PDPL égyptienne (loi n° 151 de 2020) : sensibilisation, formation et risque humain
Si votre organisation traite des données personnelles en Égypte — banque, opérateur télécom, assureur, e-commerçant, prestataire d'externalisation ou filiale locale d'une multinationale — la loi n° 151 de 2020 sur la protection des données personnelles (PDPL) s'applique à vous, avec des licences, une supervision et des sanctions administrées par le Centre de protection des données personnelles. Comme le règlement européen qui l'a inspirée, la plupart de ses obligations se gagnent ou se perdent au niveau humain. Cette page détaille ce que la PDPL attend de vos collaborateurs, et comment AfriPhish produit les enregistrements que votre délégué à la protection des données (DPO) et le Centre demanderont à voir.
Ce que la PDPL exige de vos collaborateurs
Licences et supervision par le Centre de protection des données. La PDPL institue le Centre comme régulateur national. Responsables de traitement et sous-traitants doivent obtenir les licences et permis correspondant à leurs activités de traitement, et restent soumis à sa supervision et à ses sanctions. La licence est accordée à l'organisation, mais elle se conserve par le comportement quotidien du personnel — d'où l'importance d'un programme de conformité interne démontrable, enregistrements à l'appui.
Un délégué à la protection des données obligatoire. La loi impose la désignation d'un DPO chargé de veiller à la conformité de l'organisation, de vérifier que les politiques et procédures internes sont réellement appliquées, de traiter les demandes des personnes concernées et de servir d'interlocuteur du Centre. Aucun DPO ne peut assumer cette mission seul : il lui faut un personnel qui connaît les règles, et une documentation prouvant qu'on les lui a enseignées.
Obligations de sécurité et de confidentialité. Responsables de traitement et sous-traitants doivent protéger les données personnelles contre la violation, la perte et l'accès non autorisé, et les personnes qui traitent ces données sont tenues à la confidentialité. En pratique, le phishing et l'ingénierie sociale restent les principales voies d'accès non autorisé — les garanties techniques qu'attend la loi supposent donc des employés capables de reconnaître une attaque visant leur boîte mail ou leur WhatsApp.
Notification des violations au Centre sous 72 heures. En cas de violation de données personnelles, le Centre doit être notifié dans les 72 heures suivant la prise de connaissance par l'organisation. Ce délai commence à courir à l'intérieur de votre organisation : si le premier employé à remarquer un fait suspect ne le reconnaît pas, ou ne sait pas où le signaler, l'échéance est perdue avant même d'atteindre votre équipe juridique. Le réflexe de signalement en première ligne est le fondement pratique de l'obligation de notification.
Des sanctions réelles. La PDPL assortit ses obligations d'amendes significatives et, pour certaines violations, d'une responsabilité pénale — une exposition qui atteint les dirigeants responsables, pas seulement la personne morale. « Nous avons dit au personnel d'être prudent » n'est pas une défense ; une sensibilisation documentée et vérifiée en est une.
Les obligations qu'AfriPhish vous aide à prouver
| Obligation PDPL | Module AfriPhish | Preuve produite |
|---|---|---|
| Sensibilisation du personnel aux devoirs de protection des données | Formation de sensibilisation en anglais, français et arabe | Attestations de suivi par utilisateur, scores de quiz, dates d'affectation |
| Règles de confidentialité et d'usage acceptable acceptées | Gestion des politiques avec signature électronique | Registres de signatures versionnés et horodatés par employé |
| Obligations de sécurité face aux violations d'origine phishing | Simulations de phishing sur des scénarios réalistes | Taux de clic, de saisie d'identifiants et de signalement par campagne |
| Préparation à la notification sous 72 heures | Incidents simulés et coaching en temps réel | Taux de signalement et délais de signalement au fil des campagnes |
| Supervision du DPO et redevabilité envers le Centre | Scoring du risque humain, analytique et rapports | Enregistrements de programme exportables sur toute période de revue |
| Un programme continu et à jour | Campagnes planifiées et séries de formation | Un historique daté d'activités de sensibilisation récurrentes |
Simulations, formations et attestations partageant un même modèle de données, votre DPO peut démontrer la cause et l'effet : l'équipe tombée dans une fausse fraude au virement un trimestre a suivi une formation corrective et a signalé la tentative suivante au lieu de cliquer.
Ce que le Centre et votre DPO rechercheront
Qu'il s'agisse d'une inspection du Centre, d'une demande de licence ou du dossier de conformité du DPO, les demandes sont prévisibles :
- Les enregistrements de formation pour toute personne qui touche aux données personnelles — y compris les équipes de première ligne arabophones, pas seulement le siège.
- Les acceptations de confidentialité et de politiques — des signatures rattachées à la version en vigueur de chaque politique, et non recueillies une seule fois à l'embauche.
- La preuve de la préparation au signalement des violations — la démonstration que les employés savent reconnaître et escalader un incident suspecté, ce qui rend l'obligation des 72 heures atteignable.
- Les résultats de tests — des résultats de simulation montrant que la sensibilisation est vérifiée en pratique et non présumée.
- La continuité du programme — un historique daté attestant une activité récurrente, pas une session d'intégration unique.
- Le traitement des faiblesses — la preuve que les cliqueurs récurrents et les non-participants ont été identifiés et reformés.
Tous ces éléments s'exportent directement d'AfriPhish, délimités à la période examinée.
Situez votre organisation
Avant que le régulateur — ou le questionnaire de due diligence d'un grand client — ne pose la question, répondez-y vous-même. Réalisez gratuitement l'évaluation de maturité du risque humain en 4 minutes : elle confronte votre programme de sensibilisation à ce qu'exige réellement un dossier de conformité en protection des données, et met en évidence les écarts qu'un DPO relèverait.
Vous préparez un programme de conformité PDPL avec un conseil ou une équipe interne ? Demandez une démonstration et nous vous montrerons les rapports exacts qui alimentent un dossier de preuves prêt pour le Centre.