05 Août Comment gérer une violation de données personnelles ?
Comment gérer une violation de données personnelles ?
Mis à jour le 5 août 2026.
Une violation peut toucher la confidentialité, l’intégrité ou la disponibilité de données personnelles. La première urgence est de contenir l’incident tout en documentant les faits et en évaluant les risques pour les personnes.
Le réflexe des premières heures
- Contenir et sécuriser.
- Qualifier les données, les personnes et l’impact.
- Documenter l’heure de détection et les faits connus.
- Évaluer le risque pour les droits et libertés.
- Décider des notifications requises sans attendre d’avoir toutes les réponses.
Trois niveaux de réponse
| Situation | Action RGPD |
|---|---|
| Aucun risque pour les personnes | Documenter la violation en interne. |
| Risque pour les droits et libertés | Documenter et notifier la CNIL dans les meilleurs délais, si possible sous 72 heures après prise de connaissance. |
| Risque élevé | Documenter, notifier la CNIL et informer les personnes concernées dans les conditions prévues par le RGPD. |
Si toutes les informations ne sont pas encore disponibles
La CNIL permet une notification initiale puis une notification complémentaire. Attendre d’avoir une connaissance parfaite de l’incident peut faire perdre un temps critique.
Checklist d’incident
- Chronologie et périmètre documentés.
- Données et personnes concernées estimées.
- Mesures de confinement prises.
- Risque évalué et décision de notification justifiée.
- Communication coordonnée avec DPO, DSI/RSSI, direction et métiers.
- Retour d’expérience et plan de correction lancés.
No Comments