Mauvais destinataire : qualifier l'incident RGPD
Courriel envoyé au mauvais destinataire : recueillez les faits, limitez les copies et évaluez le risque pour les personnes concernées.
Une pièce client part vers un homonyme ou une adresse sélectionnée par erreur. Le destinataire répond qu’il l’a supprimée. Cette réaction est utile, mais elle ne dispense pas d’examiner le contenu envoyé, les possibilités de copie et les conséquences pour les personnes.
Contenir sans effacer les faits
Tentez de révoquer l’accès si le message contient un lien contrôlé. Demandez au destinataire de ne pas utiliser ni diffuser les données et de supprimer les copies reçues. Évitez de lui demander de renvoyer la pièce pour prouver sa réception : cela crée un nouvel échange inutile.
Conservez le message d’origine et les éléments techniques dans un espace restreint. Une fonction de rappel du courriel ne prouve pas que toutes les copies ont disparu. Notez précisément son résultat et les limites connues.
Remplir une fiche d’envoi erroné
| Fait | Question à résoudre |
|---|---|
| Contenu | Corps, objet, pièces jointes et liens concernés ? |
| Personnes | Combien et quelles situations particulières ? |
| Destinataire | Identifié, connu, soumis à une confidentialité pertinente ? |
| Exposition | Réception, ouverture ou transfert établis ? |
| Mesures | Révocation, suppression annoncée et confirmation obtenue ? |
| Incertitudes | Copies locales, sauvegardes ou rediffusion inconnues ? |
Une donnée peut être sensible par son contexte, même si la pièce ne contient que peu de champs. L’objet d’un message peut révéler un suivi médical ou une procédure particulière.
Qualifier la violation et apprécier le risque
Une divulgation non autorisée de données personnelles entre dans la définition de l’Art. 4(12). L’Art. 33(5) impose de documenter la violation, ses effets et les mesures prises. La notification à l’autorité compétente est requise selon l’Art. 33(1), sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. Source : RGPD.
Lorsque la notification est requise, elle intervient dans les meilleurs délais et, si possible, dans les 72 heures après la prise de connaissance ; un retard doit être motivé. Le risque élevé déclenche l’analyse de l’information des personnes selon l’Art. 34, avec ses exceptions. La CNIL présente ces niveaux d’obligations.
Apprécier la réponse du destinataire sans la surestimer
L’identité du destinataire, ses engagements, sa relation avec l’organisme et ses actions peuvent réduire le risque. Une promesse de suppression ne rétablit pas rétroactivement la confidentialité et n’est pas une exemption automatique.
Exemple hypothétique. Une facture contenant des coordonnées ordinaires est reçue par un partenaire connu qui signale immédiatement l’erreur et confirme les mesures prises. Cette situation ne s’analyse pas comme l’envoi d’un dossier médical à une adresse inconnue restée silencieuse. Dans les deux cas, les faits et la justification de la décision doivent être conservés.
Le suivi des liens de partage permet d’agir lorsque la pièce était accessible à distance. Si le fichier a été téléchargé, la révocation du lien ne suffit plus à traiter toutes les copies.
Corriger la cause et vérifier le prochain envoi
Examinez l’autocomplétion, les homonymes, les listes de destinataires et l’assemblage des pièces. Une double vérification ciblée sur les envois à risque peut être plus utile qu’une consigne générale de vigilance.
Le contrôle des pièces comptables transmises illustre un circuit de dépôt et de destinataires identifiés. Documentez également l’incident dans le registre des violations, y compris lorsque la notification n’est pas requise après analyse.
Lorsqu’une déclaration de sinistre doit ensuite être adressée à l’assureur, préparez un dossier de transmission limité au sinistre. Ne réexpédiez pas automatiquement la pièce divulguée pour décrire l’incident.
Ce qu’il faut retenir
- Agissez sur les accès et les copies tout en préservant les faits.
- La suppression annoncée réduit éventuellement le risque sans effacer l’incident.
- Justifiez les décisions de notification et les corrections de procédure.
FAQ
Un seul destinataire suffit-il à constituer une violation ?
Oui, si des données ont été divulguées sans autorisation. Le nombre de destinataires intervient dans l’analyse du risque, pas comme seuil d’existence de la violation.
Faut-il toujours informer la personne concernée ?
L’Art. 34 prévoit l’information en cas de risque élevé, sous les exceptions prévues. Une autre communication peut être pertinente selon le contexte, mais elle ne doit pas être confondue avec cette obligation.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.