Comment gérer une violation de données personnelles ?

Comment gérer une violation de données personnelles ?

Mis à jour le 5 août 2026.

Une violation peut toucher la confidentialité, l’intégrité ou la disponibilité de données personnelles. La première urgence est de contenir l’incident tout en documentant les faits et en évaluant les risques pour les personnes.

Le réflexe des premières heures

  1. Contenir et sécuriser.
  2. Qualifier les données, les personnes et l’impact.
  3. Documenter l’heure de détection et les faits connus.
  4. Évaluer le risque pour les droits et libertés.
  5. Décider des notifications requises sans attendre d’avoir toutes les réponses.

Trois niveaux de réponse

SituationAction RGPD
Aucun risque pour les personnesDocumenter la violation en interne.
Risque pour les droits et libertésDocumenter et notifier la CNIL dans les meilleurs délais, si possible sous 72 heures après prise de connaissance.
Risque élevéDocumenter, notifier la CNIL et informer les personnes concernées dans les conditions prévues par le RGPD.

Si toutes les informations ne sont pas encore disponibles

La CNIL permet une notification initiale puis une notification complémentaire. Attendre d’avoir une connaissance parfaite de l’incident peut faire perdre un temps critique.

Checklist d’incident

  • Chronologie et périmètre documentés.
  • Données et personnes concernées estimées.
  • Mesures de confinement prises.
  • Risque évalué et décision de notification justifiée.
  • Communication coordonnée avec DPO, DSI/RSSI, direction et métiers.
  • Retour d’expérience et plan de correction lancés.

Source officielle : CNIL — violations de données →

No Comments

Post A Comment