Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Alerte de fuite : distinguer doublon et nouvel incident

Alerte de fuite répétée : comparez les jeux, dates et champs pour distinguer une ancienne copie d'une exposition nouvelle.

Une nouvelle alerte affirme que des données de l’entreprise circulent. Le fichier ressemble à celui d’un incident ancien. Le classer trop vite comme doublon peut masquer une nouvelle compromission ; le traiter automatiquement comme une nouvelle fuite peut aussi brouiller le suivi. Il faut comparer les faits avec une méthode limitée et traçable.

Enregistrer l’alerte sans confirmer son contenu

Notez la date de réception, le canal, les affirmations du signalement et les éléments disponibles. Une capture ou un échantillon peut être ancien, incomplet, mélangé ou trompeur. Ne reprenez pas publiquement l’attribution comme un fait établi avant vérification.

La CNIL recommande une procédure de gestion des incidents intégrant leur qualification. Le premier objectif est de déterminer si des données personnelles de vos traitements sont concernées et ce que l’alerte apporte de nouveau.

Comparer plusieurs dimensions

Dimension Indice d’une copie ancienne Élément demandant une recherche nouvelle
Structure Même format et mêmes colonnes Champs absents de l’ancien jeu
Dates Données arrêtées à la même période Informations créées après l’incident connu
Personnes Périmètre déjà identifié Comptes ou catégories supplémentaires
Valeurs Même état des dossiers Corrections récentes présentes
Origine technique Marqueurs déjà documentés Trace d’un autre système ou accès
Diffusion Nouvelle annonce du même contenu Canal ou usage augmentant le risque

Aucun indice isolé n’est une preuve complète. Un fichier peut mélanger une ancienne fuite et des données récentes provenant d’une autre source.

Limiter l’accès aux éléments de comparaison

Utilisez les informations déjà disponibles légalement dans le dossier et les systèmes internes. Évitez de redistribuer un fichier suspect ou de demander à chaque équipe de télécharger l’ensemble des données pour reconnaître ses clients.

Les principes de minimisation et de sécurité des Art. 5(1)(c) et 32(1) s’appliquent aussi à l’investigation. La documentation de l’Art. 33(5) n’impose pas de conserver toutes les copies intégrales de chaque annonce. Source : RGPD.

Exemple hypothétique. Un échantillon comprend un contact corrigé après le premier incident. L’équipe examine si cette valeur provient de son système actuel ou d’une source publique, puis revoit l’hypothèse de simple republication. Elle ne conclut pas à une nouvelle intrusion sur la seule présence de cette ligne.

Décider entre rattachement et nouvel incident

Documentez trois issues possibles : copie ancienne étayée, événement nouveau confirmé, ou qualification encore incertaine. Dans ce dernier cas, attribuez les vérifications et leur échéance.

Le guide sur les décisions avec des faits incomplets permet de conserver cette progression. Une nouvelle annonce ne remet pas automatiquement à zéro les délais de l’incident ancien ; un nouvel événement doit être analysé selon ses propres faits et sa prise de connaissance.

Même si la copie est ancienne, une nouvelle diffusion peut modifier les conséquences probables et les conseils utiles aux personnes. Examinez s’il faut compléter le dossier ou la communication, sans assimiler toute republication à une nouvelle intrusion dans vos systèmes.

Mettre à jour le dossier de référence

Reliez l’alerte au dossier antérieur avec les éléments de comparaison, les limites et la décision. Si une notification doit être complétée, utilisez une mise à jour explicite du dossier CNIL.

Informez l’équipe d’assistance aux personnes de ce qui est établi. Elle doit pouvoir répondre « une alerte est en cours de vérification » sans affirmer à tort qu’une nouvelle fuite est confirmée ou que l’ancienne copie ne présente plus aucun risque.

Ce qu’il faut retenir

  • Comparez le contenu, les dates et les valeurs, au-delà du nom du fichier.
  • Distinguez nouvelle diffusion et nouvelle compromission.
  • Une alerte ancienne peut encore conduire à réexaminer les conséquences pour les personnes.

FAQ

Le même nombre de lignes prouve-t-il qu’il s’agit du même fichier ?

Non. Il faut comparer des éléments pertinents et leur provenance. Deux jeux différents peuvent avoir un volume proche.

Peut-on fermer l’alerte faute de données accessibles ?

L’absence d’éléments exploitables doit être consignée avec les démarches réalisées et les limites. Elle ne permet pas de déclarer comme certain que l’annonce est fausse.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →