
La sécurité des données personnelles sur votre site Web
Publié le :
Dernière modification le :
Vous ne trouvez pas la réponse à votre question dans cet article ?
« Le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité des données personnelles adapté au risque. » (RGPD, Article 32)
Sécurité des données : tous concernés !
La sécurité des données est un aspect fondamental du RGPD. Le Règlement dit que les données personnelles doivent être conservées « de façon maîtrisée » par le responsable de traitement comme par le sous-traitant.
L’atteinte aux données peut être accidentelle (comme la destruction du serveur par un incendie) ou illicite (piratage de votre site Web).
Les mesures de protection des données proposées dans cet article visent à les préserver d’un piratage.
L’obligation de sécurité des données
Privacy By Design et Privacy By Default
Les traitements mis en œuvre sur votre site doivent répondre aux exigences du RGPD et protéger les droits des personnes, ce qui se traduit par :
Des mesures techniques et organisationnelles adaptées au risque
Vous devez mettre en place des mesures de protection des données personnelles adaptées aux risques, afin de préserver :
Concrètement, qu’est-ce que cela veut dire ?
Suite à un piratage, vous ne pouvez plus accéder au back office de votre site Web ?
Les données personnelles que vous traitez sont indisponibles. Elles ont fait l’objet d’un accès illégitime portant atteinte à leur confidentialité et présentant un risque pour leur intégrité car elles peuvent avoir été modifiées.
Si la sécurité des données vise à préserver les droits et libertés des personnes, elle protège également votre patrimoine informationnel et votre réputation.
L’obligation de sécurité des données à caractère personnel vaut pour chaque traitement dans son intégralité, c’est-à-dire que vous devez assurer la sécurité des données au-delà de votre site Web, donc au sein même de vos locaux.
Les mesures de sécurité des données sur votre site Web
Quel niveau de protection des données ?
Les mesures de sécurité doivent être décidées en fonction du contexte, c’est-à-dire selon les risques encourus par les personnes en cas de violation de leurs données.
Il vous appartient d’évaluer le niveau de protection approprié. Mais attention, le RGPD prévoit des mesures particulières pour les données sensibles.
Quelles mesures de sécurité des données mettre en place ?
Si la protection des données est obligatoire, le choix des mesures elles-mêmes est laissé à votre initiative. Le RGPD va distinguer des mesures physiques, logicielles, et organisationnelles.
Sur un site Web, les mesures mises en place visent majoritairement à limiter les attaques par force brute.
Mise en place opérationnelle
Une grande partie de ces mesures nécessitera des manipulations dans vos fichiers comme le .htaccess ou le wp-config.php. D’autres pourront être actionnées grâce à votre extension WordPress de sécurité. Après leur mise en place, n’oubliez pas de tester l’efficacité de vos mesures de sécurité.
Pour aller plus loin
Pour des mesures de sécurité concrètes, je vous recommande les articles de wpmarmite. Je vous invite aussi à consulter les recommandations pour sécuriser les sites Web de l’ANSSI, et le Guide RGPD destiné aux développeurs édité par la CNIL.
La checklist « sécurité des données » de votre site
Vous trouverez ci-dessous une checklist non exhaustive de mesures de sécurité pour votre site. Libre à vous d’y ajouter toute mesure supplémentaire que vous jugeriez utile au regard des risques liés à une atteinte à la sécurité des données sur votre site.
Quand la sécurité des données est défaillante…
Malgré toutes les mesures que vous avez mises en oeuvre pour assurer la sécurité des données personnelles, votre site a été piraté ? Vous êtes dans le cas d’une violation de données personnelles, qui selon la situation, peut vous obliger devant la CNIL et devant les personnes concernées.
Vous ne trouvez pas la réponse à votre question dans cet article ?

