Articles 33 & 34 RGPD : Procédure de Notification des Violations de Données Personnelles
L'Article 33 du RGPD impose de notifier toute violation de données à l'autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque.
Notification à l'Autorité de Contrôle dans les 72 Heures (Art. 33)
L'Article 33(1) dispose qu'en cas de violation de données personnelles, le responsable notifie celle-ci à l'autorité de contrôle compétente dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance.
La notification n'est pas requise uniquement si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques.
- Description de la nature de la violation, des catégories et du nombre approximatif de personnes et d'enregistrements concernés ;
- Nom et coordonnées du DPO ou d'un point de contact ;
- Description des conséquences probables de la violation de données ;
- Description des mesures prises ou envisagées pour remédier à la violation et atténuer les effets négatifs.
Si toutes les informations ne peuvent être fournies simultanément, l'Article 33(4) autorise une communication échelonnée par phases sans retard indu.
Communication aux Personnes en Cas de Risque Élevé (Art. 34)
Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, le responsable du traitement doit communiquer la violation à la personne concernée dans les meilleurs délais en des termes clairs et simples (Art. 34.1).
Cette communication n'est pas nécessaire si des mesures de protection appropriées ont été appliquées (notamment le chiffrement des données compromises), si des mesures ultérieures garantissent que le risque élevé ne se matérialisera pas, ou si cela exigerait des efforts disproportionnés (auquel cas une communication publique est requise).
Sources Officielles Vérifiées
Règlement général sur la protection des données — Texte de référence européen
Consulter la source officielle (Journal Officiel de l'UE (EUR-Lex)) →Notification des violations de données (Art. 33-34), délai de 72h, communication aux personnes
Consulter la source officielle →Micro-Outils Opérationnels Associés
Qualifiez l'incident de sécurité, calculez l'échéance légale des 72h et déterminez vos obligations de notification.
Voir aussi dans le Référentiel
Guide de l'Article 28 du RGPD : clauses obligatoires du contrat de sous-traitance (DPA), responsabilités RT/ST, sous-tra...
Cadre juridique de l'AIPD (Art. 35 RGPD) : cas obligatoires, critères WP248 de risque élevé, méthode d'évaluation et con...
L'Article 32 du RGPD : pseudonymisation et chiffrement, triade confidentialité-intégrité-disponibilité, restauration apr...