Sous-traitant : alerter sans attendre tous les chiffres
Alerte initiale du sous-traitant : informez le client rapidement avec les faits disponibles, les incertitudes et les prochaines vérifications.
- Le sous-traitant ne dispose pas de 72 heures pour prévenir
- Qualifier ce qui est connu, sans attendre toute l’enquête
- Choisir un destinataire capable d’agir
- Exemple A09 : une première alerte effectivement renseignée
- Pourquoi ces informations rendent le message utilisable
- La réception échoue : activer le relais prévu
- Compléter sans effacer la version précédente
- Le prestataire assiste, le responsable décide
- Ce qu’il faut retenir
- FAQ
Un prestataire confirme qu’un fichier confié par son client a été transmis à un destinataire non autorisé. Il ignore encore combien de personnes y figurent. Le client doit être alerté avec les faits disponibles : attendre le total définitif lui ferait perdre du temps pour protéger les personnes et remplir ses obligations.
L’objectif de la première alerte est de rendre une action possible. Elle identifie le traitement, distingue le confirmé de l’inconnu, donne un interlocuteur joignable et organise les compléments. Elle ne cherche pas à produire immédiatement le rapport final d’investigation.
Le sous-traitant ne dispose pas de 72 heures pour prévenir
L’Art. 33(2) du RGPD impose au sous-traitant de notifier au responsable de traitement toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance. Le texte ne lui accorde pas un délai autonome de 72 heures. Source : RGPD, Art. 33(2).
Les 72 heures concernent la notification du responsable à l’autorité compétente, dans les meilleurs délais et, si possible, au plus tard dans ce délai après sa prise de connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque. Un dépassement doit être motivé. L’alerte du prestataire et la notification réglementaire du client sont donc deux actes différents. Source : RGPD, Art. 33(1).
Un engagement contractuel plus précis peut organiser l’escalade et les contacts. Il ne dispense pas d’agir dans les meilleurs délais ni n’autorise à attendre l’échéance annoncée lorsque l’information peut déjà être transmise. Une réunion de direction ou une validation commerciale ne doit pas devenir un préalable paralysant.
Qualifier ce qui est connu, sans attendre toute l’enquête
Une suspicion n’est pas automatiquement une violation établie. Une alerte technique peut exiger des vérifications rapides pour comprendre si des données personnelles ont effectivement été touchées. Documentez l’indice, les vérifications entreprises et ce qui permet de passer de l’hypothèse au fait confirmé.
La violation ne suppose pas nécessairement une fuite : la destruction, la perte ou l’altération de données peuvent aussi entrer dans la définition de l’Art. 4(12). Le service peut fonctionner de nouveau alors qu’une violation de disponibilité ou d’intégrité a bien eu lieu. Source : RGPD, Art. 4(12).
Le sous-traitant ne doit pas réserver ses alertes aux violations qu’il estime « graves ». L’obligation de l’Art. 33(2) ne reprend pas le seuil de risque gouvernant la notification du responsable à l’autorité. Le client a souvent des éléments de contexte que le fournisseur ne connaît pas : personnes vulnérables, contenu particulier ou conséquences d’une indisponibilité.
Choisir un destinataire capable d’agir
Relisez le circuit convenu : interlocuteur opérationnel, contact sécurité, DPO lorsqu’il existe, suppléant et moyen d’escalade. L’adresse de facturation n’est pas nécessairement surveillée par les personnes concernées. Un message envoyé ne prouve pas qu’une personne capable d’agir l’a reçu.
Prévoyez une confirmation et un canal de secours. Si la messagerie du client est elle-même compromise, ne lui adressez pas sans précaution des détails techniques sensibles ou une liste de personnes affectées. Vérifiez l’identité du contact par un moyen déjà connu et choisissez un espace d’échange approprié.
Sur une plateforme commune, chaque responsable doit recevoir les informations nécessaires à son périmètre. Une alerte collective avec tous les clients en copie crée une divulgation supplémentaire. La coordination d’une violation entre plusieurs clients demande des messages séparés et un suivi des éléments communs.
Exemple A09 : une première alerte effectivement renseignée
A09 est un dossier fictif, sans incident réel ni outil testé. Le prestataire Sillage traite des demandes de service après-vente pour Atelier Nacre. Le 6 octobre, à 9 h 05, un salarié signale un export envoyé par erreur à un fournisseur qui n’intervient pas dans ce traitement.
À 9 h 12, l’équipe vérifie le message et sa pièce jointe : l’envoi non autorisé de données personnelles est établi. Le fichier contient 180 lignes de demandes, avec noms, coordonnées et descriptions libres. Le nombre de personnes distinctes et le contenu détaillé des descriptions restent en cours d’examen. Les heures suivantes illustrent le déroulement du cas ; elles ne définissent aucun délai légal de tolérance.
À 9 h 20, Sillage adresse au contact prévu cette alerte :
A09 — violation confirmée concernant le traitement SAV Atelier Nacre — version 1, 6 octobre à 9 h 20.
Nous avons confirmé à 9 h 12 l’envoi non autorisé d’un export SAV à un fournisseur extérieur au traitement. Le fichier transmis contient 180 lignes de demandes, comprenant noms, coordonnées et descriptions libres. Le nombre de personnes distinctes et la présence éventuelle d’informations particulières dans les descriptions ne sont pas encore établis.
Le destinataire a été contacté pour interrompre toute utilisation, rechercher les copies et confirmer leur suppression. À cette heure, nous n’avons pas sa réponse et ne pouvons exclure une consultation ou un transfert. Les éléments de l’envoi sont préservés dans un espace restreint ; le circuit d’export utilisé est suspendu.
Notre interlocutrice d’incident est Claire, joignable par le numéro d’astreinte déjà communiqué dans le circuit contractuel. Merci de confirmer votre réception et de désigner votre correspondant. Nous transmettons un premier complément à 11 heures, ou avant si un fait urgent apparaît. Votre analyse des conséquences et des obligations de notification doit commencer sur ces éléments.
Cette version ne présente pas 180 personnes comme une certitude. Elle n’annonce pas non plus « données sécurisées » parce qu’une demande de suppression a été envoyée. Les données détaillées sont échangées par un canal contrôlé, sans joindre le fichier compromis au courriel d’alerte.
Pourquoi ces informations rendent le message utilisable
| Information de la version 1 | Décision qu’elle permet au client |
|---|---|
| Traitement SAV et client identifiés | Mobiliser le responsable du bon traitement |
| Envoi confirmé à 9 h 12 | Reconstituer la chronologie sans attendre la quantification |
| 180 lignes, personnes inconnues | Préparer le rapprochement sans annoncer un faux nombre |
| Descriptions libres non examinées | Rechercher un contenu aggravant le risque |
| Suppression demandée, non confirmée | Ne pas considérer les copies comme éliminées |
| Contact et complément annoncé | Répartir les tâches et suivre les inconnues |
L’Art. 33(3) définit les éléments de la notification à l’autorité : nature, catégories et nombres approximatifs si possible, contact, conséquences probables et mesures. Ce contenu constitue une grille utile pour préparer l’assistance, sans confondre le formulaire réglementaire du client avec l’alerte initiale du fournisseur. L’Art. 28(3)(f) prévoit cette assistance compte tenu des informations disponibles. Source : RGPD, Art. 28(3)(f) et 33(3).
Le guide des informations à obtenir du fournisseur après un incident permet aux deux équipes de travailler sur la même liste. Pour chaque inconnue, désignez qui recherche quoi : extraction des personnes, examen du texte libre, destinataire réel ou état des sauvegardes.
La réception échoue : activer le relais prévu
Dans A09, le premier message revient en erreur : le contact enregistré a quitté l’entreprise. Sillage appelle le suppléant par les coordonnées contractuelles vérifiées et transmet l’alerte sur le canal convenu avec lui. La réception est confirmée à 9 h 32 ; les deux tentatives restent consignées.
Le prestataire ne transforme pas cet accusé en point de départ juridique universel pour le client. Atelier Nacre doit établir sa propre prise de connaissance : elle pourrait résulter d’informations reçues auparavant par un autre canal. Une nouvelle personne chargée du dossier ne bénéficie pas d’un délai neuf.
La fiche CNIL rappelle le critère de certitude raisonnable et la nécessité de mener rapidement les premières vérifications. Cette appréciation ne dépend donc pas seulement du nom donné à un message : « préalerte », « incident mineur » ou « rapport final ». Source : CNIL, prise de connaissance d’une violation.
Compléter sans effacer la version précédente
À 10 h 50, l’examen d’A09 établit que les 180 lignes correspondent à 152 personnes distinctes. Le destinataire confirme avoir ouvert le fichier et l’avoir supprimé de sa messagerie ; la présence de copies ailleurs n’est pas encore vérifiée. Le complément précise ces deux évolutions. Il ne remplace pas l’inconnu de la version 1 par un zéro rétroactif.
Le client reçoit la méthode de décompte et le périmètre examiné. Si une extraction ultérieure ajoute des lignes, précisez s’il s’agit de données nouvelles, de doublons ou d’un autre traitement. Un total modifié sans explication peut conduire à informer les mauvaises personnes.
L’Art. 33(4) permet au responsable de communiquer à l’autorité des informations échelonnées lorsqu’elles ne peuvent être fournies simultanément, sans autre retard indu. Le fournisseur doit alimenter ce processus ; il ne peut imposer l’attente de son rapport définitif. Source : RGPD, Art. 33(4).
La fiche CNIL consacrée à une compromission chez un sous-traitant illustre cette assistance et les compléments successifs. Elle ne fournit pas un résultat transposable à toute violation : les risques restent liés aux faits de chaque dossier.
Le prestataire assiste, le responsable décide
Atelier Nacre examine les conséquences possibles de l’exposition des coordonnées et du contenu SAV, la réalité de la consultation et les incertitudes sur les copies. La réponse du destinataire est un élément de cette analyse ; elle ne suffit pas à démontrer l’absence de risque.
Le responsable documente toute violation selon l’Art. 33(5), décide de la notification à l’autorité et apprécie l’information des personnes lorsque le risque est élevé, sous réserve des conditions de l’Art. 34. L’alerte au client ne remplit pas, à elle seule, ces obligations. Source : RGPD, Art. 33(5) et 34(1) à (3).
La méthode de décision en situation d’incertitude aide à consigner les faits manquants sans bloquer toute action. Si le fournisseur effectue une démarche au nom du client, le mandat et les informations approuvées doivent être clairs ; la responsabilité du client ne disparaît pas.
Enfin, séparez la remise en service et la clôture du dossier. Dans A09, corriger l’export ne résout pas la question des copies déjà envoyées. Le suivi conserve cette réserve, les actions confiées, les réponses reçues et les suites attendues. L’alerte devient ainsi un point de départ traçable, pas une formalité close dès l’envoi du premier courriel.
Ce qu’il faut retenir
- Informez le client dans les meilleurs délais après connaissance de la violation.
- Donnez les faits disponibles, les inconnues et les mesures réellement réalisées.
- Vérifiez la réception, puis transmettez des compléments versionnés.
- Distinguez alerte contractuelle, notification réglementaire et information des personnes.
FAQ
Faut-il attendre de connaître le nombre exact de personnes ?
Non. Indiquez le volume connu et son unité, puis ce qui reste à établir. Une quantification incomplète ne justifie pas de retenir une violation déjà confirmée.
Le sous-traitant peut-il décider que le client n’a rien à notifier ?
Il peut fournir son analyse et les faits qui la soutiennent. Le responsable conserve l’appréciation de ses obligations et doit pouvoir examiner les informations utiles à son contexte.
L’absence de réponse du client autorise-t-elle à clore l’alerte ?
Non. Activez le relais approprié et documentez les tentatives. L’envoi à un contact indisponible ne démontre pas une transmission effective à l’équipe chargée d’agir.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.