Fuite de données : procédure et notification RGPD
Fuite de données : contenir, évaluer le risque, notifier si nécessaire, informer les personnes et documenter les décisions.
- 1. Ouvrir une fiche d’incident immédiatement exploitable
- 2. Contenir sans effacer l’histoire de l’incident
- 3. Évaluer le risque pour les personnes
- 4. Notifier et communiquer sans attendre la fin de l’enquête
- 5. Documenter puis vérifier les corrections
- Distinguer les faits, les hypothèses et les décisions
- Exemple fictif : un export transmis au mauvais destinataire
- Tenir deux circuits de communication
- Recevoir les informations d’un prestataire
- Ce qu’il faut retenir
- FAQ
Une fuite de données demande de protéger les personnes et de rétablir la maîtrise de l’information. La procédure doit avancer sur trois sujets en parallèle : contenir l’incident, comprendre les données affectées et décider des communications nécessaires. Attendre un rapport technique définitif avant d’examiner les notifications peut faire perdre un temps précieux.
1. Ouvrir une fiche d’incident immédiatement exploitable
Attribuez un identifiant au dossier et désignez une personne qui coordonne les informations. Pour chaque constat, notez l’heure, la source et le degré de certitude. L’équipe doit distinguer une alerte non confirmée d’un accès non autorisé démontré.
| Question | Information à rassembler |
|---|---|
| Que s’est-il passé ? | Envoi erroné, accès indu, exposition publique, perte, altération ou indisponibilité |
| Quelles données ? | Catégories, documents, comptes et éventuelles copies |
| Quelles personnes ? | Groupes concernés, nombre connu ou estimation expliquée |
| Qui peut accéder ? | Destinataires identifiés ou inconnus, droits, lien public, durée d’exposition |
| Quelle protection ? | Chiffrement effectivement appliqué, clés, authentification et traces disponibles |
| Quelle action immédiate ? | Restriction d’accès, révocation, retrait du partage ou autre mesure adaptée |
La sécurité requise comprend confidentialité, intégrité, disponibilité et résilience. Une violation n’est donc pas limitée à une extraction par un attaquant. Source : RGPD, Art. 32(1)(b) et 33.
2. Contenir sans effacer l’histoire de l’incident
L’équipe technique choisit les mesures adaptées : fermer une exposition, suspendre un compte compromis, retirer un partage ou isoler un système. Elle documente les actions et conserve les éléments utiles lorsque c’est possible sans aggraver les conséquences. Le juriste et le DPO, s’il est désigné, doivent recevoir des constats compréhensibles, pas seulement une liste d’adresses ou de journaux.
Un message envoyé par erreur à une personne connue ne se traite pas comme une base publiquement accessible pendant plusieurs jours. Dans le premier cas, vérifiez notamment si les données ont été consultées ou retransmises et quelles mesures peuvent limiter leur usage. Dans le second, établissez la durée et l’étendue de l’exposition sans assimiler l’absence de trace à une preuve d’absence d’accès.
Le pilotage technique et les escalades relèvent de la procédure de gestion des incidents.
3. Évaluer le risque pour les personnes
L’analyse doit expliquer les conséquences plausibles : fraude, hameçonnage ciblé, divulgation d’informations intimes, discrimination, atteinte à la sécurité ou perte d’accès à un service important. Reliez ces conséquences aux données réellement concernées, à leur lisibilité et au contexte des personnes.
L’Art. 33(1) prévoit la notification à l’autorité compétente sauf lorsque la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. L’Art. 34(1) vise un risque élevé pour la communication aux personnes. Ces seuils ne doivent pas être remplacés par un score interne présenté comme une règle juridique. Source : RGPD, Art. 33 et 34.
Le chiffrement doit être évalué concrètement : données effectivement protégées, clés non compromises et conséquences de la perte de disponibilité. Il ne dispense pas automatiquement de toute analyse ou démarche.
4. Notifier et communiquer sans attendre la fin de l’enquête
Lorsqu’elle est requise, la notification intervient dans les meilleurs délais et, si possible, au plus tard 72 heures après connaissance de la violation. Un retard doit être motivé. L’Art. 33(4) permet des compléments successifs sans retard indu. Le sous-traitant, lui, alerte son responsable de traitement dans les meilleurs délais selon l’Art. 33(2). Source : RGPD, Art. 33(1) à (4).
Préparez nature de l’événement, catégories et nombres lorsque disponibles, conséquences probables, mesures prises ou envisagées et contact. Le modèle de notification à la CNIL aide à structurer les informations à réunir.
Pour les personnes, un message clair doit expliquer ce qui les concerne et les mesures utiles. L’Art. 34(3) prévoit des exceptions précises : protection rendant les données incompréhensibles, mesures ultérieures empêchant la matérialisation du risque élevé, ou efforts disproportionnés justifiant alors une communication publique ou équivalente. Ces conditions doivent être démontrées, pas simplement cochées. Source : RGPD, Art. 34(2) et (3).
5. Documenter puis vérifier les corrections
L’Art. 33(5) impose de documenter toute violation, ses faits, ses effets et les mesures prises. Un dossier non notifié doit donc aussi contenir la justification de cette décision. Séparez ce suivi du registre des activités de traitement, qui remplit un autre objet. Source : RGPD, Art. 30 et 33(5).
À la clôture, vérifiez que les accès corrigés le sont effectivement, que les personnes chargées des actions ont répondu et que les compléments annoncés ont été envoyés. La remise en service ne suffit pas à établir que le risque est maîtrisé.
Les autres obligations dépendent de l’organisation et de l’événement. La matrice de notification d’une cyberattaque distingue les régimes sectoriels et les démarches auprès de l’assurance ; elle évite de transformer le délai RGPD en délai universel.
Distinguer les faits, les hypothèses et les décisions
La fiche d’incident doit pouvoir évoluer sans effacer les premiers constats. Pour chaque information, indiquez si elle provient d’un journal, d’une déclaration, d’un document reçu ou d’une déduction encore à vérifier. Si une estimation change, conservez son ancienne valeur, la nouvelle et le motif. Cette chronologie aidera à expliquer ce que l’organisation savait au moment de sa décision.
Le nombre de lignes d’un fichier ne correspond pas nécessairement au nombre de personnes concernées. Un même individu peut apparaître plusieurs fois, et une ligne peut mentionner plusieurs personnes. Décrivez la méthode de comptage et les limites connues. L’Art. 33(3)(a) distingue précisément personnes concernées et enregistrements ; il admet, si possible, leurs nombres approximatifs.
Désignez ensuite la personne chargée de résoudre chaque incertitude et l’heure du prochain point. L’organisation a besoin d’une décision révisable, fondée sur les éléments disponibles, plutôt que d’une conclusion rassurante impossible à justifier. La recherche de précisions doit avancer en parallèle des mesures urgentes et de l’examen des notifications.
Exemple fictif : un export transmis au mauvais destinataire
Une salariée de la société fictive Violette envoie à un fournisseur un export contenant des noms, des coordonnées et des indications de facturation. Le destinataire répond qu’il a supprimé le message. Les journaux disponibles confirment l’envoi, mais ne permettent pas d’établir l’absence de téléchargement ou de retransmission.
Le dossier doit conserver ces trois informations distinctes : la divulgation est établie, la suppression est déclarée et certains usages restent inconnus. La réponse du fournisseur constitue un élément de l’analyse ; elle ne prouve pas, à elle seule, que le risque pour les personnes a disparu. Il faut notamment examiner le contenu exact, la relation avec ce destinataire et les conséquences plausibles d’une réutilisation.
Si un lien peut être révoqué, la mesure réduit l’accès futur par ce lien. Elle ne supprime pas automatiquement une copie déjà téléchargée. À l’inverse, l’impossibilité de prouver chaque absence d’accès ne dispense pas d’une appréciation concrète du risque : le compte rendu doit expliquer les éléments qui conduisent à notifier ou à ne pas notifier, puis prévoir sa révision si de nouveaux faits apparaissent.
Cet exemple n’attribue aucun résultat juridique définitif à la seule nature du destinataire. Il propose une manière de documenter le raisonnement sans transformer une attestation en garantie absolue.
Tenir deux circuits de communication
La notification à l’autorité et l’information des personnes ont des destinataires, des seuils et des contenus propres. Préparez deux suivis séparés, reliés au même incident. Pour chacun, conservez la décision, son fondement, la version envoyée, le canal, la date et les compléments annoncés.
Dans une hypothèse entièrement fictive où la connaissance de la violation est établie le lundi 28 septembre 2026 à 10 heures, le repère de 72 heures tombe le jeudi 1er octobre à 10 heures. Ce calcul n’autorise pas à attendre cette échéance : l’Art. 33(1) impose aussi d’agir dans les meilleurs délais. L’heure de connaissance doit être déterminée à partir des faits, sans la repousser artificiellement jusqu’à une réunion de validation.
Pour les personnes, rédigez un message centré sur les données qui les concernent, les conséquences probables et les moyens de contact. Les recommandations doivent correspondre à l’événement. Inviter systématiquement à changer tous les mots de passe, lorsque aucun identifiant n’est concerné, peut détourner l’attention des mesures réellement utiles.
Préparez également les équipes qui recevront les réponses. Elles doivent savoir retrouver le dossier, expliquer les informations disponibles et faire remonter une difficulté, sans révéler les données d’autres personnes. Une communication publique, lorsqu’elle répond aux conditions de l’Art. 34(3)(c), ne doit pas devenir une publication des identités ou des fichiers affectés.
Recevoir les informations d’un prestataire
Lorsqu’un sous-traitant signale un incident, demandez le périmètre concernant votre organisation, les dates pertinentes, les données et les mesures engagées. Séparez les informations confirmées des investigations annoncées et fixez un prochain échange. Le responsable de traitement doit pouvoir mener sa propre appréciation, même si plusieurs clients du prestataire sont concernés.
Une alerte fournisseur très générale ne justifie ni une conclusion automatique de notification ni l’attente indéfinie d’un rapport complet. Documentez ce qu’elle permet d’établir, demandez les éléments manquants et suivez l’évolution. La qualification du rôle de chaque acteur reste nécessaire : une même organisation peut intervenir comme responsable pour certains traitements et comme sous-traitant pour d’autres.
Enfin, prévoyez une clôture en plusieurs volets : confinement, remise en service, corrections, communications et conservation du dossier. L’Art. 33(5) exige la documentation des violations, mais ne fixe pas une durée universelle pour toutes les pièces d’enquête. Définissez une durée justifiée, des accès restreints et le sort des copies de travail. Les enseignements diffusés aux équipes peuvent souvent être présentés sans reprendre les données identifiantes de l’incident.
Ce qu’il faut retenir
- Ouvrez une chronologie dès les premiers constats.
- Évaluez les conséquences pour les personnes, pas seulement l’impact informatique.
- Les compléments peuvent suivre une notification initiale.
- Documentez aussi les violations non notifiées et vérifiez les corrections.
FAQ
Une erreur d’envoi peut-elle être une violation ?
Oui, si elle entraîne une divulgation non autorisée de données personnelles. Il faut examiner le contenu, le destinataire, les usages possibles et les mesures prises.
Faut-il prévenir toutes les personnes sous 72 heures ?
Ce n’est pas la règle de l’Art. 34. L’information intervient dans les meilleurs délais lorsque le risque élevé et les autres conditions sont réunis ; les 72 heures concernent la notification prévue par l’Art. 33.
Qui décide si le DPO est absent ?
L’obligation demeure celle du responsable de traitement. La procédure doit prévoir un décideur et un suppléant, avec accès aux informations techniques et juridiques nécessaires.
Recevez nos analyses pratiques sur la protection des données.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.