Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Guides
  4. Gestion des Violations de Données & Notification sous 72h
Cours Guides Blog Fiches Actualités
Guide Opérationnel Sécurité & Incidents Méthode 12 Blocs

Gestion des Violations de Données & Notification sous 72h

Une violation de données (data breach) ne se limite pas à un piratage informatique spectaculaire : un courriel envoyé par erreur avec les destinataires en copie visible ou la perte d'un support amovible constituent des violations au sens de l'Article 4.12. Ce guide opérationnel détaille la procédure d'escalade sous 72h et les critères de notification.

⚡ 1. Synthèse Opérationnelle & Points Clés

Toute violation de la sécurité entraînant accidentellement ou de manière illicite la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles doit être gérée immédiatement. Si elle engendre un risque pour les droits et libertés, elle doit être notifiée à l'autorité sous 72h après en avoir pris connaissance. Si le risque est élevé, les personnes doivent également être informées sans retard injustifié. Tout sous-traitant doit notifier le responsable sans délai.

⚖️ 2. Cadre Juridique & Textes Applicables

Les dispositions normatives régissant cette thématique au niveau de l'Union européenne :

  • Article 4(12) RGPD : Définition tripartite de la violation de données : violation de confidentialité (divulgation/accès), d'intégrité (altération) ou de disponibilité (perte/destruction).
  • Article 33(1) RGPD : Notification obligatoire à l'autorité de contrôle compétente au plus tard 72 heures après en avoir pris connaissance, à moins que la violation ne soit peu susceptible d'engendrer un risque.
  • Article 33(2) RGPD : Obligation du sous-traitant d'alerter le responsable du traitement sans retard injustifié dès qu'il a connaissance d'une violation.
  • Article 33(5) RGPD : Tenue obligatoire du registre interne des violations (faits, effets, mesures prises), y compris pour celles non notifiées à l'autorité.
  • Article 34 RGPD : Communication obligatoire aux personnes concernées en cas de risque élevé, sauf exceptions (chiffrement robuste, mesures subséquentes annulant le risque, effort disproportionné avec communication publique).

🧭 3. Matrice de Décision & Arbre Logique

Logique d'arbitrage pas-à-pas pour qualifier vos obligations et orienter votre stratégie :

1. Détection & Confinement d'urgence

Incident confirmé ? Isoler les systèmes compromis, geler les journaux d'audit et déclencher la cellule de crise sous l'égide du DPO et du RSSI.

2. Point de départ du délai des 72h

Le délai de 72 heures (Art. 33.1) court dès que le responsable a acquis un degré de certitude suffisant sur la survenance effective de l'incident ayant compromis la sécurité des données (Lignes directrices 9/2022 du CEPD). Une phase d'investigation technique préliminaire est admise pour caractériser l'incident sans différer indûment l'alerte.

3. Évaluation du niveau de risque

Risque nul/improbable -> Enregistrement au registre interne uniquement. Risque avéré -> Notification autorité sous 72h (Art. 33). Risque élevé -> Notification autorité + Communication directe aux personnes (Art. 34).

4. Remédiation & Clôture

Mise en œuvre des correctifs techniques, analyse post-mortem, mise à jour des politiques de sécurité et rapport final.

🏢 4. Cas Pratiques & Scénarios d'École (Violations de Données)

Scénarios pédagogiques hypothétiques illustrant la qualification de gravité et le déclenchement de la notification :

📌 Attaque par rançongiciel (Ransomware) avec exfiltration de bases

Contexte : [Scénario pédagogique] Les serveurs comptables et RH d'une entreprise sont chiffrés. L'attaquant menace de publier les fichiers exfiltrés.

Analyse & Résolution : Violation combinée de disponibilité et de confidentialité. Données bancaires et pièces d'identité exposées. Risque élevé immédiat pour les personnes (usurpation d'identité, chantage). Notification APD sous 72h et information individuelle des 1 200 salariés concernés avec consignes de vigilance.

📌 Envoi d'un publipostage avec 800 adresses e-mail en copie visible (CC au lieu de CCI)

Contexte : [Scénario pédagogique] Un commercial diffuse une invitation promotionnelle en révélant l'ensemble de la liste de diffusion.

Analyse & Résolution : Violation de confidentialité. S'il s'agit d'une newsletter grand public sans caractère sensible, le risque est généralement faible. Si la liste révèle des opinions politiques ou des pathologies médicales, le risque devient élevé et impose la double notification.

📌 Perte d'un ordinateur portable professionnel d'un collaborateur nomade

Contexte : [Scénario pédagogique] Le PC a été volé dans un train. Le disque dur est intégralement chiffré (BitLocker TPM avec clé robuste).

Analyse & Résolution : Les données sont rendues inintelligibles à tout tiers non autorisé (Art. 34.3.a). Pas de risque de divulgation avéré. Consignation détaillée au registre interne des violations sans notification nécessaire aux personnes.

⚠️ 5. Pièges Fréquents & Mauvaises Pratiques Sanctionnées

Les erreurs d'interprétation récurrentes constatées lors des contrôles des autorités de protection :

Pratique à Risque Bonne Pratique Conforme
❌ Attendre d'avoir toutes les informations avant de notifier ✔️ L'Art. 33(4) permet expressément une notification échelonnée (notification initiale d'urgence dans les 72h puis compléments progressifs sans délai excessif).
❌ Ne pas tenir de registre pour les 'petits' incidents ✔️ L'Article 33(5) impose de documenter TOUTES les violations, même mineures, avec la justification documentée de la non-notification.
❌ Sous-traitant qui attend plusieurs jours avant d'avertir le client ✔️ Le contrat DPA doit stipuler un délai contractuel strict (ex: 24h ou 48h) pour permettre au RT de respecter son propre délai légal de 72h.
❌ Communication alarmiste non cadrée aux personnes ✔️ La communication aux personnes doit utiliser un langage clair et simple, décrire la nature de l'incident et donner des conseils pratiques de protection (changer de mot de passe, surveiller ses relevés).

📋 6. Modèle Documentaire & Checklist d'Audit Opérationnelle

Points de contrôle impératifs à vérifier dans le dossier d'Accountability de votre organisme :

  • ☑ Procédure interne formalisée d'escalade des incidents de sécurité vers l'équipe DPO/RSSI
  • ☑ Tenue à jour du registre interne exhaustif de toutes les violations de données (Art. 33.5)
  • ☑ Obligation contractuelle pour les sous-traitants de notifier le responsable sans délai injustifié (Art. 33.2)
  • ☑ Grille d'évaluation documentée de la gravité et de la probabilité d'impact sur les droits et libertés (méthode ENISA/CEPD)
  • ☑ Modèle de notification prêt à l'emploi pour l'autorité de contrôle (formulaire en ligne APD/CNIL)
  • ☑ Modèle de communication claire, concise et transparente à destination des personnes concernées si le risque est élevé (Art. 34)
  • ☑ Procédure post-incident d'analyse des causes profondes (Root Cause Analysis) et plan d'actions correctives

⚖️ 7. Jurisprudence CJUE Associée & Portée Pratique

Arrêt Fondateur : CJUE, 5 décembre 2023, C-340/21 (Natsionalna agentsia za prihodite) : La Cour a jugé que la survenance d'une violation de données n'implique pas à elle seule que les mesures techniques du responsable étaient inappropriées. Cependant, la charge de la preuve de leur caractère approprié (Art. 24 & 32) repose intégralement sur le responsable du traitement.

🇪🇺 8. Doctrine CEPD & Pratique de l'APD Belgique / CNIL

Orientations des Autorités de Contrôle : Lignes directrices 9/2022 du CEPD : Le CEPD précise la notion de 'prise de connaissance' (moment où le responsable acquiert une certitude suffisante) et rappelle que les attaques de type credential stuffing ou accès non autorisé à des comptes clients par défaut d'authentification multifacteur (MFA) constituent des violations notifiables si elles permettent d'accéder à des données financières ou d'historique.

🗓️ 9. Plan d'Action Étape par Étape

Feuille de route chronologique de déploiement et de mise en conformité :

H0 - H4
Détection, isolement technique, gel des preuves d'audit et alerte du DPO/CISO.
H4 - H24
Qualification du périmètre : nature des données, volumes, analyse de criticité et décision de notification.
H24 - H72
Dépôt de la notification officielle auprès de l'autorité de contrôle compétente.
J+3 - J+15
Mise en œuvre des notifications aux personnes si risque élevé et finalisation des correctifs structurels.

❓ 10. FAQ Technique & Juridique

Réponses directes aux interrogations les plus fréquentes sur ce sujet :

Le délai de 72 heures inclut-il les week-ends et jours fériés ?

Oui. Le délai de 72 heures est un délai calendaire continu qui ne s'interrompt ni les week-ends ni les jours fériés. Les portails de télédéclaration des autorités fonctionnent 24h/24.

Que risque une organisation qui dissimule une violation de données ?

Le défaut de notification constitue une violation directe de l'Article 33, passible d'amendes administratives pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial (Art. 83.4).

Une cyberattaque sans vol de données (attaque DDoS) est-elle une violation ?

Si l'attaque entraîne une indisponibilité prolongée et préjudiciable de données critiques (ex: dossiers médicaux d'urgence indisponibles pendant 48h), il s'agit d'une violation de disponibilité à qualifier au regard du risque.

🛠️ 11. Outils & Calculateurs Associés

Interagissez directement avec les micro-outils et simulateurs opérationnels de RGPD.click :

⚡ Simulateur de Qualification des Violations de Données
Accéder à la ressource interactive →
⚡ Fiche de Référence Article 33 (Notification)
Accéder à la ressource interactive →
⚡ Fiche de Référence Article 34 (Communication)
Accéder à la ressource interactive →

📚 12. Métadonnées & Sources Officielles Contrôlées

⏱️ Temps de lecture : 15 min
📊 Niveau : Avancé
🎯 Audience cible : DPO, RSSI, Directeurs IT, Dirigeants d'entreprise
🏛️ Juridiction : Union européenne & Belgique (APD)
📅 Dernière révision juridique : 2026-09-06

Sources juridiques de référence :

  • Articles 33 et 34 RGPD (EUR-Lex) ↗
  • Guidelines 9/2022 du CEPD sur la notification des violations ↗
  • Formulaire de notification des violations — APD Belgique ↗
Édition Opérationnelle 2026 · RGPD.click © 2026 RGPD.click · Référentiel juridique documentaire indépendant

Base juridique opérationnelle et référentiel documentaire indépendant consacré au RGPD (Règlement UE 2016/679).

Accueil · Cours · Guides · Blog · Index des Ressources · À propos & Méthodologie · Politique de Confidentialité · Mentions Légales