Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Corriger une notification CNIL après l'enquête

Complément de notification CNIL : expliquez les chiffres corrigés, les nouveaux faits et les mesures, en conservant le lien avec le dossier initial.

Une notification de violation peut être exacte sur ce qui est connu au moment de l’envoi, puis devenir incomplète après l’enquête. Elle peut aussi contenir une erreur de comptage ou une catégorie mal décrite. Le complément sert à expliquer ces écarts et leurs conséquences, en conservant la trace des informations précédemment transmises.

Le lecteur de votre dossier doit comprendre ce qui est confirmé, ce qui remplace une estimation et ce qui reste inconnu. Il ne devrait pas avoir à comparer deux rapports pour découvrir qu’une nouvelle population est concernée ou que le risque s’est aggravé malgré un nombre total plus faible.

Ce qu’il faut retenir

  • Rattachez chaque complément au dossier initial et datez les faits nouveaux.
  • Distinguez personnes, comptes, fichiers et enregistrements avant de corriger un chiffre.
  • Une diminution du nombre de personnes ne signifie pas nécessairement une diminution du risque.
  • Réexaminez l’information des personnes et les mesures concrètes à chaque changement important.

Compléter dès que les informations utiles deviennent disponibles

L’article 33(4) du RGPD autorise une communication échelonnée lorsque toutes les informations ne peuvent pas être fournies simultanément, sans autre retard indu. Cette règle permet une notification utile avant la fin de l’enquête ; elle ne permet pas de garder les conclusions importantes jusqu’à la remise d’un rapport définitif. Art. 33(4).

La CNIL décrit une notification initiale, puis une notification complémentaire lorsque les informations deviennent disponibles. Utilisez le circuit indiqué par le téléservice ou l’interlocuteur chargé du dossier, avec sa référence, plutôt que de créer des déclarations indépendantes difficiles à rapprocher. CNIL, notifier une violation.

Il n’existe pas, dans l’article 33(4), un nouveau délai général de 72 heures à compter de chaque découverte. Le texte demande l’absence de retard indu. Quant à la notification initiale, elle intervient dans les meilleurs délais et, si possible, au plus tard 72 heures après la prise de connaissance ; tout dépassement doit être motivé. Un complément ne remet pas cette première échéance à zéro. Art. 33(1) et 33(4).

Préparer un relevé des modifications

Avant de rédiger, rapprochez le contenu réellement envoyé avec les résultats nouveaux. Travaillez sur la version transmise, pas seulement sur le brouillon conservé dans un dossier partagé. Notez l’auteur de chaque vérification et la pièce permettant de la comprendre.

Pour chaque modification, trois questions suffisent à orienter la rédaction : quelle affirmation change, pourquoi et avec quel effet sur les décisions ? La réponse doit distinguer une estimation affinée, une erreur corrigée et un périmètre nouvellement découvert. Ces trois situations peuvent coexister.

Le dossier fictif N-26 illustre cette distinction. Une entreprise française a notifié le 24 septembre un accès non autorisé à son espace de relation client. La première notification mentionnait 180 comptes, avec une estimation provisoire de 180 personnes, et signalait que les pièces jointes restaient à examiner. Le 26 septembre, deux résultats deviennent disponibles :

Rubrique Information initiale Résultat vérifié dans l’exemple Conséquence
Comptes concernés 180 comptes 180 comptes confirmés Ce nombre ne change pas
Personnes liées aux comptes Estimation de 180 100 personnes avec un compte et 40 avec deux comptes : 140 personnes Correction du nombre, avec méthode explicite
Pièces jointes Périmètre en cours d’analyse 20 documents concernant 12 personnes Ajout d’un périmètre documentaire
Recoupement Non disponible Huit des 12 personnes déjà parmi les 140 ; quatre nouvelles Total de 144 personnes identifiées
Catégories ajoutées Non établies 12 copies d’identité et huit justificatifs bancaires concernant ces mêmes 12 personnes Réexamen immédiat du risque pour cette population

Les calculs sont transparents : 100 + 40 = 140 personnes pour 100 + 80 = 180 comptes. Les pièces jointes ajoutent seulement quatre personnes au périmètre connu : 140 + 4 = 144. Elles ne transforment pas les 20 documents en 20 personnes supplémentaires.

Ces résultats reposent, dans le scénario, sur un rapprochement vérifié des dossiers. Dans votre enquête, deux comptes portant un même nom ne suffisent pas nécessairement à établir qu’ils appartiennent à la même personne. Expliquez les critères utilisés et conservez les cas incertains comme tels.

Rédiger un complément compréhensible sans réécrire l’histoire

Le complément commence par sa référence, son objet et la date des nouveaux constats. Il peut ensuite présenter les corrections puis les conséquences. Le modèle rempli suivant est un extrait pédagogique ; il ne remplace pas toutes les rubriques demandées par l’autorité.

Dossier N-26 — complément du 26 septembre, relatif à la notification du 24 septembre. Le périmètre de 180 comptes est confirmé. Le rapprochement terminé ce jour identifie 140 personnes : 100 disposent d’un compte et 40 de deux comptes. L’estimation initiale de 180 personnes est donc corrigée pour ce périmètre.

L’examen des pièces jointes, indiqué comme en cours dans la notification initiale, identifie 20 documents concernant 12 personnes. Huit étaient déjà incluses dans les 140 personnes ; quatre s’y ajoutent. Le total est désormais de 144 personnes identifiées. Les documents comprennent 12 copies d’identité et huit justificatifs bancaires. La liste nominative est conservée dans le dossier interne à accès restreint.

Ces catégories supplémentaires conduisent à retenir un risque élevé pour les 12 personnes concernées par les pièces, compte tenu des informations d’identification exposées et des possibilités d’usurpation. Leur information est engagée sans attendre la clôture de l’enquête. Les mesures et l’état de leur réalisation sont détaillés ci-dessous.

Ce texte conserve l’estimation antérieure et explique son remplacement. Il ne prétend pas que la première notification mentionnait déjà 144 personnes. L’historique permet d’évaluer les décisions au regard des connaissances disponibles à chaque date.

Si l’information initiale était erronée plutôt que provisoire, dites-le simplement. Par exemple : « La durée indiquée résultait d’une confusion entre l’heure du signalement et celle de la fermeture ; la chronologie corrigée est la suivante. » Évitez une formulation qui attribue artificiellement à l’enquête une erreur de saisie déjà identifiée.

Réexaminer le risque malgré un total plus faible

Dans N-26, le total passe de 180 personnes estimées à 144 identifiées. Pourtant, les pièces d’identité nouvellement examinées modifient fortement le contenu de l’exposition. La notification ne doit donc pas présenter le complément comme une simple réduction de périmètre.

Décrivez ce que les informations permettent de faire : usurpation, sollicitations crédibles, atteinte à la confidentialité d’une situation ou autre conséquence adaptée au dossier. Ne recopiez pas une liste de risques sans rapport avec les données. Reliez également les mesures aux conséquences qu’elles limitent réellement.

L’article 33(3)(c) et (d) exige une description des conséquences probables et des mesures prises ou proposées. Le risque élevé déclenche l’information des personnes dans les meilleurs délais selon l’article 34(1), sous les exceptions de son paragraphe 3. Il n’est pas nécessaire d’attendre que la CNIL le demande lorsque ces conditions sont réunies. Art. 33(3) et 34.

Pour N-26, l’entreprise prépare une communication ciblée aux 12 personnes. Elle indique, pour chacune, les catégories qui la concernent ; elle ne laisse pas entendre que les huit justificatifs bancaires concernent nécessairement les douze. Elle précise les mesures utiles et un contact, sans garantir qu’aucune utilisation frauduleuse n’aura lieu.

L’accompagnement après une violation reçoit cette mise à jour. Si un premier message avait déjà été adressé aux personnes avec une description devenue matériellement incomplète, son complément doit expliquer les nouvelles catégories et les conseils adaptés. Informer l’autorité ne corrige pas automatiquement les informations données aux victimes.

Distinguer mesures réalisées, programmées et non démontrées

Une colonne « corrigé » masque souvent plusieurs états. L’accès peut être fermé alors que des copies persistent ; un changement de configuration peut être commandé mais non appliqué. Indiquez l’action, son périmètre, sa date et l’élément attestant son résultat.

Pour le dossier fictif, le relevé opérationnel distingue : fermeture du chemin d’accès confirmée par l’équipe technique ; vérification des autres espaces encore en cours ; préparation des 12 communications terminée ; envoi à suivre avec les erreurs de distribution éventuelles. Le complément décrit cet état, sans annoncer une information achevée au seul motif que le texte est prêt.

Les inconnues doivent également rester visibles. « Aucun téléchargement identifié » doit être accompagné de la période et des opérations couvertes par les traces. Si le système n’enregistrait pas certains accès, l’absence d’événement ne permet pas de les exclure. La décision avec des faits incomplets aide à formuler ces limites.

Attribuez à chaque question encore ouverte un responsable et une prochaine étape concrète. Le suivi peut conduire à plusieurs compléments, mais chaque envoi doit apporter une information utile : fait nouveau, correction importante, mesure réalisée ou changement de décision.

Vérifier le dossier effectivement transmis

Faites relire les chiffres par la personne qui a effectué le rapprochement et les faits techniques par celle qui les a établis. Contrôlez notamment les unités : personnes, comptes, documents et lignes. Vérifiez les dates, les fuseaux horaires utiles et la cohérence entre le résumé et les annexes.

Limitez les pièces jointes à ce qui est nécessaire pour expliquer les constats. Un tableau de synthèse ou un modèle de communication non nominatif peut éviter l’envoi spontané d’une liste de victimes. Les preuves détaillées restent conservées de manière protégée et peuvent être communiquées selon les besoins du dossier. La transmission sécurisée de la notification traite ce contrôle du canal et des annexes.

Après l’envoi, conservez le contenu transmis, la référence du dossier et la preuve de transmission. Si un accusé attendu manque, vérifiez la situation par le circuit approprié ; ne concluez pas à un dépôt réussi à partir d’un document simplement enregistré sur votre ordinateur.

Le registre des violations relie les versions et les décisions. L’article 33(5) impose la documentation des faits, des effets et des mesures. La clôture de l’échange avec l’autorité ne prouve pas que toutes les actions internes ont été exécutées ; les corrections encore ouvertes doivent continuer à être suivies.

FAQ

Faut-il attendre le rapport final pour corriger un chiffre ?

Non, lorsque l’information pertinente est suffisamment établie pour être communiquée. Expliquez la méthode et les limites restantes. L’article 33(4) permet la transmission progressive sans retard indu, pas l’attente systématique d’une enquête exhaustive.

Peut-on retirer une catégorie annoncée initialement ?

Oui, si les investigations permettent de l’exclure de manière étayée. Indiquez la preuve et le périmètre de cette conclusion. Un fichier introuvable aujourd’hui ne démontre pas, à lui seul, qu’il n’était pas exposé pendant l’incident.

Corriger la notification suffit-il à corriger l’information des personnes ?

Non. Les deux démarches ont des destinataires et des fonctions distincts. Réexaminez les messages déjà envoyés, les nouvelles personnes concernées et les mesures de protection utiles, puis documentez les communications effectivement réalisées.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →