Protocole de Notification LGPD
La LGPD établit des obligations claires de notification en cas d'incidents de sécurité susceptibles d'entraîner un risque ou un préjudice pour les personnes concernées. Comprendre quand, comment et qui notifier est fondamental pour la conformité et la gestion de crise.
Fondement Juridique
L'art. 48 de la LGPD prévoit que le responsable du traitement doit communiquer à l'autorité nationale (ANPD) et à la personne concernée la survenance d'un incident de sécurité susceptible d'entraîner un risque ou un préjudice important pour les personnes concernées. Cette notification doit être effectuée dans un délai raisonnable.
En outre, l'art. 52 prévoit que les agents de traitement qui n'adoptent pas de mesures de sécurité adéquates s'exposent à des sanctions administratives pouvant atteindre 2 % du chiffre d'affaires de l'entreprise, plafonnées à 50 millions de R$ par infraction.
Quand la Notification Est Obligatoire
L'obligation de notification survient lorsque l'incident peut entraîner un « risque ou préjudice important » pour les personnes concernées. Les critères d'évaluation comprennent :
Nature des Données : Les données sensibles (santé, origine raciale, conviction religieuse, etc.) exigent une plus grande attention que les données moins sensibles.
Volume de Données : Les incidents impliquant un grand nombre de personnes concernées exigent généralement une notification.
Possibilité de Préjudice : Évaluer si l'incident peut entraîner des préjudices patrimoniaux, moraux, une discrimination, une fraude ou d'autres dommages pour les personnes concernées.
Mesures de Protection : Les données chiffrées avec des clés non compromises peuvent réduire ou éliminer la nécessité de notification.
Délai de Notification
La LGPD impose une notification dans un « délai raisonnable », sans spécifier de nombre exact de jours. Les références internationales suggèrent :
RGPD : 72 heures pour la notification à l'autorité, et « sans retard indu » aux personnes concernées en cas de risque élevé.
Meilleures Pratiques au Brésil : Il est recommandé de notifier l'ANPD dans un délai de 72 heures et les personnes concernées dès que possible, idéalement en parallèle ou peu après la notification à l' autorité.
Communication Initiale vs Finale : Lorsque l'enquête n'est pas terminée, une communication initiale peut être faite avec les informations disponibles et complétée ultérieurement.
Notification à l'ANPD
La notification à l'Autorité Nationale de Protection des Données doit contenir, conformément à l'art. 48, §1 :
I - Description de la nature des données personnelles affectées : Préciser les catégories de données (CPF, e-mail, données financières, données sensibles, etc.).
II - Informations sur les personnes concernées impliquées : Nombre de personnes concernées affectées et leurs caractéristiques (clients, collaborateurs, mineurs, etc.).
III - Indication des mesures techniques et de sécurité utilisées : Contrôles de sécurité mis en œuvre (chiffrement, pare-feux, sauvegardes, etc.).
IV - Risques liés à l'incident : Analyse d'impact, préjudices potentiels pour les personnes concernées.
V - Motifs du retard, le cas échéant : Justification si la notification n'a pas été effectuée dans un délai approprié.
VI - Mesures adoptées pour annuler ou atténuer les effets : Actions correctives, remédiation, améliorations de la sécurité.
Notification aux Personnes Concernées
La communication aux personnes concernées doit être claire, dans un langage accessible, contenant :
Ce qui s'est passé : Description de l'incident sans jargon technique excessif.
Quelles données ont été affectées : Catégories de données personnelles compromises.
Quand cela s'est produit : Période de l'incident et date de découverte.
Conséquences possibles : Risques que la personne concernée peut encourir (fraude, hameçonnage, etc.).
Mesures adoptées : Actions prises par l'organisation pour remédier à l' incident et prévenir sa récurrence.
Recommandations à la personne concernée : Conseils pratiques (changement de mot de passe, surveillance du crédit, vigilance face aux fraudes).
Canal de contact : Point focal pour les clarifications de la personne concernée (e-mail, téléphone, portail).
Canaux de Notification
À l'ANPD : Par le canal officiel mis à disposition par l'autorité (site web, système en ligne, formulaire spécifique).
Aux Personnes Concernées : Moyens adaptés au contexte et à l'urgence : e-mail individuel, publication sur le site web, avis dans l'application, lettre recommandée pour les cas graves. Les SMS et les notifications push peuvent être utilisés pour les alertes urgentes.
Médias : Pour les incidents de grande ampleur, envisager une communication publique via la presse pour une large portée.
Dispense de Notification
Le §3 de l'art. 48 permet une dispense de notification à la personne concernée lorsque l'ANPD vérifie que des mesures techniques de protection ont été adoptées qui rendent les données incompréhensibles pour des tiers non autorisés.
Chiffrement : Les données chiffrées avec des algorithmes robustes et des clés non compromises peuvent justifier une dispense.
Pseudonymisation : Dans certains cas, des techniques de pseudonymisation robustes peuvent réduire le risque pour la personne concernée.
Évaluation du Risque : Même avec le chiffrement, s'il existe un risque résiduel important, la notification peut être nécessaire.
Rôle du DPO
Le Délégué à la Protection des Données (DPO) joue un rôle central dans le processus de notification :
Coordination : Coordonner l'évaluation de la nécessité de notification, la préparation des contenus et l'envoi aux parties.
Interface avec l'ANPD : Agir comme point de contact avec l'autorité.
Orientation : Conseiller les équipes sur les exigences légales et les meilleures pratiques.
Documentation : Garantir une documentation adéquate de l'ensemble du processus de notification afin de démontrer la conformité.
Intégration avec la Réponse aux Incidents
Le processus de notification doit être intégré au plan de réponse aux incidents :
Évaluation Initiale : Pendant la phase de confinement, évaluer de manière préliminaire si l' incident nécessitera une notification.
Timeline Tracking : Documenter l'horodatage de la découverte, du confinement et des jalons importants pour le calcul des délais.
Parallel Paths : Commencer la préparation des notifications en parallèle de l' enquête technique afin de minimiser les retards.
Decision Points : Définir des points de contrôle dans le processus de réponse pour la décision formelle relative à la notification.
Aspects Juridiques
Conseil Juridique : Impliquer le service juridique dès le début pour évaluer les obligations légales et les risques de contentieux.
Privilege : Considérer l'attorney-client privilege dans les communications relatives à l' incident pour une protection dans d'éventuelles procédures.
Class Actions : Les notifications peuvent déclencher des actions collectives. Un langage soigneux est essentiel.
Responsabilité Civile : Le défaut de notification adéquate peut aggraver la responsabilité civile pour les préjudices causés aux personnes concernées.
Communication Externe
Outre les notifications obligatoires, envisager des communications supplémentaires :
Partenaires et Fournisseurs : Si des données partagées ont été affectées, notifier les responsables conjoints du traitement et les sous-traitants.
Investisseurs : Pour les sociétés cotées, évaluer les obligations de divulgation aux actionnaires et au marché.
Assureurs : Notifier les assureurs cyber conformément aux termes de la police.
Autorités Sectorielles : BACEN pour les institutions financières, ANS pour les régimes de santé, etc.
Modèles et Préparation
Préparer à l'avance des modèles de notification accélère la réponse et garantit un contenu adéquat :
Modèle ANPD : Document pré-approuvé par le service juridique couvrant toutes les exigences de l'art. 48, avec des champs variables à remplir.
Modèle Personnes Concernées : Versions pour différents types d'incident (rançongiciel, hameçonnage, accès non autorisé) et publics (B2C vs B2B).
FAQ : Document de questions fréquentes pour que le support client et le centre d'appels répondent aux questions des personnes concernées.
Press Release : Pour les incidents qui susciteront l'attention des médias.
Documentation
Conserver une documentation complète du processus de notification :
Record of Processing : Consigner dans le registre des opérations de traitement conformément à l'art. 37.
Decision Log : Documenter le raisonnement des décisions relatives à la notification, y compris si elle a été dispensée.
Evidence of Notification : Conserver les preuves d'envoi (accusés de réception d' e-mail, protocoles, AR des lettres).
Communication Tracking : Journal de toutes les communications avec l'ANPD, les personnes concernées et les autres parties.
Post-Notification
Après les notifications initiales, maintenir un dialogue continu :
Mises à jour à l'ANPD : Informer de l'avancement de l'enquête et des mesures supplémentaires selon les demandes.
Support aux Personnes Concernées : Maintenir un canal ouvert pour les questions et offrir un support adéquat (ex. : surveillance gratuite du crédit).
Transparence Continue : Mettre à jour les communications publiques à mesure que de nouvelles informations pertinentes apparaissent.
Comparaison avec le RGPD
Pour les organisations opérant à l'échelle mondiale, il est important de connaître les différences entre la LGPD et le RGPD :
Délai : Le RGPD spécifie 72 h ; la LGPD mentionne un « délai raisonnable ».
Pénalités : Les deux prévoient des amendes importantes, mais le RGPD peut atteindre 4 % du chiffre d'affaires mondial contre 2 % pour la LGPD.
Threshold : Le RGPD exige une notification en cas de « risque probable » ; la LGPD en cas de « risque ou préjudice important ».
Recommandations Finales
Un protocole de notification bien structuré est essentiel pour la conformité à la LGPD et la gestion de crise. Les organisations doivent disposer de processus clairs, de modèles préparés et d'équipes formées pour réagir rapidement lorsque cela est nécessaire. Une notification adéquate ne remplit pas seulement une obligation légale, mais préserve également la confiance des clients et la réputation de l'organisation. La préparation anticipée et l'intégration à la réponse aux incidents sont fondamentales pour une exécution efficace sous pression.
