# Qu'est-ce que la sécurité au titre du GDPR ?

> La sécurité au titre du GDPR est l'ensemble des obligations légales et des pratiques responsabilisantes utilisées pour protéger les données personnelles traitées en vertu du règlement général sur la protection des données de l'UE.

- URL canonique: https://yellowcube.eu/fr/glossary/general-data-protection-regulation-security/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Le GDPR ne prescrit ni un produit, ni une architecture, ni une checklist figée. Il exige des responsables de traitement et des sous-traitants qu'ils choisissent des mesures techniques et organisationnelles appropriées compte tenu de l'état de l'art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que de la probabilité et de la gravité des risques pour les droits et libertés des personnes.

La sécurité est donc fondée sur le risque et propre à chaque traitement. L'article 5 établit l'intégrité et la confidentialité comme un principe de protection des données et rend les responsables de traitement comptables de démontrer la conformité. L'article 25 traite de la protection des données dès la conception et par défaut, l'article 28 régit les relations importantes avec les sous-traitants, et l'article 32 fixe l'obligation centrale de sécurité du traitement. Le chiffrement peut être tout à fait approprié, mais le règlement le liste comme une mesure possible plutôt que comme un substitut universel à la gouvernance, à la minimisation, au contrôle d'accès, à la résilience ou aux tests.

Une violation de données à caractère personnel a un sens juridique précis : une violation de sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données personnelles ou l'accès non autorisé à celles-ci. Elle peut affecter la confidentialité, l'intégrité ou la disponibilité et n'a pas besoin d'impliquer un attaquant externe. Inversement, tout incident de cybersécurité n'est pas une violation de données à caractère personnel. Les organisations ont besoin d'un processus qui établit d'abord quelles données et quelles personnes sont affectées, puis réalise les évaluations de risque de notification exigées par les articles 33 et 34.

### Points clés

- **Exemples de l'article 32:** Lorsque approprié, la pseudonymisation et le chiffrement ; la confidentialité, l'intégrité, la disponibilité et la résilience constantes ; le rétablissement rapide après un incident ; et le test et l'évaluation réguliers des mesures de sécurité.
- **Responsabilité en pratique:** Consigner l'évaluation des risques et les décisions, attribuer la propriété, former le personnel autorisé, contrôler les sous-traitants et sous-traitants ultérieurs, tester les mesures de protection et actualiser les mesures lorsque le traitement et les menaces évoluent.
- **Gestion des violations:** Un sous-traitant doit notifier le responsable de traitement sans retard injustifié après avoir pris connaissance d'une violation de données à caractère personnel. Un responsable de traitement doit documenter chaque violation de données à caractère personnel et, sauf si elle n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes, notifier l'autorité de contrôle compétente sans retard injustifié et, lorsque possible, au plus tard 72 heures après en avoir pris connaissance. Une notification faite après 72 heures doit être accompagnée des motifs du retard. Si la violation est susceptible d'engendrer un risque élevé, le responsable de traitement doit généralement la communiquer aux personnes concernées sans retard injustifié, sous réserve des exceptions de l'article 34.
- **Loi et lignes directrices:** Le texte du GDPR et la jurisprudence applicable font autorité. Les lignes directrices du Comité européen de la protection des données et les publications de l'ENISA aident à expliquer et à mettre en œuvre les règles, mais constituent des orientations plutôt qu'une législation de substitution.
- **Limite importante:** Une certification, un produit de sécurité ou un cadre reconnu peut étayer la preuve de bonnes pratiques mais ne rend pas un traitement automatiquement conforme au GDPR. De même, un incident de sécurité ne prouve pas à lui seul que le règlement a été enfreint ; les faits, les risques, les mesures et les preuves de responsabilité comptent.

### Termes associés

[Chiffrement](<https://yellowcube.eu/fr/glossary/encryption/>) · [Cyber Resilience Act (CRA)](<https://yellowcube.eu/fr/glossary/cyber-resilience-act/>)

### Sources

[EUR-Lex : Regulation (EU) 2016/679](https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng) · [EDPB Guidelines 01/2021 on personal data breach notification](https://www.edpb.europa.eu/documents/guideline/guidelines-012021-on-examples-regarding-personal-data-breach-notification_en) · [ENISA Handbook on Security of Personal Data Processing](https://www.enisa.europa.eu/publications/handbook-on-security-of-personal-data-processing)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

