Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 28 septembre 2026
RGPD

Notification aux personnes : éviter la seconde fuite

Informer les victimes d'une violation sans nouvelle fuite : vérifiez la liste, les contenus personnalisés, les canaux et les retours.

Informer les personnes d’une violation suppose de protéger l’envoi lui-même. Avant la diffusion, vérifiez la population, le contenu destiné à chaque personne et le canal de remise. Un message juridiquement exact peut provoquer une seconde fuite s’il affiche les autres destinataires ou associe une pièce au mauvais compte.

Le dispositif doit permettre une communication rapide, compréhensible et traçable. L’objectif est de rendre les personnes capables de se protéger, sans leur transmettre davantage de données que nécessaire ni transformer la notification en nouvelle collecte d’identité.

Partir de la décision d’information et de son périmètre

L’Art. 34(1) impose une communication dans les meilleurs délais lorsqu’une violation est susceptible d’engendrer un risque élevé pour les droits et libertés. Le délai de 72 heures de l’Art. 33 concerne la notification à l’autorité ; ce n’est pas un délai d’attente accordé pour informer les personnes. Les exceptions à la communication individuelle sont encadrées par l’Art. 34(3). Art. 33 et 34 du RGPD.

Une fois cette décision prise, formalisez la population concernée, les catégories de données et les informations encore incertaines. Le service d’envoi ne doit pas deviner à partir de « tous les clients actifs ». Une ancienne cliente peut être affectée ; un client récent peut ne pas l’être.

L’Art. 34(2) exige une description claire de la nature de la violation, ainsi que les informations de l’Art. 33(3)(b), (c) et (d) : contact, conséquences probables, mesures prises ou proposées. Le texte n’impose pas de joindre le fichier compromis ni la liste des autres victimes.

Les Art. 5(1)(c) et 32(1) restent applicables à la nouvelle opération de communication. Réduisez donc les champs utilisés pour préparer l’envoi et limitez l’accès à la liste. Principes de minimisation et de sécurité.

Organiser les variantes sans décaler les destinataires

Exemple hypothétique. Atelier Orme a décidé, après son analyse des risques, d’informer 39 personnes au titre de l’Art. 34. Le dossier N-39 distingue 27 personnes dont des coordonnées et éléments de dossier ont été exposés, et 12 personnes dont une copie de justificatif d’identité est également concernée. Le présent exemple porte sur la distribution ; ces nombres ne constituent pas des seuils de risque.

L’équipe dispose de 33 adresses électroniques personnelles vérifiées pour cet usage. Six personnes nécessitent un autre canal en raison de coordonnées absentes, invalides ou partagées. Le service retient pour elles un courrier individuel à une adresse postale suffisamment vérifiée, sous enveloppe fermée sans mention extérieure du contenu de l’incident.

Le responsable prépare le plan suivant :

Population Courriel individuel Courrier individuel Total et contenu
Coordonnées et dossier 24 3 27 personnes, version A
Même périmètre et justificatif d’identité 9 3 12 personnes, version B
Total 33 6 39 personnes distinctes

Le calcul 24 + 9 + 3 + 3 = 39 confirme la couverture prévue. Il ne prouve pas encore que chaque destinataire recevra la bonne version. Il faut aussi contrôler le rattachement individuel.

Chaque ligne de préparation associe un identifiant interne stable, le canal retenu et la version A ou B. Le prénom peut servir à personnaliser le message, mais pas à relier deux fichiers. Un tri différent entre la liste des coordonnées et celle des justificatifs exposés pourrait attribuer la version B à la mauvaise personne.

Le guide des erreurs d’identité dans les dossiers aide à éviter les rapprochements fragiles. Deux personnes portant le même nom ne doivent pas être fusionnées. Deux dossiers appartenant avec certitude à la même personne peuvent nécessiter un seul message complet, à condition de conserver toutes les informations pertinentes.

Rédiger un message commun et un complément utile

Le texte commun expose les faits et les mesures sans révéler le contenu détaillé du dossier dans l’objet du courriel ou son aperçu. Il ne comporte ni offre commerciale ni demande de paiement.

Voici un exemple renseigné, dont l’organisme, l’incident et l’adresse de contact sont fictifs :

Objet : Information importante concernant vos données chez Atelier Orme

Le 22 septembre, nous avons constaté un accès non autorisé à un espace contenant des dossiers clients. Vos nom, coordonnées et informations relatives à votre demande figurent dans le périmètre concerné. Nous avons coupé l’accès compromis et engagé des vérifications pour déterminer toutes les opérations réalisées.

Ces informations peuvent être utilisées pour rendre crédibles des messages frauduleux se présentant comme provenant de notre société. Ne communiquez pas de code de connexion ni de coordonnées bancaires en réponse à une sollicitation inhabituelle. Retrouvez notre service depuis votre moyen de contact habituel pour vérifier un message douteux.

Notre cellule de protection des données répond à l’adresse protection@example.com. Nous vous communiquerons les nouveaux éléments utiles à votre protection. Nous ne pouvons pas garantir que les copies déjà obtenues par une personne non autorisée ont été supprimées.

La version B ajoute une information propre aux douze personnes : leur copie de justificatif est concernée et peut faciliter une usurpation d’identité. Elle précise les démarches adaptées au risque et le moyen d’obtenir des informations individuelles. Elle ne joint pas une nouvelle copie du justificatif pour « prouver » l’exposition.

La CNIL explique les risques d’hameçonnage et d’usurpation ainsi que les démarches utiles. Orientez vers ces ressources en fonction des données réellement concernées. Un conseil de changement de mot de passe ne remédie pas, à lui seul, à la divulgation d’une pièce d’identité ; évitez les listes de conseils identiques pour tous les incidents.

L’exemple doit être adapté aux faits établis. « Accès coupé » ne doit figurer que si cette action est réalisée. Une date inconnue doit être présentée comme telle, et une enquête en cours ne permet pas d’affirmer que le périmètre annoncé est définitif.

Faire contrôler le résultat avant de déclencher l’envoi

Le contrôle porte sur les messages produits, pas seulement sur le document servant de modèle. Préparez d’abord des destinataires fictifs pour examiner le fonctionnement de la personnalisation. Les opérateurs contrôlent ensuite la correspondance réelle dans un espace restreint, sans effectuer d’envoi d’essai aux personnes concernées.

Pour N-39, la fiche de validation est renseignée ainsi :

Vérification Résultat attendu avant autorisation
Population 39 identifiants distincts, aucun identifiant de client hors périmètre
Versions 27 affectations A et 12 affectations B, vérifiées contre le dossier de qualification
Canaux 33 courriels individuels et six courriers, sans destinataire resté sans circuit
Personnalisation Chaque message correspond à son identifiant, y compris après tri ou filtrage
Confidentialité Aucune autre adresse visible, aucune pièce nominative inutile
Information Nature, conséquences, mesures et contact présents dans les deux versions
Relecture Version finale et liste retenue approuvées par les responsables désignés

Cette fiche décrit une procédure proposée, pas un contrôle réellement exécuté sur un outil. Si le mécanisme associe les versions par numéro de ligne et que leur correspondance n’est pas démontrée, la diffusion concernée reste arrêtée. Corrigez le rattachement puis vérifiez le résultat produit à nouveau. Il faut pouvoir envoyer rapidement les messages fiables sans diffuser ceux dont l’identité demeure incertaine.

Le champ de copie cachée peut être utile pour certains envois simples. Il ne corrige ni une mauvaise adresse, ni un contenu personnalisé erroné, ni une pièce jointe étrangère. Il ne constitue donc pas à lui seul un dispositif de sécurité adapté à tous les volumes et à tous les contextes.

Choisir un canal reconnaissable et accessible

L’information ne doit pas obliger la personne à cliquer sur un lien inhabituel pour comprendre qu’elle est concernée. Donnez les informations essentielles dans le message et un moyen de retrouver l’organisme par ses coordonnées connues. Un portail peut compléter la communication pour des détails individuels, avec une authentification proportionnée.

La CNIL a signalé en juin 2026 des offres d’accompagnement adressées aux victimes, parfois accompagnées de véritables données volées et d’une référence trompeuse à la CNIL. Alerte officielle sur ces offres. Une notification authentique gagne donc à préciser qu’elle ne réclame ni paiement ni transmission d’un nouveau justificatif en réponse à un message imprévu.

Une adresse exacte peut être partagée avec un proche ou accessible sur un poste commun. Examinez ce que révèlent l’expéditeur, l’objet et l’aperçu, particulièrement si l’organisme ou le dossier concerne une situation sensible. Le canal alternatif ne doit pas simplement déplacer le problème vers un courrier lisible par une autre personne.

L’accessibilité compte également. Une personne qui n’utilise pas quotidiennement Internet peut avoir besoin d’un autre mode d’information. Le choix doit répondre à sa situation connue et permettre une communication effective, sans imposer un parcours disproportionné.

Suivre les échecs sans confondre envoi et lecture

Le dossier N-39 suit séparément les états « préparé », « envoyé », « échec connu » et « suivi à effectuer ». Un accusé technique prouve au mieux un événement de transport ; il ne démontre pas automatiquement que la personne a lu ou compris le message.

Si deux des 33 courriels reviennent en erreur, le bilan n’est pas « 39 personnes informées ». Il devient : 31 courriels sans échec connu, deux échecs à traiter et six courriers expédiés selon les preuves disponibles. Le responsable affecte les deux recherches de canal alternatif et conserve leur issue. Les chiffres doivent rester associés à leur véritable signification.

Quelques échecs ne suffisent pas à établir les efforts disproportionnés visés par l’Art. 34(3)(c). Si cette exception est retenue après examen, le texte exige une communication publique ou une mesure similaire d’une efficacité équivalente pour informer les personnes. Une simple page discrète publiée sur le site ne démontre pas cette efficacité.

L’assistance après violation doit disposer des versions, des dates et des limites de l’information. Un agent ne doit pas renvoyer le fichier complet de préparation pour répondre à une seule question individuelle.

Si la notification provoque une seconde divulgation

Une mauvaise pièce jointe ou des destinataires visibles créent un nouvel événement à qualifier. Arrêtez les envois encore en attente, déterminez les données et personnes concernées, sécurisez les accès aux copies et conservez les faits utiles. La notification de la violation initiale ne couvre pas automatiquement celle produite par sa distribution.

Appliquez la procédure du courriel au mauvais destinataire, puis examinez les risques et obligations des Art. 33 et 34 pour cet événement. Une demande de suppression au destinataire erroné peut limiter les conséquences ; elle ne prouve pas à elle seule que toutes les copies ont disparu.

La reprise intervient après correction du mécanisme et vérification des messages restants. Conservez la version utilisée pour chaque envoi, afin de pouvoir expliquer une rectification sans ajouter de confusion entre les deux incidents.

Ce qu’il faut retenir

  • Préparez une liste de personnes et des versions rattachées par un identifiant fiable.
  • Contrôlez le message réellement produit, son destinataire et les données visibles.
  • Suivez les échecs et les canaux alternatifs ; un envoi n’est pas une preuve de lecture.
  • Analysez séparément toute divulgation causée par la notification elle-même.

FAQ

Faut-il joindre les données exposées au message ?

Non. L’information doit expliquer la violation et ses conséquences. Un détail individuel nécessaire peut être remis par un circuit sécurisé ; renvoyer le dossier complet risque d’aggraver l’exposition.

Peut-on tout publier sur une page web ?

Une page peut compléter l’information et faciliter sa vérification. Elle ne remplace la communication individuelle dans le cadre de l’Art. 34(3)(c) que si les conditions de cette exception et l’efficacité équivalente sont établies.

Faut-il refaire une notification lorsque l’enquête progresse ?

Communiquez les nouveaux éléments utiles à la protection des personnes en expliquant ce qui change. Conservez la chronologie et les versions, sans présenter un complément comme la preuve que le premier message était nécessairement faux.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →