Annonce d'une violation de la sécurité des données
Art. 23c CPDT-JUNE Obligation d'annonce
1 Le responsable du traitement annonce dans les meilleurs délais au préposé les cas de violation de la sécurité des données entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée.
2 L’annonce doit au moins indiquer la nature de la violation de la sécurité des données, ses conséquences et les mesures prises ou envisagées pour remédier à la situation.
3 Le sous-traitant annonce dans les meilleurs délais au responsable du traitement tout cas de violation de la sécurité des données.
4 Le responsable du traitement informe par ailleurs la personne concernée lorsque cela est nécessaire à sa protection ou lorsque le préposé l’exige.
5 Il peut restreindre l’information de la personne concernée, la différer ou y renoncer, dans les cas suivants :
a) un intérêt privé ou public prépondérant d’un tiers s’y oppose;
b) un devoir légal de garder le secret l’interdit;
c) le devoir d’informer est impossible à respecter ou nécessite des efforts disproportionnés;
d) l’information de la personne concernée peut être garantie de manière équivalente par une communication publique;
e) la communication des informations est susceptible de compromettre une enquête, une instruction ou une procédure judiciaire ou administrative.
6 Une annonce fondée sur le présent article ne peut être utilisée dans le cadre d’une procédure pénale contre la personne tenue d’annoncer qu’avec son consentement.