Écrit par Ruth E. Promislow and Katherine F.M. Rusk
Noms, e-mails, numéros de carte de crédit et adresses personnelles: il y a de fortes chances que votre entreprise collecte des données client avec des informations précieuses pour les pirates sur le marché noir. Un pirate essaiera à un moment donné d’accéder à ces dossiers. Quand ils le font, qui porte la responsabilité de l’attaque? Ce sont les questions que des centaines d’entreprises, y compris Uber, OKCupid, Cisco et Fitbit, se posent probablement après l’annonce du bug « Cloudbleed »
Au moins
Le coût moyen d’une violation est d’environ 4 millions de dollars américains par incident, selon un rapport de juin 2015 de la division sécurité d’IBM. À plus grande échelle, le coût peut augmenter. Target, par exemple, a estimé que leur violation de données coûtera
Le recours à des fournisseurs tiers pour gérer les informations sur les clients et l’infrastructure Internet n’est pas nouveau. À mesure que la sophistication et la prolifération des cyberattaques augmentent, les entreprises ont augmenté leur utilisation de fournisseurs tiers spécialisés au lieu de gérer les données en interne. Mais cela n’exonère pas l’entreprise de toute responsabilité. Les entreprises devraient tenir compte des questions suivantes lorsqu’elles traitent avec un tiers fournisseur de services :
- Bien que vous puissiez déléguer la gestion des données personnelles à un fournisseur de services tiers, vous ne pouvez pas déléguer la responsabilité de cette tâche. Vous pouvez être ultimement responsable de la manière dont le fournisseur de services tiers a traité les données.
- Quelles mesures avez-vous prises pour vous assurer que le fournisseur de services tiers prend toutes les mesures raisonnables pour gérer les données personnelles de vos clients? La confirmation de votre fournisseur de services tiers qu’il est conforme à l’industrie des cartes de paiement n’est pas nécessairement suffisante.
- Vous êtes-vous convaincu de façon continue que le tiers fournisseur de services continue de prendre toutes ces mesures raisonnables?
- Y a-t-il des dispositions dans votre contrat avec votre fournisseur de services tiers qui limiteront votre capacité à demander des dommages-intérêts contre eux pour ne pas avoir pris de mesures raisonnables pour protéger les données de vos clients?
Pour plus d’informations sur la façon de gérer vos relations avec des tiers, le
Traduction alimentée par l’IA.
Veuillez noter que cette publication présente un aperçu des tendances juridiques notables et des mises à jour connexes. Elle est fournie à titre informatif seulement et ne saurait remplacer un conseil juridique personnalisé. Si vous avez besoin de conseils adaptés à votre propre situation, veuillez communiquer avec l’un des auteurs pour savoir comment nous pouvons vous aider à gérer vos besoins juridiques.
Pour obtenir l’autorisation de republier la présente publication ou toute autre publication, veuillez communiquer avec Amrita Kochhar à kochhara@bennettjones.com.