Étiquette : faille de sécurité

RGPD: British Airways écoperait de £183 mio d’amende pour vol de données de cartes de crédit de 500’000 clients

Il ne fait pas bon être en violation du RGPD en Angleterre.

Le 8 juillet 2019, l’autorité de protection des données anglaise (Information Commissioner’s Office, ‘ICO’) vient d’adresser une note d’intention (‘notice of intent‘) pour sanctionner la compagnie d’aviation British Airways d’une amende – aujourd’hui record – de 183,39 millions de livres sterling (EUR 213,69 mio, CHF 232.68 mio ou USD 238.57 mio). Cette amende, si elle est confirmée, fait suite à une longue investigation en matière de protection des données liée à un vol de données de 500’000 de ses clients relatif aux données de compte, de réservations de voyages et des données de cartes de crédit. Cet incident a été notifié à l’autorité anglaise de protection des données (APD) en septembre 2018, soit sous l’égide du nouveau Règlement Général sur la Protection des Données (‘RGPD’).

Cet incident a fait couler beaucoup d’encre et fait l’objet de nombreux articles de presse pour conseiller et orienter les clients vers les bonnes pratiques à entreprendre pour limiter les risques liés à ce vol.

Edit. Le jour suivant, 9 juillet 2019, l’ICO UK a également adressé une note d’intention similaire pour sanctionner Marriott International avec une amende de £99,2 mio pour un incident compromettant des données personnelles liées à  339 millions de comptes clients dans 31 pays différents.  Après l’acquisition du Starwood hotels group en 2016, Marriott aurait découvert une faille de sécurité compromettant les données personnelles. Le problème est que la faille de sécurité datait de 2014, ce qui implique que Marriott a mis plus de 4 ans avant de s’en rendre compte. L’autorité anglaise a insisté sur la nécessité de considérer la conformité en matière de protection des données lors de fusions & acquisitions. Se posent de nombreuses questions, en particulier au niveau de la due diligence, des clauses de garanties (comment garantir une conformité alors qu’aucune  certification complète n’existe à ce jour) et du prix de vente. Nous reviendrons sur ce sujet essentiel dans un prochain post de blog.

________________________________

RAPPEL DE L’INCIDENT ET DONNÉES CONCERNÉES

En septembre 2018, la presse relatait l’inquiétante fuite de données liées à un vol effectué par détournement des utilisateurs de British Airways vers un site de phishing (faux site aux apparences identiques à un site officiel mis en place dans le but de voler des données personnelles ou importantes et permettant de commettre des infractions). La manœuvre opérée lors de ce cyber-incident  a consisté à détourner le site officiel de British Airways vers une fausse adresse Internet permettant aux hackers de collecter des identifiants de compte de clients pour ainsi dérober des données de cartes de crédit.

Le vol de données s’était produit pendant une période relativement longue, soit entre le 21 août et le 5 septembre 2018 concernant  380’000 transactions. Le patron de la compagnie d’aviation s’était même excusé publiquement de cet incident. Une des problématiques de cet incident est la tardiveté de l’annonce par British Airways ainsi que la (relative) longue durée au cours de laquelle la fuite s’est déroulée, soit pendant près de 2 semaines (16 jours).

Sur son site internet, British Airways avait annoncé la faille aux autorités, mais également à tous ses clients, pour permettre aux clients de savoir quelles démarches entreprendre pour limiter les risques pour ceux dont les données ont été compromises. Ces actions correspondent aux obligations d’une part, d’informer l’autorité de contrôle dans les 72 heures suivant la connaissance de l’incident (art. 33 al. 1 RGPD), d’autre part, d’informer les personnes concernées sans délai lorsque “la violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique” (art. 34 al. 1 RGPD).

Au cours de son investigation, l’autorité anglaise a conclu au vol de données clients suivantes:

  • coordonnées clients, dont les noms et prénoms et identifiants pour se connecter à leurs compte
  • informations de cartes de paiements, dont le numéro de carte (crédit) incluant le code de contrôle CVV à 3 chiffres
  • informations sur les réservations faites par les utilisateurs

et que ce vol avait été le résultat de l’utilisation, par British Airways, de lacunes et mauvaises pratiques en matière de sécurité mises en place pour protéger les données d’utilisateurs via son site internet et son App mobile.

________________________________

COMMUNIQUÉ DE LA COMMISSAIRE A LA PROTECTION DES DONNÉES

Dans son communiqué de ce jour, Elizabeth Denham, la Commissaire à la protection des données en Angleterre, a clairement prévenu les responsables du traitement :

Les données personnelles des individus ont cette caractéristique – elles sont personnelles. Lorsqu’une organisation manque de les protéger contre une perte, un dommage ou un vol, ce n’est pas uniquement gênant. C’est pourquoi la loi est claire – lorsque l’on vous confie des données personnelles, vous devez les traiter avec soins. Ceux qui ne le font pas, feront l’objet d’un examen approfondi de mon cabinet pour s’assurer que toutes les mesures appropriées ont été entreprises pour protéger les droits fondamentaux au respect de la vie privée.

Cette communication est claire sur la manière d’appréhender les pratiques en matière de sécurité des données, obligation qui peut faire l’objet d’une amende allant jusqu’à 2% du chiffre d’affaire annuel pour violation de l’article 32 RGPD. De plus, il est possible que cette amende soit combinée avec la violation du principe fondamental de sécurité, dont la sanction financière peut se monter à 4% du CA annuel (art. 5 lit. f RGPD). Une combinaison de la violation de ces principes est possible pour calculer le montant de l’amende, tout comme la manière de collaborer, les mesures mises en place par le responsable du traitement des données parmi d’autres paramètres. Avec cet incident, British Airways a probablement également violé d’autres dispositions du RGPD, ce qui sera intéressant de lire lors de la décision finale de l’autorité de contrôle anglaise, notamment pour le calcul de l’amende.

________________________________

UNE NOTE D’INTENTION A CONFIRMER ET ELEMENTS DE PROCEDURE

S’il ne s’agit encore que d’une proposition de sanction, qui à ce jour n’est pas encore entrée en force. Toutefois, l’intention de la Commissaire est plutôt ferme et sera très vraisemblablement confirmée prochainement lorsque British Airways aura eu l’occasion de fournir ses contre-arguments et d’indiquer sa position sur ce dossier.

Selon la politique de l’ICO (voir p. 23), l’autorité adresse d’abord une note d’intention (Notice of Intent – ‘NOI’) avant d’émettre sa sanction finale sujette à appel. Dans un délai d’un minimum 21 jours, des auditions, explications et preuves de conformité ainsi que des contre-arguments pourrait être soumis à l’autorité avant que le montant final soit décidé. Cette procédure peut durant encore plusieurs mois avant que tombe la décision finale. L’ICO adressera alors sa “monetary penalty notice” (MPN) ouvrant alors le droit au responsable du traitement de déposer sous 28 jours un appel devant le tribunal de première instance anglais.

Cette proposition d’amende est le résultat d’une concertation entre plusieurs autorités européenne de protection des données, l’ICO agissant comme autorité de contrôle “chef de file” (mieux nommée “lead supervisory authority” en anglais) selon l’article 56 RGPD et selon le mécanisme de “One-Stop-Shop” qui consiste à ce qu’une seule autorité puisse traiter du dossier même lorsque d’autres peuvent être compétentes. Ce mécanisme trouve son utilité lorsque des individus sont affectés dans plusieurs pays donnant à plusieurs autorités la compétence de se saisir de l’affaire et s’applique uniquement en cas de traitement transfrontalier de données personnelles (art. 56 al. 1 RGPD). Cette décision n’interviendra qu’après avoir entendu les arguments de BA et consulté les autres autorités de protection des données compétentes selon le lieu de résidence des personnes affectées par l’incident.

________________________________

SANCTION PROCHE DU MAXIMUM ET CRITÈRES UTILISÉS

Avec cette sanction financière, l’ICO UK est la première autorité de contrôle à infliger une amende sous le RGPD pour violation du principe de sécurité des données, sanction qui est tombée malgré la notification de cette incident à l’autorité de contrôle et l’information aux personnes concernées. A noter l’absence de preuve d’infractions ou crimes commis avec les données volées. Ceci démontre que la sanction peut survenir même en l’absence de résultat concret pour les individus (similaire à une responsabilité causale, sauf qu’il s’agit d’une sanction administrative).

Si l’on considère que l’amende équivaut à 1,5% du chiffre d’affaire annuel de groupe British Airways, le maximum étant 2% selon l’article 83 al. 4 let. a RGPD, l’autorité de contrôle s’est rapprochée du montant maximal possible selon le RGPD pour ce type de violation, soit 75% du maximum. En cas de combinaison avec d’autres violation, l’ICO pourrait appliquer conjointement des critères selon la violation des principes fondamentaux (art. 83 al. 5 RGPD) selon le maximum de 4% du CA annuel du groupe.

Selon l’article 83 al. 2 let. (a) à (k), pour décider d’infliger une sanction (pécuniaire ou une autre mesure coercitive), une APD se fonde notamment sur (a) la nature, la gravité et la durée des manquements; (b) les catégories de données en cause; et (c) le caractère effectif, proportionné et dissuasif de la sanction.

La décision finale apportera plus de précision sur l’étendue de la sanction et le mode de calcul. British Airways dispose d’un délai de 28 jours pour faire appel contre cette note d’intention, ce que la compagnie a déjà annoncé vouloir faire pour se défendre cette décision considérée comme décevante vu les “efforts” consentis pour limiter les risques et les techniques “complexes” utilisées par les hackers.

________________________________

A QUAND UNE PRISE DE CONSCIENCE AU NIVEAU SUISSE ?

J’en parlais dans mon article sur les données de 800’000 clients de Swisscom volées. En droit Suisse, il n’existe à ce jour aucune disposition dans la loi fédérale sur la protection des données permettant au Préposé fédéral à la Protection des Données et à la Transparence de sanctionner directement un responsable de traitement. Seules des recommandations non-contraignantes sont possibles. La seule manière est d’utiliser la voie pénale qui prévoit une sanction maximale de CHF 10’000.- maximum (art. 34 et 35 LPD). Ces dispositions sont extrêmement limitées, car essentiellement liées à la violation du principe de transparence et n’incite aucun individu à ouvrir en procès pénal.

De plus, l’état actuel du texte révisé de la LPD (P-LPD, à lire dès la page 6815), prévoit certes une obligation d’informer le Préposé en cas d’incident dans les meilleurs délais (art. 22 P-LPD), mais sans qu’aucune sanction ne puisse être infligée au responsable du traitement en cas de violation de l’obligation d’annoncer une telle violation des données (art. 54 ss a contrario). Rappelons que le projet révisé ne prévoit qu’une sanction pénale au maximum de CHF 250’000.-, en cas d’intention ou d’omission, qui rendrait une personne physique pénalement responsable à la place de l’organisation responsable du traitement.

Vu les progrès effectués au niveau européen, mais également dans le monde (Brésil, Thaïlande, Corée du Sud, CCPA, etc.) pour permettre un meilleur contrôle des individus sur leurs données, l’approche et le timide positionnement suisse est totalement incompréhensible et absurde d’un point de vue économique. Au contraire, l’absence de (1) pouvoirs coercitifs du Préposé, (2) sanction administrative (sanctions pénales uniquement) et (3) sanction en cas de violation de notification des incidents, ne démontre pas un soucis de protéger de manière adéquate les citoyens suisses contre la mauvaise utilisation de leurs données personnelles, même avec un texte déjà très proche du RGPD (il faut tout de même le relever).

La Suisse semble se tromper de cible en voulant pénaliser l’individu et en même temps les personnes dont les données sont traitées si les règles ne sont pas assez protectrices. Il paraît grand temps que la Suisse, et ses politiques, prenne au sérieux les enjeux de la protection des données en s’alignant de manière plus complète sur les règles européennes sans pénaliser les personnes physiques.

Si la Suisse doit perdre sa décision d’adéquation, et devenir un pays tiers à l’Europe, comme pays n’ayant plus un niveau de protection adéquat pour le traitement des données personnelles, l’économie suisse devra en payer le prix fort.

A vos plumes et votre courage parlementaires !

________________________________

CONCLUSION ET RECOMMANDATIONS

Il paraît important de considérer au moins quelques points essentiels suite à cette décision, lorsque votre organisation est soumise au RGPD :

  1. Notifier ne suffit pas. Respecter la notification d’un incident en matière de protection des données, soit d’informer l’autorité dans les 72 heures, ne vous exempte pas de responsabilité. De plus, une amende peut être infligée même en l’absence de dommage concret pour les personnes concernées.
  2. Mesures de sécurité selon le risque. Il est essentiel de mettre en place des mesures de sécurité appropriées et robustes, considérant au cas par cas, le niveau de risque lié aux données personnelles traitées par votre organisation en qualité de responsable du traitement, le cas échéant par vos sous-traitants.
  3.  Contrats béton avec vos fournisseurs. Assurez-vous de choisir avec diligence vos partenaires contractuels et d’avoir les bons contrats en place avec vos fournisseurs, incluant notamment les exigences du RGPD et des exigences en matière de sécurité selon les standards pratiqués dans l’industrie.
  4.  Pratiquez des audits. Si vous n’êtes pas sûrs de vos pratiques en matière de sécurité, ou de celles de vos sous-traitants, pratiquez des audits ou demandez à vos sous-traitants des certificats d’audit, requerrez des preuves de conformité selon vos exigences en qualité de responsables de traitement.
  5.  Former vos employés. Vos employés, collaborateurs, éventuellement vos fournisseurs, doivent être formés à vos pratiques en matière de sécurité.
  6.  Se préparer aux incidents. Il est primordial de se préparer à des incidents en matière de protection des données. Préparez les ressources nécessaires et désignez les personnes responsables à l’interne ou à l’externe pour gérer un incident (compliance, légal, relations publiques, équipes sécurité, etc.). Munissez-vous d’une stratégie et d’un plan de réponse en cas d’incident pour limiter les risques. Vous pouvez effectuer des fausses alertes incidents et devez former vos employés.
  7. Limiter les dommages. Prenez toutes les mesures pour garantir un retour à la normale en modifiant vos pratiques de sécurité. En cas d’incident, le plus gros dommage ne sera probablement pas l’amende, mais les efforts, coûts, ressources et investissements requis pour faire face à l’incident, procéder aux diagnostics, mettre en place les correctifs pour que l’incident de se répète pas. Eventuellement, les pertes de clients.
  8. Suisse + pas de RGPD = pas de sanction. Pour les organisations suisses non-soumises au RGPD, une affaire de ce type n’aurait abouti à … rien!

A méditer !

Gabriel Avigdor, avocat, CIPP/E

www.ntic.ch | datalex.ch | penalex.ch

Vol de données clients Swisscom – Une sonnette d’alarme pour la Suisse?

L’affaire du vol des données clients Swisscom auprès d’un de ses partenaires survenu ce 7 février 2018 fait suite à une longue liste d’incidents au niveau international (Equifax, Yahoo, Wannacry, Uber, Linkedin,…). Mais aussi en Suisse (Digitec, Swisscom), avec une liste qui va encore s’allonger ces prochaines années. Cet incident permet de se rendre compte concrètement que les grands opérateurs, ceux qui devraient d’ordinaire inspirer confiance, ne sont pas à l’abri des attaques. D’ailleurs, il en va de même pour tous les autres acteurs, secteurs publics et privés confondus. Néanmoins, ce sont surtout nos données qui sont à risque.

Risques limités, mais vol significatif à l’échelle suisse

A l’échelle de la Suisse, ce sont quand même les données de 800’000 clients volées il y a de cela 3 mois et annoncé le 7 février 2018 seulement. Difficile d’extrapoler cela aux incidents survenus auprès de vrais géants. Même si ce vol de données peut paraître dérisoire en comparaison avec d’autres vols de données historiques (3 milliards de données de comptes Yahoo!, au travers de Verizon, compromis en 2014), ce nombre est pourtant assez significatif pour un opérateur helvétique.

Notification tardive, mais conforme

A noter aussi une notification de la part de Swisscom qui intervient tardivement, mais qui correspond aux obligations actuelles imposées aux responsables de traitement selon le droit suisse: il n’y en a pas.

Conséquences de ce vol

Ce vol de données jugées par l’opérateur Swisscom comme

“pas particulièrement sensibles 

n’aura probablement que peu de répercutions sur les individus, mais véhicule un mauvais message au public qui pourrait laisser penser que lorsque des données personnelles sont volées, ce n’est pas important. De plus, il s’agit d’une terminologie malheureuse qui peut prêter à confusion (voir plus bas).

Les désagréments attendus pourraient aller du marketing ciblé, aux tentatives d’obtention de paiements indus, de prestations financières ou de communication de données bancaires par téléphone, SMS ou courrier. Par conséquent, une certaine vigilance accrue est dès lors de mise pour les clients ayant fait l’objet d’un vol de leur données. Ce genre d’incidents n’est donc pas à prendre à la légère dans un contexte où les inquiétudes des citoyens face à la course effrénée aux technologies et à l’utilisation massive des données ne concordent pas vraiment avec celles d’une majorité de nos politiques et parlementaires.

La Suisse tarde et risque de perdre sa compétitivité

Plutôt en retard. La Suisse peine à suivre le train des technologies et se trouve être en retard sur certains aspects liés au numérique, notamment la protection des données. Le droit suisse n’est pas encore complètement “périmé” et apporte bon nombre de réponses face à l’avancée rapide des technologies. Simplement, il n’est plus très moderne et pour un pays bénéficiant d’autant d’innovateurs, de start-ups et d’entreprises high-tech, il est difficile de comprendre le manque de prise de décisions et d’initiatives pour faire de la Suisse un Etat moderne, voir modèle.

Le modèle à la suisse trouve réellement ses limites. Institutions politiques, démocratie semi-directe et directe, ainsi que sa trop grande prudence aboutit toujours au même discours:

” attendons de voir ce que les autres feront, nous verrons ensuite

Cette mentalité semble dépassée et plutôt antagoniste avec le fait que les technologies touchent à des questions fondamentales de notre société. Le droit du travail va bouleverser les métiers non créatifs (IA), l’éducation doit être repensée, la médecine et la santé vont drastiquement changer, la responsabilité individuelle va augmenter, la formation et la création de nouveaux métiers à tous les échelons (apprentissages, hautes écoles, universités) doit être anticipée, et les données de nos citoyens ainsi que de toutes celles des entreprises qui font confiance à la Suisse pour les y héberger ou laisser transiter, doivent être en sûreté.

Est-ce la peur de faire des erreurs, la peur du risque, des générations de dirigeants étatiques et ou privés qui attendent d’être à la retraite pour dire “ouf, heureusement que je n’ai pas eu à m’en charger” ou “je n’y comprends rien de toute façon“? Difficile de répondre à cette question. Pourquoi la Suisse ne pourrait-elle pas inspirer, elle dont l’économie internationale bénéficie encore de sa réputation basée sur la confiance, sa neutralité, sa discrétion, son exigence, sa capacité de travail et son sérieux?

Il semble URGENT pour la Suisse d’accélérer sa prise d’initiative au niveau politique et législatif si elle souhaite rester compétitive face aux acteurs du marché européen. Par ailleurs, on constate que des entreprises suisses qui ne seront pas soumises au Règlement (UE) 679/2016, autrement connu sous le doux nom de RGPD (ou GDPR en anglais), se mettent en conformité pour éviter de perdre des parts de marché.

Loin de Swisscom, l’exemple de Talk-Talk

En octobre 2016, l’entreprise de télécoms anglaise Talk-Talk avait perdu 101’000 clients suite à un vol de numéros de comptes bancaires d’environ 157’000 de ses clients. Cela avait abouti à une amende record de £400’000, qui n’était finalement rien face aux répercutions économiques suite à cet incident, lesquelles se sont élevées à environ £60 millions, dont:

  • £45 millions de coûts liés à (a) la remise en ligne du service, (b) l’interruption du service et des affaires, (c) la réaction à l’incident et les frais de consultants, ainsi que
  • £15 millions pour l’amélioration et prévention des incidents.

De plus, le communiqué de presse avait été effectué en urgence et sans préparation, ce qui avait eu des conséquences désastreuses sur la confiance auprès de ses clients et le départ de bon nombre d’entre eux.

Pour donner un ordre de grandeur, cette même amende sous l’angle du RGDP aurait pu se monter à quelques £59 millions si l’événement s’était produit le 26 mai 2018, contre £400’000 en octobre 2016…des montants franchement différents.

Remarques et réflexions suite à l’incident Swisscom

  • Sonnette d’alarme pour la Suisse. Pour une entreprise détenue à 51% par la Confédération, ce genre d’événement devrait faire office de catalyseur. Les récents développements parlementaires sur la révision totale de la loi fédérale sur la protection des données (tant sur le contenu que sur la décision de scinder le projet en deux) semblent pourtant indiquer que la Suisse n’est pas pressée d’encadrer la protection des données pour ses citoyens, avec comme risques de rater le tournant du numérique, de perdre le statut de pays avec un niveau de protection adéquat pour le transfert des données, d’attirer des entreprises peu recommandables en abaissant le standard, d’être moins compétitif et j’en passe. Cela alors que l’Europe et d’autres pays sont en train de faire l’inverse. Un tel incident devrait être un signal d’alarme pour la Suisse qui ne peut plus rester passive devant des voisins européens proactifs et chamboulant le paysage réglementaire. Cela est d’autant plus important si la Suisse veut rester compétitive économiquement et attirer les entreprises garantissant un niveau d’exigences et de confiance élevé pour l’utilisation des nouvelles technologies, la protection des données, la cybersécurité et l’industrie 4.0.
  • Une cible de choix. Les grands opérateurs et entreprises sont aujourd’hui une cible de premier choix qui ne peuvent pas se permettre de prendre à la légère ces problématiques. Les cyberattaques vont se multiplier dans les années à venir et il est dès lors nécessaire de comprendre, maîtriser et anticiper ce genre de scénarios, afin d’éviter une situation de type “Talk-Talk”. Si l’entreprise se protège et élève ses standards, elle protège en même temps sa réputation, son business et ses clients.
  • Notifications en cas d’incidents. Le projet de loi fédérale sur la protection des données, qui devrait bientôt imposer un délai de 72 heures dès la connaissance de l’incident pour le notifier aux autorités, est une étape clef dans le cadre des incidents en matière de cybersecurité. Pour les entreprises soumises au RGPD, cette obligation implique de mettre en place les mesures nécessaires pour s’organiser à l’interne, prévenir les incidents, les détecter, les notifier, minimiser les risques, etc. Des obligations et une organisation, dont encore peu d’entreprises sont habituées à mettre en place.
  • Notification obligatoire ou non ? Aujourd’hui, aucune obligation n’existe en Suisse. La cybersécurité n’est pas développée contrairement à l’Europe ou aux Etats-Unis dont les législations étatiques regorgent de pratiques en la matière. Seul le RGPD, pour les entreprises qui y sont soumises, et le projet de révision de la LPD prévoient des modifications allant en ce sens. Il sera également crucial de mettre en place les mesures adéquates (telles que l’anonymisation, la pseudonymisation, le cryptage, etc.) qui pourraient éviter de devoir notifier aux autorités les incidents et perdre ainsi sa réputation et des clients. Lorsque des mesures adéquates sont prises au préalable, elles peuvent avoir comme effet que personne ne le sache. En effet, s’il n’existe qu’un risque minime ou inexistant pour les données personnelles, personne n’aura besoin de le savoir. Le responsable du traitement protège ainsi sa réputation et la confiance auprès des clients. Par exemple, si vous perdez votre carte de crédit, mais que des chiffres sont effacés, il n’y aura presque aucun risque pour une utilisation indue de votre carte de crédit.
  • Contrats avec les tiers et procès. On l’a vu, ce n’est pas Swisscom qui s’est directement fait voler ses données mais une entreprise “partenaire”. Il est par conséquent important, surtout au vu du nouveau régime d’amendes (voir mon article sur les amendes selon le RGPD), de prévoir un contrat avec ses fournisseurs qui soit en béton. Vu les prochaines modifications législatives et l’arrivée du RGPD, il est essentiel de revoir ses contrats pour qu’ils tiennent compte de la problématique des incidents et avoir une idée claire de ce qu’il advient contractuellement en pareil cas. C’est dans ce cas qu’on peut pourra analyser la relation contractuelle et éventuellement se retourner contre son fournisseur. Dans ce contrat, on songera par exemple à: (a) définir les rôles de chaque partie (responsable ou sous-traitant), (b) n’agir que sur instruction du responsable du traitement des données, (c) garantir des mesures de sécurité adéquate, (d) imposer une formation des employés du fournisseur, (e) que des sauvegardes suffisantes soient effectuées régulièrement et à plusieurs endroits, (f) une possibilité de récupérer ses données en tout temps, même en cas d’incidents, (g) obliger le tiers à notifier tout incident par le partenaire dans un délai très court, (h) une collaboration entre les parties en tout temps, (i) permettre ou non la sous-traitance de 2e niveau et en être informé au préalable, avec droit de refus ou de résiliation du contrat, (j) le transfert des données vers un pays tiers, (k) prévoir des indemnités, pénalités en cas de violation du contrat, (l) de désigner comme juste motif de résiliation du contrat en cas d’incident, etc. (la liste est encore longue!). En résumé, le contrat avec ses partenaires d’affaires qui traitent les données de ses clients, doit être absolument revu pour anticiper les récents développements. Cela fera la différence en cas négociation, dans le cadre d’un litige, ou de procès.
  • Enfin, sur le caractère sensible des données, la prise de position de Swisscom prête à confusion. Le caractère sensible ou non d’une donnée est définit dans la loi et a une portée juridique particulière. Soit une donnée entre dans cette catégorie, soit pas. Une donnée sensible se rapporte par exemple à une information sur la santé, sur les orientations politiques, philosophiques, religieuses, les particularités raciales et ethniques, (bientôt le profilage et les données biométriques) et pouvant se rapporter directement ou indirectement à un individu. Cette catégorie est mieux protégée par la loi, car le consentement exprès de la personne concernée doit être recueilli et peut-être retiré en tout temps. Lorsqu’on mentionne “sensible” on pense parfois à la valeur de la donnée, ce qui n’est pas la même chose. Une donnée peut être considérée comme “sensible“, soit parce qu’elle est à risque (donnée de comptes bancaires), a une valeur économique (information sur un brevet d’invention en cours de développement), soit parce qu’une protection et une confidentialité particulière doit y être accordée (secrets d’affaires). Ainsi, lorsque Christian Neuhaus indique que

“aucune donnée sensible, telle que mot de passe ou information bancaire, n’a été subtilisée”

alors que ni un mot de passe, ni une information bancaire ne sont une donnée sensible, ni même probablement une donnée personnelle au sens juridique du terme et échapperaient à la réglementation sur la protection des données.

Il existe clairement une grande confusion entre la notion de données sensibles selon la loi, ou selon qu’elle est considérée comme “critique” ou que le degré de confidentialité requis est élevé. Cela dénote bien que la protection des données, ses règles et ses principes sont méconnus et ont encore beaucoup de chemin à faire.

La Suisse et la protection des données: une affaire à suivre de près !