Après une violation : accompagner les personnes
Après une violation de données, préparez une assistance utile : réponses fiables, vérification proportionnée et conseils adaptés aux données exposées.
Après l’envoi d’un message de violation, les personnes demandent ce qui les concerne et ce qu’elles doivent faire. Une réponse générique peut laisser les questions urgentes sans solution. L’assistance doit disposer de faits vérifiés, d’un canal fiable et de règles pour communiquer uniquement les informations du bon interlocuteur.
Partir du risque propre aux données exposées
L’Art. 34(2) exige une information claire comprenant au moins les éléments visés à l’Art. 33(3)(b)/(c)/(d) : contact, conséquences probables et mesures prises ou proposées. Une assistance cohérente prolonge cette information lorsque des questions ou de nouveaux faits apparaissent. Source : RGPD, chapitre IV.
Les conseils doivent correspondre à l’incident. Une exposition de coordonnées appelle notamment une vigilance face aux sollicitations trompeuses ; une atteinte aux identifiants d’accès demande d’examiner les comptes concernés. La CNIL propose des conseils aux victimes de fuite. Ne prescrivez pas une série de démarches sans lien avec les données effectivement touchées.
Préparer une base de réponses datée
| Question de la personne | Réponse à préparer |
|---|---|
| Suis-je concernée ? | Méthode de vérification et limites actuelles |
| Quelles données me concernent ? | Catégories individualisées quand établies |
| Que dois-je faire ? | Actions concrètes adaptées au risque |
| Ce message est-il authentique ? | Canal officiel de vérification |
| Quand en saurez-vous plus ? | Prochaine mise à jour prévue ou critères de rappel |
| Puis-je exercer mes droits ? | Circuit distinct avec suivi de la demande |
Attribuez une version à chaque réponse. Une équipe ne doit pas continuer à dire « aucun justificatif concerné » après une découverte contraire. Les points inconnus doivent être exprimés comme tels, avec la recherche en cours.
Vérifier l’interlocuteur sans collecter excessivement
Le service doit éviter de confirmer à un tiers qu’une personne figure dans un fichier sensible. Utilisez les canaux connus et les informations strictement nécessaires à la vérification. Une copie d’identité systématique crée une collecte supplémentaire qui demande sa propre justification.
Le guide de vérification d’identité pour les droits propose une logique de proportionnalité. Une simple demande de conseil général peut souvent recevoir une réponse sans consulter ni confirmer un dossier individuel.
Exemple hypothétique. Une personne appelle après une fuite de coordonnées. Le support peut expliquer les signaux d’hameçonnage sans demander de justificatif. Pour confirmer les champs présents dans son dossier, il utilise le parcours de vérification adapté.
Organiser les demandes sensibles et les escalades
Distinguez le conseil général, la confirmation individuelle, la demande de droits et le signalement d’une conséquence concrète. Chaque type doit avoir un responsable et un suivi. Les demandes de droits restent soumises à leurs règles, notamment les délais de l’Art. 12(3).
Prévoyez une escalade lorsque la personne signale une menace, une fraude ou une situation de vulnérabilité particulière. Le support ne doit pas improviser des garanties, attribuer une fraude sans preuve à l’incident ou demander des pièces médicales inutiles.
Les tickets contenant des données sensibles doivent être limités et protégés. Recueillir chaque récit intégral dans une boîte ouverte à tous aggrave l’exposition.
Mettre à jour sans créer une seconde fuite
Informez les personnes lorsqu’une évolution importante modifie les données touchées, le risque ou les mesures utiles. Vérifiez les destinataires et les pièces avant tout nouvel envoi. Ne demandez jamais un mot de passe ou un code d’authentification dans un message de crise.
Le circuit d’envoi au bon destinataire doit être appliqué aux réponses d’assistance. Conservez les volumes et catégories de questions nécessaires au pilotage sans constituer une base nominative plus large que le besoin.
Ce qu’il faut retenir
- Préparez des réponses datées et adaptées aux données exposées.
- Séparez conseil général, confirmation individuelle et exercice des droits.
- Protégez les nouvelles données recueillies pendant l’assistance.
FAQ
Faut-il garantir qu’aucune fraude ne surviendra ?
Non. Communiquez les faits et les mesures utiles, sans promettre un résultat que l’organisme ne peut pas établir.
Une FAQ publique remplace-t-elle l’information individuelle ?
Pas automatiquement. L’Art. 34 prévoit des conditions particulières, notamment au paragraphe 3(c), pour une communication publique lorsque l’information individuelle exige des efforts disproportionnés.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.