Indisponibilité de données : mesurer le risque RGPD
Indisponibilité de données : mesurez les effets sur les personnes, les solutions de continuité et la restauration avant de décider des notifications.
- Qualifier l’atteinte avant de classer la panne
- Relier les données à la démarche empêchée
- Un dossier renseigné : 96 personnes, quatre situations non couvertes
- Décider pendant que le rétablissement continue
- Suivre les conséquences au-delà de la remise en route
- Préparer une reprise qui conserve les opérations récentes
- Ce qu’il faut retenir
- FAQ
Une indisponibilité peut constituer une violation de données même sans extraction ni consultation par un tiers. Pour mesurer le risque, partez de ce que les personnes ne peuvent plus obtenir ou faire : une attestation, un paiement, une prestation, une réponse à leur demande. La durée de la panne compte, mais ses conséquences dépendent surtout de l’urgence et des solutions réellement disponibles.
Il faut donc tenir deux suivis : celui du rétablissement technique et celui des dossiers empêchés. Un serveur qui répond à nouveau ne prouve ni que les pièces sont complètes, ni que les échéances manquées ont disparu.
Qualifier l’atteinte avant de classer la panne
L’Art. 4(12) définit la violation par une atteinte à la sécurité entraînant notamment la destruction, la perte ou l’altération accidentelle ou illicite de données. Une perte temporaire de disponibilité peut entrer dans cette définition. L’Art. 32(1)(b)–(c) prévoit des moyens de garantir la disponibilité et la résilience, puis de rétablir l’accès dans des délais appropriés en cas d’incident. Sources : Art. 4(12), Art. 32.
La qualification demande des faits. Si seule une page de connexion fonctionne mal, alors qu’un autre accès autorisé permet de traiter normalement les dossiers, l’analyse diffère d’un stockage devenu illisible. Une maintenance organisée ne devient pas automatiquement une violation parce que le service est momentanément fermé. Examinez l’incident de sécurité, les données touchées et la perte effective d’accès.
L’absence d’indice d’exfiltration ne clôt pas cette recherche. Elle renseigne le volet confidentialité, sans répondre au volet disponibilité. La CNIL rappelle qu’une indisponibilité temporaire peut nécessiter une notification, selon le risque. Il n’existe pas de franchise générale de quelques heures pendant laquelle l’indisponibilité serait juridiquement sans conséquence.
Relier les données à la démarche empêchée
La description « application indisponible pour 96 utilisateurs » est insuffisante. Demandez au service métier quelles opérations étaient attendues, à quelle échéance et avec quelle conséquence si elles ne peuvent pas aboutir. Distinguez les personnes dont les données sont affectées des comptes techniques, des fichiers et des demandes urgentes.
| Situation constatée | Effet à examiner | Élément qui peut réduire le risque |
|---|---|---|
| Consultation d’un ancien dossier sans échéance connue | Retard d’accès et demandes éventuellement bloquées | Copie actuelle, accessible par un canal autorisé |
| Pièce attendue pour une démarche arrivant à échéance | Perte possible d’une possibilité de candidature ou d’un droit | Document équivalent effectivement accepté ou délai réellement accordé |
| Instruction opérationnelle inaccessible | Prestation retardée ou réalisée sur une information ancienne | Version fiable dont la validité peut être vérifiée |
| Écritures récentes absentes après reprise | Décision erronée, double traitement ou demande oubliée | Rapprochement des opérations intervenues pendant l’arrêt |
Cette grille ne donne pas un classement automatique. Une copie n’est une mesure utile que si elle contient la bonne information, peut être remise en sécurité et répond au besoin dans le temps disponible. Une promesse du fournisseur de rétablir « prochainement » reste une prévision.
Interrogez également les services qui reçoivent les réclamations. Le responsable technique peut connaître le nombre de dossiers illisibles sans savoir que deux personnes ont une échéance le jour même. La gravité se précise par ce rapprochement, sans attendre un inventaire parfait.
Un dossier renseigné : 96 personnes, quatre situations non couvertes
Exemple fictif. Le centre de formation Orbe conserve les dossiers de 96 adultes. Une erreur de stockage rend leurs pièces inaccessibles à 9 heures. À 9 h 20, le service informatique confirme la perte d’accès liée à l’incident ; aucune extraction n’est établie. Ces horaires illustrent le cas, sans fixer un délai de réaction universel.
Douze personnes ont demandé une attestation pour une candidature dont l’échéance annoncée est à 16 heures. Le centre dispose, dans un espace distinct protégé, de huit attestations signées et actuelles. Les quatre autres documents ne sont pas disponibles par ce moyen. Il ne suffit donc pas d’écrire que « la sauvegarde couvre les besoins ».
La responsable administrative complète la fiche I-96 :
- Périmètre de la violation : pièces de 96 personnes temporairement inaccessibles ; disponibilité seule confirmée à ce stade, investigation de confidentialité poursuivie.
- Conséquences urgentes connues : douze candidatures nécessitent une attestation avant 16 heures ; quatre ne disposent pas encore d’une solution vérifiée.
- Mesure effective : les huit copies valides sont adressées aux personnes concernées par le canal sécurisé habituel, après vérification de l’identité et du rattachement.
- Mesure encore incertaine : recherche des quatre attestations restantes et demande de précision sur les possibilités de remise tardive ; aucune prolongation n’est tenue pour acquise.
- Responsables : informatique pour l’accès et l’intégrité ; administration pour chaque dossier urgent ; direction pour les décisions relatives à la violation, avec conseil du DPO lorsqu’il existe.
Les nombres répondent à des questions différentes. Les huit remises ne réduisent pas rétroactivement à 88 le nombre de personnes touchées par l’incident. Elles réduisent certaines conséquences. Les quatre dossiers prioritaires ne représentent pas non plus toute la population : parmi les 84 autres personnes, une urgence encore inconnue peut apparaître.
Le centre ne délivre pas une attestation reconstituée de mémoire. Il doit disposer d’éléments fiables permettant d’établir ce qu’elle certifie. Une information fabriquée pour contourner la panne ajouterait un problème d’exactitude à celui de disponibilité, contraire à l’Art. 5(1)(d). Source : Art. 5.
Décider pendant que le rétablissement continue
À 10 heures, Orbe ne peut garantir une solution pour les quatre situations urgentes. Le risque de manquer une candidature est concret dans l’hypothèse retenue. La direction décide de notifier l’autorité compétente, sans attendre de connaître l’issue de la restauration. La fiche motive ce choix par les conséquences et les garanties manquantes, plutôt que par la seule durée de la panne.
L’Art. 33(1) impose la notification sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. Lorsqu’elle est requise, elle intervient dans les meilleurs délais et, si possible, au plus tard 72 heures après la prise de connaissance. Un dépassement doit être motivé. Ce maximum ne constitue pas un délai d’attente ; l’Art. 33(4) permet de fournir les informations progressivement, sans retard supplémentaire indu. Source : Art. 33.
La communication aux personnes repose sur un autre seuil : le risque élevé, sous les exceptions de l’Art. 34(3). Une candidature retardée ne reçoit pas automatiquement cette qualification. Il faut examiner l’importance de l’opportunité, les effets vraisemblables et les moyens de les éviter. L’incertitude demande une investigation rapide ; elle ne vaut pas conclusion d’absence de risque élevé.
Dans I-96, les douze personnes reçoivent une information opérationnelle adaptée à leur dossier ; les quatre sans attestation connaissent la limite actuelle. Ce message de service ne suffit pas nécessairement à remplir l’Art. 34. Si ses conditions sont réunies, la communication doit notamment expliquer clairement la violation, les conséquences probables, les mesures et le point de contact, sans délai injustifié. Source : Art. 34(1)–(2).
Suivre les conséquences au-delà de la remise en route
À 14 heures, deux attestations supplémentaires sont récupérées et leur contenu vérifié. Deux dossiers restent bloqués à l’échéance de 16 heures. À 17 heures, l’application fonctionne de nouveau pour 94 dossiers complets ; les deux pièces manquantes restent sous réserve. Elles ne sont retrouvées et vérifiées que le lendemain à 9 h 15.
Le bilan distingue donc la reprise de l’application, la disponibilité de chaque pièce et la conséquence extérieure. Pour les deux dernières personnes, le centre peut confirmer la remise tardive du document ; il ne peut pas annoncer que les candidatures ont été acceptées sans réponse des destinataires.
Consignez cette chronologie dans le registre des violations, avec les démarches entreprises pour limiter les effets et les inconnues restantes. Actualisez la notification si les informations nouvelles modifient le périmètre ou l’analyse. L’Art. 33(5) exige une documentation des faits, des effets et des mesures correctrices, y compris lorsque l’analyse aboutit à ne pas notifier.
Une panne plus courte aurait pu produire la même conséquence si elle avait commencé juste avant l’échéance. Inversement, un arrêt plus long avec des copies complètes et utilisables peut avoir des effets moindres. La comparaison utile porte sur la continuité effective du service rendu aux personnes.
Préparer une reprise qui conserve les opérations récentes
Le mode dégradé peut créer ses propres erreurs : demandes notées deux fois, réponse envoyée à la mauvaise personne, document placé dans un espace trop ouvert. La CNIL recommande d’organiser la continuité et la reprise, d’en identifier les intervenants et d’éprouver les dispositifs. La nécessité de continuer ne dispense pas d’évaluer la sécurité de la solution temporaire.
Pour I-96, l’administration tient un relevé restreint des douze demandes, des remises et des réserves. À la reprise, elle rapproche ce relevé des dossiers existants avec leur référence, pas seulement leur nom. Une fusion de comptes ne doit pas servir à absorber un doublon dont l’identité reste incertaine.
Avant la réouverture complète, contrôlez les pièces récentes et les décisions intervenues depuis la copie restaurée. Le guide des sauvegardes et restaurations détaille notamment le traitement des effacements qui ne doivent pas être annulés par la reprise. Si l’origine est une suppression accidentelle, identifiez précisément le périmètre perdu et récupéré.
Le retour d’expérience doit déboucher sur une décision observable : par exemple, rendre les attestations nécessaires accessibles par un secours protégé, puis vérifier qu’une personne habilitée peut réellement retrouver la bonne version. L’achat d’une sauvegarde supplémentaire ne démontre pas, à lui seul, cette capacité.
Ce qu’il faut retenir
Le risque se mesure à partir des personnes et des démarches empêchées. Séparez le périmètre des données affectées, les urgences connues, les solutions vérifiées et les conséquences encore inconnues. Documentez la décision de notification pendant l’incident, puis contrôlez le retour des données et les suites des échéances manquées.
FAQ
Un engagement de rétablissement sous quatre heures suffit-il ?
Non. Il indique un objectif contractuel ou opérationnel, pas l’absence de risque RGPD. Vérifiez si ces quatre heures permettent encore de répondre aux besoins réels et si la reprise annoncée couvre les pièces utiles.
Le fournisseur doit-il attendre notre décision de notification ?
Non. Lorsqu’il agit comme sous-traitant, l’Art. 33(2) lui impose de signaler au responsable la violation dans les meilleurs délais après en avoir pris connaissance. L’analyse et les obligations du responsable restent distinctes.
La récupération complète efface-t-elle l’incident ?
Non. Elle limite les conséquences futures, mais n’annule ni une période d’indisponibilité ni un effet déjà produit. Conservez la justification des décisions et réexaminez les informations transmises à mesure que les faits se précisent.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.