Table des matières

Retour au Dossier Organisationnel
Sujets connexesCartographie fonctionnelle de LoGeAs
Proc#15 - Exercice des droits des personnes (RGPD)
Proc#130 - Sauvegardes : plan, suivi et restauration
Proc#134 - Charte d'utilisation des ressources informatiques
CNIL : notifier une violation de données personnelles

Proc#181 - Faille de sécurité et violation de données : information des clients

Informations qualité

Suivi des modifications majeures
DateAuteurModifications
[date]Nicolas MARCHANDCréation, suite au point de vigilance n°12 de l'audit NF 552 de novembre 2025
Suivi des approbations Cartographie fonctionnelle – fiche de la procédure
Objet Définir comment Logeas Informatique traite une faille de sécurité du logiciel LoGeAs ou de son infrastructure, et comment il en informe ses clients, afin qu'ils puissent remplir leurs propres obligations de notification à la CNIL et aux personnes concernées.
Destinataires - Validation des modifications : Gérant
- Approbation du document : Gérance


Champ d'application

Cette procédure s'applique à tout événement de sécurité touchant LoGeAs, ses serveurs ou les données qu'ils hébergent :

Pour les données contenues dans la base LoGeAs d'un client (ses membres, donateurs, contacts), Logeas Informatique est sous-traitant : c'est le client, responsable du traitement, qui notifie la CNIL et, le cas échéant, les personnes concernées. Logeas Informatique doit l'en informer dans les meilleurs délais (article 33.2 du RGPD).
Pour les données que Logeas Informatique traite pour son propre compte (comptes utilisateurs, échanges d'assistance, dossiers des salariés), il est responsable du traitement et notifie lui-même la CNIL.

Règles

Déroulé

Étape Qui Quoi
1. Signalement Toute personne de l'équipe Signaler immédiatement l'événement au correspondant RGPD et au correspondant infogérance, quelle que soit sa source (Proc#134). Ne pas chercher à le traiter seul.
2. Confinement Correspondant infogérance Limiter l'impact : isoler le serveur ou le compte concerné, couper l'accès, changer les secrets exposés. Conserver les traces (journaux, piste d'audit) avant toute remise en état.
3. Qualification Correspondant RGPD, correspondant infogérance Déterminer : la nature de l'événement (faille ou violation), les systèmes et les bases touchés, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables. Noter la date et l'heure de prise de connaissance, point de départ des délais.
4. Décision Gérance Décider de l'information des clients et, si Logeas Informatique est responsable du traitement, de la notification à la CNIL.
5. Information des clients Correspondant RGPD Informer chaque client concerné par courriel à son administrateur, depuis une boîte partagée (Proc#10), dans le délai fixé ci-dessus. Le message comprend les éléments listés ci-dessous.
6. Notification CNIL (cas responsable du traitement) Correspondant RGPD Notifier la CNIL dans les 72 heures sur son téléservice, et informer les personnes concernées si la violation présente un risque élevé pour elles (article 34 du RGPD).
7. Correction Développement, correspondant infogérance Corriger la faille ; si la correction passe par une nouvelle version, suivre Proc#168. Si des données doivent être restaurées, suivre Proc#130.
8. Clôture Correspondant RGPD Compléter le registre, informer les clients de la correction, et tirer les enseignements de l'événement (action corrective, mise à jour d'une procédure).

Contenu de l'information au client

Conformément à l'article 33.3 du RGPD, le message au client indique, autant que possible :

Le client doit pouvoir s'appuyer sur ce message pour sa propre notification à la CNIL.

Registre des violations

Le registre est un enregistrement tenu dans le cloud de l'entreprise, hors du wiki. Pour chaque événement, il indique : la date de prise de connaissance, la description, les bases et clients concernés, la qualification (faille ou violation), les décisions prises et leurs motifs, les dates d'information des clients et, le cas échéant, de notification à la CNIL, les mesures correctives.