qui présentent un risque probable de préjudice grave
3. Publier votre notification et en faire la publicité dans le but de la porter à l'attention de tous les individus présentant un risque probable de préjudice grave
Comment informer les individus concernés auprès de l'Office of the Australian Information Commissioner (OAIC) ?
Votre notification et déclaration à l'OAIC doivent inclure les informations suivantes :
- L'identité et les coordonnées de votre agence ou organisation
- Une description de la violation de données éligible
- Les types d'informations impliquées dans la violation de données éligible
- Les mesures que votre agence ou organisation recommande aux individus de prendre en réponse à la violation de données éligible
Quand effectuer une évaluation (assessment) ?
Si vous soupçonnez une violation de données susceptible d'atteindre le seuil de « risque probable de préjudice grave », vous devez alors mener une évaluation.
Il y a généralement un délai maximum de 30 jours pour effectuer cette évaluation. Ce délai commence à partir du moment où vous prenez connaissance d'une violation potentielle.
Vous devriez revoir votre cadre de réponse aux violations de données pour vous assurer que le personnel concerné sera informé d'une violation dès que possible.
Il n'est pas attendu que chaque violation de données nécessite une évaluation prenant 30 jours avant que la notification ne se produise. Vous devez notifier dès que possible dès que vous estimez qu'une violation de données éligible s'est produite.
Que comprend une évaluation ?
La Loi stipule que les évaluations doivent être raisonnables et rapides. Il appartient aux entités de décider du processus à suivre lors de la réalisation d'une évaluation. Généralement, une évaluation devrait couvrir les trois étapes suivantes :
1. Initier : décider si une évaluation est nécessaire, et identifier quelle personne ou groupe sera responsable de la mener à bien
2. Investiguer : rassembler rapidement les informations pertinentes sur la violation suspectée, y compris par exemple quelles informations personnelles sont affectées, qui aurait pu avoir accès aux informations et les impacts probables
3. Évaluer : prendre une décision basée sur l'investigation pour déterminer si la violation identifiée est une violation de données éligible