RGPD Article 33 (Notification Violation)
conformiteDéfinition
Obligation de notifier l'autorité de contrôle (CNIL) dans les 72 heures suivant la découverte d'une violation de données à caractère personnel présentant un risque.
Description
L'article 33 du RGPD impose de notifier l'autorité de contrôle (CNIL en France) dans les 72 heures suivant la découverte d'une violation de données à caractère personnel présentant un risque pour les droits des personnes. Les violations sans risque peuvent ne pas être notifiées mais doivent être documentées.
Exigences clés
La notification doit décrire la nature de la violation, les catégories et nombre de personnes affectées, les conséquences probables et les mesures prises. Si le risque est élevé pour les personnes, l'article 34 impose en plus de les notifier directement sans délai inutile.
Points clés
- Le délai de 72h court dès que l'organisation a connaissance de la violation, pas depuis sa survenance
- Une notification incomplète peut être complétée par étapes si toutes les informations ne sont pas disponibles immédiatement
- Un registre interne de toutes les violations (notifiées ou non) est obligatoire selon l'article 33(5)
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis