Violation de données : décider avec des faits incomplets
Violation de données et faits incomplets : séparez certitudes et hypothèses, documentez le risque et actualisez les décisions sans attendre.
Les premiers éléments d’un incident sont rarement complets. Le nombre de personnes peut évoluer, les journaux manquer et le fournisseur corriger ses premières annonces. Une décision défendable explique ce qui était connu au moment où elle a été prise, puis comment les nouveaux faits ont été intégrés.
Distinguer alerte et prise de connaissance
Une suspicion appelle des vérifications rapides. La CNIL précise que la prise de connaissance correspond à un degré raisonnable de certitude qu’un incident s’est produit et a touché des données personnelles. Attendre la certitude sur chaque détail ne doit pas servir à reporter artificiellement cette date. Source : CNIL, règles sur les violations.
Notez les heures de l’alerte, des confirmations successives et de la décision de qualification. Expliquez les éléments qui ont permis cette décision, plutôt que de choisir simplement l’heure de la réunion de direction.
Tenir trois colonnes de faits
| Statut | Exemple hypothétique | Usage dans la décision |
|---|---|---|
| Confirmé | Un export contenant des données a été téléchargé sans autorisation | Fondement établi de l’analyse |
| Probable à vérifier | D’autres dossiers semblent accessibles par le même chemin | Scénario à examiner et mesure prudente |
| Inconnu | Les journaux anciens ne permettent pas de compter les accès | Limite explicite et recherche alternative |
Attribuez une source, une date et un propriétaire à chaque point important. Une hypothèse répétée dans plusieurs messages ne devient pas un fait confirmé par sa seule répétition.
Formuler une décision avec ses conditions
La note de décision peut préciser les données concernées connues, les conséquences possibles, les mesures effectives, les incertitudes et l’événement qui imposera une revue. Évitez un score chiffré sans explication de ce qu’il mesure.
L’Art. 33(5) impose de documenter les faits, les effets et les mesures. L’Art. 33(1) prévoit la notification à l’autorité compétente sauf si la violation n’est pas susceptible d’engendrer un risque ; le risque élevé relève aussi de l’Art. 34. Source : RGPD, chapitre IV.
L’analyse doit considérer les conséquences pour les personnes. Une faible gêne commerciale pour l’entreprise peut coexister avec un risque important pour un petit nombre de personnes.
Notifier progressivement lorsque c’est nécessaire
Lorsque la notification est requise, elle doit intervenir dans les meilleurs délais et, si possible, dans les 72 heures après la prise de connaissance. Un retard doit être motivé. L’Art. 33(4) permet de fournir progressivement les informations qui ne peuvent l’être simultanément, sans autre retard indu.
La CNIL décrit les notifications initiales et complémentaires. Indiquez un nombre approximatif et sa méthode lorsque c’est l’information disponible ; ne remplacez pas une inconnue par zéro.
Le cas d’un lien public sans journaux complets montre comment raisonner sur une fenêtre d’exposition sans prétendre connaître tous les lecteurs.
Organiser les points de revue
Fixez une prochaine décision liée à l’arrivée d’un élément précis : réponse fournisseur, récupération d’un journal, vérification d’une sauvegarde ou confirmation du contenu d’un fichier. Le journal doit préserver les décisions antérieures et leur justification, puis ajouter les révisions datées.
Les faits à demander au sous-traitant aident à orienter les investigations. Si un prestataire annonce « aucun impact » sans décrire ce qu’il a contrôlé, demandez le périmètre de cette conclusion.
Conservez enfin les décisions dans le registre des violations. La découverte ultérieure d’un fait nouveau n’invalide pas nécessairement toute la démarche précédente ; l’absence de réexamen malgré ce fait nouveau constitue en revanche une faiblesse à corriger.
Lorsque plusieurs alertes semblent décrire le même événement, rapprochez-les sans effacer leur chronologie. La méthode de gestion des alertes de fuite en doublon aide à préserver les différences de périmètre et les nouvelles informations.
Ce qu’il faut retenir
- Datez les éléments qui établissent la prise de connaissance.
- Une inconnue doit rester visible dans l’analyse.
- Les notifications et décisions peuvent évoluer sans attendre une enquête exhaustive.
FAQ
Peut-on indiquer un chiffre provisoire ?
Oui, l’Art. 33(3)(a) prévoit des nombres approximatifs lorsque c’est possible. Précisez le périmètre et corrigez l’estimation lorsque des informations plus fiables arrivent.
Qui doit conserver le journal de décision ?
L’organisation doit attribuer cette fonction et un accès adapté. Le responsable de traitement reste tenu de la documentation, même si un prestataire ou un conseil contribue aux faits.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.