Édition

Ceci est une édition permanente. Elle reprend le briefing tel que publié à cette date et ne change pas.

La Région Hauts-de-France confirme une violation de données affectant 700 000 personnes

Selon des informations de presse, La Région Hauts-de-France a confirmé une cyberattaque touchant deux de ses sous-traitants, entraînant un accès non autorisé à des données à caractère personnel. Des informations indiquent que les coordonnées bancaires d'environ 700 000 personnes pourraient avoir été compromises. L'autorité régionale enquête sur l'étendue complète de la violation.

Selon des informations de presse, La Région Hauts-de-France a annoncé qu'une cyberattaque a ciblé deux de ses prestataires de services, Atexo et Docaposte. Cet incident a entraîné un accès non autorisé à des données à caractère personnel traitées pour le compte de la région. Les premières enquêtes suggèrent que des noms, prénoms et adresses électroniques ont été compromis, des informations indiquant également que des coordonnées bancaires (RIB) et d'autres données d'identification pour environ 700 000 citoyens français pourraient être concernées. La région a déclaré ne pas encore savoir si d'autres catégories de données ont été consultées ou le nombre total de personnes affectées.

Selon des informations de presse, les professionnels doivent noter l'ampleur significative de cette violation, en particulier la compromission potentielle d'identifiants financiers sensibles. Cela met en évidence l'importance critique d'une gestion robuste des risques fournisseurs et d'une diligence raisonnable pour les prestataires de services tiers traitant des données à caractère personnel. Les DPD doivent revoir leurs plans de réponse aux incidents, notamment en ce qui concerne les obligations de notification en vertu du RGPD, et s'assurer que leurs organisations disposent de protocoles clairs pour gérer les violations impliquant des sous-traitants.

Cette cyberattaque sur les sous-traitants de la Région Hauts-de-France souligne les risques liés au traitement des données par des tiers.

RGPD

Qui cela engage
Les organisations traitant des données à caractère personnel en France
Ce qui a changé
La Région Hauts-de-France a confirmé un accès non autorisé à des données à caractère personnel détenues par ses sous-traitants.

À transmettre à votre équipe

Une cyberattaque contre des sous-traitants de la Région Hauts-de-France aurait compromis les données à caractère personnel de 700 000 personnes.

La question du jour

Un DPD est informé qu'une autorité de protection des données a infligé une amende à une entreprise pour avoir traité des données de santé prétendument anonymes. L'autorité a déterminé que les données n'étaient pas anonymes car un code associé à chaque patient permettait le suivi et la réidentification. Quel principe fondamental du RGPD a été violé dans ce scénario ?

  1. Le principe de minimisation des données, car la collecte de données détaillées a rendu la réidentification possible.
  2. Le principe de limitation de la conservation, car l'entreprise n'a pas défini de périodes de conservation des données.
  3. Le principe d'intégrité et de confidentialité, car des mesures de sécurité inadéquates ont été mises en œuvre.
  4. Le principe de licéité, de loyauté et de transparence, car les données ont été traitées sans base juridique appropriée et les patients n'ont pas été informés.

Répondre à cette question sur le site

À savoir également

  1. La DPC Irlande publie sa décision finale sur l'enquête de Children’s Health Ireland concernant la sécurité physique des dossiers de santé

    Les organisations traitant des dossiers papier sensibles, en particulier dans le secteur de la santé, doivent revoir leurs mesures de sécurité physique et leurs protocoles d'élimination des déchets pour assurer la conformité aux obligations de confidentialité du RGPD, comme l'a souligné l'enquête de la DPC sur Children's Health Ireland.

Compilé ce matin là à partir de sources officielles, judiciaires et réglementaires. Les sources primaires sont liées sur chaque sujet.