Après une violation : accompagner les personnes
Après une violation de données, préparez une assistance utile : réponses fiables, vérification proportionnée et conseils adaptés aux données exposées.
- Distinguer information obligatoire et assistance pratique
- Constituer la fiche de faits commune au support
- Exemple : une assistance qui distingue deux situations
- Donner des conseils reliés au risque réel
- Vérifier l’interlocuteur au bon niveau
- Organiser les demandes qui dépassent la réponse courante
- Corriger les réponses quand le périmètre évolue
- Mesurer l’assistance sans constituer un nouveau fichier excessif
- Ce qu’il faut retenir
- FAQ
Après une violation de données, envoyer un message ne résout pas toutes les difficultés. Les personnes veulent savoir quelles informations les concernent, comment reconnaître une tentative de fraude et à qui signaler un problème. Une assistance utile répond à ces questions sans demander inutilement de nouvelles pièces ni promettre qu’aucune conséquence ne surviendra.
Organisez trois circuits distincts : conseil général, réponse sur un dossier individuel et exercice d’un droit. Ils utilisent les mêmes faits vérifiés, mais n’exigent pas la même identification ni le même traitement. Ce guide fournit une base de réponses renseignée et une méthode pour la faire évoluer pendant l’enquête.
Distinguer information obligatoire et assistance pratique
Lorsqu’une violation est susceptible d’engendrer un risque élevé pour les droits et libertés, l’Art. 34(1) impose d’informer les personnes dans les meilleurs délais. Le paragraphe 2 exige une communication claire comprenant notamment un contact, les conséquences probables et les mesures prises ou proposées. Les exceptions du paragraphe 3 doivent être examinées dans leurs conditions précises. RGPD, Art. 34(1) à (3).
L’Art. 34 n’impose pas un modèle unique de centre d’appels. L’organisation décrite ici est une méthode pour rendre l’information compréhensible et répondre aux difficultés concrètes. Une ligne téléphonique, une messagerie dédiée ou un espace sécurisé doivent correspondre aux personnes et aux risques concernés.
La notification à la CNIL et l’information des personnes suivent des critères différents. L’Art. 33(1) prévoit une notification dans les meilleurs délais et, si possible, au plus tard 72 heures après connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque. Ce délai ne devient pas un délai général de 72 heures pour informer les personnes. La procédure de notification de la CNIL présente les démarches de l’organisme.
Ne demandez pas aux personnes d’attendre votre bilan final pour prendre une mesure utile. À l’inverse, ne leur imposez pas toutes les démarches possibles sans lien avec les données exposées.
Constituer la fiche de faits commune au support
La cellule chargée de l’incident valide une fiche datée accessible aux seuls intervenants nécessaires. Elle distingue les faits confirmés, les recherches encore ouvertes et les réponses interdites parce qu’elles seraient inexactes.
Précisez le périmètre, les catégories de données, les conséquences plausibles, les mesures déjà réalisées et celles en cours. Une coupure d’accès ne démontre pas que des copies n’ont pas été emportées. Un fichier ne contenant pas de mots de passe ne permet pas d’affirmer que toute l’infrastructure est intacte.
Associez chaque nouvelle version à ses modifications utiles : donnée supplémentaire concernée, population élargie, conseil nouveau ou correction d’une réponse précédente. Conservez l’ancienne version pour savoir ce qui a été expliqué, tout en la retirant du circuit de réponse courant.
Exemple : une assistance qui distingue deux situations
Scénario entièrement fictif. Location Amande découvre la copie non autorisée d’un dossier partagé contenant trente dossiers clients. Les noms, coordonnées et références de location sont concernés. Douze dossiers contiennent aussi une copie de pièce d’identité. La nécessité de cette ancienne collecte est revue séparément ; sa présence ne vaut pas justification.
Au départ, l’examen des annexes archivées des dix-huit autres dossiers n’est pas achevé. L’organisme documente son analyse des risques, effectue les notifications requises et informe les personnes selon les conclusions applicables. L’assistance ne présume pas que les dix-huit dossiers ne contiennent aucune annexe supplémentaire.
Camille appartient aux douze dossiers avec copie d’identité confirmée. Hugo appartient aux dix-huit autres. Le support dispose des réponses suivantes, dans une version datée du 8 septembre 2026. La table est un outil interne ; elle n’est pas publiée avec les noms des clients.
| Question | Réponse préparée dans le scénario |
|---|---|
| Le message reçu est-il authentique ? | Retrouvez la page d’information depuis le site habituel de Location Amande, saisi directement dans le navigateur, et utilisez les coordonnées officielles qui y figurent |
| Quelles données concernent Camille ? | Après vérification de l’interlocutrice : nom, coordonnées, référence de location et copie de pièce d’identité ; ne pas joindre de nouveau la copie à la réponse |
| Quelles données concernent Hugo ? | Après vérification : nom, coordonnées et référence de location confirmés ; examen des annexes encore en cours, sans garantie d’absence d’autre pièce |
| Les données sont-elles désormais inutilisables ? | L’accès en cause a été fermé, mais cela ne permet pas d’effacer les copies éventuellement détenues par un tiers |
| Faut-il changer un mot de passe ? | Le périmètre confirmé ne contient pas de mot de passe ; aucune compromission de mot de passe n’est affirmée sur cette seule base |
| Quand recevoir un complément ? | Les personnes dont la situation évolue sont recontactées ; l’équipe suit nominativement ces rappels dans un périmètre restreint |
Les deux réponses individuelles diffèrent parce que les faits diffèrent. Ni le support ni la FAQ ne doivent remplacer cette distinction par « seules vos coordonnées ont été exposées ».
Donner des conseils reliés au risque réel
Des coordonnées et une référence de commande peuvent rendre une sollicitation trompeuse plus crédible. Expliquez qu’un interlocuteur connaissant ces informations n’est pas nécessairement légitime. Invitez à revenir au service par son site ou ses coordonnées habituelles, plutôt qu’à utiliser le lien ou le numéro contenu dans un message suspect.
Pour Camille, l’exposition d’une pièce appelle aussi une vigilance face à une éventuelle usurpation. Elle ne prouve pas qu’une usurpation s’est produite. Si elle constate des opérations inconnues ou une utilisation de son identité, l’assistance l’oriente vers les démarches officielles adaptées, notamment auprès des forces de l’ordre et des établissements concernés. Les conseils de la CNIL aux victimes de fuite distinguent hameçonnage, usurpation et mots de passe compromis.
Évitez les prescriptions automatiques : opposition bancaire sans donnée ou opération concernée, renouvellement systématique de tous les documents, achat d’un service présenté comme indispensable. Le support doit pouvoir expliquer pourquoi un conseil s’applique au dossier.
Préparez des formulations compréhensibles. « Risque de phishing ciblé » peut devenir « une personne peut utiliser votre référence de location pour vous demander un faux paiement ». Cette précision permet d’agir sans amplifier artificiellement la certitude d’une fraude.
Vérifier l’interlocuteur au bon niveau
Un conseil général peut souvent être donné sans consulter le dossier. Pour confirmer des données individuelles, utilisez un canal et des éléments de vérification adaptés. Le fait qu’un appelant connaisse l’adresse ou la référence de location ne suffit plus si ces informations figurent dans la fuite.
Dans l’exemple, le parcours habituel d’accès au compte, dont la sécurité a été examinée, peut servir à consulter une réponse personnelle. Pour une personne qui ne peut pas l’utiliser, le support propose un autre circuit vérifié. Il ne transmet pas le dossier à une adresse nouvellement indiquée sur la seule foi de l’appel.
N’exigez pas systématiquement une nouvelle pièce d’identité. Pour les demandes de droits, l’Art. 12(6) permet des informations supplémentaires nécessaires en présence de doutes raisonnables sur l’identité. La minimisation reste applicable. Le guide de vérification d’identité pour les droits détaille cette logique. Art. 12(6) et Art. 5(1)(c).
Organiser les demandes qui dépassent la réponse courante
Donnez au support un circuit d’escalade pour les menaces, les conséquences financières signalées et les situations où une information pourrait exposer davantage la personne. Un agent ne doit pas demander un récit médical complet pour obtenir l’avis du référent incident.
Si Hugo indique recevoir une demande de paiement utilisant sa référence, l’équipe recueille les éléments utiles : date, canal, contenu pertinent et éventuelle action déjà effectuée. Elle recommande de ne pas poursuivre l’échange suspect et transmet le signalement au référent. Elle n’attribue pas définitivement ce message à la violation sans éléments suffisants.
Si Camille demande « toutes les données que vous détenez sur moi », identifiez une demande d’accès et suivez son délai. L’Art. 12(3) prévoit une réponse dans les meilleurs délais et au plus tard dans un mois, avec prolongation possible seulement dans les conditions qu’il fixe. La présence d’une cellule de crise ne suspend pas ce circuit.
Conservez les informations nécessaires dans des tickets d’assistance protégés. Les agents qui répondent aux questions générales n’ont pas tous besoin d’accéder aux pièces, aux détails d’une fraude ou à l’intégralité du dossier d’incident.
Corriger les réponses quand le périmètre évolue
Le 9 septembre, dans la suite du scénario, l’analyse retrouve des copies d’identité dans les annexes de sept des dix-huit dossiers initialement en cours d’examen, dont celui d’Hugo. Le nombre confirmé passe de douze à dix-neuf dossiers avec copie. La cellule réexamine les risques et les obligations de complément ; le support reçoit une version actualisée avant de poursuivre les confirmations individuelles.
Le message à Hugo peut expliquer :
Nous complétons l’information du 8 septembre. L’examen des annexes de votre dossier confirme qu’une copie de votre pièce d’identité fait également partie des données concernées. Cette découverte modifie les conseils qui vous sont adressés. Elle ne démontre pas qu’une utilisation frauduleuse de votre identité a déjà eu lieu. Notre point de contact reste disponible par le canal officiel indiqué dans notre première communication.
Ce passage est un complément ciblé, pas une notification complète à copier seule. Le contact, les conséquences et les mesures pertinentes doivent rester accessibles dans l’ensemble de l’information fournie.
L’équipe vérifie la liste des sept destinataires et l’état des rappels. Elle retire la réponse précédente du support courant. Si une ancienne réponse était incorrecte, elle le dit explicitement ; elle ne laisse pas les personnes rapprocher seules deux messages contradictoires.
Appliquez le contrôle d’envoi au bon destinataire. Une liste de personnes touchées, un historique d’échanges ou une pièce jointe peuvent créer une seconde violation s’ils sont communiqués au mauvais interlocuteur.
Mesurer l’assistance sans constituer un nouveau fichier excessif
Suivez les questions non résolues, les rappels à effectuer, les erreurs de réponse et les demandes de droits. Le volume d’appels ne démontre pas seul que les personnes ont reçu l’information nécessaire. Un message revenu en erreur ou une personne sans accès numérique demande un traitement adapté.
Prévoyez une conservation proportionnée des traces d’assistance, distincte de celle du dossier d’incident ou d’un litige identifié. Limitez les enregistrements et les copies aux besoins justifiés. Un prestataire d’assistance doit recevoir les consignes, accès et engagements correspondant à son rôle, notamment l’encadrement de l’Art. 28 lorsqu’il agit pour votre compte.
La clôture opérationnelle suppose que les demandes ouvertes aient un propriétaire et une suite. Elle ne permet pas de promettre qu’aucune utilisation ultérieure des données ne surviendra.
Ce qu’il faut retenir
- Répondez selon les données effectivement concernées, avec des limites explicites.
- Identifiez moins pour un conseil général que pour une confirmation personnelle.
- Réévaluez les risques et corrigez les réponses dès qu’un fait important change.
- Préservez les délais des droits et protégez les informations recueillies pendant l’assistance.
FAQ
Une FAQ publique remplace-t-elle l’information individuelle ?
Pas automatiquement. L’Art. 34(3)(c) prévoit une communication publique ou une mesure similaire en cas d’efforts disproportionnés, avec une efficacité comparable pour informer. Une FAQ peut compléter le dispositif sans remplir seule cette condition.
Peut-on promettre qu’aucune fraude ne surviendra ?
Non. Expliquez les faits et mesures établis. Fermer l’accès initial ne permet pas de garantir le sort de copies déjà obtenues par un tiers.
Faut-il demander une pièce à chaque appelant ?
Non. Adaptez la vérification au contenu demandé, au canal et aux risques. Ne collectez pas une nouvelle pièce pour fournir une recommandation générale qui ne révèle rien sur un dossier individuel.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.