Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Retour d'incident RGPD : transformer les faits en actions

Retour d'incident RGPD : reliez les causes aux actions, attribuez les corrections et fixez des preuves de clôture utiles.

Un retour d’expérience après un incident RGPD doit aboutir à des corrections attribuées, vérifiées et suivies jusqu’à leur clôture. Le service rétabli, le compte bloqué ou la notification envoyée ne prouvent pas que la cause a disparu. Pour chaque action, il faut pouvoir dire ce qui a changé et quelle vérification le démontre.

La méthode suivante s’adresse au dirigeant, au référent RGPD et aux responsables métier et informatique d’une PME. Elle comprend une chronologie, un cas complet et un plan d’action rempli, utilisables sans produire un rapport inutilement volumineux.

Ce que le RGPD impose, et ce que le retour d’expérience organise

L’Art. 33(5) impose de documenter toute violation de données : faits, effets et mesures prises pour y remédier. Cette documentation doit permettre à l’autorité de contrôle de vérifier le respect des obligations. L’Art. 32(1)(d) prévoit une procédure pour tester, analyser et évaluer régulièrement l’efficacité des mesures de sécurité. RGPD, Art. 32(1)(d) et 33(5).

Le retour d’expérience relie concrètement ces exigences. Le RGPD ne prescrit pas un atelier portant ce nom, un nombre de participants ou une réunion obligatoire quinze jours après chaque événement. L’organisation choisit un format proportionné, mais doit pouvoir démontrer les mesures et leur efficacité.

Un incident de sécurité ne constitue pas toujours une violation de données personnelles. Conservez la qualification et sa justification. Lorsqu’une violation existe, sa documentation reste nécessaire même si les conditions de notification à la CNIL ou d’information des personnes ne sont pas réunies.

La fiche CNIL sur la gestion des incidents insiste notamment sur les circuits d’alerte, la qualification et l’évaluation du risque pour les personnes. Elle fournit un appui pour examiner ce qui a réellement fonctionné dans votre organisation.

Ne pas attendre le bilan pour agir

Le retour d’expérience intervient après les premières mesures de maîtrise ; il ne doit jamais retarder celles-ci. Les obligations des Art. 33 et 34 suivent leur propre calendrier. Une enquête encore ouverte n’autorise pas à attendre une certitude parfaite avant une notification requise ; l’Art. 33(4) permet une transmission échelonnée des informations sans retard indu.

Distinguez dès le début quatre états : exposition maîtrisée, service disponible, enquête suffisamment aboutie, corrections vérifiées. Une même date de « fin d’incident » masque ces différences.

Le pilote du bilan rassemble les faits disponibles sans demander à l’équipe de réécrire l’histoire. Le journal des décisions prises en incertitude conserve ce que les décideurs savaient réellement au moment de chaque choix. Un élément découvert le lendemain ne doit pas devenir, dans le rapport, une information supposée connue dès l’alerte.

Cas complet : un ancien intervenant conserve un accès

Exemple hypothétique. Une PME d’entretien d’équipements utilise un portail pour partager ses comptes rendus avec des intervenants externes. Le contrat de l’un d’eux s’est terminé. Son compte est resté actif et dispose d’un accès trop large à un espace contenant 86 dossiers clients.

Certains dossiers comportent une adresse d’intervention et des indications d’accès aux locaux. Un signalement conduit à découvrir que le compte a encore été utilisé. Le service suspend l’accès et engage l’analyse. Les journaux disponibles confirment douze consultations ; ils ne permettent pas d’affirmer que seuls douze dossiers ont pu être exposés.

Dans ce scénario, l’analyse documentée retient un risque justifiant la notification à la CNIL et, pour les personnes exposées au risque élevé identifié, une information sans tarder avec des mesures adaptées. Cette décision appartient au cas fictif : le nombre de dossiers ne constitue pas un seuil automatique de notification. Les conditions précises restent celles des Art. 33(1) et 34(1) à (3).

Le bilan commence lorsque les premières actions urgentes sont engagées. La direction veut comprendre pourquoi la fin du contrat n’a pas fermé les accès, pourquoi les droits étaient si larges et pourquoi une première alerte du fournisseur n’a pas atteint le bon interlocuteur.

Construire une chronologie qui distingue faits et limites

Le pilote réunit le responsable des interventions, l’informatique, le référent RGPD et le contact fournisseur utile. Chacun apporte ses traces, pas seulement son souvenir. Les dates ci-dessous illustrent le dossier de travail ; elles ne fixent aucun délai réglementaire.

Moment du scénario Fait établi Preuve ou limite
Avant le signalement Contrat terminé, compte encore actif Fin de contrat et état du compte rapprochés
9 h 15 Signalement reçu par le support Ticket horodaté
9 h 30 Accès suspendu Confirmation de désactivation et contrôle de connexion
10 h 30 Douze consultations identifiées ; 86 dossiers accessibles au compte Journaux disponibles et examen des droits, sans preuve d’exhaustivité des lectures
Début d’après-midi Risques et communications décidés Journal de décision et mesures de protection engagées
Lors de l’enquête Ancienne alerte retrouvée dans une boîte non suivie Message conservé et circuit de contact reconstitué

Le rapport indique le moment retenu pour la prise de connaissance de la violation et son raisonnement. Il ne déplace pas ce moment vers la fin de l’enquête pour rendre le calendrier plus favorable. Si une décision passée apparaît tardive ou inadaptée, le bilan doit le constater et examiner ses suites.

Une contradiction entre un journal et un témoignage reste visible jusqu’à sa résolution. Le pilote peut écrire « point non établi » et désigner la recherche à effectuer, plutôt que choisir l’hypothèse la plus commode.

Passer du déclencheur aux causes corrigibles

« Un ancien intervenant s’est connecté » décrit l’événement. « Erreur humaine » ne décrit pas le mécanisme qui l’a rendu possible. Le bilan remonte les étapes du travail : qui connaissait la fin de mission, qui gérait l’accès, quel contrôle aurait dû repérer l’écart ?

Dans notre exemple, trois causes distinctes sont étayées : la fermeture n’était pas reliée à la fin du contrat ; les droits du portail avaient été attribués par copie d’un profil trop large ; le contact d’alerte était une boîte laissée sans responsable après un départ.

Ces constats appellent trois corrections. Une sensibilisation générale ne remplace pas la fermeture automatique ou contrôlée des accès. Un nouveau contact de sécurité ne corrige pas les droits excessifs. L’achat d’un outil supplémentaire ne prouve pas non plus que le circuit de départ fonctionne.

Distinguez enfin une faiblesse confirmée d’une hypothèse. Si les journaux sont insuffisants, améliorez la traçabilité nécessaire, mais n’affirmez pas sans preuve que tous les dossiers ont été copiés ou qu’aucun ne l’a été.

Un plan d’action rempli, avec des preuves de clôture

Le tableau suivant transforme les causes du scénario en travaux vérifiables. Les échéances sont des engagements hypothétiques décidés selon le risque et les moyens disponibles.

Action Responsable et échéance du scénario Preuve permettant la clôture
Contrôler les autres comptes externes Responsable informatique, le jour du bilan Liste rapprochée des missions actives ; accès sans justification retirés
Relier fin de mission et fermeture d’accès Responsable des interventions avec informatique, sous une semaine Parcours de départ exécuté sur un compte fictif ; accès réellement refusé
Revoir les profils du portail Administrateur, sous une semaine Profils corrigés et contrôle qu’un intervenant ne voit que les dossiers autorisés
Remplacer le circuit d’alerte obsolète Référent fournisseur, sous deux jours Contact principal, relais et réception d’une alerte fictive confirmée
Adapter les journaux nécessaires Informatique et fournisseur, échéance convenue après diagnostic Événements utiles disponibles, accès et durée de conservation définis
Vérifier le fonctionnement durable Pilote du bilan, au point de suivi décidé Échantillon de fins de mission contrôlé et écarts traités

Chaque responsable accepte explicitement son action et sa capacité à la réaliser. Une tâche attribuée à « l’IT » sans personne chargée du suivi peut rester ouverte malgré des relances. Le pilote rend visibles les dépendances : une modification du fournisseur ou une décision budgétaire doit avoir son propre interlocuteur.

La méthode de priorisation des non-conformités RGPD aide à traiter les accès encore injustifiés avant les améliorations moins urgentes. N’attendez pas une refonte complète du portail pour réduire une exposition connue.

Refuser une clôture qui ne démontre pas le résultat

Dans le scénario, l’administrateur annonce avoir ajouté une case « compte fermé » à la fiche de départ. Le premier contrôle montre pourtant que le compte fictif peut encore ouvrir l’espace partagé. L’action reste ouverte : le document a changé, pas le résultat.

L’équipe corrige le traitement de la demande de fermeture et reprend le contrôle. Elle vérifie ensuite le profil d’un intervenant actif : il doit conserver ses dossiers autorisés, sans voir les autres. Une correction qui empêche tout le monde de travailler n’est pas une validation suffisante du dispositif prévu.

La preuve de clôture peut être courte : date, scénario, compte fictif, résultat attendu, résultat observé et validateur. Elle évite les secrets et données clients inutiles. L’exercice sur une alerte fournisseur permet aussi d’éprouver le nouveau circuit de contact, avec un message explicitement fictif.

Si un contrôle échoue, précisez le défaut restant, la mesure provisoire et la nouvelle échéance. Une acceptation formelle par la direction ne transforme pas un traitement non conforme en traitement licite ; elle doit conduire aux arbitrages et corrections nécessaires.

Diffuser deux niveaux d’information

Le dossier détaillé peut contenir des identités, des traces de connexion, des vulnérabilités et des échanges avec des conseils. Réservez son accès aux personnes qui en ont besoin. Le bilan de sensibilisation ne doit pas reproduire les dossiers des clients ou désigner inutilement un salarié.

Dans notre exemple, la synthèse destinée aux équipes explique : signaler la fin de chaque mission, utiliser le circuit de fermeture, alerter le relais si le contact principal ne répond pas. Elle montre le nouveau parcours et le point de vérification. Elle n’inclut ni les indications d’accès aux locaux ni les journaux bruts.

Le dossier de violation conserve les faits, les évaluations et les décisions nécessaires. Le registre des violations de données aide à organiser cette trace. Le plan d’action peut y être référencé pour éviter des versions contradictoires dans plusieurs fichiers.

Terminer le bilan sans perdre les actions restantes

Un compte rendu final peut être diffusé alors qu’une amélioration de journalisation dépend encore du fournisseur. Il doit alors nommer cette action, son responsable, sa date de suivi et les mesures provisoires. Il ne doit pas annoncer que toutes les corrections sont terminées.

Au point de suivi, le pilote examine les preuves, pas seulement les pourcentages d’avancement. Si une action est reportée, il consigne la raison et fait arbitrer le risque restant. Si une nouvelle consultation suspecte apparaît, il réouvre l’analyse concernée et examine les compléments d’information nécessaires.

L’incident peut révéler un traitement mal décrit ou un risque sous-estimé. Réexaminez les documents concernés, sans modifier mécaniquement tous les registres. Lorsqu’une AIPD existe et que le risque du traitement change, l’Art. 35(11) prévoit son réexamen si nécessaire. RGPD, Art. 35(11).

Le résultat attendu du bilan est visible : les accès indus ont disparu, le départ suivant est correctement traité, l’alerte atteint une personne capable d’agir et les limites encore connues sont suivies.

Ce qu’il faut retenir

  • Séparez maîtrise de l’incident, enquête et corrections durables.
  • Appuyez les causes sur les faits et conservez les incertitudes.
  • Attribuez chaque action avec un résultat attendu et sa preuve.
  • Une correction se clôt après vérification ; les restes demeurent visibles.

FAQ

Faut-il attendre la fin d’une procédure judiciaire ?

Pas nécessairement. Les corrections urgentes et un premier bilan peuvent avancer, en préservant les preuves et les contraintes de la procédure. Coordonnez les décisions sensibles avec le conseil compétent.

Le DPO doit-il réaliser toutes les actions ?

Non. Il conseille et contrôle dans le cadre de ses missions. Les responsables métier et informatique exécutent les corrections qui leur incombent ; la direction arbitre les moyens et les décisions relevant du responsable de traitement.

Une absence de nouvel incident prouve-t-elle l’efficacité ?

Non, à elle seule. Un défaut peut subsister sans avoir encore produit d’alerte. Contrôlez le comportement attendu et la capacité de détection, puis suivez les résultats dans la durée.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →