DOHM

Ressources sur la gestion opérationnelle de la location

Violation de données : plan de réponse et fenêtre de 72 heures

Séquence opérationnelle France pour sécuriser, qualifier, documenter et notifier une violation de données personnelles.

Réponse courte

L’essentiel

Dès qu'une violation est vraisemblable, sécurisez sans détruire les preuves, informez le responsable de traitement, évaluez le risque et documentez la décision. La notification à la CNIL intervient si possible sous 72 heures après la prise de connaissance lorsqu'un risque pour les personnes existe.

Métadonnées réglementaires

Autorité
Commission nationale de l'informatique et des libertés
Périmètre réglementaire
eu · France — cadre RGPD de l'Union européenne
Fraîcheur
Vérifiée le 22 juillet 2026 · seuil 90 jours
Revue éditoriale
22 juillet 2026
Prochaine revue
20 octobre 2026

Sources officielles primaires requises : 2.

Reconnaître le déclencheur et ouvrir le journal

Une violation couvre la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles. Elle peut résulter d'un compte compromis, d'un destinataire erroné, d'un appareil perdu, d'un export public ou d'une suppression accidentelle. Ouvrez un journal dès qu'un faisceau d'indices donne une certitude raisonnable qu'un incident a touché ces données.

Horodatez le premier signal, la prise de connaissance, les décisions et les personnes mobilisées. Le sous-traitant informe le responsable dans les meilleurs délais et lui transmet les éléments disponibles. Il ne retarde pas l'alerte pour compléter seul l'analyse. Le responsable reste maître de la décision de notification, même lorsqu'il mandate un tiers pour l'exécuter.

Journal initial
ChampContenu minimalÀ éviter
SignalSource, heure, systèmeHypothèse présentée comme fait
DonnéesCatégories et volume estiméCopies inutiles
PersonnesCatégories et expositionListe nominative diffusée
ActionMesure, auteur, résultatEffacement des traces

Conduire les premières 72 heures

Les premières minutes servent à protéger les personnes et contenir l'accès : isoler un compte, révoquer un lien, préserver les journaux et activer les contacts. Les heures suivantes qualifient nature, ampleur, vraisemblance des conséquences et mesures correctrices. Le contenu de la notification peut être fourni de manière échelonnée si tout n'est pas disponible, sans autre retard indu.

Une notification à la CNIL est requise lorsque la violation est susceptible d'engendrer un risque pour les droits et libertés. Si elle intervient après 72 heures, le retard doit être motivé. Lorsqu'un risque élevé est susceptible de se produire, une communication claire aux personnes peut aussi être nécessaire, sous réserve des conditions et exceptions du RGPD.

  1. 0–2 h

    Sécuriser et alerter

    Protéger les personnes, contenir, préserver les preuves et informer le responsable.

  2. 2–24 h

    Qualifier

    Décrire données, personnes, causes probables, conséquences et mesures.

  3. 24–48 h

    Décider

    Évaluer le risque, préparer notification et communication éventuelle.

  4. Avant 72 h

    Notifier si requis

    Transmettre les éléments disponibles et documenter toute décision.

  5. Après

    Compléter et corriger

    Mettre à jour la notification, suivre les personnes et conduire le retour d'expérience.

Évaluer le risque sans barème automatique

Considérez la sensibilité des données, la facilité d'identification, le volume, la durée d'exposition, les destinataires, les mesures de protection et les conséquences possibles : fraude, discrimination, atteinte à la sécurité, perte financière ou atteinte à la réputation. Un chiffrement effectif peut réduire le risque ; un simple mot de passe partagé ou une URL difficile à deviner ne constitue pas nécessairement une protection suffisante.

Documentez les raisons de notifier ou de ne pas notifier. Le registre des violations reste obligatoire même lorsque la CNIL n'est pas saisie. Distinguez l'incident de sécurité, la violation de données et la crise métier : ils peuvent se recouvrir, mais appellent des décisions et des destinataires différents.

  • Nature et lisibilité des données.
  • Nombre et vulnérabilité des personnes.
  • Durée et étendue de l'exposition.
  • Capacité réelle de récupération ou d'usage abusif.
  • Mesures immédiates et conséquences résiduelles.

Clôturer par des preuves et une reprise maîtrisée

Le dossier final rassemble faits, effets, mesures, analyse du risque, notification, communications, réponses reçues et actions correctrices. Limitez l'accès à ceux qui doivent traiter l'incident et appliquez une durée de conservation définie. Les captures contenant de nouvelles données personnelles doivent être expurgées lorsqu'une empreinte ou une référence suffit.

La remise en service exige un critère explicite : accès révoqués, cause contenue, sauvegardes contrôlées, surveillance renforcée et responsable nommé. Testez ensuite le scénario avec le plan de continuité. Le retour d'expérience modifie la matrice, les contrats ou les contrôles ; il ne réécrit pas le journal initial.

  1. Valider le périmètre et la chronologie.
  2. Achever les notifications et réponses.
  3. Contrôler la correction et la surveillance.
  4. Autoriser la reprise par un rôle nommé.
  5. Planifier les actions et la prochaine simulation.

Sources et révision

Publié le 22 juillet 2026 · révisé le 22 juillet 2026 · prochaine revue le 20 octobre 2026 · responsable éditorial : Rédaction DOHM.

  1. Violations de données personnelles : les règles à suivreCommission nationale de l'informatique et des libertés, vérifié le 22 juillet 2026 · territoire : France · niveau : national · source primaire.
  2. RGPD — article 28, sous-traitantCommission nationale de l'informatique et des libertés, vérifié le 22 juillet 2026 · territoire : Union européenne — application en France · niveau : eu · source primaire.
  3. Fiche canonique Sites SEO DOHMDOHM, vérifié le 22 juillet 2026 · C:\DEV\.CODEX canonique et boites de réception\FICHE-CANONIQUE-SITES-SEO.md.

Continuer