Elle peut résulter d'une activité malveillante, d'une erreur humaine, d'une défaillance système ou d'un mésusage d'un accès légitime. Le fait qu'un événement particulier soit juridiquement une violation dépend du droit applicable, du contrat, du secteur et du type de données concernées.
Une violation n'exige ni attaquant externe ni vol de données prouvé. L'investigation doit établir ce qui s'est passé, quelles données et quelles personnes sont affectées, si des parties non autorisées pouvaient accéder aux données et si des versions fiables restent disponibles.
Points clés
Évaluation de l'événementPréserver les preuves, identifier les systèmes et enregistrements affectés, déterminer le moment et la méthode de compromission, et distinguer les faits vérifiés des hypothèses ou des possibilités non résolues.
Confinement et récupérationStopper le dommage continu, révoquer les accès non sûrs, corriger la cause, restaurer des données et des services fiables, et surveiller tout accès ou mésusage renouvelé.
ObligationsÉvaluer rapidement les devoirs de notification, de documentation, contractuels, d'assurance et réglementaires avec une revue juridique qualifiée dans chaque juridiction applicable.
Limite importante« Violation de données » n'est pas défini de façon identique partout. Les seuils de notification, les délais, les critères de données affectées et les évaluations de risque varient ; il n'existe pas de règle universelle selon laquelle chaque incident doit être signalé sous 72 heures.