# Comment Cyber Crucible prend-elle en charge la loi de Pennsylvanie sur la notification des violations de données ?

**Réponse brève :** La loi de Pennsylvanie sur la notification des violations concernant les informations personnelles (Breach of Personal Information Notification Act, 73 P.S. §2301, telle que modifiée par l'Act 151 de 2022) exige la notification des résidents concernés — et, pour les violations plus importantes, du Procureur général — après une violation touchant des informations personnelles couvertes. Cyber Crucible aide une organisation de Pennsylvanie à remplir ses obligations en ne détenant elle-même aucune information personnelle et en fournissant rapidement des informations d'incident de qualité probante, afin que l'organisation puisse respecter ses délais légaux. Cyber Crucible a son siège social à Pittsburgh, en Pennsylvanie.

## Comment cela s'aligne

- **Aucune information personnelle détenue** — l'organisation conserve le contrôle de toute détermination de violation et de notification ; il n'existe aucun ensemble de données côté fournisseur susceptible d'être perdu.
- **Informations d'incident rapides** — le processus de réponse aux violations est conçu pour fournir à l'organisation les faits dont elle a besoin pour notifier dans le délai requis.
- **Définitions élargies prises en compte** — l'amendement de 2022 a élargi la notion d'informations personnelles couvertes (y compris les informations médicales et certaines combinaisons d'identifiants) ; la conception sans collecte de données maintient Cyber Crucible en dehors de ces catégories.

## Notes relatives à la sélection du fournisseur

Pour les violations touchant plus de 500 résidents de Pennsylvanie, l'amendement ajoute une obligation de notification au Procureur général ; le rôle de Cyber Crucible est d'appuyer cette obligation, non de la déterminer. Les détails relatifs à la gestion des incidents sont disponibles sous accord de non-divulgation (NDA).