Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Fiches
  4. Violations de Données (Art. 33 & 34)
Cours Guides Blog Fiches Actualités
Français English Nederlands
Fiche 47/54 Partie V — Obligations & Sanctions professional Vérifié 2026-08-23

Violations de Données (Art. 33 & 34)

Toute faille de sécurité entraînant la compromission de données personnelles doit être gérée scrupuleusement. Si elle présente un risque pour les personnes, elle doit être notifiée à l'autorité de con

Ouvrir dans le lecteur interactif
⚖️ Texte contraignant (Art. 33 & 34) 📘 CEPD Guidelines 9/2022 Violations 🇧🇪 Guichet Notification APD

Violations de Données : Procédure & Notification (Art. 33-34)

⚡ En 30 secondes

Une violation n'est pas qu'un piratage. La perte d'une clé USB, l'envoi d'un email au mauvais destinataire ou l'indisponibilité de données (ransomware) sont des violations au sens du RGPD.

Notification à l'autorité (Art. 33)

Obligatoire sauf si la violation n'est pas susceptible d'engendrer un risque. Elle décrit la nature de la faille, les conséquences probables et les mesures prises. Des notifications progressives sont autorisées si toutes les informations ne sont pas disponibles en 72h.

Registre interne

L'article 33.5 impose de documenter TOUTES les violations de données dans un registre interne, y compris celles qui ne franchissent pas le seuil de notification à l'autorité de contrôle, pour prouver la justification de non-notification.

⚡ À retenir
  • Le délai de 72h court à partir du moment où le responsable du traitement a eu connaissance de la violation.
  • Le sous-traitant doit notifier le responsable du traitement sans délai injustifié.
  • La communication aux personnes (Art. 34) n'est requise qu'en cas de risque élevé, et souffre d'exceptions (données chiffrées inintelligibles).
⚠️ Attention

Cacher une faille de sécurité en espérant qu'elle ne soit pas découverte. L'absence de notification est souvent plus lourdement sanctionnée que la faille elle-même.

🛠️ En pratique

Créer et tester une procédure de réaction aux incidents (Incident Response Plan) définissant qui alerte qui, et comment documenter la chronologie de l'incident.

⚖️ Sources officielles : Art. 33 & 34 RGPD · Considérants 85–88 · CEPD Guidelines 9/2022 · Formulaire APD ✓ Dernière revue juridique : 23 août 2026

✓ Points clés

  • Le délai de 72h court à partir du moment où le responsable du traitement a eu connaissance de la violation.
  • Le sous-traitant doit notifier le responsable du traitement sans délai injustifié.
  • La communication aux personnes (Art. 34) n'est requise qu'en cas de risque élevé, et souffre d'exceptions (données chiffrées inintelligibles).

⚠ Écueil fréquent : Cacher une faille de sécurité en espérant qu'elle ne soit pas découverte. L'absence de notification est souvent plus lourdement sanctionnée que la faille elle-même.

→ Action pratique : Créer et tester une procédure de réaction aux incidents (Incident Response Plan) définissant qui alerte qui, et comment documenter la chronologie de l'incident.

← Sécurité : Mesures Organisationnelles Codes de Conduite & Certifications (Art. 40-43) →