Que faire en cas de fuite de données ?

Soixante-douze heures pour notifier la CNIL, information des personnes en cas de risque élevé, et registre interne des violations.

Soixante-douze heures pour notifier la CNIL, information des personnes en cas de risque élevé, et registre interne des violations.

Introduction

Une violation de données n’est pas seulement une cyberattaque. Un courriel envoyé au mauvais destinataire, un ordinateur portable perdu, un accès non révoqué d’un ancien salarié en constituent également.

La définition

Une violation est une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données.

Trois atteintes sont visées : la confidentialité, l’intégrité et la disponibilité. Un rançongiciel qui chiffre les données sans les exfiltrer constitue une violation de disponibilité.

Les premières heures

Contenir : isoler les systèmes touchés, révoquer les accès compromis, changer les identifiants.

Qualifier : déterminer quelles données, combien de personnes, quelle nature d’atteinte, quelle origine.

Horodater : la prise de connaissance fait courir le délai de soixante-douze heures. Ce moment doit être consigné précisément.

Réunir les personnes utiles : direction, responsable informatique, délégué à la protection des données, conseil.

La notification à la CNIL

Le responsable notifie la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, soixante-douze heures au plus tard après en avoir pris connaissance.

La notification n’est pas due lorsque la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes.

Cette exception doit être appréciée et documentée : l’absence de notification suppose une analyse écrite, non un silence.

La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les coordonnées du point de contact, les conséquences probables et les mesures prises ou envisagées.

Lorsque les informations ne sont pas disponibles, elles peuvent être communiquées de manière échelonnée. Le délai ne se suspend pas dans l’attente d’une investigation complète.

L’information des personnes

Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes, le responsable les en informe dans les meilleurs délais.

La communication décrit, en des termes clairs et simples, la nature de la violation et comporte les mêmes informations que la notification, ainsi que les recommandations utiles.

Trois cas dispensent de cette communication : les données étaient protégées par des mesures rendant les données incompréhensibles, notamment un chiffrement effectif ; des mesures ultérieures garantissent que le risque élevé ne se matérialisera plus ; la communication exigerait des efforts disproportionnés, une communication publique lui étant alors substituée.

Le registre interne

Le responsable documente toute violation, en indiquant les faits, ses effets et les mesures prises.

Ce registre couvre l’ensemble des violations, y compris celles qui n’ont pas été notifiées.

Il permet à l’autorité de vérifier le respect des obligations, et constitue le premier document demandé en cas de contrôle consécutif à un incident.

Le rôle du sous-traitant

Le sous-traitant notifie au responsable toute violation dans les meilleurs délais après en avoir pris connaissance.

Il ne notifie pas lui-même l’autorité : cette obligation pèse sur le responsable.

D’où l’importance de stipuler un délai contractuel court, la fenêtre de soixante-douze heures du responsable étant entamée par le temps de réaction du prestataire.

Les erreurs fréquentes

Attendre la fin de l’investigation avant de notifier, ce qui conduit à dépasser le délai.

Ne pas documenter les violations non notifiées, privant le responsable de toute justification.

Informer les personnes sans coordination, par des messages contradictoires.

Omettre les dépôts de plainte et les obligations sectorielles éventuelles.

Se préparer avant l’incident

Une procédure écrite et testée fait la différence entre une gestion maîtrisée et un dépassement de délai. Notre expertise RGPD et protection des données personnelles prépare ces dispositifs.

En résumé

  • Trois atteintes possibles : confidentialité, intégrité, disponibilité.
  • Soixante-douze heures pour notifier la CNIL à compter de la prise de connaissance.
  • L’absence de notification suppose une analyse documentée du risque.
  • Information des personnes en cas de risque élevé, sauf chiffrement effectif ou mesures ultérieures.
  • Toutes les violations, notifiées ou non, figurent au registre interne.

Questions fréquentes

Dans quel délai notifier la CNIL ?
Dans les meilleurs délais et, si possible, soixante-douze heures au plus tard après en avoir pris connaissance. Au-delà, la notification doit être accompagnée des motifs du retard.
Faut-il notifier toutes les violations ?
Non. La notification est due sauf lorsque la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes. Cette appréciation doit être documentée dans tous les cas.
Quand faut-il prévenir les personnes concernées ?
Lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés. L'information doit alors intervenir dans les meilleurs délais et en des termes clairs.

Nous contacter :

Nous répondons volontiers à toutes vos questions. Écrivez-nous à mc@cabinetpersee.com , contactez le cabinet sur WhatsApp, ou remplissez notre formulaire de contact.

Articles associés

Autres analyses juridiques du cabinet

L'employeur peut-il consulter les emails et fichiers d'un salarié ?

Portrait de Mathilde Levasseur

Mathilde Levasseur

Associée

Un salarié consulte des données sans autorisation : que faire ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Quand une analyse d'impact est-elle obligatoire ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Comment vérifier qu'un prestataire est réellement conforme ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur