Violation de données : ce qui déclenche les 72 heures
Soixante-douze heures, tout le monde le sait. Ce que peu de plateformes savent dire, c’est à partir de quand le compteur tourne — et la réponse n’est pas « quand on a compris ce qui s’est passé ».
Le point de départ : la connaissance, pas la certitude
Le délai court à compter du moment où vous avez connaissance de la violation — c’est-à-dire dès que vous disposez d’un degré raisonnable de certitude qu’un incident de sécurité a touché des données personnelles. Pas quand l’analyse est terminée, pas quand le périmètre est connu.
C’est pourquoi la notification peut être faite par étapes : on notifie ce qu’on sait, puis on complète. Attendre d’avoir tout compris pour notifier est la faute la plus courante, et la plus facile à caractériser puisque vos propres journaux en portent la date.
RGPD art. 33Toutes les violations ne se notifient pas
La notification à l’autorité est due sauf si la violation est peu susceptible d’engendrer un risque pour les droits et libertés des personnes. Cette exception est réelle : elle suppose une appréciation, et cette appréciation doit être documentée.
Toute violation, notifiée ou non, doit d’ailleurs être consignée : faits, effets, mesures prises. Le registre des violations est ce qui permet de démontrer qu’on a décidé de ne pas notifier, plutôt que de ne pas avoir vu.
RGPD art. 33La seconde décision, plus lourde
Lorsque le risque est élevé, les personnes concernées doivent être informées, dans les meilleurs délais et en termes clairs. C’est la décision qui coûte : elle est publique de fait, et elle se prépare à froid — modèle de message, canal, porte-parole — pas le jour où elle s’impose.
Elle peut être écartée, notamment si les données étaient rendues incompréhensibles par des mesures appropriées. C’est l’un des rares endroits où un choix technique fait en amont produit un effet juridique direct.
RGPD art. 34À retenir
- Le délai court dès la connaissance, pas dès la compréhension.
- Notifier par étapes est prévu : attendre de tout savoir est la faute courante.
- L’absence de risque dispense de notifier, mais l’appréciation se documente.
- Toute violation se consigne, notifiée ou non.
- Le risque élevé déclenche l’information des personnes : à préparer à froid.
Questions fréquentes
C’est mon prestataire qui a subi l’incident : qui notifie ?
Vous, si vous êtes responsable du traitement. Le sous-traitant vous informe ; c’est à vous de notifier l’autorité. D’où l’importance d’un délai chiffré dans son contrat : vos soixante-douze heures courent à partir du moment où il vous prévient. Voir le dossier Intégrations.
Un vol de mots de passe chiffrés doit-il être notifié ?
La notification à l’autorité reste la règle ; c’est l’information des personnes qui peut être écartée si les données sont réellement incompréhensibles. Encore faut-il pouvoir le démontrer, algorithme et gestion des clés à l’appui.
Une indisponibilité est-elle une violation ?
Oui, la perte d’accès en est une : la violation ne se limite pas à la divulgation. Une sauvegarde corrompue ou un rançongiciel entrent dans le champ, même si aucune donnée n’est sortie.
Votre procédure existe-t-elle avant l’incident ?
Point de départ du délai, chaîne d’alerte avec vos prestataires, registre, modèle d’information : le diagnostic dit ce qui manque. Livré sous 48 heures.
Vos procédures tiennent-elles ?
Signalement, exposé des motifs, réclamation interne : le diagnostic dit ce qui existe, ce qui manque, et dans quel ordre le reprendre. Livré sous 48 heures.
Cet article présente une information juridique générale. Il ne constitue pas une consultation : l’application de ces règles à une situation particulière suppose l’analyse du dossier. Joseph David Atias, avocat au Barreau de Paris.