Violation de données : décider avec des faits incomplets
Violation de données et faits incomplets : séparez certitudes et hypothèses, documentez le risque et actualisez les décisions sans attendre.
- Ce qu’il faut retenir
- Trois questions qui ne se confondent pas
- Fixer la prise de connaissance à partir des faits
- Donner un statut à chaque information importante
- Écrire une décision qui résout les questions présentes
- Poser les questions qui peuvent réellement changer la décision
- Réviser sans effacer les décisions précédentes
- Conserver un journal utilisable après l’urgence
- FAQ
Une décision de notification ne peut généralement pas attendre que chaque journal soit analysé et chaque personne identifiée. Elle doit pourtant reposer sur des faits, pas sur l’affirmation vague que « tout est possible ». Le travail consiste à qualifier ce qui est connu, apprécier les conséquences plausibles et organiser les vérifications susceptibles de changer la décision.
Le document utile est un journal daté : à telle heure, ces éléments justifiaient cette action ; tel point restait ouvert ; telle personne devait obtenir l’information suivante. Il permet de comprendre une décision au moment où elle a été prise, sans reconstruire après coup une certitude qui n’existait pas.
Ce qu’il faut retenir
- Distinguez une suspicion technique de la prise de connaissance d’une violation.
- N’attendez pas la certitude sur le nombre de victimes pour examiner la notification.
- Une inconnue ne vaut ni absence de risque ni preuve du scénario le plus grave.
- Reliez chaque décision aux faits disponibles et aux événements qui imposent sa révision.
Trois questions qui ne se confondent pas
La première question est celle de la qualification : un incident de sécurité a-t-il entraîné une atteinte à la confidentialité, à l’intégrité ou à la disponibilité de données personnelles ? C’est le cadre de l’article 4(12) du RGPD. Une alerte de connexion inhabituelle ne répond pas nécessairement à cette question ; un export personnel effectivement récupéré sans autorisation fournit un élément beaucoup plus précis. Art. 4(12).
La deuxième question porte sur la notification à l’autorité compétente. L’article 33(1) la prévoit sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés. La troisième est l’information des personnes lorsque le risque est élevé, sous les conditions et exceptions de l’article 34. Toutes les violations doivent être documentées, même lorsqu’elles ne sont pas notifiées. Art. 33(1), 33(5) et 34.
L’incertitude peut porter sur chacune de ces questions, mais pas de la même manière. Vous pouvez savoir qu’une violation s’est produite sans connaître toutes les données concernées. Vous pouvez aussi établir un risque élevé pour une partie identifiée des personnes alors que l’enquête continue sur le reste.
Fixer la prise de connaissance à partir des faits
La CNIL décrit la prise de connaissance comme un degré raisonnable de certitude qu’un incident a eu lieu et a touché des données personnelles. Les premières vérifications doivent être menées rapidement. Attendre une confirmation exhaustive du prestataire ne doit pas servir à repousser artificiellement ce point de départ. CNIL, règles sur les violations.
Dans une chronologie entièrement fictive, le fournisseur d’une boutique signale le 23 septembre à 8 heures une activité suspecte, sans pouvoir encore dire si les données de cette cliente professionnelle sont touchées. À 9 h 12, il confirme qu’un tiers non autorisé a récupéré un export de son espace contenant des données personnelles. La direction se réunit à 10 heures.
La confirmation de 9 h 12, et non l’heure de la réunion, constitue ici le fait déterminant retenu pour la prise de connaissance. Cela suppose que les informations reçues permettent effectivement cette conclusion. Le fournisseur n’a pas besoin d’avoir identifié chaque personne concernée pour que le responsable traite ses obligations.
Pour une notification requise, l’article 33(1) vise les meilleurs délais et, si possible, 72 heures au plus tard. Dans cette chronologie, le repère de 72 heures serait le 26 septembre à 9 h 12, dans le même fuseau horaire. Il ne s’agit pas d’une invitation à attendre ce moment. Un dépassement doit être expliqué. Art. 33(1).
Le délai du sous-traitant est formulé autrement : il informe le responsable dans les meilleurs délais après sa propre prise de connaissance, selon l’article 33(2). Lui accorder systématiquement 72 heures pour prévenir son client risque de priver celui-ci du temps nécessaire ; ce n’est pas la règle du règlement.
Donner un statut à chaque information importante
Une même note peut contenir des faits confirmés, des hypothèses plausibles et des questions sans réponse. Séparez-les visiblement et précisez leur source. Le tableau suivant prolonge le dossier fictif, nommé I-23.
| Information disponible à 10 heures | Statut et fondement | Utilisation dans la décision |
|---|---|---|
| Un export de l’espace client a été récupéré par un tiers non autorisé | Confirmé par le fournisseur, avec référence de l’événement | Violation de confidentialité établie dans le scénario |
| L’export comporte 500 lignes avec noms, coordonnées et informations de commande | Confirmé par l’examen de sa structure et de son contenu | Décrire les catégories et le volume d’enregistrements |
| Les 500 lignes correspondent à 500 personnes | Non établi : une personne peut avoir plusieurs commandes | Ne pas présenter ce chiffre comme un nombre de personnes vérifié |
| Des pièces jointes ont également pu être accessibles | Hypothèse technique liée au même compte, à vérifier | Rechercher leur contenu et restreindre le chemin concerné |
| Le tiers a diffusé les données ailleurs | Inconnu | Ne pas affirmer une publication ; conserver cette possibilité dans l’analyse des conséquences |
Ce tableau n’est pas une grille réglementaire imposée. Sa fonction est d’éviter deux raccourcis : transformer toute inconnue en zéro ou présenter comme constaté tout ce qu’un accès aurait techniquement permis.
Pour les chiffres, indiquez l’unité et la méthode. Une borne supérieure peut être utile si elle est justifiée, mais doit être annoncée comme telle. L’article 33(3)(a) prévoit, lorsque c’est possible, les catégories et nombres approximatifs de personnes et d’enregistrements. Il n’exige pas d’inventer un chiffre pour remplir une rubrique.
Écrire une décision qui résout les questions présentes
Une note de décision doit dire ce qui est fait maintenant. « En attente de l’analyse » ne suffit pas lorsqu’une violation est établie et que des conséquences plausibles existent déjà.
Pour I-23, l’équipe examine les risques liés aux données de commandes ordinaires : faux messages de service client, sollicitations utilisant les coordonnées et les détails d’achat, atteinte à la confidentialité. Elle tient compte de la récupération non autorisée établie, même sans preuve de diffusion publique. Elle retient un risque justifiant une notification, puis prépare un premier envoi sans attendre l’analyse des pièces jointes.
Une décision renseignée pourrait être formulée ainsi :
23 septembre, 10 h 30 — décision I-23. La récupération non autorisée d’un export personnel est confirmée depuis 9 h 12. Les catégories connues permettent des sollicitations frauduleuses ciblées ; nous retenons un risque pour les personnes et décidons de notifier l’autorité compétente. Le volume confirmé est de 500 lignes ; le nombre de personnes reste en cours de rapprochement. Le périmètre des pièces jointes n’est pas établi. L’équipe technique vérifie ce point et les accès résiduels ; le référent métier décrit les données réellement contenues dans les documents. L’appréciation du risque élevé et les communications aux personnes sont réexaminées à chaque résultat pertinent.
Cette note décrit une décision intermédiaire, pas une conclusion définitive d’absence de risque élevé. Si les faits déjà connus justifient ce niveau, l’information des personnes ne peut être reportée au seul motif qu’un autre volet reste inconnu. Le DPO conseille et contrôle dans ses missions ; la responsabilité des obligations reste celle du responsable de traitement. Art. 24(1), 34(1) et 39(1).
Poser les questions qui peuvent réellement changer la décision
Chaque recherche doit être reliée à un choix. Demander « tous les journaux » sans préciser le besoin produit beaucoup de fichiers et parfois peu de réponses. Demandez plutôt quelles données l’accès confirmé permettait de lire, quelles opérations sont tracées, pendant quelle période et avec quelles limites.
Les faits à obtenir du sous-traitant permettent d’organiser cet échange. Une réponse « aucun impact identifié » appelle la description des contrôles réalisés, du périmètre et de la date. Elle ne remplace pas ces éléments.
Le cas d’un lien public avec des journaux incomplets montre une limite fréquente : l’absence d’événement dans un journal qui ne couvre pas toute l’exposition ne démontre pas l’absence de consultation. La recherche peut rester infructueuse malgré des démarches raisonnables ; documentez alors cette impossibilité plutôt que de supprimer la réserve.
Prévoyez aussi les mesures qui peuvent être prises sans attendre : fermer un accès injustifié, révoquer une autorisation compromise, préserver les preuves disponibles ou prévenir un destinataire identifié. Ces mesures doivent être proportionnées et coordonnées ; elles ne prouvent pas à elles seules qu’aucune copie n’a été obtenue auparavant.
Réviser sans effacer les décisions précédentes
Le 24 septembre à 16 heures, dans la suite fictive d’I-23, l’examen confirme que douze copies d’identité étaient accessibles au compte compromis et ont été récupérées. Les douze personnes sont identifiées. Ce résultat ajoute une catégorie et une conséquence importante : la possibilité d’usurpation à partir de documents d’identification.
L’équipe inscrit une nouvelle décision. Elle retient un risque élevé pour ces douze personnes, prépare leur information dans les meilleurs délais et complète la notification. Elle ne diffère pas ces actions jusqu’au rapprochement de toutes les lignes du premier export. Elle conserve la note du 23 septembre, désormais accompagnée du résultat nouveau et de ses effets.
L’article 33(4) permet la transmission progressive des informations indisponibles au départ, sans autre retard indu. Le complément de notification CNIL doit expliciter ce qui change, et pas seulement joindre un rapport plus long. L’information des personnes suit ses propres exigences de clarté et de contenu. Art. 33(4) et 34(2).
Un nouveau fait peut aussi réduire le périmètre : un fichier supposé personnel s’avère entièrement fictif, ou une opération redoutée est exclue par une preuve fiable. La correction doit être tout aussi explicite. La question est la solidité des nouveaux éléments, pas le sens rassurant ou inquiétant de la conclusion.
Conserver un journal utilisable après l’urgence
Le registre des violations peut renvoyer à un dossier contenant chronologie, sources, décisions, mesures et transmissions. Protégez ce dossier : les preuves d’incident peuvent contenir les mêmes données sensibles que les systèmes touchés.
Si plusieurs alertes concernent le même événement, rapprochez-les sans perdre leurs heures et leurs différences. La gestion des alertes de fuite en doublon évite qu’une deuxième alerte soit classée sans lecture alors qu’elle révèle une nouvelle population.
La fin de l’enquête n’impose pas de connaître l’identité de chaque lecteur non autorisé. Elle demande de consigner les limites, les démarches effectuées et les décisions qu’elles permettent. Les actions correctrices encore ouvertes continuent à être suivies après la clôture de l’investigation technique.
FAQ
Une inconnue impose-t-elle toujours de notifier ?
L’analyse porte sur la violation et le risque, pas sur le seul mot « inconnu ». Une lacune importante doit toutefois être prise en compte : elle ne permet pas d’affirmer sans fondement que la violation n’est pas susceptible d’engendrer un risque.
Peut-on attendre la réunion de direction pour démarrer le délai ?
Non lorsque les éléments établissant la prise de connaissance sont déjà disponibles. Organisez un circuit permettant de décider rapidement ; une réunion interne ne déplace pas l’événement juridique pertinent.
Une première décision peut-elle être modifiée ?
Oui. Conservez ses motifs, ajoutez les faits nouveaux et leurs conséquences, puis exécutez les actions qui en découlent. Une révision documentée est différente d’une réécriture rétroactive destinée à faire disparaître une erreur ou un retard.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.