DORA et RGPD : gérer les incidents données personnelles
DORA et RGPD : comment gérer les incidents affectant des données personnelles dans le secteur financier. Double notification.
Une indisponibilité de dossiers clients peut relever de DORA et du RGPD, même sans exfiltration. À l’inverse, une divulgation concernant une seule personne peut présenter un risque élevé sans atteindre les conditions d’un incident majeur DORA. Le bon réflexe consiste à partager les faits, puis à prendre deux décisions juridiques distinctes.
Une même crise, deux qualifications
DORA protège la résilience des activités financières. Son article 19(1) impose de déclarer les incidents TIC majeurs à l’autorité compétente. Le RGPD protège les personnes : une violation de données comprend une atteinte à leur confidentialité, leur intégrité ou leur disponibilité. La notification du responsable de traitement est requise sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés, selon l’article 33(1).
Les deux textes s’appliquent avec leurs critères propres : DORA, articles 17 à 19, et RGPD, articles 33 et 34. La gravité commerciale d’une panne ne mesure pas à elle seule le risque pour une personne.
| Décision | DORA | RGPD |
|---|---|---|
| Déclaration à l’autorité | Incident classé majeur | Violation, sauf risque improbable pour les droits et libertés |
| Destinataire | Autorité financière compétente | Autorité de protection des données compétente |
| Point de départ | Prise de connaissance de l’incident et classement comme majeur | Prise de connaissance de la violation par le responsable de traitement |
| Information des clients ou personnes | Incident majeur affectant les intérêts financiers des clients | Risque élevé pour les personnes, sous réserve des exceptions de l’article 34(3) |
Le classement DORA doit suivre les articles 6, 8 et 9 du règlement 2024/1772. Ni le nombre de dossiers divulgués, ni le mot « ransomware » ne remplacent cette analyse. Le guide de notification des incidents DORA détaille le circuit financier.
Conserver deux chronologies
Pour DORA, l’article 5 du règlement 2025/301 prévoit une notification initiale au plus tôt, dans les quatre heures du classement comme majeur et au plus tard 24 heures après prise de connaissance de l’incident. Si le classement intervient après ces premières 24 heures, le délai est de quatre heures à partir du classement. Le rapport intermédiaire suit au plus tard 72 heures après la notification initiale ; le rapport final intervient au plus tard un mois après le rapport intermédiaire ou sa dernière mise à jour. Les aménagements des jours non ouvrables ont un champ limité.
Pour le RGPD, le responsable de traitement notifie sans retard injustifié et, si possible, au plus tard 72 heures après avoir pris connaissance de la violation. Tout retard doit être motivé. L’article 33(4) permet de fournir les informations progressivement sans autre retard indu lorsque tout ne peut pas être communiqué immédiatement.
Exemple hypothétique : un incident est connu lundi à 8 heures et classé majeur à 10 heures. Dans ce scénario ordinaire, la borne des quatre heures mène à 14 heures pour DORA. Si la prise de connaissance d’une violation de données intervient à 11 heures le même lundi, le délai RGPD de 72 heures aboutit jeudi à 11 heures. La date de la réunion de crise ne décale aucun de ces points de départ.
La procédure de notification d’une violation doit identifier la personne habilitée à transmettre et son remplaçant. Le DPO conseille et participe ; la responsabilité juridique reste celle du responsable de traitement.
Partager les faits sans recopier les analyses
Créez un dossier commun contenant les systèmes touchés, catégories de données, périodes d’exposition, mesures de confinement, prestataires et preuves disponibles. Ajoutez ensuite deux fiches de décision.
La fiche DORA examine les services financiers, fonctions, transactions, clients, durée et critères réglementaires. La fiche RGPD examine notamment les personnes exposées, les conséquences possibles, la sensibilité des informations, les mesures de protection réellement efficaces et les possibilités d’abus.
Une panne sans fuite peut être une violation de disponibilité. Une fuite de données chiffrées ne dispense pas automatiquement de notifier : il faut apprécier la protection effective, les clés et les autres conséquences. Pour chaque régime, documentez aussi la décision de ne pas notifier et réexaminez-la si les faits changent.
L’article 17(2) de DORA impose l’enregistrement des incidents TIC. L’article 33(5) du RGPD exige la documentation des violations, de leurs effets et des mesures prises. Un dossier partagé est utile, sous réserve de pouvoir restituer clairement ces deux analyses et de limiter les accès aux informations sensibles.
Organiser la remontée du prestataire
Un sous-traitant RGPD avertit le responsable de traitement sans retard injustifié après avoir pris connaissance d’une violation, conformément à l’article 33(2). Il ne dispose pas d’un délai général de 72 heures pour attendre avant de prévenir son client.
Le contrat doit rendre possibles les décisions de l’entité financière : contact d’urgence, premiers faits, actualisations, assistance et accès aux preuves nécessaires. Articulez ces clauses avec la sous-traitance TIC sous DORA. Un fournisseur peut cumuler les qualifications, mais tout prestataire TIC n’est pas automatiquement sous-traitant de données personnelles.
Préparer l’information des personnes
DORA prévoit bien une information des clients. L’article 19(3) la déclenche lorsqu’un incident majeur affecte leurs intérêts financiers, sans retard injustifié. Le RGPD retient, à l’article 34(1), le risque élevé pour les personnes, avec les exceptions limitatives de l’article 34(3).
Une communication coordonnée est possible si elle couvre les deux besoins : nature de l’incident, conséquences utiles à comprendre, mesures engagées, actions de protection et contact. Évitez les garanties non vérifiées telles que « aucune donnée compromise » pendant une enquête inachevée. Le message doit refléter les faits connus et annoncer les informations encore attendues.
Ce qu’il faut retenir
- Qualifiez séparément l’incident majeur DORA et la violation de données personnelles.
- Deux délais de 72 heures peuvent avoir des points de départ différents : rapport intermédiaire DORA et notification initiale RGPD.
- DORA peut aussi imposer une information des clients.
- Une même base factuelle peut alimenter deux décisions documentées et deux transmissions.
FAQ
Toute violation de données impose-t-elle deux notifications ?
Non. Il faut vérifier les critères DORA et le risque pour les personnes au titre du RGPD. Une violation sans risque probable peut être documentée sans notification RGPD ; cela ne tranche pas le classement DORA.
Le signalement à l’ACPR remplace-t-il celui à la CNIL ?
Non. Lorsqu’elles sont requises, les transmissions répondent à deux obligations distinctes. Il faut également vérifier quelle autorité est effectivement compétente pour l’entité et le traitement.
Le fournisseur peut-il notifier à notre place ?
Une assistance ou une délégation peut être organisée dans les conditions applicables. Elle ne supprime ni la responsabilité de l’entité financière sous DORA, ni celle du responsable de traitement sous le RGPD.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.