Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Violation commune à plusieurs clients : coordonner

Incident sur une plateforme mutualisée : distinguez les périmètres clients, sécurisez les alertes et coordonnez les compléments sans mélanger les données.

Un incident touche une plateforme utilisée par plusieurs clients. Certains espaces sont concernés, d’autres restent à vérifier. Une alerte globale peut être utile pour lancer la réponse, mais chaque responsable de traitement doit disposer des faits propres à son périmètre sans recevoir les données confidentielles des autres clients.

Séparer l’incident technique et les responsabilités

Un même événement peut affecter plusieurs responsables de traitement avec des catégories de données et des risques différents. Le fournisseur doit qualifier son rôle pour chaque opération, y compris ses éventuels traitements propres.

L’Art. 33(2) impose au sous-traitant d’informer le responsable dans les meilleurs délais après avoir pris connaissance d’une violation. L’Art. 28(3)(f) prévoit l’assistance aux obligations des Art. 32 à 36, compte tenu de la nature du traitement et des informations disponibles. Source : RGPD, chapitre IV.

La notification du fournisseur pour ses propres données ne remplace pas automatiquement les obligations de chaque client responsable.

Construire une matrice de périmètres

Client Statut Données concernées Période Prochaine vérification
A Atteinte confirmée Catégories identifiées Fenêtre connue Compléter les volumes
B Exposition possible Périmètre à préciser Limite des traces Examiner les accès
C Exclusion étayée Aucun élément dans le périmètre vérifié Période analysée Revoir si faits nouveaux

Ce tableau est un modèle fictif. Une absence de preuve ne suffit pas à qualifier un client d’exclu si les traces sont incomplètes. Conservez la justification de chaque statut et sa date.

Produire un tronc commun et des annexes séparées

Le tronc commun peut décrire la nature de l’incident, les mesures techniques et les inconnues générales. L’annexe de chaque client précise ses catégories, son périmètre, les éléments disponibles et les actions attendues.

Ne transmettez pas un tableau nominatif de toutes les victimes à chaque client. Les rapports, captures et journaux peuvent contenir des identifiants d’autres espaces. Le guide des audits protégeant les autres clients fournit une méthode utile d’occultation et de séparation des preuves.

Exemple hypothétique. Une capture confirme qu’un défaut de cloisonnement a affiché un dossier d’un client à un autre. Chaque client reçoit les faits nécessaires à son analyse, avec une présentation contrôlée des données tierces, plutôt qu’une copie brute de tous les dossiers examinés.

Chaque annexe peut suivre la trame d’alerte du sous-traitant à son client, avec les faits établis, les inconnues et le prochain point d’information. Les éléments communs ne doivent pas masquer une différence entre clients.

Coordonner les mises à jour sans uniformiser le risque

Fixez un canal fiable, des contacts et un calendrier de points adaptés à l’urgence. Les questions à poser au fournisseur permettent aux responsables de compléter leur analyse.

Un client traitant des données sensibles ou concernant des personnes vulnérables peut retenir un risque différent d’un autre. Le fournisseur fournit les faits utiles ; il ne peut pas clore toutes les analyses par une phrase générale « aucun risque pour nos clients » sans justification.

La CNIL illustre les échanges nécessaires après une compromission chez un sous-traitant. Les notifications progressives prévues par l’Art. 33(4) permettent d’agir lorsque les chiffres restent provisoires.

Vérifier la réception et les changements de périmètre

Suivez les destinataires, la version envoyée et les échecs de remise. Si un nouveau client est identifié, son alerte ne doit pas attendre la clôture de tous les autres dossiers. Corrigez rapidement une exclusion initiale devenue fausse.

Préservez aussi la chaîne des sous-traitants : une plateforme peut dépendre d’un autre intervenant dont les journaux ou mesures sont nécessaires. Les responsabilités de collecte des faits doivent être explicites pour éviter que chaque acteur attende l’autre.

Ce qu’il faut retenir

  • Un incident commun exige des périmètres individualisés par client.
  • Séparez le rapport technique commun et les informations propres à chacun.
  • Les analyses de risque restent liées aux personnes et traitements concernés.

FAQ

Le fournisseur peut-il notifier pour tous les clients ?

Une organisation ou un mandat peut être prévu, mais il faut vérifier la compétence, les responsabilités et le contenu propre à chaque dossier. Une notification unique ne libère pas automatiquement chaque responsable de ses obligations.

Faut-il alerter un client encore seulement possiblement concerné ?

Une information de précaution clairement qualifiée peut être utile pendant les vérifications. Lorsqu’une violation de ses données est connue, l’obligation de l’Art. 33(2) s’applique sans attendre une quantification complète.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →