Un client vous signale qu’il a reçu un document qui ne lui était pas destiné. Ou votre prestataire vous avertit d’un accès inhabituel à un outil contenant des données personnelles. Vous devez comprendre ce qui s’est passé, limiter les conséquences et déterminer si la Commission nationale de l’informatique et des libertés (CNIL) doit être prévenue.
Commencez par noter ce que vous savez, puis contactez le prestataire concerné. La décision de notifier dépend du risque pour les personnes. Lorsqu’une notification est requise, le règlement général sur la protection des données (RGPD) prévoit d’agir dans les meilleurs délais et, si possible, au plus tard 72 heures après avoir pris connaissance de la violation. Ce délai ne constitue pas une période à attendre. [S5, article 33]
Cette fiche propose un support de travail à remplir avec votre prestataire. Elle accompagne l’examen de l’incident ; elle ne qualifie pas votre situation particulière.
Une alerte arrive : noter les faits et ce qui reste à vérifier
Ouvrez une note consacrée à l’incident. Indiquez quand l’alerte est arrivée, qui l’a transmise et ce qu’elle décrit exactement. Séparez les observations des hypothèses : un accès signalé comme inhabituel et un accès non autorisé confirmé ne sont pas deux formulations interchangeables.
Exemple illustratif : un client vous écrit qu’il voit les coordonnées d’un autre client dans un document reçu. Vous pouvez noter l’heure de son message et le document concerné. À ce stade, l’étendue de l’incident reste à établir : vous ne savez pas encore si d’autres documents ou personnes sont concernés. Inscrivez cette incertitude dans la note, sans lui attribuer un nombre au hasard.
Le mot « fuite » évoque surtout des informations divulguées. La notion de violation de données personnelles couvre aussi une perte de disponibilité ou d’intégrité, accidentelle ou illicite. Une anomalie informatique ne constitue donc pas automatiquement une violation ; son effet sur les données doit être examiné. [S3]
Pour garder une chronologie lisible, vous pouvez utiliser ces rubriques :
| À noter | Contenu attendu |
|---|---|
| Alerte reçue | Date, heure, origine et description du signalement |
| Faits établis | Ce que vous ou le prestataire avez effectivement constaté |
| Points à vérifier | Questions encore ouvertes sur les données et les personnes concernées |
| Éléments nouveaux | Information obtenue, origine et moment où elle devient connue |
Cette présentation est une proposition éditoriale Elginux, pas un formulaire officiel. Elle aide notamment à distinguer la réception d’un premier message et la connaissance de la violation. Le délai de notification part de cette connaissance ; il ne commence pas systématiquement à l’heure du premier message client. Examinez toutefois l’alerte rapidement : l’incertitude initiale ne justifie pas de laisser le dossier de côté. [S5, article 33 §1]
Limiter les conséquences avec le prestataire concerné
Contactez le prestataire de l’outil ou votre interlocuteur informatique avec les éléments déjà réunis. Précisez l’outil concerné, les accès en question et les données potentiellement touchées. Demandez-lui de distinguer ce qu’il a confirmé de ce qu’il cherche encore à établir.
La CNIL recommande de prévoir les personnes à contacter et les actions permettant de circonscrire l’incident selon sa nature. Il n’existe pas dans cette fiche de consigne universelle d’effacement, de restauration ou de remise à zéro. Les actions doivent être adaptées à ce qui s’est produit. [S4]
Pendant cet échange, complétez votre note avec les actions proposées, celles qui ont été réalisées et les effets constatés. Conservez les éléments utiles à la compréhension de l’incident. Une formulation telle que « accès concerné examiné par le prestataire, résultat attendu » indique clairement ce qui reste ouvert. Réservez les mentions de résolution aux éléments effectivement établis.
Identifiez aussi le rôle du prestataire. Lorsqu’il agit comme sous-traitant, il doit notifier au responsable du traitement toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance. Son alerte contribue à votre dossier ; sa présence ne lui attribue pas automatiquement la décision qui revient à l’entreprise responsable du traitement. [S5, article 33 §2]
Vous pouvez préparer l’appel avec cette trame, à adapter aux faits :
Outil concerné : …
Alerte reçue et faits déjà confirmés : …
Données et accès à examiner : …
Actions engagées et résultats connus : …
Informations encore manquantes et interlocuteur chargé de les préciser : …
L’objectif de cet échange est d’obtenir un état compréhensible de la situation et des mesures prises. Vous pourrez reprendre ces éléments pour documenter la violation et préparer, si elle est requise, la notification.
Préparer un dossier utilisable pour la notification
Toute violation de données personnelles doit être documentée, même lorsqu’elle ne donne pas lieu à une notification. L’article 33 §5 demande d’en consigner les faits, les effets et les mesures prises pour y remédier. Ce dossier d’incident est distinct du registre général des traitements. [S5]
Pour préparer les informations de notification prévues à l’article 33 §3, rassemblez avec votre prestataire les éléments suivants :
| Rubrique | Ce que vous cherchez à préciser |
|---|---|
| Nature de la violation | Ce qui est arrivé aux données personnelles |
| Personnes et données touchées | Catégories et nombres approximatifs de personnes concernées et d’enregistrements concernés, lorsqu’ils sont connus |
| Conséquences | Conséquences probables de la violation |
| Mesures | Mesures prises ou proposées pour y remédier et limiter les conséquences négatives |
| Point de contact | Nom et coordonnées du point de contact (ou du délégué à la protection des données) |
Cette fiche de préparation ne remplace pas le téléservice de notification de la CNIL. Elle permet de réunir les éléments avant et pendant la démarche.
Laissez apparaître les informations manquantes. Pour un volume encore incertain, indiquez ce qui est connu et ce qui reste à déterminer. Un nombre approximatif doit rester présenté comme tel. Pour une mesure seulement proposée, conservez cette précision jusqu’à ce que sa réalisation soit confirmée.
L’évaluation doit porter sur les personnes concernées. La CNIL invite à examiner la gravité et la probabilité des conséquences. Le coût de l’incident pour votre entreprise ne remplace pas cette analyse du risque pour leurs droits et libertés. [S4 ; S5, article 33 §1]
Pour le travail de conformité quotidien, le guide Elginux RGPD pour micro-entrepreneurs : le plan d’action en une matinée apporte un complément. Gardez ici votre attention sur les faits propres à l’incident, ses effets et la réponse apportée.
Faut-il prévenir la CNIL et les personnes concernées ?
La documentation, la notification à la CNIL et l’information des personnes répondent à des conditions différentes. Utilisez ces repères pour examiner votre dossier :
| Démarche | Condition à examiner |
|---|---|
| Documenter la violation | Toute violation de données personnelles doit être documentée |
| Notifier la CNIL | Notification requise, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes |
| Informer les personnes | Communication dans les meilleurs délais en cas de risque élevé pour leurs droits et libertés, sous réserve des exceptions applicables |
Ces distinctions viennent des articles 33 et 34 du RGPD. Elles empêchent de déduire une réponse automatique du seul mot « fuite ». L’absence de notification ne dispense pas de documenter une violation. À l’inverse, une notification à la CNIL ne signifie pas à elle seule que le seuil de risque élevé imposant l’information des personnes est atteint. [S5]
Lorsque la notification à la CNIL est requise, elle doit intervenir dans les meilleurs délais et, si possible, 72 heures au plus tard après la connaissance de la violation. Si elle a lieu au-delà de ce délai, elle doit être accompagnée des motifs du retard. La possibilité d’expliquer un retard ne rend pas le délai facultatif. [S5, article 33 §1]
Pour informer les personnes, l’article 34 retient les meilleurs délais lorsque la violation est susceptible d’engendrer un risque élevé. Il ne fixe pas un délai universel de 72 heures pour cette communication.
Les exceptions prévues par cet article demandent un examen précis. Elles concernent notamment des mesures rendant les données incompréhensibles pour toute personne non autorisée, des mesures ultérieures garantissant que le risque élevé ne se matérialisera plus, ou des efforts disproportionnés, exigeant alors une communication publique ou une mesure similaire permettant d’informer les personnes concernées de manière tout aussi efficace. Un mot de passe ou la seule mention « chiffré » ne suffit pas à conclure qu’une exception s’applique. [S5, article 34 §3]
Consignez les éléments qui fondent votre décision, ainsi que les questions non résolues. Dans l’exemple illustratif du document adressé au mauvais client, la réponse dépendra des faits établis et de l’évaluation du risque. Cette fiche ne permet pas de trancher à partir de cette seule description.
Des informations manquent : compléter sans attendre la fin de l’enquête
Vous pouvez avoir établi qu’une violation s’est produite alors que son étendue exacte reste incertaine. La CNIL cite parmi les gestes à éviter l’attente d’informations précises pour notifier lorsque la violation est clairement établie. Lorsque la notification est requise, n’attendez donc pas la fin de l’enquête pour engager la démarche. [S4]
Le RGPD prévoit la communication échelonnée des informations lorsqu’elles ne peuvent pas être fournies simultanément, sans autre retard indu. Préparez la notification avec les éléments disponibles, puis transmettez les compléments nécessaires. [S5, article 33 §4]
Pour organiser ce suivi, reprenez chaque point encore ouvert dans votre dossier. Notez qui doit le préciser et ajoutez les informations à mesure qu’elles sont établies. Réévaluez les conséquences et les décisions à la lumière de ces éléments. Une fiche mise à jour permet de retrouver ce qui était connu lors de la notification initiale et ce qui a été appris ensuite.
Votre prochain geste peut être simple : ouvrir la note d’incident et appeler le prestataire concerné avec les faits disponibles. Vous aurez ainsi un support commun pour limiter les conséquences et examiner les obligations de notification. Gardez ensemble la chronologie, l’évaluation du risque pour les personnes et les mesures prises ; complétez ce dossier au fil des informations confirmées.
Sources et limites
Sources consultées le 2 octobre 2026, heure de Paris.
S3 — CNIL, Notifier une violation de données personnelles, page datée du 24 mai 2018 : définition et accès à la démarche.
S4 — CNIL, Sécurité : Gérer les incidents et les violations, page du 14 mars 2024 : réponse adaptée, évaluation des conséquences et attente à éviter.
S5 — RGPD, chapitre IV reproduit par la CNIL, règlement du 27 avril 2016, articles 33 et 34 : documentation, notification, information et exceptions. Date de mise à jour de la page non établie. La version consolidée EUR-Lex 02016R0679-20160504 (consultée le 2 octobre 2026) donne des articles 33 et 34 identiques à cette reproduction.
Le support annoncé par la CNIL pour le Cybermois 2026, le 1er octobre 2026, concerne les particuliers victimes d’une fuite. Il ne constitue pas une procédure destinée aux TPE. Aucune nouveauté réglementaire n’est affirmée ici.
Les tableaux et la trame d’appel sont des aides éditoriales, sans valeur de formulaire officiel. L’exemple est fictif. Aucun incident réel n’a été analysé et aucun test technique n’a été réalisé. La fiche ne remplace pas l’examen de votre situation.
Sources
- CNIL — Notifier une violation de données personnelles — CNIL · vérifié le 2026-10-02 · source primairehttps://www.cnil.fr/fr/services-en-ligne/notifier-une-violation-de-donnees-personnelles
- CNIL — Sécurité : gérer les incidents et les violations — CNIL · vérifié le 2026-10-02 · source primairehttps://www.cnil.fr/fr/securite-gerer-les-incidents-et-les-violations
- RGPD — Chapitre IV (articles 33 et 34), reproduction CNIL — CNIL · vérifié le 2026-10-02 · source primairehttps://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4