Le RGPD prévoit trois seuils, pas deux. Sans risque pour les personnes, aucune notification à la CNIL n'est due, mais la violation doit être documentée en interne. Avec risque, la CNIL doit être notifiée sous 72 heures. Avec risque élevé, les personnes concernées doivent aussi être informées.
Une violation de données n'est pas forcément un piratage spectaculaire. C'est souvent un email envoyé au mauvais destinataire avec un fichier clients en pièce jointe, un portable volé sans chiffrement, ou un partage laissé ouvert. Voici le protocole, et surtout les trois seuils que la plupart des articles réduisent à deux.
Les trois seuils, à connaître avant l'incident
C'est l'erreur la plus répandue sur ce sujet, y compris dans des contenus destinés aux professionnels : croire que toute violation se notifie à la CNIL. Le texte dit autre chose.
L'article 33.1 impose la notification « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », « à moins que la violation ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques ». Cette réserve finale crée un premier seuil qu'on oublie.
| Niveau de risque | Notification CNIL | Information des personnes | Registre interne |
|---|---|---|---|
| Aucun risque | Non due | Non | Obligatoire |
| Risque | Sous 72 h | Non | Obligatoire |
| Risque élevé | Sous 72 h | Oui, art. 34.1 | Obligatoire |
Deux précisions sur ce tableau. Le délai de 72 heures est un plafond, pas un objectif : le texte impose d'abord d'agir « dans les meilleurs délais ». Et la CNIL tranche la zone grise sans ambiguïté : en cas de doute, notifiez, elle vous indiquera si c'était nécessaire.
H+0 : qualifier et documenter
Avant toute décision, établissez les faits.
- Quelles catégories de données sont concernées : identité, coordonnées, données bancaires, données de santé ?
- Combien de personnes et combien d'enregistrements, même approximativement ?
- Les données étaient-elles chiffrées, et les clés sont-elles restées hors de portée ?
- L'accès non autorisé est-il confirmé ou seulement suspecté ?
- L'accès est-il encore actif ou a-t-il été interrompu ?
La question du chiffrement mérite une nuance que l'on lit rarement. L'article 34.3 dispense d'informer les personnes concernées lorsque le responsable a mis en œuvre des mesures appropriées « telles que le chiffrement » rendant les données incompréhensibles pour un tiers non autorisé. Le chiffrement peut donc lever l'obligation d'information des personnes, mais il ne dispense pas d'évaluer le risque ni, le cas échéant, de notifier la CNIL. Et il ne protège plus si les clés ont fuité avec les données, ce qui est le cas d'un poste volé dont le disque est déverrouillé.
Notez l'heure exacte de la découverte. C'est elle qui fait courir le délai, pas l'heure de l'incident.
H+2 : contenir
- Révoquer les accès compromis : comptes, mots de passe, jetons d'API, liens de partage
- Isoler les systèmes touchés en cas d'intrusion active ou de rançongiciel
- Conserver les journaux et ne rien réinstaller avant d'avoir documenté l'incident, sous peine de détruire les éléments de preuve
- Alerter votre hébergeur, qui a des obligations propres détaillées plus bas
H+24 : évaluer le risque pour les personnes
L'évaluation porte sur les conséquences pour les personnes, pas sur le préjudice pour l'entreprise. Les critères qui font basculer vers le risque élevé sont la sensibilité des données, le volume, la facilité d'identification des personnes, et la possibilité d'un préjudice concret comme une usurpation d'identité ou une fraude bancaire.
Exemples de risque élevé : fuite de coordonnées bancaires, de données de santé, de mots de passe stockés en clair, ou d'un fichier de bénéficiaires d'aides sociales.
H+72 : notifier la CNIL
La notification se fait par téléservice sur notifications.cnil.fr. L'article 33.3 fixe le contenu minimal :
- La nature de la violation, en précisant s'il s'agit d'une atteinte à la confidentialité, à l'intégrité ou à la disponibilité
- Les catégories et le nombre approximatif de personnes concernées et d'enregistrements
- Les coordonnées du délégué à la protection des données ou du contact compétent
- Les conséquences probables de la violation
- Les mesures prises ou envisagées pour y remédier
Si toutes les informations ne sont pas disponibles, notifiez malgré tout dans le délai, puis complétez. La CNIL prévoit explicitement une notification complémentaire une fois les investigations terminées. Et si le délai est dépassé, il faut exposer les motifs du retard.
Le registre interne, obligatoire même sans notification
C'est le point que l'on omet le plus souvent, et il est pourtant sans condition. L'article 33.5 impose que le responsable du traitement « documente toute violation de données à caractère personnel, en indiquant les faits, ses effets et les mesures prises pour y remédier ».
Toute violation, y compris celles qui ne présentent aucun risque et ne sont donc pas notifiées. Une PME qui a correctement conclu qu'un incident ne nécessitait pas de notification, mais n'a rien consigné, est en défaut sur l'article 33.5.
La CNIL indique que le document récapitulatif de la notification permet de répondre à l'obligation de documentation interne. Pour les violations non notifiées, il faut donc tenir soi-même ce registre, à côté du registre des traitements qui est un document distinct.
Ce que votre hébergeur doit faire
L'article 33.2 est court et sans échappatoire : « Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. »
Autrement dit, votre hébergeur n'a pas à évaluer le risque à votre place ni à notifier la CNIL, c'est votre rôle en tant que responsable du traitement. Le sien est de vous alerter sans délai et de vous fournir les éléments techniques. Cette obligation doit figurer dans votre contrat de sous-traitance, comme le prévoit l'article 28.3 f) détaillé dans notre article sur les clauses de sous-traitance.
Les sanctions
Un manquement à l'article 33 relève du premier palier de l'article 83.4, qui couvre les articles 25 à 39 : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Le second palier, à 20 millions ou 4 %, concerne d'autres manquements comme les principes de l'article 5 ou les droits des personnes.
L'article 83.5 e) précise par ailleurs que l'autorité tient compte de « la manière dont l'autorité de contrôle a eu connaissance de la violation », et notamment de sa notification par le responsable ou le sous-traitant. Notifier spontanément pèse donc dans l'appréciation.
Se préparer avant d'en avoir besoin
Ce protocole ne s'invente pas sous pression. Trois choses à faire tant que tout va bien : désigner qui notifie, vérifier que vous savez extraire vos journaux, et créer dès maintenant le registre des violations, même vide.
Pour le cadre général, voir notre guide de conformité RGPD du cloud et notre page violations de données.
Ce contenu est informatif et ne se substitue pas à un avis juridique professionnel. Pour toute question relative à vos données personnelles, notre délégué à la protection des données est joignable à dpo@gsi-network.com.
Questions fréquentes
Faut-il notifier la CNIL pour toute violation de données ?
Non. L'article 33.1 impose la notification à moins que la violation ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes. Sans risque, aucune notification n'est due. En cas de doute, la CNIL demande de notifier quand même, elle indiquera si c'était nécessaire.
Le délai de 72 heures part de quand ?
De la prise de connaissance de la violation, pas de l'incident lui-même. Et 72 heures est un plafond, pas un objectif : le texte impose d'abord d'agir dans les meilleurs délais. Si le délai est dépassé, il faut exposer les motifs du retard.
Les données chiffrées dispensent-elles de notifier ?
Pas de notifier la CNIL. L'article 34.3 dispense d'informer les personnes concernées lorsque des mesures appropriées telles que le chiffrement rendent les données incompréhensibles pour un tiers non autorisé. Le chiffrement ne protège plus si les clés ont fuité avec les données, comme sur un poste volé déverrouillé.
Faut-il documenter une violation non notifiée ?
Oui, sans condition. L'article 33.5 impose de documenter toute violation, en indiquant les faits, ses effets et les mesures prises. Une PME ayant correctement conclu qu'un incident ne nécessitait pas de notification, mais n'ayant rien consigné, est en défaut sur cet article.
Quelles sont les obligations de mon hébergeur ?
L'article 33.2 lui impose de notifier au responsable du traitement toute violation dans les meilleurs délais. Il n'a pas à évaluer le risque ni à saisir la CNIL à votre place, c'est votre rôle. Son obligation d'alerte doit figurer au contrat de sous-traitance.