Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Mauvais destinataire : qualifier l'incident RGPD

Courriel envoyé au mauvais destinataire : recueillez les faits, limitez les copies et évaluez le risque pour les personnes concernées.

Un courriel contenant des données personnelles envoyé à une personne non autorisée constitue une violation de confidentialité. Il faut la documenter, même si le destinataire promet de supprimer le message. La notification à la CNIL et l’information des personnes dépendent ensuite du risque : elles ne sont ni systématiques ni écartées par une simple réponse « supprimé ».

Le premier travail consiste à interrompre l’exposition, établir exactement ce qui a été transmis et prendre une décision motivée. Attendre la réponse du destinataire avant d’alerter le responsable de l’incident peut faire perdre un temps précieux.

Contenir l’envoi sans multiplier les copies

Prévenez immédiatement le contact interne chargé des incidents, en lui donnant l’heure, l’adresse utilisée et l’emplacement du message original. Évitez de transférer la pièce à toute la hiérarchie pour demander quoi faire : le dossier d’incident doit rester accessible aux seules personnes nécessaires.

Si le message contient un lien, retirez l’autorisation incorrecte et vérifiez les autres possibilités d’accès. La gestion des liens de partage permet de distinguer une invitation nominative, un lien transférable et une copie téléchargée. La révocation agit sur l’accès encore contrôlé ; elle ne rappelle pas un fichier déjà enregistré ailleurs.

Pour une pièce jointe, demandez au destinataire de ne pas l’utiliser ni la transmettre, de supprimer les exemplaires reçus et de préciser les opérations déjà effectuées. N’exigez pas qu’il retourne la pièce comme preuve. Une fonction de rappel peut être tentée si elle est disponible, mais son résultat doit être vérifié pour le destinataire concerné. Une commande lancée n’est pas une confirmation de suppression.

Conservez une preuve restreinte de l’envoi : destinataires réels, horodatage, contenu concerné et mesures prises. Il n’est pas nécessaire de recopier intégralement les données exposées dans chaque compte rendu. Référencez le message conservé dans le dossier sécurisé et indiquez qui peut le consulter.

Trois décisions juridiques distinctes

La divulgation accidentelle à un destinataire non autorisé entre dans l’Art. 4(12) du RGPD. L’erreur peut porter sur le corps du message, son objet, une pièce ou une liste d’adresses visible. Un envoi interne au mauvais service peut aussi être concerné : appartenir à la même entreprise ne donne pas accès à tous ses dossiers. Définition de la violation.

La première décision est de documenter la violation, ses effets et les mesures correctives, conformément à l’Art. 33(5). Inscrivez également les raisons de notifier ou de ne pas notifier dans le registre des violations. L’absence de notification ne dispense pas de cette trace.

La deuxième concerne l’autorité compétente. Selon l’Art. 33(1), le responsable notifie dans les meilleurs délais et, si possible, au plus tard 72 heures après avoir pris connaissance de la violation, sauf si celle-ci n’est pas susceptible d’engendrer un risque pour les droits et libertés. Un dépassement doit être motivé. Si l’enquête reste incomplète, l’Art. 33(4) permet de compléter les informations sans autre retard indu ; il ne faut pas attendre un dossier parfait.

La troisième concerne les personnes : l’Art. 34(1) impose une communication dans les meilleurs délais lorsque le risque est élevé. Le texte ne leur applique pas un délai universel de 72 heures. Ses exceptions doivent être réellement établies : protection rendant les données incompréhensibles, mesures ultérieures écartant le risque élevé, ou efforts disproportionnés conduisant alors à une communication publique aussi efficace. Une pièce lisible envoyée en clair ne bénéficie pas d’une protection fictive. Art. 33 et 34, texte intégral.

Si votre entreprise a envoyé le document comme sous-traitant, elle informe le responsable du traitement dans les meilleurs délais après en avoir pris connaissance, selon l’Art. 33(2). Elle ne retient pas l’alerte au motif qu’elle juge elle-même l’incident peu grave.

Pourquoi le contexte du destinataire change la conclusion

Le risque s’apprécie pour les personnes, pas seulement pour la réputation de l’entreprise. Demandez-vous ce que le destinataire pourrait apprendre ou faire : révéler une situation privée, préparer une fraude, nuire professionnellement ou contacter une personne qui cherchait à rester inaccessible. Un seul dossier peut avoir des conséquences graves.

Le CEPD admet qu’une relation suivie, les procédures connues du destinataire et sa coopération peuvent justifier une confiance réduisant le risque. Cette appréciation reste individuelle et n’efface pas la violation. « Nous avons son nom » ne signifie donc pas « nous connaissons ses pratiques ». Lignes directrices 9/2022, § 105–119, notamment § 114.

Deux exemples officiels montrent pourquoi une grille automatique est insuffisante. Dans le cas n° 9, un agent d’assurance reçoit des informations hors de son périmètre. Secret professionnel, signalement immédiat, absence de données sensibles et suppression confirmée par écrit conduisent à documenter sans notifier.

Dans le cas n° 14, un organisme chargé de l’emploi envoie accidentellement à des demandeurs d’emploi une pièce concernant plus de 60 000 personnes, avec notamment leurs numéros d’identification nationaux. Demander la suppression ne maîtrise pas les copies. Le CEPD retient documentation, notification et information des personnes. Ces exemples constituent des orientations, pas des décisions juridictionnelles ni des seuils numériques. Lignes directrices 01/2021, cas n° 9, § 78–82, et n° 14, § 110–113.

Une fiche de décision remplie pour un envoi limité

Exemple entièrement hypothétique. Atelier des Étagères répare du mobilier courant. Une salariée sélectionne le contact de son prestataire informatique au lieu d’une cliente et lui envoie une facture acquittée. Le prestataire n’était pas autorisé à recevoir cette facture. L’entreprise examine le fichier réellement parti, et pas seulement son nom.

La fiche ci-dessous illustre une conclusion possible dans les circonstances expressément retenues. Elle ne garantit pas qu’une facture soit toujours dépourvue de risque.

Rubrique Décision et preuve dans cet exemple
Incident E-17 ; facture de réparation d’une étagère envoyée à 9 h 12 à un seul contact incorrect
Contenu vérifié Nom, adresse et courriel d’une cliente, réparation ordinaire et prix ; aucun document d’identité, numéro bancaire ni information sur une situation particulière
Prise de connaissance 9 h 18 : le destinataire signale l’erreur et l’entreprise confirme le message concerné
Destinataire Intervenant nominativement connu ; engagement contractuel de confidentialité et pratiques d’incident déjà documentés
Mesures confirmées À 9 h 35, confirmation écrite : aucune transmission ni copie locale ; suppression du message et de sa corbeille selon sa procédure
Vérifications internes Une seule adresse dans l’envoi ; aucune copie automatique vers un groupe ; aucune autre pièce jointe
Analyse Confidentialité rompue, mais contenu ordinaire, destinataire fiable et mesures confirmées ; pas de conséquence dommageable raisonnablement identifiée dans ces circonstances
Décisions Violation enregistrée ; absence de notification et de communication obligatoire motivée ; réexamen si un transfert ou une copie supplémentaire apparaît
Suivi Responsable administrative chargée de vérifier le circuit de facturation et de conserver les confirmations dans E-17

La conclusion ne repose pas uniquement sur le nombre de personnes ni sur la formule « supprimé ». Elle rassemble le contenu effectivement examiné, la relation de confiance et des réponses précises sur l’usage. Le responsable consigne les limites de ses preuves : il ne prétend pas avoir inspecté tous les appareils du prestataire.

La facture destinée à la cliente est ensuite envoyée par le circuit vérifié, sans lui réadresser toute la discussion d’incident. L’amélioration porte sur le choix du destinataire depuis la fiche client et sur l’aperçu de la pièce avant envoi. Pour les échanges récurrents, le circuit de transmission des pièces comptables peut limiter les sélections manuelles.

Si une hypothèse manque, la conclusion doit changer. Une adresse inconnue, un destinataire silencieux ou une pièce jamais examinée ne permettent pas de reprendre cette fiche telle quelle. Le responsable poursuit la limitation de l’exposition et statue sur le risque avec les informations disponibles. S’il ne peut retenir l’exception de l’Art. 33(1), il notifie, puis complète ; il n’attend pas indéfiniment la confirmation souhaitée.

Formuler les échanges sans promesse impossible

Pour E-17, la demande au destinataire pourrait être :

Notre courriel de 9 h 12 vous a été adressé par erreur. Merci de ne pas utiliser ni transmettre sa pièce jointe, de supprimer le message et les éventuelles copies, et de nous préciser si le document a été téléchargé, imprimé ou transféré. Ne nous renvoyez pas la pièce. Vous pouvez répondre à ce message pour confirmer les mesures effectuées ou nous signaler une difficulté.

Cette demande sert à obtenir des faits. Elle ne transforme pas le destinataire en sous-traitant et ne promet pas qu’une réponse suffira juridiquement.

Quand l’information des personnes est obligatoire, préparez une communication distincte. L’Art. 34(2) exige une explication claire de la nature de la violation, un contact, les conséquences probables et les mesures prises ou proposées. Identifiez les données concernées sans reproduire une pièce sensible ; expliquez les démarches utiles et les incertitudes restantes. Dire seulement « une erreur technique a eu lieu, tout est réglé » ne répond pas à ces exigences.

Enfin, une déclaration à l’assureur ne remplace aucune notification RGPD. Préparez un dossier de transmission limité au sinistre, avec les faits nécessaires. Réexpédier automatiquement la pièce divulguée à plusieurs interlocuteurs créerait une nouvelle circulation à justifier.

Ce qu’il faut retenir

  • Limitez immédiatement l’accès et les copies, en conservant une preuve restreinte des faits.
  • Documentez toute violation ; distinguez notification à l’autorité et information des personnes.
  • Analysez le contenu et le destinataire : une suppression annoncée n’est pas une dispense automatique.
  • Motivez aussi la décision de ne pas notifier et réouvrez-la si de nouveaux faits apparaissent.

FAQ

Une adresse seule peut-elle suffire à créer un risque élevé ?

Oui, si sa divulgation et le contexte exposent la personne à des conséquences graves. La nature apparemment ordinaire d’un champ ne remplace pas l’analyse de son usage possible et de la personne qui l’a reçu.

Faut-il attendre un accusé de lecture pour qualifier l’incident ?

Non. Une divulgation non autorisée peut être établie sans preuve de lecture effective. Les informations de livraison et d’accès servent à apprécier les faits ; l’absence d’accusé ne démontre pas l’absence d’exposition.

Qui signe la décision de ne pas notifier ?

Le responsable du traitement doit pouvoir justifier sa décision. Organisez une validation interne identifiable, avec l’appui du DPO lorsqu’il existe ; demander son avis ne transfère pas à celui-ci la responsabilité du traitement.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →