Notifier une violation à la CNIL : modèle 72h (2026)
Notifier une violation à la CNIL en 72 h : critères art. 33, grille de risque, information des personnes (art. 34), modèle et sanction 2026.
- Ce qu’est une violation de données au sens du RGPD
- L’obligation de notification à la CNIL : article 33 RGPD
- Comment notifier la CNIL concrètement
- Informer les personnes concernées : article 34 RGPD
- Sanction Hôpital privé de la Loire (2026) : ce que la CNIL sanctionne réellement
- Le rôle du sous-traitant : article 33(2) RGPD
- Le registre interne des violations : article 33(5) RGPD
- Modèle de notification initiale à la CNIL
- Les erreurs à éviter — et leurs conséquences
- Préparer sa procédure de réponse aux violations
- Ce qu’il faut retenir
- FAQ
L’essentiel. Vous devez notifier une violation de données à la CNIL dans les 72 heures après en avoir pris connaissance, dès lors qu’elle est susceptible d’engendrer un risque pour les personnes (art. 33(1) RGPD). Le compteur démarre à la prise de connaissance, pas à la survenance de l’incident, et court week-ends et jours fériés compris. Une notification initiale incomplète est autorisée : n’attendez pas d’avoir toutes les informations. Si le risque est élevé, il faut en plus informer les personnes concernées (art. 34) — toutes les catégories de personnes touchées, pas seulement vos clients ou vos patients : c’est l’un des deux manquements (art. 32 et 34) qui ont coûté 500 000 € à l’Hôpital privé de la Loire en 2026. En cas de doute : notifiez et documentez. Modèles prêts à l’emploi par scénario dans notre modèle de notification CNIL 72h.
Mise à jour du 20 septembre 2026. Intégration de la délibération SAN-2026-009 du 21 juillet 2026 (Hôpital privé de la Loire, 500 000 €, art. 32 et 34), rendue publique le 3 septembre 2026, des chiffres CNIL 2024-2025 sur les violations et de la procédure officielle du téléservice. Les affirmations non sourcées de la version précédente ont été retirées ou référencées.
Une violation de données survient un vendredi soir à 18 h. Le RSSI remonte l’incident. Le DPO se pose immédiatement la seule question qui compte : faut-il notifier la CNIL, et en combien de temps ? 72 heures plus tard, le délai est écoulé. Voici la procédure complète, la grille d’analyse de risque, le modèle de notification et les erreurs que la CNIL sanctionne réellement.
Ce qu’est une violation de données au sens du RGPD
Avant d’évaluer l’obligation de notification, il faut qualifier l’incident. L’article 4(12) du RGPD définit la violation de données à caractère personnel comme « une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données ».
Cette définition est large. Elle couvre trois types de violations :
| Type | Ce qui est atteint | Exemples |
|---|---|---|
| Confidentialité | Accès ou divulgation non autorisés | E-mail envoyé à la mauvaise adresse, intrusion avec exfiltration, document déposé en accès public |
| Intégrité | Modification non autorisée ou accidentelle | Rançongiciel qui chiffre ou altère la base, erreur de saisie sur des données médicales |
| Disponibilité | Perte ou destruction | Sauvegarde corrompue, suppression sans copie récupérable, incendie du centre de données |
Un point souvent sous-estimé : la perte temporaire de disponibilité constitue une violation au sens de l’article 4(12), hors maintenance planifiée (lignes directrices CEPD 9/2022, § 21) ; elle doit être notifiée si elle est susceptible d’engendrer un risque pour les personnes (§ 22-23). Un serveur hors service 48 heures hébergeant des données de santé peut suffire.
Deux conditions cumulatives, rappelle la CNIL : vous mettez en œuvre un traitement de données personnelles, et ces données ont subi une perte de disponibilité, d’intégrité ou de confidentialité, accidentelle ou illicite. Une violation « interne » (un service accède à des données auxquelles il n’est pas habilité) ou une violation touchant uniquement des salariés répond à cette définition et suit la même analyse.
L’obligation de notification à la CNIL : article 33 RGPD
Le critère déclencheur : le risque
L’article 33(1) impose la notification à l’autorité de contrôle « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques ».
La logique est celle d’une exception à l’obligation, non d’une obligation absolue. Si la violation ne présente aucun risque pour les personnes, la notification n’est pas requise. Mais le responsable de traitement doit pouvoir justifier cette appréciation dans son registre interne des violations — l’absence de documentation est un manquement en soi (art. 33(5)).
La grille d’évaluation du risque
Les lignes directrices 9/2022 du CEPD (version 2.0 du 28 mars 2023, qui reprennent les anciennes WP250 du G29) et les lignes directrices 01/2021 (18 cas pratiques) articulent l’évaluation autour de plusieurs paramètres. En pratique, cinq critères pèsent :
- Type de violation (confidentialité, intégrité, disponibilité).
- Nature, volume et sensibilité des données. Les données sensibles au sens de l’article 9 (santé, origine, opinions, biométrie) et les copies de pièces d’identité conduisent le plus souvent à retenir un risque élevé.
- Facilité d’identification des personnes concernées.
- Gravité des conséquences : discrimination, usurpation d’identité, hameçonnage ciblé, préjudice financier, atteinte à la réputation.
- Caractéristiques particulières du responsable ou des personnes (hôpital, enfants, majeurs protégés, personnes vulnérables).
| Situation | Risque probable | Notification CNIL ? | Information des personnes ? |
|---|---|---|---|
| E-mail interne mal adressé, données non sensibles, destinataire de confiance qui confirme la suppression | Faible ou nul | Souvent non (à documenter) | Non |
| Fuite de coordonnées clients (nom, e-mail, téléphone) | Modéré | Oui | Selon l’analyse |
| Exfiltration de données bancaires (IBAN) ou de pièces d’identité | Élevé | Oui | Oui |
| Fuite de données de santé ou biométriques | Élevé | Oui | Oui |
| Rançongiciel avec chiffrement de la base et pas de sauvegarde | Élevé | Oui | Selon l’analyse |
La CNIL le dit elle-même sur la page du téléservice : « en cas de doute, notifiez à la CNIL qui vous indiquera s’il est nécessaire d’informer les personnes ». La CNIL n’a pas vocation à sanctionner une notification prudente ; l’absence de notification d’une violation à risque est en revanche un manquement à l’article 33(1).
Le délai de 72 heures : quand part le compteur ?
Le compteur démarre au moment où le responsable de traitement « prend connaissance » de la violation, non à la survenance de l’incident. Selon le CEPD (lignes directrices 9/2022, § 33 et s.), le responsable a pris connaissance lorsqu’il a un degré raisonnable de certitude qu’un incident de sécurité a compromis des données personnelles. Une courte phase de vérification est admise ; une enquête approfondie qui retarde la notification ne l’est pas.
La prise de connaissance intervient généralement :
- dès qu’un employé remonte l’incident à la direction ou au DPO ;
- dès la détection automatisée par un outil de supervision (SIEM, EDR) ;
- dès la réception d’une alerte d’un sous-traitant, qui doit lui-même notifier « dans les meilleurs délais » (voir plus bas) ;
- dès qu’un tiers (client, journaliste, chercheur en sécurité) signale une fuite publique.
72 heures, ce sont trois jours calendaires, week-ends et jours fériés compris. Il n’existe aucune suspension du délai. Si vous le dépassez, l’article 33(1) exige que la notification soit « accompagnée des motifs du retard » : un retard expliqué est traité différemment d’un silence.
Que faire dans les 72 premières heures ?
Le délai ne laisse pas le temps d’une enquête complète. La procédure se déroule en deux temps :
Phase d’alerte (H+0 à H+24)
- Isoler les systèmes compromis et préserver les journaux (ils serviront à établir le périmètre et, le cas échéant, à démontrer votre diligence).
- Identifier la nature et le périmètre : données concernées, toutes les catégories de personnes touchées, nombre approximatif.
- Activer la cellule de crise (DPO, RSSI, direction juridique, direction générale).
- Décider si la notification est nécessaire (évaluation du risque) et si une plainte pénale doit être déposée en cas de cyberattaque.
Phase de notification initiale (H+24 à H+72)
- Notifier la CNIL via le téléservice, même si toutes les informations ne sont pas disponibles.
- Documenter l’incident dans le registre interne.
- Préparer l’information des personnes si le risque est élevé, et la notification complémentaire.
L’article 33(4) prévoit explicitement la notification initiale incomplète, transmise dans le délai, suivie d’une notification complémentaire « sans autre retard indu » une fois l’enquête avancée.
Comment notifier la CNIL concrètement
Le téléservice CNIL
La notification se fait via le téléservice de notification des violations, dédié aux responsables de traitement (organismes privés et publics) ou au sous-traitant qu’ils ont mandaté. Il n’existe pas de procédure papier. La CNIL met à disposition une trame préparatoire (format .odt) qui reprend les étapes du formulaire : utile pour rédiger en cellule de crise avant la saisie en ligne. Selon la CNIL, le document récapitulatif de la notification peut servir de support à la documentation interne exigée par l’article 33(5) — pour les violations notifiées ; les autres doivent être documentées séparément.
Le contenu de la notification (art. 33(3))
L’article 33(3) liste les informations minimales :
- a) Description de la violation : nature (confidentialité, intégrité, disponibilité), catégories et nombre approximatif de personnes concernées, catégories et nombre approximatif d’enregistrements.
- b) Coordonnées du DPO ou du point de contact désigné.
- c) Conséquences probables de la violation pour les personnes.
- d) Mesures prises ou envisagées : correctives, de remédiation, d’atténuation des conséquences pour les personnes.
Ne minimisez pas les conséquences. La CNIL indique qu’à réception, elle instruit la notification et peut la clôturer si le risque est absent, si les personnes ont été correctement informées ou si des mesures de protection appropriées existaient avant l’incident ; elle peut au contraire vous imposer d’informer les personnes (art. 58(2)(e)) si elle estime que vous ne l’avez pas fait correctement. Une notification honnête sur les conséquences réduit le risque d’une telle injonction.
Notification initiale et complémentaire
Si toutes les informations ne sont pas disponibles sous 72 heures, la notification initiale indique ce qui est connu avec certitude, ce qui est en cours d’investigation et le délai prévu pour la suite. La notification complémentaire est transmise « dès lors que les informations complémentaires sont disponibles », selon la formule de la page du téléservice, et « sans autre retard indu » selon l’article 33(4). Le téléservice permet de compléter un dossier existant.
Informer les personnes concernées : article 34 RGPD
En sus de la notification à la CNIL, l’article 34 impose, dans certains cas, d’informer directement les personnes concernées. Le critère est plus exigeant : il faut que la violation soit « susceptible d’engendrer un risque élevé pour les droits et libertés » — un cran au-dessus du seuil qui déclenche la notification à la CNIL. On peut donc devoir notifier la CNIL sans informer les personnes, mais jamais l’inverse. Analyse détaillée dans notre page dédiée à l’article 34 RGPD.
Quand cette information est-elle obligatoire ?
L’appréciation reste au cas par cas, mais les lignes directrices 9/2022 du CEPD et les décisions de la CNIL illustrent des situations où le risque élevé est généralement retenu :
- données de santé, données biométriques, données de localisation précise ;
- vol de données financières (IBAN, données bancaires) ;
- combinaisons permettant une usurpation d’identité (nom, date de naissance, adresse, copie de pièce d’identité, numéro de sécurité sociale) ;
- violation touchant des personnes vulnérables (enfants, patients, majeurs protégés) ;
- données exposées publiquement sur internet, même temporairement.
Le contenu de l’information (art. 34(2))
Elle décrit « en des termes clairs et simples » la nature de la violation et comporte au moins les éléments de l’article 33(3)(b), (c) et (d) : coordonnées du DPO, conséquences probables, mesures prises ou proposées. Le considérant 86 et la CNIL ajoutent qu’elle devrait contenir des recommandations concrètes à la personne : changer les mots de passe, surveiller les relevés bancaires, se méfier des tentatives d’hameçonnage qui exploiteront précisément les données volées.
Les exemptions (art. 34(3))
L’information individuelle n’est pas requise si :
- des mesures techniques et organisationnelles appropriées rendaient les données incompréhensibles pour un tiers non autorisé (chiffrement fort avec clé non compromise) — art. 34(3)(a) ;
- les mesures prises après la violation garantissent que le risque élevé n’est plus susceptible de se matérialiser — art. 34(3)(b) ;
- l’information individuelle exigerait des « efforts disproportionnés » — auquel cas une communication publique ou une mesure similaire, aussi efficace, la remplace — art. 34(3)(c).
Cette troisième exemption ne dispense jamais d’informer : elle change le canal. Ne pas pouvoir écrire à chaque personne n’autorise pas le silence.
Sanction Hôpital privé de la Loire (2026) : ce que la CNIL sanctionne réellement
La délibération SAN-2026-009 du 21 juillet 2026, rendue publique le 3 septembre 2026, est la décision la plus récente de la CNIL sur les articles 32 et 34. Elle mérite d’être lue par tout DPO, hôpital ou non. Les éléments qui suivent sont ceux du communiqué de la CNIL ; le texte intégral est publié sur Légifrance.
Les faits
À l’été 2025, un attaquant s’est connecté au dossier patient informatisé (DPI) de l’Hôpital privé de la Loire (groupe Ramsay Santé), qui centralise les données de toutes les personnes prises en charge. Il a accédé aux données de 524 867 patients — dont, pour certains, des données de santé — et de 202 246 personnes désignées par ces patients comme « tiers de confiance ». La CNIL a ouvert un contrôle à la suite de la notification de cette violation.
La formation restreinte a prononcé une amende de 500 000 €, une injonction de mise en conformité et la publication nominative de la décision pendant deux ans, en tenant compte, selon le communiqué, de la méconnaissance de principes essentiels en matière de sécurité, du nombre de personnes concernées, de la nature des données compromises et des capacités financières de l’établissement.
Le manquement à l’article 32 : trois défauts élémentaires
La CNIL rappelle qu’une violation de données ne caractérise pas, à elle seule, un manquement à l’article 32 : même s’il est impossible d’éliminer tout risque, des mesures de sécurité adaptées peuvent en réduire la probabilité et la gravité. Trois défauts cumulés ont été retenus :
- Authentification insuffisante pour les accès externes : les utilisateurs extérieurs à l’hôpital, notamment les médecins libéraux, se connectaient au DPI sans VPN ni authentification multifacteur. C’est par cette porte que l’attaquant est entré.
- Politique d’habilitation inadéquate : elle ne tenait pas compte de la notion d’équipe de soins (art. L. 1110-4 et L. 1110-12 du code de la santé publique), qui doit réserver l’accès aux professionnels effectivement impliqués dans la prise en charge. Les identifiants d’un seul compte utilisateur ont donné accès aux dossiers de l’intégralité des patients.
- Absence de détection : aucune mesure permettant de repérer une activité suspecte dans le DPI en temps réel ou à très court terme et de déclencher une alerte. L’attaquant a exploré le DPI pendant plusieurs jours et extrait un volume très important de données sans être détecté, ce qui a aggravé l’ampleur de la violation.
Ces trois points rejoignent le schéma que la CNIL décrivait déjà en janvier 2025 dans son analyse des violations massives de 2024 : identifiants légitimes compromis, habilitations trop larges, exfiltration non détectée. Les mesures attendues y sont listées fiche par fiche (MFA pour les accès à distance, comptes nominatifs, cloisonnement, limitation des exports, journalisation et analyse des alertes). Un établissement qui les ignore en 2026 aura du mal à plaider la surprise.
L’hôpital ayant engagé des mesures correctrices en cours de procédure, la formation restreinte lui a enjoint de les achever dans des délais compris entre trois et quinze mois selon le type de mesure.
Le manquement à l’article 34 : les 202 246 personnes oubliées
C’est la leçon la plus transposable à toute organisation. L’hôpital a informé ses patients de la violation. Il n’a délivré aucune information directe aux 202 246 tiers de confiance, alors que leurs données personnelles avaient également été dérobées. Selon le communiqué, la formation restreinte a considéré que cette omission les avait privés des informations nécessaires pour comprendre la nature de l’attaque et ses conséquences probables, et pour connaître les mesures permettant de se prémunir d’utilisations malveillantes de leurs données.
Trois enseignements pratiques :
- Cartographiez toutes les populations présentes dans la base compromise, pas seulement la population « principale » : proches, personnes de confiance, contacts d’urgence, représentants légaux, garants, bénéficiaires, ayants droit, accompagnants, candidats non retenus, anciens clients. Une base métier contient presque toujours des personnes qui ne sont pas vos clients.
- Appliquez le test du risque élevé à chaque population séparément. Les tiers de confiance ne sont pas eux-mêmes patients ; leur identité et leurs coordonnées, associées au nom d’un patient hospitalisé, suffisent pourtant à des campagnes d’hameçonnage crédibles (« votre proche hospitalisé… »). Le risque n’est pas moindre parce que la personne n’est pas votre usager.
- Si l’envoi individuel est impossible, l’article 34(3)(c) impose une communication publique équivalente, pas l’absence d’information. Documentez le choix du canal et sa justification.
Notre guide RGPD hôpital détaille les obligations propres aux établissements de santé (DPI, bris de glace, équipe de soins, NIS2).
Le rôle du sous-traitant : article 33(2) RGPD
Le sous-traitant qui détecte ou suspecte une violation doit notifier le responsable de traitement « dans les meilleurs délais » après en avoir pris connaissance. L’article 33(2) ne fixe pas de délai chiffré ; le CEPD (lignes directrices 9/2022, § 43-48) considère que le responsable est réputé avoir pris connaissance dès que le sous-traitant l’a informé, et recommande une notification rapide du sous-traitant (§ 45). En pratique, les contrats prévoient fréquemment un délai de 24 à 48 heures pour laisser au responsable le temps de notifier dans les 72 heures : c’est une clause contractuelle à négocier, pas une règle du RGPD.
L’obligation de l’article 33(2) s’applique au sous-traitant de plein droit. L’article 28(3)(f) impose en outre une clause d’assistance du sous-traitant pour le respect des articles 32 à 36 ; la CNIL et le CEPD (§ 46) conseillent d’y préciser les modalités concrètes de remontée des violations (délai, canal, point de contact). Un contrat muet sur ce point vous laisse dépendant de la diligence spontanée du prestataire. Dans une chaîne de sous-traitance (hébergeur qui recourt à un fournisseur d’infrastructure), chaque maillon doit remonter l’information : vérifiez que vos contrats prévoient ce mécanisme de bout en bout. La CNIL relevait en janvier 2025 qu’une part significative des violations massives de 2024 impliquait un sous-traitant.
Le registre interne des violations : article 33(5) RGPD
Que la violation soit ou non notifiée à la CNIL, tout incident doit être documenté dans un registre interne des violations (art. 33(5)). Ce registre est distinct du registre des activités de traitement : c’est un outil de suivi des incidents de sécurité. Nous proposons un modèle de registre des violations prêt à remplir.
Le RGPD impose d’y consigner « les faits concernant la violation, ses effets et les mesures prises pour y remédier » (art. 33(5)). La CNIL recommande d’y faire figurer, pour chaque violation :
- la date et l’heure de survenance et de détection ;
- la nature de la violation et les données affectées ;
- les catégories et le nombre approximatif de personnes et d’enregistrements concernés ;
- l’évaluation du risque et la décision de notifier ou non (avec motivation) ;
- les mesures correctives prises ;
- les communications effectuées (CNIL, personnes concernées, par population).
Ce registre est un document que la CNIL demande lors d’un contrôle. Son absence constitue un manquement à l’article 33(5), indépendamment du traitement de l’incident. Un logiciel RGPD permet d’industrialiser ce registre et de le relier au registre des traitements et aux contrats de sous-traitance ; c’est ce type de traçabilité que Legiscope automatise.
Modèle de notification initiale à la CNIL
Modèle indicatif fourni à titre documentaire — il ne constitue pas un conseil juridique. À adapter à votre contexte avant usage. Version 2026.2 — 20 septembre 2026.
Objet : notification d’une violation de données à caractère personnel (art. 33 RGPD)
1. Responsable de traitement : [dénomination, SIREN, adresse]. DPO / point de contact : [nom, e-mail, téléphone].
2. Date et heure de la prise de connaissance : [JJ/MM/AAAA HH:MM]. Date de survenance estimée : [JJ/MM/AAAA]. Violation en cours / terminée : [préciser]. Si le délai de 72 h est dépassé, motifs du retard : [...].
3. Nature de la violation : ☐ confidentialité ☐ intégrité ☐ disponibilité. Description factuelle : [ce qui s’est passé, vecteur d’attaque si connu].
4. Catégories de données concernées : [identité, contact, pièces d’identité, bancaires, santé, etc.]. Données sensibles (art. 9) : ☐ oui ☐ non.
5. Personnes concernées, par catégorie : [clients / patients : n ; proches, tiers de confiance, contacts : n ; salariés : n ; autres : n]. Nombre approximatif d’enregistrements : [n].
6. Conséquences probables pour les personnes : [usurpation d’identité, hameçonnage ciblé, préjudice financier, atteinte à la vie privée, etc.], par catégorie si elles diffèrent.
7. Mesures déjà prises : [isolement, réinitialisation des accès, dépôt de plainte, etc.]. Mesures envisagées : [...].
8. Information des personnes concernées (art. 34) : ☐ effectuée le [date], canal [...], populations [...] ☐ prévue le [date] ☐ communication publique (art. 34(3)(c)), motif [...] ☐ non requise, motif [...].
9. Notification : ☐ complète ☐ initiale, complémentaire prévue le [date].
Les erreurs à éviter — et leurs conséquences
Attendre d’avoir « toutes les informations »
L’erreur la plus fréquente. L’organisation veut une notification complète plutôt que partielle et laisse filer le délai. Conséquence : notification tardive, manquement à l’article 33(1). Le RGPD a prévu la notification en deux temps précisément pour éviter ce dilemme.
N’informer qu’une partie des personnes concernées
C’est le grief de l’article 34 retenu contre l’Hôpital privé de la Loire : les patients informés, les 202 246 tiers de confiance oubliés. Le périmètre de l’information se déduit du contenu de la base compromise, pas de votre relation commerciale ou de soins avec les personnes.
Écarter d’office les violations « internes » ou « mineures » sans analyse
Une fuite entre deux services non habilités est une violation au sens de l’article 4(12). Elle doit être analysée et documentée, et notifiée si elle présente un risque : c’est la sécurité des données qui est en cause, quelle que soit la base légale du traitement. La notification n’emporte pas, par elle-même, reconnaissance d’un manquement. Elle ouvre en revanche un examen qui peut porter sur le niveau de sécurité général du traitement : dans l’affaire Hôpital privé de la Loire, c’est le contrôle consécutif à la violation qui a révélé les manquements à l’article 32.
Ne pas anticiper la procédure
72 heures, c’est court pour qualifier, évaluer, rédiger et faire valider si tout est improvisé. Les chiffres de la CNIL donnent la mesure du risque : 5 629 violations notifiées en 2024 (+ 20 % en un an), avec un doublement des violations touchant plus d’un million de personnes ; en 2025, la sécurité insuffisante des données est le premier motif de sanction en procédure simplifiée (14 organismes), pour un total de 83 sanctions et 486 839 500 € d’amendes cumulées toutes causes confondues. Le plafond pour un manquement aux articles 32, 33 ou 34 est de 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu (art. 83(4)(a)). Notre suivi des sanctions CNIL 2026 recense les décisions de l’année.
Préparer sa procédure de réponse aux violations
Un plan opérationnel comprend :
- La chaîne d’alerte interne : qui est notifié en premier (RSSI, DPO, direction), par quel canal, avec quelles informations minimales.
- La grille d’évaluation du risque : un tableau décisionnel permettant au DPO de trancher rapidement, avec des exemples types par niveau et par population.
- La cartographie des populations de chaque base critique : quelles catégories de personnes y figurent, pour ne pas découvrir les « tiers de confiance » après l’incident.
- Les modèles : notification CNIL, information des personnes (par population), communication publique de repli (voir notre modèle de notification CNIL 72h).
- Les contacts d’urgence : téléservice CNIL, avocat, prestataire de réponse à incident, dépôt de plainte, et les autres autorités à prévenir le cas échéant (ANSSI sous NIS2, HDS, secteur bancaire).
- Un exercice annuel : simuler une violation pour tester la chaîne et les délais internes de décision.
Si votre organisation n’a pas encore de DPO, la première question est de savoir si la désignation d’un DPO est obligatoire dans votre cas — ce rôle est central dans la gestion des incidents. En amont, une analyse d’impact (AIPD) aide à anticiper les risques — à condition que les mesures qu’elle identifie soient réellement déployées et vérifiées.
Ce qu’il faut retenir
- Une violation de données (art. 4(12)) couvre la perte, l’altération ou l’accès non autorisé à des données, y compris les incidents temporaires ou internes.
- Notification à la CNIL obligatoire sous 72 heures si la violation est susceptible d’engendrer un risque ; le délai court à partir de la prise de connaissance ; en cas de doute, notifiez.
- Une notification initiale incomplète est légale si elle est suivie d’une complémentaire ; un retard doit être motivé.
- Information des personnes en cas de risque élevé (santé, pièces d’identité, données financières), pour toutes les populations présentes dans la base : l’Hôpital privé de la Loire a été sanctionné (500 000 €, art. 32 et 34, SAN-2026-009) notamment pour avoir informé ses patients mais pas les 202 246 tiers de confiance.
- Une violation ne prouve pas un manquement à l’article 32, mais le contrôle qui suit examine MFA, habilitations et détection : trois défauts élémentaires retenus dans la même décision.
- Le sous-traitant notifie le responsable « dans les meilleurs délais » : à contractualiser au titre de l’article 28.
- Tout incident, notifié ou non, va au registre interne des violations (art. 33(5)).
FAQ
Une violation sans exfiltration (serveur compromis mais pas de données volées) doit-elle être notifiée ?
Un accès non autorisé avéré est une violation de confidentialité (art. 4(12)), indépendamment de l’usage fait des données. Elle doit être notifiée si elle est susceptible d’engendrer un risque pour les personnes ; l’absence de preuve d’exfiltration peut atténuer le niveau de risque retenu, mais ne dispense jamais d’analyser la situation et de documenter la décision au registre interne.
Que se passe-t-il si l’on notifie après le délai de 72 heures ?
La notification doit alors être accompagnée des motifs du retard (art. 33(1)). Un retard court et justifié par la complexité technique est traité différemment d’une absence totale de notification, qui constitue un manquement passible d’un rappel à l’ordre, d’une injonction ou d’une amende jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial total, le montant le plus élevé étant retenu (art. 83(4)(a)). Notifier en retard reste toujours préférable à ne pas notifier.
Faut-il informer les proches, contacts ou tiers présents dans la base, qui ne sont pas nos clients ?
Oui, dès lors que leurs données ont été compromises et que le risque est élevé pour eux. L’article 34 vise « la personne concernée », sans distinction selon sa relation avec l’organisme. Dans la décision Hôpital privé de la Loire (2026), la CNIL a retenu un manquement à l’article 34 précisément parce que les 202 246 tiers de confiance désignés par les patients n’avaient reçu aucune information directe, alors que les patients l’avaient reçue.
Le sous-traitant doit-il notifier directement la CNIL ?
Non, sauf mandat exprès du responsable. L’article 33(2) impose au sous-traitant de notifier le responsable de traitement, qui reste l’interlocuteur de la CNIL. Si le sous-traitant agit aussi comme responsable conjoint (art. 26) pour certains traitements, il a ses propres obligations pour ceux-ci.
Pour suivre les prochaines sanctions CNIL, les décisions sur les articles 32 à 34 et l’évolution des obligations de notification (RGPD, NIS2, DORA), inscrivez-vous à la newsletter : une analyse par semaine, écrite par un docteur en droit.
Sources : Art. 33 et 34 RGPD (texte, site CNIL) — CNIL, Violation de données en matière de santé : sanction de 500 000 euros à l’encontre de l’Hôpital privé de la Loire, 3 septembre 2026 — Délibération SAN-2026-009 du 21 juillet 2026 (Légifrance) — CNIL, Notifier une violation de données personnelles (téléservice et procédure) — CNIL, Violations massives de données en 2024 : enseignements et mesures à prendre, 28 janvier 2025 — CNIL, Sanctions et mesures correctrices : bilan 2025, 9 février 2026 — CNIL, recommandation relative aux mesures de journalisation — CNIL, Authentification multifacteur : recommandations — CEPD, Lignes directrices 9/2022 sur la notification des violations de données, v2.0, 28 mars 2023 — CEPD, Lignes directrices 01/2021, exemples de notification de violations, v2.0.
Thiébaut Devergranne est docteur en droit (Paris II), titulaire du CAPA, et travaille depuis plus de vingt ans sur le droit des technologies, dont six années au sein des services du Premier ministre (SGDN/DCSSI). Il a fondé donneespersonnelles.fr et Legiscope. Cet article présente le cadre applicable au 20 septembre 2026 ; la délibération SAN-2026-009 est susceptible de recours devant le Conseil d’État. Vérifiez l’état du droit avant tout déploiement.