Notification des violations : du projet au RGPD
Du projet commenté en 2011 au RGPD : sécurité, notification, documentation des violations et information des personnes selon le risque.
- Ce que proposait le texte commenté en 2011
- Ce qui structure désormais le régime général
- Trois différences avec une publication générale des incidents
- Vérifier une ancienne procédure de notification
- Reconstituer la chronologie avant de remplir un formulaire
- Tenir un dossier avec trois décisions distinctes
- Notifier sans attendre de tout connaître
- Préparer une information qui serve aux personnes
- Clore les actions sans effacer le raisonnement
- Ce qu’il faut retenir
- FAQ
En 2011, cette page commentait un projet d’élargissement des obligations de notification des violations de données. Le régime général applicable aujourd’hui résulte du RGPD : il faut lire les anciens projets comme des étapes du débat, sans en reprendre les mécanismes comme des obligations actuelles.
Cette mise à jour conserve l’objet historique de l’article et explique le passage d’un projet de notification à un dispositif fondé sur les risques. Pour gérer un incident en cours, consultez directement la procédure de fuite de données.
Ce que proposait le texte commenté en 2011
La proposition de loi n° 2387 transmise à l’Assemblée nationale, adoptée par le Sénat, proposait à son article 7 une nouvelle rédaction de l’article 34 de la loi Informatique et Libertés. Elle envisageait notamment une alerte du correspondant informatique et libertés, une information de la CNIL et un inventaire des atteintes aux traitements.
Le commentaire initial s’interrogeait sur l’effet de cette transparence sur les pratiques de sécurité et sur l’accès à l’inventaire. Ces questions restent utiles, mais le dispositif cité était une proposition législative. Il ne doit pas être confondu avec les articles du RGPD portant aujourd’hui des numéros voisins.
Ce qui structure désormais le régime général
Les Art. 32 à 34 du RGPD répartissent les obligations :
| Disposition | Fonction | Conséquence pratique |
|---|---|---|
| Art. 32(1)–(2) | Mesures de sécurité appropriées au risque | Justifier et évaluer les protections, sans promettre un risque nul |
| Art. 33(1) | Notification du responsable à l’autorité, sauf violation non susceptible d’engendrer un risque | Décider et motiver la notification ; si possible, agir sous 72 heures après en avoir pris connaissance |
| Art. 33(2) | Alerte du sous-traitant au responsable | Informer dans les meilleurs délais après connaissance, sans attendre sa propre échéance de 72 heures |
| Art. 33(5) | Documentation de toute violation | Conserver faits, effets et mesures correctrices permettant le contrôle |
| Art. 34(1)–(3) | Communication aux personnes en cas de risque élevé, sous les exceptions prévues | Expliquer la situation et les mesures utiles aux personnes concernées |
Les destinataires et les seuils ne sont donc pas identiques. Le guide de notification d’une violation permet d’approfondir la décision à prendre ; la sécurité au titre de l’article 32 concerne le travail de prévention et d’amélioration.
Trois différences avec une publication générale des incidents
Documenter ne signifie pas publier tout le dossier. L’Art. 33(5) impose une documentation permettant à l’autorité de vérifier le respect des obligations. Il n’institue pas un registre public ouvert indistinctement aux concurrents, clients et partenaires.
Informer les personnes ne signifie pas divulguer des détails exploitables. L’Art. 34(2) prévoit une communication claire présentant notamment la nature de la violation, le contact, les conséquences probables et les mesures prises ou proposées. La communication doit aider les personnes, sans diffuser inutilement des secrets techniques.
Le DPO ne remplace pas le responsable du traitement. Ses missions de conseil et de contrôle, prévues à l’Art. 39(1), ne transfèrent pas sur lui les obligations de l’Art. 33(1). Le rôle du RSSI et celui des responsables opérationnels doivent également être explicités dans l’organisation de crise.
Vérifier une ancienne procédure de notification
Voici une grille de migration documentaire :
- Remplacer les renvois à un projet ou à une ancienne numérotation par le texte applicable au traitement.
- Définir la remontée interne et la circulation de l’information avec les sous-traitants.
- Séparer connaissance de la violation, estimation des risques et décision de notification.
- Prévoir une documentation même lorsque la notification n’est pas requise.
- Identifier les autres signalements éventuellement applicables, sans supposer qu’une notification les remplace tous.
Le guide des notifications après une cyberattaque compare ces démarches. Cette grille ne signifie pas que tout incident technique constitue une violation de données personnelles : cette qualification doit être examinée en premier.
Reconstituer la chronologie avant de remplir un formulaire
Une procédure utile distingue la date de l’événement, sa détection, la prise de connaissance de la violation et les décisions qui suivent. Ces moments peuvent différer. Un signal technique doit être examiné rapidement ; attendre une réunion de direction ou le rapport final du prestataire ne permet pas de déplacer librement le point de départ de l’obligation.
La définition de l’Art. 4(12) couvre aussi des destructions, pertes ou altérations accidentelles de données personnelles. La recherche ne doit donc pas porter uniquement sur une intrusion ou une publication sur internet. Une indisponibilité ou un envoi au mauvais destinataire peut nécessiter cette qualification. À l’inverse, une alerte sans atteinte aux données ne devient pas une violation par son seul intitulé. RGPD, Art. 4(12).
Préparez une chronologie qui conserve les éléments disponibles au moment de chaque décision. Une reconstitution ultérieure peut préciser les faits, mais elle ne doit pas faire passer une information découverte le lendemain pour une certitude acquise dès la première alerte. Notez la source, son degré de précision et la recherche encore nécessaire. Cette discipline aide à expliquer la décision prise avec des informations parfois incomplètes.
Tenir un dossier avec trois décisions distinctes
La documentation prévue à l’Art. 33(5) doit permettre de comprendre les faits, les effets de la violation et les mesures correctrices. Elle peut être organisée autour des questions suivantes ; cette trame est proposée pour le travail interne, sans constituer un formulaire réglementaire :
| Décision à documenter | Éléments à rapprocher |
|---|---|
| Qualification de la violation | Données et personnes concernées, nature de l’atteinte, faits connus et incertitudes |
| Notification à l’autorité | Conséquences envisageables, probabilité, protections efficaces et justification du seuil retenu |
| Communication aux personnes | Existence d’un risque élevé, éventuelle exception de l’Art. 34(3), mesures utiles pour les personnes |
Ne déduisez pas le risque du seul nombre d’enregistrements. Un petit fichier peut contenir des informations très dommageables pour les personnes ; inversement, les protections effectivement appliquées peuvent changer l’analyse. Examinez notamment ce qu’un destinataire non autorisé peut comprendre et utiliser, ainsi que les conséquences de la perte ou de l’altération des données.
Une conclusion d’absence de notification doit rester motivée et réexaminable. Si l’enquête révèle un autre fichier ou une protection inefficace, reprenez l’analyse. Le registre interne n’est pas réservé aux violations déclarées : il permet aussi de retrouver pourquoi une situation n’a pas franchi le seuil de notification.
Notifier sans attendre de tout connaître
Le délai de l’Art. 33(1) s’accompagne d’une obligation d’agir dans les meilleurs délais ; les 72 heures ne constituent pas une période d’attente systématique. Lorsqu’une notification intervient au-delà, les motifs du retard doivent l’accompagner. L’absence de toutes les réponses ne justifie pas, à elle seule, de reporter le premier envoi jusqu’à la clôture de l’investigation.
L’Art. 33(3) prévoit notamment la nature de la violation, les catégories et nombres approximatifs de personnes et d’enregistrements concernés lorsque cela est possible, un contact, les conséquences probables et les mesures prises ou proposées. L’Art. 33(4) permet de communiquer les informations progressivement lorsqu’elles ne peuvent pas être fournies ensemble, sans retard indu supplémentaire. Distinguez donc les estimations, les données confirmées et les compléments à transmettre.
Organisez aussi le relais avec les sous-traitants. Identifiez un contact joignable, le circuit de remplacement et la manière de compléter une alerte initiale. Un contrat peut préciser les échanges, mais il ne transforme pas le délai du responsable en délai dont le prestataire pourrait disposer avant de l’informer. La qualification de chaque organisme dépend de son rôle dans le traitement concerné, pas simplement de son nom commercial.
Préparer une information qui serve aux personnes
Lorsque l’Art. 34(1) impose une communication, elle doit intervenir dans les meilleurs délais. Un message rassurant mais vide ne répond pas au besoin. Expliquez, en langage clair, la nature de l’atteinte, ses conséquences probables, le contact disponible et les mesures prises ou proposées, y compris celles qui atténuent les effets. Évitez d’annoncer que « tout est réglé » si seules certaines mesures de confinement ont été réalisées.
Les exceptions doivent être examinées précisément. L’Art. 34(3)(a) vise notamment les protections qui rendent les données incompréhensibles aux personnes non autorisées, comme un chiffrement approprié. La simple présence d’une fonction de chiffrement dans le produit ne démontre pas cette condition pour les données touchées. L’Art. 34(3)(b) concerne les mesures ultérieures garantissant que le risque élevé n’est plus susceptible de se matérialiser. Quant aux efforts disproportionnés visés au point (c), ils conduisent à une communication publique ou à une mesure similaire aussi efficace ; ils ne permettent pas de garder le silence.
Pour éprouver votre procédure, vous pouvez préparer un exercice documentaire fictif : un prestataire signale un fichier communiqué à un destinataire non prévu, puis complète son alerte en révélant un second onglet. Demandez aux participants d’identifier les décisions à réexaminer, sans leur imposer d’avance une conclusion sur le risque. Aucune suppression du fichier ni absence de copie ne doit être présumée si le scénario ne fournit pas cette information. Cet exercice proposé n’est pas le compte rendu d’un incident réel.
Clore les actions sans effacer le raisonnement
La remise en service d’une application ne clôt pas nécessairement le suivi de la violation. Rapprochez les mesures annoncées de celles qui ont été réalisées, conservez les versions des communications et attribuez les compléments encore attendus. Si le bilan modifie une estimation initiale, expliquez la correction plutôt que de remplacer silencieusement l’ancien chiffre.
Le dossier devient alors une ressource pour améliorer la prévention : quel accès était inutile, quelle alerte n’a pas circulé, quelle procédure dépendait d’une personne absente ? Ces questions permettent de rattacher l’incident aux mesures de l’Art. 32, tout en conservant la distinction entre documentation, notification et information des personnes.
Ce qu’il faut retenir
- Les mécanismes d’un projet commenté en 2011 ne décrivent pas le droit applicable aujourd’hui.
- Documentation, notification à l’autorité et communication aux personnes ont des conditions distinctes.
- Le RGPD n’impose pas de publier indistinctement le dossier complet d’un incident.
- Une ancienne procédure doit être revue sur ses responsabilités et ses seuils, pas seulement sur son vocabulaire.
FAQ
Faut-il notifier toutes les violations à la CNIL ?
L’Art. 33(1) prévoit une exception lorsque la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. Toute violation doit toutefois être documentée conformément à l’Art. 33(5).
Le sous-traitant dispose-t-il lui aussi de 72 heures ?
L’Art. 33(2) lui impose d’informer le responsable dans les meilleurs délais après avoir pris connaissance de la violation. Attendre systématiquement 72 heures ne correspond pas à cette exigence.
Le registre des violations est-il public ?
L’Art. 33(5) n’en fait pas un registre public. La documentation doit permettre le contrôle de l’autorité ; d’autres demandes d’accès éventuelles doivent être appréciées selon leur propre régime.
Recevez nos analyses de protection des données.
Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.