Skip to content

Gestion des incidents et violations de données personnelles

Cette page décrit la manière dont Humind détecte, classifie et résout les incidents affectant ses services, ainsi que la procédure spécifique appliquée lorsqu'un incident constitue une violation de données personnelles au sens de l'article 4(12) du RGPD.

Elle présente la procédure opérationnelle de Humind, tenue à jour au fil de son évolution. Les engagements contractuels applicables à un marchand donné sont définis dans son contrat de service et son accord de traitement des données (DPA), qui prévalent sur cette page en cas de contradiction.

En bref

  • Les incidents sont classés par gravité de P1 (critique) à P4 (mineur), avec des délais de réponse par niveau.
  • Toute suspicion de violation de données personnelles est escaladée immédiatement, quelle que soit sa gravité initiale.
  • Humind agit en qualité de sous-traitant : les marchands concernés sont notifiés sans délai indu, au plus tard 72 heures après que Humind a eu connaissance d'une violation, afin qu'ils puissent respecter leurs propres obligations de responsables de traitement.
  • Chaque incident se conclut par un post-mortem documenté ; les incidents critiques font l'objet d'une analyse de cause racine sous 5 jours ouvrés.
  • Tous les incidents et violations sont consignés dans un registre interne.

Périmètre et définitions

TermeDéfinition
Incident opérationnelDégradation ou interruption non planifiée d'un service Humind (disponibilité, performance, défaut fonctionnel)
Incident de sécuritéÉvénement qui compromet, ou pourrait compromettre, la confidentialité, l'intégrité ou la disponibilité des systèmes ou des données Humind
Violation de données personnellesIncident de sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données personnelles, ou l'accès non autorisé à de telles données (article 4(12) du RGPD)

Toute violation de données personnelles est un incident de sécurité, mais l'inverse n'est pas vrai : une vulnérabilité détectée et corrigée avant tout accès non autorisé ne constitue pas une violation. La qualification est posée lors du triage et réévaluée au fil de l'investigation.

Canaux de détection

Les incidents peuvent être détectés par :

  • la supervision et les alertes automatisées sur l'ensemble des services de production (sondes de disponibilité, taux d'erreur, télémétrie) ;
  • le signalement interne par tout collaborateur de Humind, avec des chemins d'escalade définis ;
  • les signalements des marchands via les canaux de support ;
  • les signalements de vulnérabilités adressés par des chercheurs en sécurité à security@thehumind.com, dans le cadre de la pratique de divulgation responsable de Humind.

Classification par gravité

NiveauDéfinitionPrise en compteCommunication
P1 (critique)Service indisponible, compromission de sécurité confirmée ou suspicion de violation de données personnellesSous 1 heureMarchands concernés informés, page de statut mise à jour, analyse de cause racine sous 5 jours ouvrés
P2 (majeur)Dégradation significative d'une fonctionnalité centrale, ou événement de sécurité en cours d'investigationSous 4 heures ouvréesMarchands concernés informés si l'impact est confirmé
P3 (modéré)Impact fonctionnel limité avec solution de contournementSous 1 jour ouvréSuivi via les canaux de support
P4 (mineur)Impact cosmétique ou négligeableSous 2 jours ouvrésCorrigé dans le cycle de publication normal

Tout incident dont on suspecte qu'il implique des données personnelles est traité au niveau P1 pour son volet protection des données, indépendamment de sa gravité opérationnelle.

Cycle de vie d'un incident

  1. Triage et classification. L'ingénieur d'astreinte confirme l'incident, lui attribue une gravité et ouvre une fiche d'incident. La fiche trace la chronologie de la détection à la clôture.
  2. Confinement. Des mesures immédiates limitent l'impact : isolation d'un composant, révocation d'identifiants, désactivation d'une fonctionnalité ou blocage de trafic. Le confinement prime sur l'analyse de cause racine.
  3. Investigation. Détermination de l'origine, des systèmes affectés, des marchands concernés et, pour les incidents de sécurité, de l'éventualité d'un accès, d'une altération ou d'une exfiltration de données personnelles.
  4. Remédiation. Correction de la cause racine, vérification en production et retour au service nominal.
  5. Post-mortem. Chaque incident P1 et P2 se conclut par une revue documentée : chronologie, cause racine, évaluation d'impact, actions correctives et préventives. Pour les incidents critiques, l'analyse de cause racine est disponible pour les marchands concernés sous 5 jours ouvrés.

L'historique des incidents du service est publié sur la page de statut.

Procédure en cas de violation de données personnelles

Humind traite les données personnelles des utilisateurs finaux en qualité de sous-traitant, pour le compte de ses marchands, qui demeurent responsables de traitement. La procédure de violation reflète cette répartition des rôles, conformément aux articles 33 et 34 du RGPD.

Qualification et évaluation

Dès qu'un incident est suspecté d'impliquer des données personnelles, l'investigation détermine :

  • la nature de la violation (confidentialité, intégrité, disponibilité) ;
  • les catégories de données personnelles concernées (par exemple contenu des conversations, coordonnées fournies volontairement, identifiants pseudonymes) ;
  • les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ;
  • les marchands affectés ;
  • les conséquences probables pour les personnes concernées.

Notification des marchands concernés

Humind notifie chaque marchand concerné sans délai indu après avoir eu connaissance de la violation, et au plus tard sous 72 heures, au contact sécurité ou technique désigné dans le compte du marchand (ou au contact désigné dans le DPA le cas échéant). Ce délai est l'engagement propre de Humind en tant que sous-traitant ; il est volontairement aligné sur le délai de 72 heures qui s'applique ensuite au marchand pour notifier son autorité de contrôle.

La notification comprend les informations dont le marchand a besoin pour sa propre notification au titre de l'article 33 :

  • la nature de la violation et les faits établis à ce stade ;
  • les catégories et le nombre approximatif de personnes et d'enregistrements concernés, en l'état des connaissances ;
  • le nom et les coordonnées du DPO de Humind ;
  • les conséquences probables de la violation ;
  • les mesures prises ou proposées pour remédier à la violation et en atténuer les effets.

Si toutes les informations ne sont pas disponibles sous 72 heures, Humind notifie avec les informations disponibles puis les complète de manière échelonnée au fil de l'investigation, sans attendre la clôture de celle-ci.

Répartition des rôles pour les notifications réglementaires

ObligationPartie responsable
Notifier les marchands concernés (article 33(2))Humind
Notifier l'autorité de contrôle, par exemple la CNIL (article 33(1))Le marchand, en qualité de responsable de traitement
Communiquer aux personnes concernées lorsque la violation est susceptible d'engendrer un risque élevé (article 34)Le marchand, en qualité de responsable de traitement
Fournir au marchand les informations et l'assistance nécessaires à ces deux notifications (article 28(3)(f))Humind
Documenter la violation dans un registre interne (article 33(5))Les deux, chacun pour son propre registre

Humind ne notifie pas directement une autorité de contrôle ni les utilisateurs finaux pour le compte du marchand, sauf instruction explicite prévue dans le DPA.

Registre des violations

Chaque violation de données personnelles, y compris celles évaluées comme peu susceptibles d'engendrer un risque et donc non notifiables, est documentée dans le registre interne des violations de Humind : faits, effets, mesures correctives prises et évaluation justifiant la décision de notification. L'entrée du registre relative à une violation affectant un marchand est accessible à ce marchand sur demande.

Contacts

ObjetContact
Signaler un problème de sécurité ou une vulnérabilitésecurity@thehumind.com
Questions de protection des données et de violationsdpo@thehumind.com
Disponibilité du servicePage de statut

Ce que le marchand doit prévoir de son côté

En qualité de responsable de traitement, le marchand doit :

  1. désigner dans son compte Humind (ou dans le DPA) le contact à notifier en cas de violation, et le maintenir à jour ;
  2. maintenir sa propre procédure de notification de son autorité de contrôle sous 72 heures et, le cas échéant, des personnes concernées ;
  3. tenir son propre registre des violations ;
  4. définir dans le DPA les éventuelles instructions spécifiques (format de notification, délais additionnels, notification de l'autorité déléguée à Humind).

Pages liées

Released under the proprietary Humind license.