Réponse courte
L’essentiel
Dès qu'une violation est vraisemblable, sécurisez sans détruire les preuves, informez le responsable de traitement, évaluez le risque et documentez la décision. La notification à la CNIL intervient si possible sous 72 heures après la prise de connaissance lorsqu'un risque pour les personnes existe.
Métadonnées réglementaires
- Autorité
- Commission nationale de l'informatique et des libertés
- Périmètre réglementaire
- eu · France — cadre RGPD de l'Union européenne
- Source officielle
- Consulter la source primaire
- Fraîcheur
- Vérifiée le 22 juillet 2026 · seuil 90 jours
- Revue éditoriale
- 22 juillet 2026
- Prochaine revue
- 20 octobre 2026
Sources officielles primaires requises : 2.
Reconnaître le déclencheur et ouvrir le journal
Une violation couvre la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles. Elle peut résulter d'un compte compromis, d'un destinataire erroné, d'un appareil perdu, d'un export public ou d'une suppression accidentelle. Ouvrez un journal dès qu'un faisceau d'indices donne une certitude raisonnable qu'un incident a touché ces données.
Horodatez le premier signal, la prise de connaissance, les décisions et les personnes mobilisées. Le sous-traitant informe le responsable dans les meilleurs délais et lui transmet les éléments disponibles. Il ne retarde pas l'alerte pour compléter seul l'analyse. Le responsable reste maître de la décision de notification, même lorsqu'il mandate un tiers pour l'exécuter.
| Champ | Contenu minimal | À éviter |
|---|---|---|
| Signal | Source, heure, système | Hypothèse présentée comme fait |
| Données | Catégories et volume estimé | Copies inutiles |
| Personnes | Catégories et exposition | Liste nominative diffusée |
| Action | Mesure, auteur, résultat | Effacement des traces |
Conduire les premières 72 heures
Les premières minutes servent à protéger les personnes et contenir l'accès : isoler un compte, révoquer un lien, préserver les journaux et activer les contacts. Les heures suivantes qualifient nature, ampleur, vraisemblance des conséquences et mesures correctrices. Le contenu de la notification peut être fourni de manière échelonnée si tout n'est pas disponible, sans autre retard indu.
Une notification à la CNIL est requise lorsque la violation est susceptible d'engendrer un risque pour les droits et libertés. Si elle intervient après 72 heures, le retard doit être motivé. Lorsqu'un risque élevé est susceptible de se produire, une communication claire aux personnes peut aussi être nécessaire, sous réserve des conditions et exceptions du RGPD.
0–2 h
Sécuriser et alerter
Protéger les personnes, contenir, préserver les preuves et informer le responsable.
2–24 h
Qualifier
Décrire données, personnes, causes probables, conséquences et mesures.
24–48 h
Décider
Évaluer le risque, préparer notification et communication éventuelle.
Avant 72 h
Notifier si requis
Transmettre les éléments disponibles et documenter toute décision.
Après
Compléter et corriger
Mettre à jour la notification, suivre les personnes et conduire le retour d'expérience.
Évaluer le risque sans barème automatique
Considérez la sensibilité des données, la facilité d'identification, le volume, la durée d'exposition, les destinataires, les mesures de protection et les conséquences possibles : fraude, discrimination, atteinte à la sécurité, perte financière ou atteinte à la réputation. Un chiffrement effectif peut réduire le risque ; un simple mot de passe partagé ou une URL difficile à deviner ne constitue pas nécessairement une protection suffisante.
Documentez les raisons de notifier ou de ne pas notifier. Le registre des violations reste obligatoire même lorsque la CNIL n'est pas saisie. Distinguez l'incident de sécurité, la violation de données et la crise métier : ils peuvent se recouvrir, mais appellent des décisions et des destinataires différents.
- Nature et lisibilité des données.
- Nombre et vulnérabilité des personnes.
- Durée et étendue de l'exposition.
- Capacité réelle de récupération ou d'usage abusif.
- Mesures immédiates et conséquences résiduelles.
Clôturer par des preuves et une reprise maîtrisée
Le dossier final rassemble faits, effets, mesures, analyse du risque, notification, communications, réponses reçues et actions correctrices. Limitez l'accès à ceux qui doivent traiter l'incident et appliquez une durée de conservation définie. Les captures contenant de nouvelles données personnelles doivent être expurgées lorsqu'une empreinte ou une référence suffit.
La remise en service exige un critère explicite : accès révoqués, cause contenue, sauvegardes contrôlées, surveillance renforcée et responsable nommé. Testez ensuite le scénario avec le plan de continuité. Le retour d'expérience modifie la matrice, les contrats ou les contrôles ; il ne réécrit pas le journal initial.
- Valider le périmètre et la chronologie.
- Achever les notifications et réponses.
- Contrôler la correction et la surveillance.
- Autoriser la reprise par un rôle nommé.
- Planifier les actions et la prochaine simulation.
Sources et révision
Publié le 22 juillet 2026 · révisé le 22 juillet 2026 · prochaine revue le 20 octobre 2026 · responsable éditorial : Rédaction DOHM.
- Violations de données personnelles : les règles à suivre — Commission nationale de l'informatique et des libertés, vérifié le 22 juillet 2026 · territoire : France · niveau : national · source primaire.
- RGPD — article 28, sous-traitant — Commission nationale de l'informatique et des libertés, vérifié le 22 juillet 2026 · territoire : Union européenne — application en France · niveau : eu · source primaire.
- Fiche canonique Sites SEO DOHM — DOHM, vérifié le 22 juillet 2026 · C:\DEV\.CODEX canonique et boites de réception\FICHE-CANONIQUE-SITES-SEO.md.