QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « RGPD/CNIL et doctrine cloud : maîtriser le temps et la preuve » ?

Extrait de Gestion des incidents

Le RGPD impose de notifier l’autorité de contrôle dans les 72 heures en cas de violation de données à caractère personnel, sauf si l’incident est peu susceptible d’engendrer un risque pour les droits et libertés.

Ce délai, impérieux, commande l’organisation : capteurs, critères de qualification, filière juridique, relation avec le DPO, gabarits de notification, preuves conservées.

Les communications aux personnes concernées requièrent sincérité, précision et sobriété.

La doctrine cloud, qu’elle soit interne, sectorielle ou émise par les autorités, rappelle la chaîne de responsabilité : modèles de partage (IaaS/PaaS/SaaS), obligations de l’éditeur, clauses de réversibilité, localisation et accès extra-territoriaux.

En incident, ces choix se paient cash : logs disponibles ou non, latence des supports, capacité de restauration autonome, délais de réponse du fournisseur.

Maîtriser le temps et la preuve signifie penser l’incident en amont : rendre les données probantes, signer les horodatages, verrouiller les accès d’urgence, prévoir les kits de communication.