Comment les clients sont-ils informés en cas d'incidents de sécurité ?
amaise suit, en cas d'incidents de sécurité, les obligations de notification internationalement reconnues ainsi que les exigences légales de la juridiction concernée :
RGPD art. 33/34 (UE) : Notification à l'autorité de contrôle compétente dans les 72 heures. Information des personnes concernées en cas de risque élevé.
nLPD suisse art. 24 : Notification au Préposé fédéral à la protection des données et à la transparence (PFPDT) et aux personnes concernées dès que possible en cas de violation de données à haut risque.
Réglementations américaines : Respect des lois étatiques applicables sur la notification des violations ainsi que des exigences sectorielles spécifiques.
HIPAA (données de santé aux États-Unis) : 60 jours pour notifier les personnes concernées et le HHS, avec des lois étatiques sur la notification des violations parfois plus strictes, de 30 à 45 jours.
Secret professionnel : Évaluation des implications pour les données soumises à des obligations particulières de confidentialité (par exemple, secret avocat-client, secret médical).
Canaux de communication :
Communication directe avec les clients concernés
Page de statut pour les mises à jour publiques
Détails de l'incident incluant : ce qui s'est passé, l'étendue, les impacts et les mesures prises
Pour les incidents de niveau S1 et S2, la confirmation est donnée dans les 15 minutes (heures ouvrables) et la communication dans les 15 à 30 minutes.
Notification du client en tant que donneur d'ordre :
amaise informe le client en tant que donneur d'ordre (responsable du traitement) dans les 24 heures suivant la détection d'un incident de sécurité affectant ses données. Cela permet au client de respecter ses propres obligations réglementaires de notification dans les délais impartis.
