Bruxelles, 24/06/2013 (Agence Europe) - La Commission européenne a annoncé, le 24 juin, avoir mis en place de nouvelles règles régissant la procédure que les opérateurs de services de télécommunications et les fournisseurs de services internet (ISP) sont tenus de suivre en cas de perte, de vol ou de violation des données électroniques à caractère personnel de leurs clients. Cette initiative fait suite aux informations recueillies à l'issue d'une audition publique organisée en 2011 (EUROPE n° 10419). L'objectif de ces mesures est de garantir que tous les clients soient traités de la même façon dans l'ensemble de l'UE en cas de violation des données, et de faire en sorte que les sociétés présentes dans plusieurs pays puissent avoir une approche paneuropéenne en la matière. « Les consommateurs doivent être informés en cas de violation de leurs données à caractère personnel de manière à pouvoir prendre les mesures nécessaires, le cas échéant ; par ailleurs, les entreprises ont besoin de règles simples. Ces nouvelles mesures d'ordre pratique assurent des règles du jeu équitables pour tous les acteurs concernés », a souligné Neelie Kroes, commissaire responsable de la Stratégie numérique.
Les opérateurs de télécommunications et les fournisseurs de services internet détiennent une série de données concernant leurs clients (nom, adresse, coordonnées bancaires), outre l'historique de leurs appels téléphoniques et des sites web qu'ils ont consultés. Ces sociétés sont soumises depuis 2011 à une obligation générale d'informer les autorités nationales et les abonnés en cas de violation de données à caractère personnel. Grâce au règlement proposé par la Commission, les sociétés disposeront d'instructions plus claires sur la manière de se conformer à ces obligations et les clients bénéficieront d'un degré de certitude plus grand quant à la manière dont leur problème sera traité. La Commission souhaite par ailleurs encourager les entreprises à crypter les données à caractère personnel. C'est pourquoi, en collaboration avec l'Agence européenne chargée de la sécurité des réseaux et de l'information (ENISA), elle publiera également une liste indicative de mesures techniques de protection, telles que les techniques de cryptage. Toutefois, si une entreprise utilisant une telle technique devait subir une violation de données en sa possession, elle serait dispensée de l'obligation d'en informer l'abonné concerné, car une telle violation ne révélerait pas véritablement les données à caractère personnel de celui-ci, précise la Commission. (IL)