Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 9 octobre 2026
RGPD

Violation de données RGPD : décider et agir

Qualifiez l’incident, documentez ses effets et décidez des notifications à l’autorité et aux personnes selon les risques et les délais du RGPD.

Un courriel envoyé au mauvais destinataire, un dossier détruit ou un accès frauduleux peuvent constituer une violation de données. La réponse ne se limite pas à remplir un formulaire : il faut contenir l’incident, établir les faits, apprécier les conséquences pour les personnes et décider des notifications nécessaires. Toutes les violations se documentent ; toutes ne se notifient pas de la même manière.

1. Qualifier la violation et limiter ses effets

L’Art. 4(12) vise une violation de sécurité entraînant notamment destruction, perte, altération, divulgation ou accès non autorisé à des données personnelles. La confidentialité, l’intégrité et la disponibilité sont concernées. Une indisponibilité peut donc constituer une violation même sans preuve d’exfiltration. Référence : chapitre I du RGPD.

Organisez la remontée vers les personnes chargées de la sécurité et de la conformité. Préservez les éléments utiles à l’analyse tout en limitant la propagation : désactivation d’un accès compromis, retrait d’un partage public ou sécurisation d’un export, selon le cas. Évitez de diffuser les données exposées dans un canal collectif pour expliquer l’incident.

Distinguez ce qui est établi, probable et encore inconnu. Une suspicion appelle des investigations rapides ; attendre le rapport définitif avant toute décision peut compromettre le respect des délais.

2. Documenter toutes les violations

L’Art. 33(5) impose au responsable de traitement une documentation des faits, effets et mesures correctrices, permettant le contrôle du respect de ses obligations. Aucun logiciel particulier n’est imposé. Un registre structuré et protégé peut servir de support.

Le dossier devrait permettre de retrouver :

  • la chronologie de détection, de connaissance et des décisions ;
  • les systèmes, catégories de données et personnes concernés ;
  • les conséquences possibles et l’évaluation du risque ;
  • les mesures prises, responsables et actions restantes ;
  • la décision de notifier ou de ne pas notifier, et ses motifs.

Le modèle de registre des violations aide à structurer cette preuve. L’absence de notification ne dispense pas de documenter l’événement.

3. Décider de la notification à l’autorité

Le responsable notifie à l’autorité compétente dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Un retard doit être expliqué. Source : Art. 33(1).

Le point de départ n’est ni automatiquement la date de l’attaque, ni le moment où la direction signe le rapport. La CNIL retient un degré de certitude raisonnable qu’un incident a touché des données personnelles. Il faut mener les premières investigations sans délai injustifié.

Évaluez la nature des données, l’identification possible, les volumes, les personnes vulnérables et les conséquences : fraude, discrimination, atteinte à la réputation, perte d’accès à un service ou dommage physique, selon le contexte. Le nombre de personnes n’est pas l’unique critère.

L’autorité compétente n’est pas nécessairement la CNIL dans tout dossier transfrontalier. Vérifiez la compétence, notamment le mécanisme applicable au responsable, plutôt que de la déduire du seul lieu de résidence des victimes.

4. Notifier sans attendre de tout savoir

La notification doit décrire la nature de la violation, les catégories et nombres approximatifs concernés lorsque possible, un contact, les conséquences probables et les mesures correctrices. L’Art. 33(4) autorise une communication échelonnée des informations, sans autre retard indu.

Utilisez le téléservice officiel de notification si la CNIL est compétente. Identifiez clairement les éléments provisoires et organisez leur complément. Ne transmettez pas spontanément une copie complète du fichier compromis lorsque sa description suffit.

Le guide de notification à la CNIL détaille les éléments à préparer. Un délai dépassé ne fait pas disparaître l’obligation de notifier une violation qui le nécessite.

5. Informer les personnes lorsque le risque est élevé

L’Art. 34(1) impose une communication dans les meilleurs délais lorsque la violation est susceptible d’engendrer un risque élevé. Il ne prévoit pas le même délai chiffré de 72 heures que l’Art. 33. L’information doit être claire et expliquer la nature de la violation, le contact, les conséquences probables et les mesures prises.

Ajoutez les gestes utiles aux personnes, adaptés à ce qui a été exposé. Évitez un message rassurant qui masque les données concernées ou une demande de pièce d’identité disproportionnée pour obtenir des précisions.

Les exceptions de l’Art. 34(3) doivent être vérifiées : protection rendant les données incompréhensibles aux personnes non autorisées, mesures ultérieures écartant la matérialisation du risque élevé, ou effort disproportionné justifiant une communication publique ou similaire aussi efficace. Le simple mot « chiffrement » dans un contrat ne démontre pas que les données et les clés étaient effectivement protégées.

6. Articuler responsable et sous-traitant

Le sous-traitant alerte le responsable dans les meilleurs délais après connaissance, selon l’Art. 33(2). Il n’attend pas l’expiration de 72 heures ni sa propre conclusion selon laquelle aucune notification à l’autorité serait nécessaire. Le responsable conserve la décision relevant de son rôle, avec l’assistance prévue par l’Art. 28(3)(f).

Prévoyez les contacts, informations initiales et mises à jour dans la relation contractuelle. Le guide sur l’alerte du client par le sous-traitant précise l’organisation pratique.

Ce qu’il faut retenir

  • Une violation peut toucher la disponibilité ou l’intégrité, pas seulement la confidentialité.
  • Toutes les violations doivent être documentées par le responsable.
  • Le risque détermine la notification à l’autorité ; le risque élevé déclenche l’information des personnes, sous réserve des exceptions.
  • Les premières informations peuvent être complétées ; les investigations ne doivent pas devenir un motif d’inaction.

FAQ

Faut-il notifier chaque erreur d’envoi ?

Il faut qualifier l’incident et évaluer ses conséquences. Si c’est une violation, elle doit être documentée ; la notification dépend ensuite du risque pour les personnes.

Un sous-traitant dispose-t-il toujours de 72 heures pour prévenir son client ?

Non. L’Art. 33(2) exige une alerte dans les meilleurs délais. Le délai de notification du responsable à l’autorité ne constitue pas un délai automatique accordé au prestataire.

Une panne sans vol de données peut-elle être une violation ?

Oui, si elle correspond à une violation de sécurité entraînant notamment une perte de disponibilité de données personnelles. Les conséquences concrètes doivent être évaluées.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →