Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Modèle de registre des violations RGPD (2026)

Registre des violations RGPD : modèle de fiche, chronologie, analyse du risque et exemple. Documentez les décisions et les mesures correctives.

Le registre des violations de données conserve les faits, les conséquences et les mesures prises pour chaque violation de données personnelles. Il doit aussi expliquer les décisions de notification ou de non-notification. Une fiche ne peut pas se limiter à « risque faible, dossier clos ».

Le modèle ci-dessous est destiné au responsable de traitement. Il peut être utilisé dans un tableur protégé ou un outil de gestion des incidents. Son contenu a été revu le 27 septembre 2026 ; adaptez les responsabilités et les circuits d’escalade à votre organisation.

Ce qu’il faut retenir

  • L’Art. 33(5) du RGPD impose de documenter toutes les violations, y compris celles qui ne sont pas notifiées.
  • Une notification à l’autorité et une information des personnes répondent à des seuils distincts ; « faible » dans une grille interne ne signifie pas automatiquement « dispense ».
  • La connaissance de la violation déclenche le délai de l’Art. 33(1). L’ouverture du registre ou la réunion de la direction ne le font pas repartir.
  • Le registre doit faciliter l’action et conserver les motifs des décisions, sans devenir une copie des données divulguées.

Trois obligations à distinguer

Action Condition Trace à conserver
Documentation interne Toute violation de données personnelles Faits, effets, mesures et décisions
Notification à l’autorité compétente Art. 33(1), sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés Évaluation, date d’envoi et compléments ; sinon motif de non-notification
Communication aux personnes Risque élevé, selon l’Art. 34(1), sous réserve des conditions de l’Art. 34(3) Contenu, canal, calendrier ; justification précise d’une exception éventuelle

Ces règles figurent dans les articles 33 et 34 du RGPD. La documentation doit permettre à l’autorité de vérifier le respect de l’article 33. Le texte n’impose pas un fichier nommé « registre » ni un logiciel particulier.

Une tentative bloquée, sans atteinte aux données, relève de la gestion des incidents de sécurité. Une perte de disponibilité peut en revanche constituer une violation même sans extraction de données. La définition de l’Art. 4(12) du RGPD couvre notamment destruction, perte, altération et divulgation non autorisée. Consignez d’abord les faits techniques, puis leur effet sur les données.

Modèle de fiche à copier

Organisation : [nom] — Responsable du dossier : [fonction/contact] — Référence : [VIOL-année-numéro] — Version et date : [à compléter].

Rubrique Informations à renseigner
Signalement initial Date, heure, fuseau, canal, personne ou système à l’origine de l’alerte
Période de l’incident Début et fin connus ou estimés ; préciser l’incertitude
Connaissance de la violation Date, heure et éléments ayant permis de constater l’atteinte aux données ; expliquer la distinction éventuelle avec la première alerte
Qualification Confidentialité, intégrité, disponibilité ; faits établis et hypothèses séparés
Traitements concernés Applications, finalités, responsables de traitement et prestataires impliqués
Personnes concernées Catégories, nombre estimé, éventuelle vulnérabilité ; pas de liste nominative dans la fiche générale sans nécessité
Données et enregistrements Catégories, volume estimé, précision et sensibilité ; présence éventuelle de secrets d’authentification ou de données financières
Exposition Destinataires non autorisés, durée d’accès, possibilité de copie, de rapprochement ou de diffusion
Conséquences possibles Usurpation, fraude, discrimination, atteinte à la confidentialité, interruption de droits ou de services ; gravité et probabilité
Protection effective Chiffrement réellement applicable, état des clés, habilitations, traces d’accès, limites des mesures
Mesures immédiates Confinement, retrait d’accès, restauration, rappel de message, contact du destinataire ; date et résultat
Analyse Art. 33(1) Décision de notifier ou non, faits et raisons ; décideur et échéance de réexamen
Notification Autorité compétente, date, référence, informations manquantes, compléments, motifs d’un éventuel retard
Analyse Art. 34 Risque élevé ou non ; information prévue ou exception invoquée avec sa justification
Communication Destinataires, message, canal et date ; conseils concrets de protection
Actions correctives Action, responsable, échéance, preuve de réalisation et vérification d’efficacité
Pièces et historique Liens vers les preuves protégées, versions de l’analyse, avis reçus, décisions successives
Clôture et conservation Conditions de clôture, risques résiduels, date de revue, durée de conservation et accès autorisés

Cette trame est plus détaillée que le minimum légal pour faciliter le suivi. Renseignez « inconnu à ce stade » lorsqu’une information manque, puis attribuez sa recherche à un responsable. Un nombre estimé n’est pas une certitude : indiquez sa méthode et sa date.

Gérer le délai sans attendre la fin de l’enquête

L’Art. 33(1) exige une notification dans les meilleurs délais et, si possible, dans les 72 heures après connaissance. Les motifs du retard accompagnent une notification tardive. Ne transformez pas ce délai en trois jours ouvrés ni en autorisation d’attendre systématiquement la dernière heure.

Dans le registre, distinguez la première alerte, le moment où l’atteinte aux données est connue et l’avancement de l’enquête. Une anomalie technique peut demander une qualification rapide ; cela ne permet pas de reporter artificiellement la connaissance jusqu’au rapport final.

La procédure de notification de la CNIL prévoit une transmission initiale puis des compléments lorsque les informations ne sont pas toutes disponibles. Notre trame de notification d’une violation aide à préparer l’envoi. La procédure globale de gestion d’une violation de données organise les autres actions.

Exemple rempli : un export plus large que prévu

Exemple entièrement fictif. Une PME française de location de matériel envoie par erreur à un fournisseur une archive destinée à un usage interne. Elle contient un tableau de quarante clients : noms, adresses électroniques et montants de commande. Le premier contrôle ne porte que sur ce tableau ; le reste du contenu est encore en cours d’inventaire. Le destinataire n’était pas autorisé à recevoir ces données.

Le salarié signale l’erreur le 22 septembre à 09 h 25, en transmettant le message effectivement envoyé. Le responsable dispose alors d’éléments établissant la divulgation : c’est l’heure de connaissance retenue dans ce cas, sans attendre une réunion ou l’ouverture du tableur de suivi.

Champ de la fiche VIOL-2026-07 Renseignement et décision
Faits établis Envoi externe à 09 h 10 ; divulgation connue à 09 h 25 ; archive envoyée et destinataire identifiés
Périmètre initial Quarante clients dans le tableau ; autres fichiers encore en cours d’inventaire, donc périmètre incomplet
Mesures immédiates Demande de non-diffusion et suppression ; vérification des possibilités de rappel ; export concerné suspendu
Résultat du confinement À 10 h 00, le destinataire indique une suppression, mais signale un transfert préalable vers une autre adresse dont la suppression n’est pas confirmée
Décision Art. 33 Notification initiale à 11 h 00 : risque de sollicitations frauduleuses ciblées et circulation non maîtrisée ; les inconnues sont déclarées
Décision Art. 34 initiale Sur les seules données alors inventoriées, risque élevé non retenu à ce stade ; réexamen prioritaire après inventaire complet et recherche des copies
Responsable du suivi Référent incident, assisté du métier et du DPO ; décision portée par le responsable de traitement

La fiche n’écrit pas « quarante personnes, risque faible » comme justification. Elle expose les conséquences envisageables, les limites de la première analyse et les vérifications immédiatement engagées. L’absence de réponse du second destinataire ne vaut ni preuve de suppression ni preuve d’une utilisation frauduleuse.

Une découverte oblige à compléter la décision

À 14 h 00, l’inventaire de l’archive révèle six copies de pièces d’identité appartenant à six des quarante clients. Elles avaient été ajoutées par une option d’export qui incluait les pièces jointes. Le nombre de personnes reste quarante ; le nombre et la nature des enregistrements exposés changent. Le registre conserve la première version et ajoute ce fait, plutôt que de réécrire la chronologie comme s’il avait été connu dès le matin.

Dans ce cas, l’association de copies lisibles de pièces d’identité et de coordonnées, avec une circulation non maîtrisée, conduit à retenir un risque élevé d’usurpation pour les six personnes. Le responsable complète la notification sans autre retard indu, conformément à l’Art. 33(4), et organise leur information dans les meilleurs délais selon l’Art. 34(1). La décision concernant les autres clients est réexaminée sur leur propre exposition, sans leur attribuer fictivement une fuite de pièce d’identité.

La communication individuelle explique la nature de l’erreur, les conséquences possibles, les mesures prises et le point de contact. Elle propose des consignes adaptées à l’usurpation possible, sans joindre à nouveau les pièces compromises ni affirmer qu’une fraude a effectivement eu lieu. Le registre référence le message, sa date et son canal ; les copies nominatives restent dans un espace réservé.

Le premier correctif ne suffit pas à clôturer

L’administrateur désactive l’option d’ajout des pièces jointes. Un contrôle sur des dossiers entièrement fictifs révèle toutefois qu’un ancien modèle d’export continue de les inclure. La fonction reste suspendue : une capture du nouveau réglage ne démontre pas que tous les parcours sont corrigés.

L’équipe identifie les modèles encore utilisables, limite les droits d’export, corrige le modèle résiduel et vérifie le contenu réellement produit. Elle examine aussi pourquoi les pièces d’identité étaient conservées et si cette conservation reste justifiée ; corriger l’envoi ne règle pas automatiquement ce second traitement.

La fiche demeure ouverte tant que les compléments, l’information des personnes ou les mesures urgentes ne sont pas traités. Une fois les décisions exécutées et la correction vérifiée, les actions de fond encore nécessaires peuvent être suivies dans un plan référencé. La clôture indique ce qui a été contrôlé et les limites restantes ; elle ne certifie pas la disparition de toutes les copies chez des tiers.

Qui décide et qui peut consulter ?

Le responsable de traitement reste responsable de la décision. Le DPO, lorsqu’il est désigné, conseille ; les équipes sécurité et métier apportent les faits et les mesures. Prévoyez un suppléant et un canal d’escalade utilisable le week-end. La procédure ne doit pas rester suspendue à la disponibilité d’une seule personne.

L’Art. 33(2) impose au sous-traitant d’avertir le responsable de traitement dans les meilleurs délais après connaissance. Il ne bénéficie pas d’un délai général de 72 heures pour prévenir son client. Vérifiez que le contrat de sous-traitance RGPD prévoit les contacts et l’assistance nécessaires, sans attendre que le prestataire ait achevé son enquête.

Limitez les habilitations selon les besoins réels. Une personne chargée d’une correction technique peut recevoir les informations nécessaires à cette action sans accéder à toutes les fiches. Séparez les pièces contenant des données personnelles ou des détails exploitables d’une faille ; la fiche générale peut pointer vers leur emplacement protégé.

Conservation et clôture

L’Art. 33(5) ne fixe pas de durée chiffrée. Définissez une durée justifiée pour les fiches et, si nécessaire, des durées distinctes pour les pièces techniques. Le modèle de politique de conservation permet de formaliser ces règles. Une conservation indéfinie « pour prouver la conformité » n’est pas une politique.

Pour clôturer, vérifiez que les décisions sont motivées, les envois et compléments effectués, les mesures réalisées ou suivies dans un plan et les preuves protégées. Conservez les versions successives : une analyse corrigée après découverte de nouveaux faits doit rester compréhensible. Une fiche remplie ne démontre pas, à elle seule, que le traitement était sécurisé ou que la décision était juridiquement correcte.

FAQ

Faut-il documenter une violation non notifiée ?

Oui. L’obligation couvre aussi les violations pour lesquelles l’analyse conclut à l’absence de risque justifiant une notification. Conservez les éléments et les raisons de cette décision.

Un tableur est-il suffisant ?

Il peut convenir si ses accès, sa disponibilité, son historique et son contenu répondent aux besoins. Le format importe moins que la capacité à retrouver des faits fiables et à suivre les actions. Évitez les copies concurrentes non maîtrisées.

La création de la fiche déclenche-t-elle les 72 heures ?

Non. Le point de départ est la connaissance de la violation au sens de l’Art. 33(1). Créer la fiche tardivement ne décale pas le délai.

Une note interne « risque faible » suffit-elle pour ne pas notifier ?

Non. La qualification interne doit être confrontée au seuil légal et justifiée par les faits. Analysez la probabilité et la gravité des conséquences pour les personnes, puis documentez la conclusion et ses éventuelles évolutions.

Thiébaut Devergranne, docteur en droit de l’informatique, accompagne les professionnels sur la protection des données et la conformité numérique depuis plus de vingt ans.

Recevoir la newsletter sur le RGPD et la conformité numérique.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →