Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Alerte de fuite : distinguer doublon et nouvel incident

Alerte de fuite répétée : comparez les jeux, dates et champs pour distinguer une ancienne copie d'une exposition nouvelle.

Une alerte répétée ne démontre ni une nouvelle intrusion ni un simple doublon. Pour décider, comparez le contenu disponible à l’incident connu, recherchez les éléments récents et examinez séparément la diffusion actuelle. Le classement doit préciser ce qui est établi, sur quel périmètre et ce qui reste inconnu. Un rapprochement administratif ne doit jamais empêcher l’analyse d’une nouvelle violation.

Cette méthode s’adresse au DPO et au responsable de la sécurité qui reçoivent une annonce, un échantillon ou un signalement. Elle sert à documenter la décision sans multiplier les copies de données exposées ni attendre un rapport technique exhaustif pour agir.

Séparer l’annonce, les données et l’événement

Trois objets peuvent avoir des dates différentes : la publication d’une annonce, l’état des données reproduites et la compromission qui a permis leur divulgation. Une annonce publiée aujourd’hui peut reprendre une copie ancienne. Un fichier présenté comme ancien peut aussi contenir des informations obtenues récemment.

L’Art. 4(12) du RGPD définit la violation par une atteinte de sécurité entraînant notamment une divulgation ou un accès non autorisé, une perte ou une altération de données personnelles. Le nombre d’alertes n’est donc pas le nombre de violations. Réciproquement, deux alertes regroupées dans un même ticket peuvent révéler deux événements différents. Définition de la violation.

À réception, consignez l’heure, le canal, ce que l’auteur affirme et les pièces effectivement disponibles. Écrivez « l’annonce revendique 120 lignes » si vous n’avez reçu que douze lignes. N’attribuez pas à l’organisme l’ensemble d’un fichier sur la seule présence de son nom dans un message.

La CNIL recommande des procédures de remontée et de traitement des alertes intégrant des critères de qualification. Gestion des incidents et violations. Désignez un responsable de l’investigation et un décideur pour les obligations RGPD ; l’équipe d’assistance doit savoir à qui transmettre les nouveaux éléments.

Comparer des éléments qui peuvent réellement changer la conclusion

Le titre, le nom du fichier et le nombre annoncé de lignes constituent des indices faibles. Les éléments les plus utiles permettent un rapprochement vérifiable avec vos traitements : identifiants internes, état historique des dossiers, colonnes, événements de création ou de modification, traces de transmission.

Élément comparé Ce qu’il peut établir Ce qu’il ne démontre pas seul
Même nom et même volume annoncé Ressemblance de présentation Identité du contenu ou origine de la copie
Valeurs identiques à l’ancien extrait Rattachement de ces valeurs à une version connue Absence d’autres données dans le fichier complet
Compte créé après l’ancien incident Incompatibilité avec une copie strictement limitée à cette ancienne date Provenance exclusive de votre système actuel
Coordonnée récemment corrigée Présence d’un état plus récent Nouvelle intrusion, si la valeur était accessible ailleurs
Trace d’export et rattachement aux données Opération technique et périmètre observables Exhaustivité des opérations si les journaux sont incomplets
Nouvelle diffusion d’un ancien fichier Changement possible d’audience ou d’usage Nouvelle extraction depuis votre système

La comparaison doit aussi préserver les différences entre lignes, dossiers et personnes. Plusieurs commandes peuvent concerner une même personne. Une liste contenant un identifiant connu ne prouve pas que tous les autres champs proviennent de la même source.

Lorsqu’un élément paraît récent, recherchez sa provenance. Une adresse publiée par la personne et ajoutée à un ancien fichier par un tiers ne prouve pas la compromission du CRM. À l’inverse, un export interne confirmé ne devient pas ancien parce qu’il contient surtout des clients déjà affectés auparavant.

Dossier renseigné A-26 : une ressemblance trompeuse

Exemple entièrement hypothétique. Un incident M-03 avait concerné 120 personnes en mars. Son dossier décrit les données exposées et les actions déjà réalisées. Le 22 septembre à 9 h, une nouvelle alerte S-22 annonce « 120 clients » et fournit un extrait de douze personnes identifiables.

Le responsable sécurité compare cet extrait aux références conservées dans M-03, dans un espace d’investigation à accès limité. Le résultat ne permet pas de classer immédiatement l’alerte comme doublon :

Vérification dans A-26 Résultat fictif Décision de travail
Identifiants des douze personnes Dix figuraient dans M-03, deux comptes ont été créés en juin L’extrait ne peut pas être décrit comme la simple copie du seul jeu de mars
Origine des nouveaux identifiants Références internes non présentes dans les sources publiques examinées Indice nécessitant une recherche technique ; aucune intrusion encore affirmée sur ce seul point
Export de septembre Journal d’un export portant sur ces douze identifiants et fichier correspondant Rattachement de l’extrait à une opération récente établi
Accès au compte d’export Compromission confirmée et téléchargement non autorisé établi à 10 h 35 dans le scénario Nouvelle violation de confidentialité établie ; ouvrir un dossier lié à M-03
Périmètre complet Autres opérations et volume annoncé de 120 non encore confirmés Douze personnes établies à ce stade, total de la nouvelle violation encore à déterminer

L’heure de 10 h 35 est celle à laquelle les faits de cet exemple établissent la connaissance de la nouvelle violation. Elle ne constitue pas une règle permettant d’attendre une confirmation technique particulière dans tous les dossiers : des preuves antérieures suffisantes feraient partir les obligations plus tôt.

La décision inscrite est : « Nouvelle violation confirmée, alerte S-22 rattachée au dossier A-26 ; rapprochement historique avec M-03 conservé. Périmètre minimal établi : douze personnes. Périmètre total en cours de recherche. » Le dossier ancien n’est ni effacé ni remplacé.

Compter sans additionner les mauvaises populations

Dans A-26, dix personnes sont communes aux deux événements. Sur les seuls ensembles identifiés, le nombre de personnes distinctes touchées par au moins l’un des deux incidents est 120 + 12 − 10 = 122. Ce calcul ne donne pas le nombre final de personnes touchées par le nouvel incident : celui-ci reste inconnu au-delà des douze établies.

La notification relative à A-26 ne doit donc pas annoncer automatiquement « 122 victimes de la nouvelle fuite ». Elle peut indiquer douze personnes confirmées et décrire la recherche du périmètre restant. Le volume de 120 revendiqué dans l’annonce est présenté comme une affirmation non vérifiée, avec son origine.

Ce rapprochement sert aussi à préparer les communications : une personne déjà informée en mars peut avoir besoin d’une nouvelle information sur septembre. Son appartenance au premier incident ne prouve pas qu’elle connaît le second, ses données ou ses risques. À l’inverse, évitez d’envoyer deux messages identiques à la même personne seulement parce qu’elle possède deux commandes dans le fichier.

Décider sans attendre la fin de l’enquête

L’Art. 33(1) impose la notification à l’autorité compétente dans les meilleurs délais et, si possible, au plus tard 72 heures après la prise de connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. Tout retard au-delà de ces 72 heures doit être motivé. Les informations manquantes peuvent être complétées sans autre retard indu selon l’Art. 33(4). Art. 33.

Dans A-26, l’extrait comprend des noms, coordonnées et détails de commandes utilisables pour des messages frauduleux ciblés. Le responsable retient un risque justifiant une notification initiale, sans attendre de résoudre le volume annoncé. Il décrit les douze personnes établies, l’accès compromis, les mesures de blocage et les inconnues restantes. La nature exacte et la gravité des conséquences doivent continuer à être examinées.

L’information individuelle suit l’Art. 34 : risque élevé, communication dans les meilleurs délais et exceptions encadrées par son paragraphe 3. Elle ne dépend pas automatiquement du seul nombre de personnes. Le dossier doit conserver la décision, ses motifs et les éléments susceptibles de la faire évoluer, notamment la découverte d’autres catégories de données.

La CNIL précise que la prise de connaissance repose sur une certitude raisonnable qu’un incident a touché des données personnelles et appelle une investigation rapide. Règles de notification. Le statut interne « analyse en cours » ne suspend pas une obligation déjà née. Le guide sur les décisions avec des faits incomplets permet de formaliser ce point.

Si la copie est ancienne ou si l’alerte reste indéterminée

Une autre enquête pourrait établir que le contenu disponible reproduit exactement un jeu ancien et n’apporte aucun indice de nouvel accès. Rattachez alors l’alerte au dossier antérieur en délimitant la conclusion : « extrait comparé de douze lignes correspondant à M-03 » ne signifie pas « totalité de l’annonce vérifiée ».

Même une republication confirmée peut accroître les conséquences : diffusion plus large, rapprochement avec d’autres fichiers ou nouveaux usages frauduleux. Réexaminez les risques et les mesures utiles. Si les faits changent les éléments déjà notifiés, préparez un complément explicite au dossier CNIL. Ne faites pas repartir arbitrairement le délai de l’incident initial au jour où une nouvelle annonce apparaît.

Si aucun élément exploitable ne permet de conclure, conservez le statut indéterminé avec les démarches réalisées : demande de précision à la source légitime, examen des traces internes et rapprochement avec le prestataire concerné. Fixez une prochaine action et son responsable. Cela ne signifie ni qu’une violation est certaine, ni que l’annonce est fausse.

Un critère de réouverture peut être écrit : réception d’un nouvel extrait, identification d’un compte récent, confirmation d’un export ou signalements concordants des personnes. Il évite que le mot « doublon » bloque automatiquement les alertes ultérieures.

Préserver les preuves sans rediffuser les données

La comparaison doit utiliser les éléments légalement disponibles et les accès autorisés. N’invitez pas chaque équipe à télécharger le fichier annoncé pour reconnaître ses clients. Ne transmettez pas l’extrait à une liste de diffusion interne pour accélérer les réponses.

Les Art. 5(1)(c), 5(1)(e) et 32(1) encadrent la minimisation, la durée et la sécurité de l’investigation. L’Art. 33(5) impose de documenter les faits, effets et mesures ; il ne commande pas de conserver indéfiniment chaque copie intégrale trouvée. Principes du RGPD.

Le dossier de décision doit permettre de retrouver la pièce examinée, son origine connue, la comparaison effectuée, les réserves, l’heure de connaissance retenue et les actions décidées. Séparez les éléments techniques sensibles du résumé diffusé aux personnes chargées de répondre.

Pour A-26, l’équipe d’assistance aux personnes reçoit les faits confirmés, les questions encore ouvertes et les consignes validées. Elle peut expliquer qu’un nouvel incident est établi sans reprendre le volume non vérifié de l’annonce ni promettre que toutes les copies ont disparu.

Ce qu’il faut retenir

  • Une annonce, un extrait et une compromission sont trois objets distincts.
  • Comparez les dates, identifiants, valeurs et traces ; un seul indice ne démontre pas tout le périmètre.
  • Un chevauchement entre victimes ne transforme pas un nouvel incident en doublon.
  • L’incertitude sur le total n’empêche pas les décisions de notification déjà nécessaires.

FAQ

Deux fichiers de même taille sont-ils identiques ?

Non. Le volume est un indice de présentation, pas une preuve du contenu. Une comparaison limitée à un extrait doit rester qualifiée comme telle dans la conclusion.

Faut-il ouvrir une nouvelle notification pour chaque alerte ?

Non. Qualifiez l’événement et les obligations qui en résultent. Une information supplémentaire sur une violation déjà notifiée peut appeler un complément ; un nouvel événement doit être examiné séparément, avec des références croisées utiles.

Peut-on annoncer publiquement qu’une alerte est fausse ?

Pas sur la seule absence de preuve nouvelle ou l’impossibilité d’accéder au fichier annoncé. Décrivez les vérifications et leurs limites ; une absence de confirmation n’est pas une démonstration de fausseté.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →