Violation commune à plusieurs clients : coordonner
Incident sur une plateforme mutualisée : distinguez les périmètres clients, sécurisez les alertes et coordonnez les compléments sans mélanger les données.
- Qualifier le rôle du fournisseur pour chaque opération
- Renseigner une matrice interne à partir des preuves
- Séparer le rapport commun de l’annexe client
- Donner les preuves nécessaires sans exposer les autres dossiers
- Garder une chronologie par responsable
- Coordonner les décisions sans imposer un risque unique
- Publier les compléments avec leur changement de périmètre
- Ce qu’il faut retenir
- FAQ
Un incident commun ne produit pas un dossier RGPD identique pour tous les clients. Le fournisseur doit transmettre rapidement les faits utiles à chaque responsable, tout en protégeant les données des autres. La méthode consiste à séparer le rapport technique commun, les annexes propres à chaque client et les décisions de notification qui restent attribuées aux organismes compétents.
Le point critique est la qualité du périmètre : « plateforme affectée », « espace potentiellement concerné » et « données communiquées à un tiers » ne décrivent pas le même fait. Un statut rassurant sans preuve peut retarder les bonnes actions ; un envoi collectif trop détaillé peut créer une nouvelle divulgation.
Qualifier le rôle du fournisseur pour chaque opération
Pour les données qu’il traite pour le compte du client, le sous-traitant doit notifier au responsable toute violation dans les meilleurs délais après en avoir pris connaissance. L’Art. 33(2) ne lui accorde pas un délai autonome de 72 heures pour attendre son rapport final. L’Art. 28(3)(f) organise son assistance aux obligations des Art. 32 à 36, selon la nature du traitement et les informations disponibles. Source : Art. 28 et 33.
Le fournisseur peut aussi avoir des traitements propres, par exemple certains dossiers de facturation de ses clients. Il faut les qualifier séparément. Une notification effectuée comme responsable pour ces données ne vaut pas automatiquement notification des violations concernant les traitements de ses clients.
N’assimilez pas non plus la cellule de crise commune à une responsabilité conjointe. Cette qualification dépend des finalités et moyens déterminés ensemble, selon l’Art. 26(1), pas de la seule coordination de la réponse à un incident.
Renseigner une matrice interne à partir des preuves
Exemple fictif M-17. Une plateforme de gestion de demandes utilise plusieurs espaces clients. Un défaut dans un module d’export a mélangé des lignes entre certains fichiers. Le fournisseur confirme la communication de données hors de l’espace autorisé, coupe le module concerné et conserve les éléments utiles à l’enquête.
La matrice suivante est réservée à l’équipe qui coordonne l’incident. Elle ne doit pas être envoyée telle quelle à chaque client.
| Espace | Faits établis dans M-17 | Limite conservée | Action |
|---|---|---|---|
| A | Cinq demandes concernant trois personnes sont parties dans un export reçu par B | Sort des copies téléchargées à préciser | Alerte individualisée à A ; traitement de la copie avec B |
| B | Douze demandes concernant neuf personnes figurent dans un export reçu par A | Recherche d’autres exports en cours | Alerte à B ; arrêt des usages et préservation encadrée des éléments utiles chez A |
| C | Version du module en cause non déployée sur cet espace pendant la fenêtre vérifiée | Exclusion limitée à ce mécanisme et cette période | Documenter la preuve technique ; réexaminer si le périmètre change |
| D | Version concernée présente, traces partielles | Impossible de conclure actuellement à l’absence d’exposition | Information de précaution qualifiée et investigation prioritaire |
Les nombres portent sur les données propres à chaque client. Les cinq demandes de A ne sont pas cinq personnes ; les douze de B n’en sont pas douze non plus. Même l’addition des trois et neuf personnes ne prouve pas qu’il existe douze personnes distinctes dans l’ensemble de la plateforme : une personne pourrait figurer dans les deux espaces.
La fiche de C explique pourquoi l’exclusion est étayée. Celle de D ne transforme pas des traces absentes en preuve négative. Conservez pour chaque ligne la date, l’auteur de l’analyse, les pièces qui la soutiennent et ce qui reste inconnu.
Séparer le rapport commun de l’annexe client
Le tronc commun décrit le mécanisme établi, la fenêtre examinée, les mesures de confinement et les investigations encore nécessaires. Il peut indiquer que plusieurs espaces sont concernés sans dévoiler leur liste ni leurs dossiers. Vérifiez aussi les captures et les noms de fichiers : ils peuvent identifier d’autres clients ou leurs usagers.
L’annexe de B contient ensuite les éléments qui lui permettent de décider. Pour M-17, une première version peut être structurée ainsi :
Nature. Douze demandes de votre espace ont été incluses dans un export remis à un utilisateur non habilité à les recevoir. Les champs établis sont le nom, l’adresse de contact, la référence et le texte de la demande. Le contenu précis est consultable par le canal réservé indiqué.
Population et limites. Neuf personnes identifiées dans ces douze demandes. D’autres exports restent à examiner ; ces nombres constituent le périmètre confirmé à cette heure, pas un maximum garanti.
Mesures. Module d’export suspendu. Destinataire contacté pour arrêter l’utilisation et traiter les copies selon le circuit défini. L’absence de copie résiduelle n’est pas encore établie.
Suite. Un interlocuteur technique et un contact incident sont désignés. Le prochain complément portera sur les exports restants et les copies connues ; une découverte importante sera transmise sans attendre le point planifié.
Cette trame reste à compléter par les coordonnées et faits réels. Elle ne remplace pas tous les champs d’une notification à l’autorité. Chaque annexe peut suivre la méthode d’alerte du sous-traitant à son client, en séparant faits, hypothèses et mesures réalisées.
Donner les preuves nécessaires sans exposer les autres dossiers
B peut avoir besoin de connaître les circonstances de la réception chez A pour évaluer les conséquences. Cela ne justifie pas de lui envoyer les cinq demandes personnelles de A contenues dans un autre export. Fournissez les faits pertinents, les références utiles et les éléments propres à B par un canal réservé.
Le principe de minimisation de l’Art. 5(1)(c) et la sécurité de l’Art. 32 continuent à s’appliquer pendant l’enquête. Préserver une preuve ne signifie pas la diffuser à tous les participants de la cellule de crise. Sources : Art. 5, Art. 32.
Lorsqu’une occultation est nécessaire, contrôlez le document effectivement transmis et les informations encore extractibles. Le guide des audits protégeant les autres clients aide à choisir entre extrait contrôlé, preuve séparée et consultation encadrée. Les éléments originaux utiles à l’enquête doivent rester protégés ; ne les altérez pas pour fabriquer une version partageable.
Évitez la conversation collective avec toutes les annexes en pièces jointes. Un espace de crise doit appliquer les mêmes séparations que le traitement qu’il cherche à réparer. Vérifiez les droits avec des comptes fictifs avant d’y déposer les dossiers réels.
Garder une chronologie par responsable
Dans M-17, A signale à 9 h 05 avoir reçu les données de B. Le fournisseur confirme cette exposition à 9 h 15 et adresse à B une alerte reçue à 9 h 25. La présence de données propres à A dans l’export de B n’est établie qu’à 10 h 20 ; A reçoit ce complément à 10 h 25. Ces horaires sont illustratifs, sans définir un délai d’alerte autorisé.
Il faut distinguer ce que chacun sait de ses propres traitements. Le premier signalement de A concerne des données de B ; il ne prouve pas encore l’exposition des données de A. Inversement, B pourrait déjà disposer d’autres éléments avant l’alerte du fournisseur. Le message reçu n’est donc pas, par principe, le point de départ universel de son délai.
Selon la CNIL, la prise de connaissance correspond à un degré de certitude raisonnable qu’un incident a touché des données personnelles. Documentez les faits qui permettent cette appréciation et menez rapidement les premières investigations. Une réunion programmée ou l’attente d’une signature de direction ne remet pas le compteur à zéro.
Lorsqu’une notification est requise, l’Art. 33(1) impose d’agir dans les meilleurs délais et, si possible, dans les 72 heures après la prise de connaissance ; tout dépassement doit être motivé. Le paragraphe 4 permet des compléments sans retard supplémentaire indu. Une estimation provisoire clairement présentée peut donc précéder le bilan définitif.
Coordonner les décisions sans imposer un risque unique
Le responsable apprécie le risque pour les personnes de son périmètre. La quantité compte, mais aussi le texte des demandes, leur sensibilité, les destinataires, les copies et les conséquences vraisemblables. Dans M-17, les neuf personnes de B peuvent rencontrer un risque différent des trois de A, même si la cause technique est identique.
Le fournisseur doit aider à répondre aux questions utiles après un incident de sous-traitant. Il ne peut remplacer les analyses par un communiqué général affirmant « aucun risque » sans éléments. La CNIL présente l’importance de cette assistance après une compromission.
Chaque responsable documente la violation selon l’Art. 33(5). Il notifie sauf si elle n’est pas susceptible d’engendrer un risque ; il communique aux personnes lorsque le risque est élevé, sous les exceptions de l’Art. 34(3). La fermeture du module n’établit pas à elle seule que les conséquences d’une copie déjà remise sont neutralisées.
Un mandat peut permettre au fournisseur d’effectuer la notification pour un client. La décision, le périmètre, l’autorité compétente et le suivi doivent rester identifiables. La CNIL précise que cette organisation ne retire ni l’obligation d’alerte du sous-traitant ni les obligations propres du responsable. Source : CNIL, notification confiée au sous-traitant.
Publier les compléments avec leur changement de périmètre
L’enquête retrouve ensuite quatre autres demandes de B concernant deux personnes, dont une déjà présente dans les neuf initiales. Le complément indique donc seize demandes et dix personnes, en expliquant le rapprochement. Il ne présente pas quatre nouvelles personnes ni un incident indépendant sans raison.
B reçoit une version datée précisant ce qui change. Il réexamine son analyse et complète, le cas échéant, sa notification ou son information aux personnes. Pour D, l’investigation reste explicitement ouverte ; l’avancement de B ne permet pas de fermer son dossier.
Suivez la remise de chaque version et les échecs de contact. Un message envoyé à une adresse abandonnée ne démontre pas une alerte reçue. Si un acteur situé en amont détient les traces nécessaires, mobilisez la chaîne de sous-traitance sans laisser chaque intervenant attendre le rapport de l’autre.
Ce qu’il faut retenir
Conservez un incident technique commun et des périmètres clients distincts. Fournissez rapidement les faits utiles, sans diffuser les dossiers des autres. Les volumes, chronologies et décisions doivent rester attribuables ; une inconnue ou une exclusion limitée ne doit pas devenir une assurance générale.
FAQ
Peut-on attendre le nombre définitif de personnes ?
Non si cela retarde une notification requise. Donnez les catégories et nombres approximatifs disponibles, avec leurs limites, puis complétez conformément à l’Art. 33(4).
Un client encore possiblement concerné doit-il recevoir le même message ?
Non. Distinguez l’information de précaution de la violation confirmée. Dès que cette dernière est connue pour ses données, l’obligation de l’Art. 33(2) s’applique sans attendre les autres dossiers.
La notification d’un client protège-t-elle les autres ?
Elle ne remplace pas leurs obligations. Une coordination peut éviter des incohérences, mais chaque responsable doit pouvoir justifier la décision et les suites concernant ses traitements.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.