Violation de données personnelles : que faire dans les 72 heures ?

Publié le Par Maître Sophie Attali-Trapp Lecture : 6 min
Main saisissant le câble réseau d'un ordinateur portable dont l'écran affiche une alerte rouge

En bref

  • Une violation de données doit être notifiée à la CNIL dans les 72 heures après en avoir pris connaissance, si elle présente un risque pour les personnes. La notification peut être complétée ensuite.
  • Les personnes concernées doivent aussi être informées lorsque le risque est élevé : données bancaires, de santé, identifiants.
  • En cas de cyberattaque, l'assurance ne joue que si une plainte est déposée dans les 72 heures suivant la découverte de l'attaque.

Un ordinateur portable volé dans une voiture, un fichier clients envoyé au mauvais destinataire, des serveurs chiffrés par un rançongiciel un lundi matin. Dans tous ces cas, le RGPD laisse peu de temps pour réagir : 72 heures pour notifier la CNIL. Ce délai se prépare, et les premières heures comptent autant que la déclaration elle-même.

01 Qu'est-ce qu'une violation de données personnelles ?

Le RGPD vise tout incident de sécurité qui entraîne, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données personnelles ou l'accès non autorisé à celles-ci. La notion est donc bien plus large que le piratage.

  • atteinte à la confidentialité : fuite d'une base de données, courriel adressé au mauvais destinataire, accès d'un salarié à des dossiers qui ne le concernent pas ;
  • atteinte à la disponibilité : rançongiciel, perte d'un support non sauvegardé ;
  • atteinte à l'intégrité : données modifiées par un tiers ou à la suite d'une erreur.

02 Les premières heures : contenir et documenter

La priorité est de limiter les dégâts : isoler les postes ou serveurs touchés, désactiver les comptes compromis, changer les mots de passe, demander au destinataire d'un envoi erroné de supprimer le message. Il faut en même temps conserver les traces (journaux de connexion, messages reçus, captures d'écran) : elles serviront à comprendre ce qui s'est passé et, le cas échéant, à porter plainte.

C'est aussi le moment de réunir les bonnes personnes : le délégué à la protection des données s'il y en a un, le prestataire informatique, la direction, et l'assureur si l'entreprise dispose d'une garantie cyber. Le dispositif public Cybermalveillance.gouv.fr oriente les entreprises victimes vers des prestataires de proximité.

Un autre délai de 72 heures, souvent ignoré. Lorsqu'une entreprise est victime d'une cyberattaque, l'indemnisation prévue par son contrat d'assurance est subordonnée au dépôt d'une plainte au plus tard 72 heures après qu'elle a eu connaissance de l'attaque (article L12-10-1 du Code des assurances, issu de la loi du 24 janvier 2023). Cette règle d'ordre public s'applique même si le contrat n'en dit rien.

L'intrusion dans un système informatique est un délit, puni de trois ans d'emprisonnement et de 100 000 € d'amende (article 323-1 du Code pénal), et de peines plus lourdes lorsque des données ont été supprimées ou modifiées. En cas de demande de rançon, les autorités recommandent de ne pas payer.

03 Avant la 72ème heure : notifier la CNIL

Le responsable du traitement doit notifier la violation à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si elle n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes (article 33 du RGPD). En cas de doute sur l'existence d'un risque, mieux vaut notifier.

La notification se fait en ligne, sur le téléservice de la CNIL. Elle décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, ses conséquences probables et les mesures prises ou envisagées, avec les coordonnées d'un interlocuteur.

Il n'est pas nécessaire d'avoir toutes les réponses au bout de trois jours. Le RGPD permet une notification en plusieurs temps : une déclaration initiale dans le délai, complétée ensuite à mesure que l'enquête avance. Une notification tardive reste obligatoire ; elle doit simplement être accompagnée des raisons du retard.

04 Informer les personnes concernées

Lorsque la violation est susceptible d'engendrer un risque élevé pour les personnes (données bancaires, de santé, identifiants de connexion, pièces d'identité), elles doivent aussi être prévenues, dans les meilleurs délais (article 34 du RGPD). Le message, en termes clairs, explique ce qui s'est passé, les conséquences possibles, les mesures prises et ce que chacun peut faire pour se protéger : changer un mot de passe, surveiller ses comptes, se méfier des messages frauduleux qui exploitent souvent ce type de fuite.

Cette information n'est pas exigée si les données étaient rendues incompréhensibles, notamment par un chiffrement dont la clé n'a pas été compromise, si des mesures ultérieures ont fait disparaître le risque élevé, ou si elle exigerait des efforts disproportionnés, auquel cas une communication publique la remplace. La CNIL peut toutefois l'imposer.

72 hpour notifier la CNIL après avoir pris connaissance de la violation
72 hpour porter plainte afin de préserver l'indemnisation par l'assurance cyber
10 M€ou 2 % du chiffre d'affaires mondial : amende maximale en cas de manquement à ces obligations

05 Après l'incident : tirer les leçons, et les documenter

Toute violation, même non notifiée, doit être consignée dans un registre interne : faits, effets, mesures prises. C'est la première pièce que demandera la CNIL en cas de contrôle. Le récapitulatif de la notification en ligne peut y être versé.

L'incident révèle souvent des failles contractuelles. Le sous-traitant (hébergeur, éditeur de logiciel, prestataire informatique) doit avertir son client dans les meilleurs délais après avoir pris connaissance d'une violation ; encore faut-il que le contrat organise cette alerte et la coopération qui suit. C'est le bon moment pour relire ces contrats, mettre à jour le registre des traitements et préparer une procédure écrite pour la prochaine fois.

Enfin, les entreprises des secteurs visés par la directive européenne NIS 2 sur la cybersécurité seront soumises à des obligations de déclaration supplémentaires auprès de l'ANSSI ; sa transposition en droit français n'était pas achevée à la date de publication de cet article. Pour une vue d'ensemble des obligations, voir notre article sur les obligations des entreprises au titre du RGPD.

Questions fréquentes

Un e-mail envoyé au mauvais destinataire est-il une violation de données ?

Oui, s'il contient des données personnelles : c'est une divulgation non autorisée. Il doit être consigné dans le registre interne des violations. La notification à la CNIL n'est requise que s'il existe un risque pour les personnes, ce qui dépend de la nature des données et du destinataire.

Que se passe-t-il si l'on notifie la CNIL après 72 heures ?

La notification reste obligatoire. Elle doit simplement être accompagnée des raisons du retard. Mieux vaut une notification initiale incomplète dans le délai, complétée ensuite, qu'une déclaration tardive.

Faut-il prévenir les personnes si les données étaient chiffrées ?

Pas nécessairement. L'information des personnes n'est pas exigée si les données ont été rendues incompréhensibles pour toute personne non autorisée, notamment par un chiffrement dont la clé n'a pas été compromise. La CNIL peut toutefois l'imposer si elle estime le risque élevé.

Une violation de données se gère d'autant mieux qu'elle a été anticipée : une procédure écrite, des contacts identifiés et des contrats à jour font gagner des heures précieuses le jour de l'incident.

AMSA Avocats assiste les entreprises et les organismes dans la gestion d'une violation de données, la notification à la CNIL et le suivi d'un éventuel contrôle. Découvrez notre accompagnement RGPD à Toulouse.

Maître Sophie Attali-Trapp

Autrice de l'article

Maître Sophie Attali-Trapp

Avocate au Barreau de Toulouse, fondatrice d'AMSA Avocats. Elle accompagne entreprises et organismes dans leur mise en conformité RGPD et la gestion des violations de données. Découvrir le cabinet

← Toutes les actualités

Face à une violation de données ?

Le cabinet vous accompagne dès les premières heures, à Toulouse ou à distance.

Nous écrire 05 82 95 45 40