Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Notification de Violation de Données

conformite

Définition

L'obligation de notification des violations de données à caractère personnel est l'une des innovations majeures du RGPD par rapport au cadre juridique antérieur. L'article 33 impose au responsable de traitement de notifier toute violation de données à l'autorité de contrôle compétente (la CNIL en France) dans les 72 heures suivant la prise de connaissance de la violation, lorsque celle-ci est susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Une violation de données à caractère personnel est définie comme une violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée de données, ou l'accès non autorisé à des données. Cela couvre aussi bien les cyberattaques (ransomware, exfiltration de données) que les incidents internes (envoi d'un email à un mauvais destinataire, perte d'un ordinateur portable). La notification à la CNIL doit contenir : la description de la nature de la violation, les catégories et le nombre approximatif de personnes concernées et de registres concernés, les coordonnées du DPO ou du point de contact, les conséquences probables de la violation, et les mesures prises ou envisagées pour remédier à la violation. Si toutes ces informations ne sont pas disponibles dans les 72 heures, une notification initiale partielle est possible, complétée ultérieurement. Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, l'article 34 impose également une communication directe aux personnes concernées, sans délai injustifié. Cette communication aux personnes n'est pas requise si les données étaient chiffrées, si des mesures ultérieures ont éliminé le risque élevé, ou si la communication nécessiterait des efforts disproportionnés (auquel cas une communication publique peut suffire). Le responsable de traitement doit documenter toutes les violations, y compris celles ne nécessitant pas de notification, dans un registre des violations. Cette documentation permet de démontrer la conformité au principe d'accountability et sert de base pour les contrôles CNIL.

Définition et seuil de notification

L'article 33 du RGPD impose une notification à l'autorité de contrôle dans les 72 heures suivant la prise de connaissance d'une violation de données, lorsqu'elle est susceptible d'engendrer un risque pour les droits et libertés des personnes. Le seuil est le risque, pas la certitude de préjudice : en cas de doute, la notification est recommandée.

La prise de connaissance commence lorsque le responsable a une certitude raisonnable qu'une violation s'est produite. Le délai de 72 heures est un maximum, pas un objectif : une notification rapide et complète est préférable à une notification en retard. Les sous-traitants doivent notifier le responsable de traitement sans délai injustifié dès qu'ils ont connaissance d'une violation.

Contenu de la notification et processus

La notification CNIL (via le formulaire en ligne notifications.cnil.fr) doit couvrir : nature de la violation, catégories et volumes de données et de personnes concernées, conséquences probables, mesures prises. Une notification en deux temps est possible : notification initiale dans les 72h avec les informations disponibles, puis compléments dans les jours suivants.

La communication aux personnes concernées (art. 34), requise uniquement en cas de risque élevé, doit être directe (email, courrier) et formulée en langage clair et simple. Elle décrit la violation, les conséquences probables et les mesures prises, et recommande des actions aux personnes (changement de mot de passe, vigilance sur les transactions).

Registre des violations et accountability

Tout responsable de traitement doit tenir un registre interne de toutes les violations, y compris celles ne dépassant pas le seuil de notification. Ce registre documente : date et heure de la violation, découverte et notification, nature, données et personnes concernées, impact, mesures correctives. Il est consultable par la CNIL lors d'un contrôle.

Une réponse aux incidents bien organisée est essentielle pour respecter les délais : plan de réponse aux incidents incluant la chaîne de décision pour la qualification de violation RGPD, le processus de notification CNIL et aux personnes, et les responsables désignés. Des exercices réguliers permettent de tester ce plan.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis