ON
← Retour au fil
Droit: les obligations de suppression du RGPD en lien avec les sauvegardes et les fichiers journaux
Germany🏛️ PolitiqueCentreavant-hier

Droit: les obligations de suppression du RGPD en lien avec les sauvegardes et les fichiers journaux

L'article traite du conflit entre les exigences de suppression des données du Règlement général sur la protection des données de l'UE (RGPD) et la nécessité de mesures de sécurité informatique telles que des sauvegardes et des fichiers journaux. En vertu de l'article 17 du RGPD, les individus ont le droit de demander la suppression de leurs données personnelles. Cependant, les entreprises conservent souvent des sauvegardes et des journaux à des fins de sécurité et opérationnelles, qui peuvent contenir les mêmes données. Cela crée un dilemme car la suppression de données spécifiques des sauvegardes et des journaux pourrait compromettre leur intégrité et leur fiabilité. L'article souligne le défi de se conformer aux deux obligations légales tout en conservant des enregistrements sécurisés et inaltérables.

Un client allemand a exigé la suppression de toutes les données personnelles détenues par une entreprise, déclenchant un conflit juridique entre les lois sur la protection des données et les exigences de sécurité de l'information. La situation met en évidence la tension entre le règlement général sur la protection des données (RGPD) et la nécessité de pratiques de gestion sécurisée des données. Selon le cas décrit, le client a envoyé un e-mail mardi matin demandant la suppression de ses données. Alors que la société a rapidement supprimé l'entrée pertinente de son système de gestion de la relation client (CRM), les données avaient déjà été sauvegardées du jour au lendemain sur plusieurs bandes.

Les sauvegardes incrémentielles contenaient également les informations et l'adresse IP du client avec les horodatages apparaissait à plusieurs reprises dans les journaux du serveur. Maintenant, la question se pose: toutes ces données doivent-elles être effacées et, dans l'affirmative, comment? La question centrale réside dans la contradiction entre deux obligations juridiques. D'un côté se trouve le droit d'effacement en vertu de l'article 17 du RGPD, qui permet aux individus de demander la suppression de leurs données personnelles. Cela est soutenu par le principe de stockage limité en vertu de l'article 5, qui stipule que les données personnelles ne devraient être conservées que aussi longtemps que nécessaire aux fins du traitement.

Si cet objectif prend fin, par exemple en se désabonnant d'une newsletter, les données collectées à cette fin doivent être supprimées. De l'autre côté, il y a l'exigence de sécurité de l'information. Les entreprises opérant dans le cadre d'un système de gestion de la sécurité de l'information (ISMS), telles que celles certifiées par le Bundesamt für Sicherheit in der Informationstechnik (BSI) ou ISO / IEC 27001, sont tenues de maintenir des sauvegardes et de collecter des fichiers journaux. Le RGPD lui-même soutient indirectement ces pratiques par l'article 32, qui exige que les données doivent être récupérables après un incident. Cependant, les normes de sécurité exigent l'immuabilité et la résistance à la falsification.

Une sauvegarde à partir de laquelle des enregistrements individuels peuvent être supprimés ultérieurement n'est pas fiable, et un fichier de journal perd sa valeur probante si les données personnelles qu'il contient peuvent être supprimées. Ce dilemme présente un défi pour les organisations utilisant une technologie standard. Il est presque impossible de supprimer des données personnelles spécifiques tout en s'assurant que les sauvegardes et les journaux restent intacts. La situation souligne la complexité de se conformer à la fois à la protection des données et aux réglementations de sécurité de l'information simultanément.

Cependant, le maintien de l'intégrité opérationnelle nécessite de conserver des copies des données à des fins de récupération. Cela crée un conflit difficile à résoudre avec les outils et les processus actuels. Les experts juridiques ont noté qu'il n'existe pas de directives claires sur la façon de gérer de tels scénarios. Le Conseil européen de la protection des données (EDPB) a publié des lignes directrices, mais elles se concentrent davantage sur les principes généraux que sur des solutions techniques spécifiques. En conséquence, les entreprises se retrouvent souvent dans une zone grise, équilibrant la conformité avec des contraintes pratiques. En réponse à de tels cas, certaines entreprises ont commencé à explorer des approches alternatives.

Par exemple, ils pourraient mettre en œuvre des systèmes qui permettent la suppression sélective sans compromettre l'intégrité des sauvegardes. D'autres travaillent avec des conseillers juridiques pour élaborer des politiques qui clarifient la façon de gérer ces conflits. Cependant, ces mesures sont encore en évolution et il n'y a pas encore de solution universellement acceptée. À mesure que le débat se poursuit, les principaux intervenants, y compris les régulateurs, les professionnels du droit et les gestionnaires informatiques, sont susceptibles de subir un examen plus minutieux. Le résultat de ce cas particulier pourrait influencer les futures interprétations du RGPD et façonner les meilleures pratiques pour la gestion des données.

En attendant, le défi demeure: comment respecter les droits des individus tout en préservant la fiabilité des systèmes critiques.

1 articles

heise online logoheise onlineIndépendantCentreFactualité 94Objectivité 96avant-hier
Droit: les obligations de suppression du RGPD en lien avec les sauvegardes et les fichiers journaux

L'article traite du conflit entre les exigences de suppression des données du Règlement général sur la protection des données de l'UE (RGPD) et la nécessité de mesures de sécurité informatique telles que des sauvegardes et des fichiers journaux. En vertu de l'article 17 du RGPD, les individus ont le droit de demander la suppression de leurs données personnelles. Cependant, les entreprises conservent souvent des sauvegardes et des journaux à des fins de sécurité et opérationnelles, qui peuvent contenir les mêmes données. Cela crée un dilemme car la suppression de données spécifiques des sauvegardes et des journaux pourrait compromettre leur intégrité et leur fiabilité. L'article souligne le défi de se conformer aux deux obligations légales tout en conservant des enregistrements sécurisés et inaltérables.

Lecture du biais (Centre): L'article présente une discussion technique et juridique sur la conformité au RGPD et les pratiques de sécurité informatique sans adopter une position idéologique claire.Il explique le conflit entre la réglementation et la mise en œuvre pratique, mais ne favorise pas un côté sur l'autre.

Pourquoi factualité (94): The article accurately describes the conflict between GDPR Article 17's right to deletion and data retention requirements from IT security standards like ISO/IEC 27001 and BSI's IT Grundschutz. It provides specific references to relevant GDPR articles (17, 5, 32) and explains the practical challenge

Pourquoi objectivité (96): The article presents the issue in a neutral and balanced manner, avoiding any overt bias toward either the GDPR or IT security requirements. It uses professional and objective language throughout, explaining both sides of the issue without editorializing or using emotionally charged terms.

Comment chaque camp l’a couvert

Le même événement, regroupé selon l’orientation politique des médias qui le couvrent.

Comment chaque camp l’a couvert

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Couverture dans le monde

Le même événement tel que rapporté dans d’autres pays.

Couverture dans le monde

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Vérification des affirmations

Les principales affirmations factuelles et combien de sources les confirment ou les contestent.

Vérification des affirmations

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Gardons l’information honnête.

ObjectiveNews est financé par ses lecteurs et sans publicité : nous vous montrons le biais au lieu de le cacher. Soutenez un journalisme indépendant pour 4 €/mois.

Devenir soutien

Sujets liés