Violation de données personnelles : que faire ?
En bref
En cas de violation de données personnelles, contenez d'abord l'incident, puis évaluez le risque pour les personnes concernées. S'il existe un risque, notifiez la CNIL dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance. Si le risque est élevé, informez aussi les personnes. Documentez toujours la violation dans un registre interne, même sans notification.
Le RGPD définit la violation de données personnelles comme une atteinte à la sécurité qui entraîne, de manière accidentelle ou illicite, la destruction, la perte, l'altération ou la divulgation non autorisée de données, ou l'accès non autorisé à ces données. Le piratage n'en est qu'un cas parmi d'autres : un e-mail envoyé au mauvais destinataire ou un ordinateur portable perdu en sont aussi. Voici les étapes à suivre et les délais à respecter. Ces repères ne remplacent pas un conseil juridique.
Qu'est-ce qu'une violation de données ?
La CNIL distingue trois types de violations, qui peuvent se cumuler.
| Type | Ce qui est atteint | Exemples |
|---|---|---|
| Confidentialité | Des données sont vues ou copiées par des personnes non autorisées. | Fichier clients envoyé au mauvais destinataire, base de données exposée en ligne, compte de messagerie piraté. |
| Intégrité | Des données sont modifiées sans autorisation. | Coordonnées bancaires de fournisseurs changées par un attaquant. |
| Disponibilité | Des données sont perdues ou inaccessibles. | Serveur chiffré par un rançongiciel, sauvegarde unique détruite. |
Étape 1 : contenir l'incident
- coupez l'accès en cause : lien de partage, compte compromis, serveur exposé ;
- changez les mots de passe concernés ;
- demandez au destinataire d'un envoi erroné de supprimer le message et de le confirmer par écrit ;
- conservez les traces : journaux, captures, messages ;
- notez la date et l'heure auxquelles vous avez pris connaissance de la violation, qui font courir le délai.
Étape 2 : évaluer le risque pour les personnes
L'évaluation porte sur les conséquences pour les personnes, pas pour l'organisation. Plusieurs critères entrent en jeu : la nature des données (santé, coordonnées bancaires, pièces d'identité), leur volume, la facilité à identifier les personnes, les conséquences possibles comme une usurpation d'identité ou une fraude, et les protections en place, par exemple un chiffrement dont la clé n'a pas été compromise.
| Niveau de risque | Ce que prévoit le RGPD |
|---|---|
| Risque improbable | Documenter la violation dans le registre interne. |
| Risque pour les personnes | Documenter et notifier la CNIL dans les meilleurs délais et, si possible, dans les 72 heures. |
| Risque élevé | Documenter, notifier la CNIL et informer les personnes concernées dans les meilleurs délais. |
Étape 3 : notifier la CNIL
La notification se fait en ligne, via le service prévu sur le site de la CNIL. Elle décrit au minimum :
- la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés ;
- le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact ;
- les conséquences probables ;
- les mesures prises ou envisagées pour remédier à la violation et en limiter les effets.
Si toutes les informations ne sont pas disponibles, le RGPD permet de les transmettre en plusieurs temps. Une notification faite après 72 heures doit être accompagnée des motifs du retard.
Étape 4 : informer les personnes si le risque est élevé
Le message doit être rédigé en termes clairs et simples. Il indique la nature de la violation, un contact, les conséquences probables, les mesures prises et les précautions conseillées : changer un mot de passe, surveiller ses relevés, se méfier des e-mails de phishing qui exploiteraient la fuite. Le RGPD prévoit des exceptions, notamment lorsque les données étaient rendues incompréhensibles par un chiffrement ou lorsque des mesures prises ensuite rendent le risque élevé improbable.
Étape 5 : documenter et corriger
Toute violation, notifiée ou non, doit être consignée dans un registre interne : les faits, leurs effets et les mesures prises. Analysez ensuite la cause pour éviter qu'elle se reproduise. En cas d'acte malveillant, vous pouvez déposer plainte auprès de la police ou de la gendarmerie.
Si l'incident survient chez un prestataire qui traite les données pour votre compte, il doit vous prévenir dans les meilleurs délais. C'est à vous, responsable du traitement, d'évaluer le risque et de notifier.
Se préparer avant l'incident
- une procédure écrite : qui évalue, qui décide, qui notifie, qui informe ;
- des modèles de notification et de message aux personnes ;
- un registre des traitements à jour, pour savoir quelles données sont où ;
- le chiffrement des ordinateurs portables et des supports amovibles ;
- des clauses d'alerte dans les contrats de vos prestataires.
Pour construire cette procédure et les mesures de sécurité associées, voyez l'accompagnement en conformité RGPD de NexSecure.
Questions fréquentes
Le délai de 72 heures court à partir de quand ?
À partir du moment où vous avez pris connaissance de la violation, c'est-à-dire lorsque vous avez une certitude raisonnable qu'un incident de sécurité a touché des données personnelles. Notez précisément cette date et cette heure.
Que faire si toutes les informations ne sont pas disponibles sous 72 heures ?
Le RGPD permet de notifier en plusieurs temps : une première notification dans le délai, puis des compléments au fil de l'enquête. Une notification tardive doit être accompagnée des motifs du retard.
Un e-mail envoyé au mauvais destinataire est-il une violation ?
Oui, s'il contient des données personnelles : c'est une violation de confidentialité. Elle doit au minimum être documentée ; la notification dépend du risque, qui varie selon les données et le destinataire.
Le sous-traitant doit-il notifier la CNIL ?
En principe non : il doit alerter le responsable du traitement dans les meilleurs délais après avoir pris connaissance de la violation. C'est ensuite au responsable du traitement d'évaluer le risque et de notifier si nécessaire.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet