Dès lors qu'un site internet permet de réaliser des achats en ligne, il requiert en principe du client que celui-ci renseigne ses coordonnées bancaires.
S'agissant de données relatives à une personne physique et permettant son identification, celles-ci sont classées parmi les données à caractère personnel, et bénéficient en tant que telles d'une protection légale. Celle-ci a été renforcée par l'entrée en application, le 25 mai 2018, du Règlement général sur la protection des données (RGPD).
A ce titre, le responsable de traitement (soit l'entreprise qui collecte et traite ces données) est soumis à plusieurs obligations en vue de garantir :
- la parfaite information des personnes concernées par le traitement de leurs données personnelles ;
- le respect de la confidentialité et de la sécurité de ces données (1).
Toutefois, des cyberattaques restent possibles : celles-ci peuvent avoir pour but soit d'utiliser les coordonnées bancaires ainsi recueillies, soit de désorganiser le site et de nuire à l'image de son titulaire.
Dans le cas d'une cyberattaque des données personnelles que vous entreprise a traité, votre responsabilité professionnelle est susceptible d'être engagée.
D'abord, la loi prévoit que vous pouvez être amené, dans certains cas, à rembourser le montant de l'opération non autorisée par la victime (2).
En outre, vous vous exposez à des sanctions pénales et administratives, notamment dans l'hypothèse où :
- il est établi que les mesures de sécurité des données requises n'ont pas été respectées, ou se sont révélées insuffisantes pour éviter la fraude bancaire (3) ;
- vous n'avez pas respecté votre obligation d'informer l'intéressé et la CNIL de la violation de donnée à caractère personnel que vous déteniez (4) ;
Cependant, s'il apparaît avec certitude que les données bancaires piratées ne l'ont pas été depuis votre site internet ou si celui-ci n'a reçu aucune visite de la victime, aucun manquement à l'obligation de sécurisation des données personnelles ne peut en principe vous être reproché. Le cas échéant, la banque de la personne victime du paiement non autorisé pourra être amené à la rembourser, voire à se retourner contre l'auteur de cette infraction si celui-ci a été identifié.
Dans l'hypothèse où votre fichier client a été piraté, vous avez aussi la possibilité d'engager un recours pénal à l'égard de l'auteur de l'attaque, par le biais d'un dépôt de plainte (5). L'engagement de cette action peut vous permettre, dans un second temps, de demander une indemnisation au pirate en dédommagement du préjudice subi, notamment si vous a fait l'objet de poursuites de la part de vos clients ou de la CNIL.
Si vous avez sollicité un hébergeur (sous-traitant) pour conserver ces données, vous disposez également d'un recours à son encontre si un manquement contractuel peut lui être reproché.
Ce que pensent nos clients :
Francis M.
le 28/01/2020
Rapidité, document bien rédigé (rgpd)
PIERRE P.
le 24/01/2020
Rapidité
Miguel R.
le 19/07/2024
De très bon conseil