Polarys
RGPD et conformité IT pour PME/Incidents et sécurité

Incidents et sécurité

Violation de données : que faire dans les 72h

Violation de données : que faire dans les 72h

Qu'est-ce qu'une violation de données

Une violation de données personnelles est un incident de sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, ou la divulgation non autorisée de données personnelles. Un vol d'ordinateur portable contenant une base clients, un email envoyé au mauvais destinataire, ou un piratage de serveur en sont des exemples concrets.

Le délai de 72 heures

Le RGPD impose de notifier l'autorité de contrôle compétente (la CNIL en France) dans les 72 heures suivant la découverte d'une violation susceptible d'engendrer un risque pour les droits et libertés des personnes concernées. Ce délai court dès la découverte, pas dès l'incident lui-même.

flowchart TD
    A[Découverte de la violation] --> B{Risque pour les\npersonnes concernées ?}
    B -- Oui --> C[Notification autorité\nde contrôle sous 72h]
    B -- Non --> D[Documenter sans\nnotification obligatoire]
    C --> E{Risque élevé ?}
    E -- Oui --> F[Informer aussi les\npersonnes concernées]
    E -- Non --> G[Notification autorité\nsuffit]

Que contient la notification

  • La nature de la violation et les catégories de données concernées
  • Le nombre approximatif de personnes touchées
  • Les conséquences probables
  • Les mesures prises ou envisagées pour y remédier

Cas concret

Un employé perd une clé USB non chiffrée contenant l'export d'une base de 500 clients (noms, emails, historiques d'achat) dans les transports en commun. L'incident est découvert le lendemain. Le délai de 72 heures court dès cette découverte : l'entreprise doit évaluer le risque (données sensibles ? volume important ?), documenter l'incident, et notifier l'autorité de contrôle si le risque est avéré, tout en informant potentiellement les personnes concernées si le risque est élevé.

Erreurs fréquentes

  • Attendre d'avoir "toutes les réponses" avant de notifier, dépassant le délai de 72h : la notification initiale peut être partielle et complétée ensuite, mais le délai ne s'étend pas pour autant.
  • Ne pas documenter les incidents jugés "sans risque" : même sans notification obligatoire, une documentation interne de tout incident est requise et vérifiable en cas de contrôle.
  • Négliger le chiffrement des supports mobiles (clés USB, ordinateurs portables) : une donnée chiffrée volée constitue un risque bien moindre, parfois sous le seuil de notification obligatoire.

À retenir

  • Le délai de notification de 72h court dès la découverte de la violation, pas dès l'incident lui-même.
  • Toute violation doit être documentée en interne, même celles jugées sans risque et non notifiées à l'autorité.
  • Le chiffrement des supports mobiles réduit significativement le risque et l'obligation de notification en cas de perte/vol.

Mini-exercice

Une entreprise découvre un vendredi qu'un serveur a été piraté trois semaines plus tôt, exposant potentiellement des données clients. Quand le délai de 72 heures commence-t-il à courir ?

Réponse : le délai de 72 heures court à partir de la découverte du vendredi, pas à partir du moment réel de l'incident trois semaines plus tôt. La notification à l'autorité de contrôle doit intervenir dans les 72h suivant cette découverte.

Quiz de validation

Quiz - 2 questions

1. Le délai de notification de 72h à l'autorité de contrôle court à partir de quand ?

2. Une violation jugée sans risque doit-elle quand même être documentée en interne ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.