Comment informer les personnes en cas de violation de données personnelles selon l'autorité lettone

L'Inspection nationale des données de Lettonie (DVI) a publié des orientations sur les modalités d'information des personnes concernées en cas de violation de données à grande échelle, en s'appuyant sur un cyberincident récent.

Suite à un cyberincident ayant touché la Direction de la sécurité du trafic routier (CSDD) et affecté environ 1 200 000 personnes, l'autorité a rappelé que lorsque la notification individuelle est disproportionnée, le RGPD autorise une communication publique. La publication d'un avis sur un site internet, les réseaux sociaux ou via les médias peut constituer une solution adéquate. Cette communication doit permettre aux individus de déterminer s'ils sont concernés, de connaître la nature des données compromises, les risques encourus et les mesures à prendre pour s'en prémunir. Le responsable du traitement doit distinguer clairement les faits avérés des simples probabilités et fournir des conseils pratiques, comme la vigilance face aux tentatives de fraude.

Concernant l'incident annoncé le 18 août 2026, où des tiers ont accédé à des données issues d'anciens reçus de paiement de la CSDD, l'Inspection a examiné les informations diffusées par l'organisme. Elle a conclu que la CSDD avait respecté son obligation d'informer les personnes concernées de la violation de leurs données personnelles.

Informations complémentaires

L’analyse complète est réservée aux membres

Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.

Essayer gratuitement 14 jours · accès complet · sans carte bancaire