Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Violation de données : décider avec des faits incomplets

Violation de données et faits incomplets : séparez certitudes et hypothèses, documentez le risque et actualisez les décisions sans attendre.

Les premiers éléments d’un incident sont rarement complets. Le nombre de personnes peut évoluer, les journaux manquer et le fournisseur corriger ses premières annonces. Une décision défendable explique ce qui était connu au moment où elle a été prise, puis comment les nouveaux faits ont été intégrés.

Distinguer alerte et prise de connaissance

Une suspicion appelle des vérifications rapides. La CNIL précise que la prise de connaissance correspond à un degré raisonnable de certitude qu’un incident s’est produit et a touché des données personnelles. Attendre la certitude sur chaque détail ne doit pas servir à reporter artificiellement cette date. Source : CNIL, règles sur les violations.

Notez les heures de l’alerte, des confirmations successives et de la décision de qualification. Expliquez les éléments qui ont permis cette décision, plutôt que de choisir simplement l’heure de la réunion de direction.

Tenir trois colonnes de faits

Statut Exemple hypothétique Usage dans la décision
Confirmé Un export contenant des données a été téléchargé sans autorisation Fondement établi de l’analyse
Probable à vérifier D’autres dossiers semblent accessibles par le même chemin Scénario à examiner et mesure prudente
Inconnu Les journaux anciens ne permettent pas de compter les accès Limite explicite et recherche alternative

Attribuez une source, une date et un propriétaire à chaque point important. Une hypothèse répétée dans plusieurs messages ne devient pas un fait confirmé par sa seule répétition.

Formuler une décision avec ses conditions

La note de décision peut préciser les données concernées connues, les conséquences possibles, les mesures effectives, les incertitudes et l’événement qui imposera une revue. Évitez un score chiffré sans explication de ce qu’il mesure.

L’Art. 33(5) impose de documenter les faits, les effets et les mesures. L’Art. 33(1) prévoit la notification à l’autorité compétente sauf si la violation n’est pas susceptible d’engendrer un risque ; le risque élevé relève aussi de l’Art. 34. Source : RGPD, chapitre IV.

L’analyse doit considérer les conséquences pour les personnes. Une faible gêne commerciale pour l’entreprise peut coexister avec un risque important pour un petit nombre de personnes.

Notifier progressivement lorsque c’est nécessaire

Lorsque la notification est requise, elle doit intervenir dans les meilleurs délais et, si possible, dans les 72 heures après la prise de connaissance. Un retard doit être motivé. L’Art. 33(4) permet de fournir progressivement les informations qui ne peuvent l’être simultanément, sans autre retard indu.

La CNIL décrit les notifications initiales et complémentaires. Indiquez un nombre approximatif et sa méthode lorsque c’est l’information disponible ; ne remplacez pas une inconnue par zéro.

Le cas d’un lien public sans journaux complets montre comment raisonner sur une fenêtre d’exposition sans prétendre connaître tous les lecteurs.

Organiser les points de revue

Fixez une prochaine décision liée à l’arrivée d’un élément précis : réponse fournisseur, récupération d’un journal, vérification d’une sauvegarde ou confirmation du contenu d’un fichier. Le journal doit préserver les décisions antérieures et leur justification, puis ajouter les révisions datées.

Les faits à demander au sous-traitant aident à orienter les investigations. Si un prestataire annonce « aucun impact » sans décrire ce qu’il a contrôlé, demandez le périmètre de cette conclusion.

Conservez enfin les décisions dans le registre des violations. La découverte ultérieure d’un fait nouveau n’invalide pas nécessairement toute la démarche précédente ; l’absence de réexamen malgré ce fait nouveau constitue en revanche une faiblesse à corriger.

Lorsque plusieurs alertes semblent décrire le même événement, rapprochez-les sans effacer leur chronologie. La méthode de gestion des alertes de fuite en doublon aide à préserver les différences de périmètre et les nouvelles informations.

Ce qu’il faut retenir

  • Datez les éléments qui établissent la prise de connaissance.
  • Une inconnue doit rester visible dans l’analyse.
  • Les notifications et décisions peuvent évoluer sans attendre une enquête exhaustive.

FAQ

Peut-on indiquer un chiffre provisoire ?

Oui, l’Art. 33(3)(a) prévoit des nombres approximatifs lorsque c’est possible. Précisez le périmètre et corrigez l’estimation lorsque des informations plus fiables arrivent.

Qui doit conserver le journal de décision ?

L’organisation doit attribuer cette fonction et un accès adapté. Le responsable de traitement reste tenu de la documentation, même si un prestataire ou un conseil contribue aux faits.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →