Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Incident fournisseur : obtenir les faits utiles

Incident d'un sous-traitant : posez les bonnes questions, distinguez faits et incertitudes et construisez votre propre analyse de violation RGPD.

Le fournisseur vous avertit qu’un « événement de sécurité » a touché sa plateforme. Il annonce une enquête, sans préciser si votre compte est concerné. Vous devez obtenir rapidement les faits nécessaires à votre analyse, tout en évitant de présenter une hypothèse comme une certitude.

Le rapport final du fournisseur n’est pas le point de départ unique

L’Art. 33(2) impose au sous-traitant d’informer le responsable de traitement d’une violation dans les meilleurs délais après en avoir pris connaissance. Le délai de 72 heures prévu par l’Art. 33(1) concerne la notification du responsable à l’autorité après sa connaissance de la violation, dans les conditions de ce texte. Il ne constitue pas un délai d’attente général accordé au fournisseur. Source : RGPD, Art. 33.

Le contrat doit également prévoir son assistance au titre de l’Art. 28(3)(f). La CNIL rappelle les enjeux d’une compromission chez un sous-traitant, notamment lorsque les accès du prestataire exposent les données de plusieurs organismes.

Une alerte vague doit déclencher des vérifications immédiates. Elle ne permet pas, à elle seule, de conclure que chaque client subit la même violation ou que le délai de chacun commence nécessairement au même instant.

Envoyer un premier questionnaire court

Commencez par les éléments qui conditionnent les décisions de protection et de notification. Un questionnaire général de conformité de quarante questions ne convient pas à cette phase.

Priorité Question à poser Décision qu’elle éclaire
Périmètre Notre compte et quelles opérations sont-ils concernés ? Identification des traitements à examiner
Nature Accès, divulgation, altération, perte ou indisponibilité ? Qualification de l’atteinte
Données Quelles catégories et quels volumes connus ou estimés ? Risque pour les personnes
Chronologie Quand l’événement a-t-il commencé, été détecté et contenu ? Fenêtre d’exposition et historique de connaissance
Accès Quels comptes, clés ou liens sont compromis ? Mesures immédiates à prendre côté client
Fiabilité Quels faits sont confirmés et quels points restent examinés ? Niveau d’incertitude de la décision
Suite Quel interlocuteur et quelle prochaine mise à jour ? Organisation de la continuité d’information

Demandez les horaires avec leur fuseau. Une date sans heure ou un mélange d’heures locales et UTC peut fausser la chronologie.

Construire un journal des faits reçus

Pour chaque mise à jour, conservez l’heure de réception, l’auteur, le fait annoncé, sa source et la conséquence sur votre analyse. Une phrase commerciale « aucune preuve d’exfiltration » doit être distinguée d’une démonstration de l’absence d’accès non autorisé.

Notez aussi les limites : journaux absents, période non couverte, analyse encore en cours. Ne transformez pas « non établi » en « zéro personne concernée ». L’Art. 33(5) impose la documentation des violations, de leurs effets et des mesures prises. Le registre des violations doit conserver cette logique de faits et de décisions.

Exemple d’évolution du périmètre

Exemple hypothétique. À 9 h, le fournisseur annonce un accès au portail de support, sans liste de comptes concernés. À 13 h, il confirme que les pièces jointes de votre organisme étaient accessibles pendant deux heures. À 17 h, il estime le nombre de dossiers, tout en précisant qu’une partie des journaux manque.

Votre analyse évolue à chaque étape. Vous ne devez pas attendre la fin de l’enquête pour examiner les mesures de protection ou l’éventuelle notification. Vous ne devez pas non plus annoncer dès 9 h le volume communiqué seulement à 17 h comme s’il était déjà connu.

La notification à la CNIL peut être complétée progressivement lorsque toutes les informations ne sont pas disponibles, conformément à l’Art. 33(4). Le dossier doit expliquer ce qui est connu, estimé et restant à vérifier.

Vérifier les mesures proposées

Distinguez ce que le fournisseur a exécuté et ce qu’il recommande au client. Une rotation de clés n’est efficace que si les intégrations concernées utilisent effectivement les nouvelles clés et si les anciennes ne permettent plus l’accès.

Demandez le périmètre de chaque mesure : comptes suspendus, liens invalidés, accès de support fermés, copie récupérée ou supprimée. Une déclaration générale « incident résolu » ne suffit pas à établir la disparition des risques résiduels.

Évitez de demander au fournisseur de transmettre en clair toute la base compromise pour « vérifier ». Un inventaire sécurisé des références utiles ou des catégories peut permettre l’analyse sans créer une nouvelle exposition.

Garder la décision du responsable de traitement

L’avis du fournisseur constitue un élément du dossier. Il ne remplace pas votre propre appréciation du risque pour les personnes : vous connaissez parfois des éléments de contexte qu’il ignore, comme la sensibilité particulière de certains dossiers.

Si les faits peuvent conduire à une information des personnes, préparez des explications compréhensibles et des mesures concrètes. Le guide de l’Art. 34 RGPD distingue ce cas de la notification à l’autorité.

Après la crise, utilisez les informations manquantes pour améliorer le contrat de sous-traitance : contacts, assistance, mises à jour et données attendues. Le bon objectif est une alerte rapide, factuelle et complétable.

Ce qu’il faut retenir

  • Le prestataire doit alerter dans les meilleurs délais, sans attendre son rapport final.
  • Les faits confirmés, estimations et inconnues doivent rester distincts.
  • Chaque mise à jour peut modifier la qualification et les mesures à prendre.
  • Le responsable conserve sa propre décision sur la notification et l’information des personnes.

FAQ

Le prestataire affirme qu’il n’y a rien à notifier : suffit-il de le suivre ?

Non. Son analyse doit être examinée au regard des faits et de votre traitement ; le responsable conserve les obligations qui lui incombent.

Peut-on notifier avec un nombre de personnes encore estimé ?

L’Art. 33(3) prévoit des nombres approximatifs lorsque c’est possible. Les informations peuvent être complétées sans retard indu selon l’Art. 33(4).

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →