Aller au contenu
Legiscope
Menu
Données personnelles

Modèle de procédure de violation de données 2026 : notification CNIL 72h + templates complets

Modèle de procédure de gestion des violations de données : détection, qualification, notification CNIL sous 72h, registre art. 33(5) et templates prêts à l'emploi.

Lorsqu’une violation de données personnelles est susceptible d’engendrer un risque pour les droits et libertés, le responsable du traitement la notifie à la CNIL dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance (article 33 RGPD). Ce délai se compte en heures, y compris pendant les week-ends et jours fériés. Sans procédure écrite, ce délai est intenable : les équipes découvrent les obligations en pleine crise, la qualification traîne, et le retard de notification devient lui-même un manquement sanctionnable. Ce guide fournit une procédure complète prête à adopter, avec les templates de qualification, de notification et de registre.

Le cadre : l’article 4(12) du RGPD définit la violation comme toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation ou l’accès non autorisés à des données personnelles. Trois obligations en découlent : documenter toute violation dans un registre interne (article 33(5)), notifier la CNIL sauf si le risque pour les personnes est improbable (article 33(1)), et communiquer aux personnes concernées en cas de risque élevé (article 34). Les lignes directrices EDPB 9/2022 précisent la méthode. Pour le cadre juridique détaillé, voir notre guide de la notification de violation.

Modèle de procédure de gestion des violations

PROCÉDURE DE GESTION DES VIOLATIONS DE DONNÉES PERSONNELLES — [Société] Version [1.0] — [date] — Responsable : [DPO / référent RGPD]

Étape 1 — Détection et signalement interne (H0). Tout collaborateur ou prestataire qui constate ou suspecte un incident de sécurité affectant des données personnelles (perte d’équipement, email mal adressé, ransomware, accès anormal, fuite) le signale immédiatement à [adresse dédiée / téléphone], sans tenter de traiter seul l’incident. Les sous-traitants alertent le responsable du traitement dans les meilleurs délais ; le contrat peut fixer un objectif opérationnel plus précis, par exemple [délai convenu]. Le délai de notification court lorsque le responsable du traitement a un degré raisonnable de certitude qu’une violation de données personnelles s’est produite.

Étape 2 — Qualification (objectif interne : H0 → H+12). La cellule violation ([DPO, DSI/RSSI, direction, juriste]) établit la fiche de qualification :

  • Nature de la violation : confidentialité / intégrité / disponibilité
  • Catégories et volume de données ; données sensibles (article 9) ou hautement personnelles (bancaires, identité) ?
  • Catégories et nombre de personnes concernées
  • Cause probable et périmètre technique
  • Conséquences probables pour les personnes (usurpation d’identité, fraude, discrimination, atteinte à la réputation)
  • Évaluation du risque : improbable / risque / risque élevé (méthode EDPB : gravité x probabilité, critères ENISA)

Étape 3 — Mesures de confinement (en parallèle). Isolement des systèmes affectés, révocation des accès compromis, restauration depuis sauvegardes saines, conservation des preuves (journaux, images disque). Aucune destruction de preuves avant analyse.

Étape 4 — Décision de notification (objectif interne : H+24).

  • Risque improbable → pas de notification CNIL ; inscription au registre avec justification.
  • Risque → notification CNIL sous 72 heures via le téléservice CNIL.
  • Risque élevé → notification CNIL + communication aux personnes concernées dans les meilleurs délais (article 34), sauf exceptions (chiffrement rendant les données incompréhensibles, mesures ultérieures écartant le risque, ou effort disproportionné → communication publique). Si toutes les informations ne sont pas disponibles sous 72 heures : notification initiale puis complémentaire (article 33(4)). Ne jamais attendre d’avoir tout pour notifier.

Étape 5 — Registre des violations (systématique, article 33(5)). Toute violation, notifiée ou non, est inscrite au registre : faits, effets, mesures prises. Voir modèle de registre ci-dessous.

Étape 6 — Retour d’expérience (objectif interne : J+15). Analyse des causes racines, plan d’action correctif, mise à jour de l’analyse de risques et des mesures article 32, information de la direction.

Template de notification CNIL (contenu article 33(3))

NOTIFICATION DE VIOLATION — ÉLÉMENTS À PRÉPARER

  1. Nature de la violation : [ex. : accès non autorisé à la base clients via un compte compromis, entre le … et le …]
  2. Catégories et nombre approximatif de personnes concernées : [ex. : ~12 000 clients]
  3. Catégories et volume d’enregistrements concernés : [identité, email, adresse, historique de commandes ; pas de données bancaires]
  4. Coordonnées du DPO ou point de contact : [nom, email, téléphone]
  5. Conséquences probables : [risque de phishing ciblé et de tentatives d’usurpation d’identité]
  6. Mesures prises ou proposées : [révocation des accès, réinitialisation des mots de passe, dépôt de plainte, information des personnes le …]

Template de communication aux personnes (article 34)

Objet : Information importante concernant vos données personnelles

Madame, Monsieur, Nous vous informons qu’un incident de sécurité survenu le [date] a affecté certaines de vos données personnelles : [catégories]. À ce stade, [ce que l’on sait / ne sait pas]. Conséquences possibles : [ex. : emails de phishing usurpant notre identité]. Ce que nous avons fait : [mesures de confinement, notification à la CNIL, dépôt de plainte]. Ce que nous vous recommandons : [changer votre mot de passe, vigilance sur les emails demandant vos identifiants ; nous ne vous demanderons jamais votre mot de passe]. Pour toute question : [DPO, coordonnées].

La communication doit être rédigée « en des termes clairs et simples » (article 34(2)) : pas de jargon, pas de minimisation trompeuse.

Comment adapter cette procédure

Nommez des personnes, pas des fonctions vides. La cellule violation doit exister avec des suppléants et des coordonnées joignables le week-end — une violation peut être découverte hors des horaires de bureau. Testez la procédure une fois par an par un exercice sur table.

Verrouillez la chaîne sous-traitants. L’article 33(2) impose au sous-traitant de notifier « dans les meilleurs délais » : fixez un délai opérationnel adapté dans vos DPA et vérifiez que vos prestataires ont eux-mêmes une procédure. Sur les obligations des prestataires, voir notre guide du sous-traitant RGPD.

Calibrez l’évaluation du risque. Utilisez une grille objective (méthodologie ENISA reprise par l’EDPB) : nature des données, facilité d’identification, gravité des conséquences, caractéristiques des personnes (mineurs, patients). Documentez chaque cotation : en cas de contrôle, la CNIL vérifie la justification des non-notifications. Les manquements coûtent cher : Dedalus Biologie a été sanctionnée de 1,5 million d’euros après la fuite des données médicales de près de 500 000 personnes (délibération SAN-2022-009), et un manquement établi à l’article 32 peut donner lieu à une mesure correctrice ou à une sanction appréciée selon les critères de l’article 83(2).

Articulez avec la gestion de crise cyber. En cas de ransomware, la procédure violation s’exécute en parallèle de la réponse à incident (ANSSI, assurance cyber, dépôt de plainte). Le paiement d’une rançon ne supprime pas l’obligation de notification.

Mettre les 72 heures en pratique sans confondre incident et violation

Un signalement interne marque le début de l’enquête, pas nécessairement le départ du délai de l’article 33. La perte d’accès à une application peut relever d’un problème technique sans données personnelles touchées ; à l’inverse, un compte client compromis et utilisé pour exporter des fiches constitue déjà une violation même si le nombre exact de fiches reste inconnu. Selon les lignes directrices 9/2022 du CEPD, la prise de connaissance suppose un degré raisonnable de certitude qu’un incident de sécurité a compromis des données personnelles. La cellule consigne donc séparément l’heure du premier indice, celle de l’alerte au responsable, celle de la certitude raisonnable et les faits qui justifient cette dernière.

Par exemple, le support reçoit lundi à 9 h un signalement vague d’impossibilité de connexion. L’équipe technique constate à 11 h qu’une erreur de configuration a exposé des dossiers de clients à des comptes tiers. Elle confirme à 13 h qu’un de ces comptes a effectivement accédé à des dossiers. La décision sur l’heure de prise de connaissance doit être motivée à partir des éléments disponibles, et non décalée artificiellement à 13 h pour gagner du temps. Le contrôleur conserve la chronologie des journaux et de l’escalade. Le délai de 72 heures n’autorise pas à attendre sa dernière minute : l’article 33 exige d’agir dans les meilleurs délais. Si la notification arrive après ce délai, elle doit comporter les motifs du retard.

La gravité de l’incident informatique n’est pas à elle seule le seuil juridique. Une panne spectaculaire sur des données publiques peut présenter peu de risque pour des personnes ; un seul dossier médical envoyé à un mauvais destinataire peut avoir des effets sérieux. Il faut examiner la nature des données, leur lisibilité, la possibilité d’identifier les personnes, le nombre de personnes, la vulnérabilité éventuelle et la probabilité concrète d’un usage préjudiciable. Le guide CNIL sur les incidents et violations distingue bien le registre interne, la notification lorsque le risque existe et la communication lorsque le risque est élevé. Cette évaluation peut évoluer : une preuve d’exfiltration découverte après une première décision impose de la réexaminer.

Qui décide, avec quelles preuves ?

Désignez à l’avance le responsable de traitement qui valide la décision, les personnes qui recueillent les preuves techniques et le contact chargé de soumettre la notification. Le DPO conseille et contrôle la cohérence de l’analyse ; il ne remplace pas le responsable dans sa responsabilité légale. Pour un incident chez un sous-traitant, demandez immédiatement les systèmes touchés, les catégories de données, la période d’exposition, les mesures déjà prises et l’incertitude restante. L’article 33(2) exige que ce prestataire alerte son client dans les meilleurs délais. Un délai contractuel plus court est un choix de gestion à calibrer selon le service, pas un nouveau délai du RGPD.

Une fiche de décision utile sépare faits établis et hypothèses. Elle précise la personne qui a validé la qualification, les raisons d’une non-notification, les éléments qui pourraient faire changer cette conclusion et la date de réexamen. Le modèle de registre des violations accueille cette trace durable ; la présente procédure décrit les gestes à accomplir pendant l’incident. Évitez de copier dans le registre des exports complets de données exposées : un identifiant de pièce conservée dans un espace sécurisé suffit souvent. Reliez, si nécessaire, l’incident à l’analyse d’impact ou au registre des traitements pour retrouver les personnes et les responsables métiers.

Notification initiale, complément et communication aux personnes

La page officielle de notification de la CNIL prévoit une notification initiale puis des compléments lorsque l’enquête continue. Un responsable qui sait qu’un risque existe mais ignore encore le nombre exact de personnes peut donner une estimation, signaler son caractère provisoire, décrire ses mesures immédiates et fixer la prochaine mise à jour. Il ne doit ni présenter une hypothèse comme un fait ni retarder la notification pour obtenir un chiffre parfait. Conservez l’accusé de dépôt et les versions successives dans le dossier de crise.

La communication aux personnes répond à une autre question : la violation est-elle susceptible d’engendrer un risque élevé pour leurs droits et libertés ? Si oui, l’article 34 prévoit une information dans les meilleurs délais, sauf exception applicable et motivée. Une notification à la CNIL ne prouve donc pas automatiquement que chaque personne doit être contactée. Examinez séparément la lisibilité des données compromises, les mesures prises après l’incident et la possibilité pour les personnes de se protéger. L’exception d’effort disproportionné implique alors une communication publique ou une mesure analogue réellement efficace, et non le silence.

Une lettre utile décrit les faits connus, les catégories de données concernées, les conséquences plausibles et des gestes adaptés : se méfier d’une tentative de fraude, changer un secret compromis ou contacter une équipe dédiée. Si seules des coordonnées professionnelles ont été exposées, ne conseillez pas automatiquement de changer un mot de passe. Faites relire le message par les équipes capables de répondre aux appels ; promettre un dispositif d’aide inexistant aggraverait la situation. La procédure d’exercice des droits permet ensuite de traiter les demandes d’accès ou d’effacement provoquées par l’incident.

Après la crise : vérifier que la mesure a réellement fonctionné

Le retour d’expérience compare les heures et décisions à la procédure prévue. Une révocation de compte n’est pas une mesure suffisante si des sessions actives subsistent ; une restauration n’atteste pas à elle seule que les données sont fiables. Faites confirmer par le métier que le service et les dossiers nécessaires sont à nouveau disponibles, vérifiez les journaux, puis attribuez une échéance et un responsable à chaque correction. Un exercice sur table, par exemple un vendredi soir avec un prestataire indisponible, révèle les numéros obsolètes et les validations impossibles. Les objectifs de 12 ou 24 heures de ce modèle servent à piloter cette préparation ; ils ne modifient jamais les seuils ni délais du RGPD.

FAQ

Le délai de 72 heures court-il à partir de l’incident ou de sa découverte ?

À partir du moment où le responsable de traitement a connaissance de la violation avec un degré raisonnable de certitude (EDPB 9/2022). Mais une découverte tardive due à l’absence de mesures de détection peut elle-même être reprochée au titre de l’article 32.

Faut-il notifier une violation causée par un sous-traitant ?

Si la violation est susceptible d’engendrer un risque pour les personnes, le responsable du traitement décide de la notifier à la CNIL, même lorsqu’elle survient chez un sous-traitant. Celui-ci doit alerter le responsable dans les meilleurs délais (article 33(2)). Si le risque est improbable, documentez le motif de non-notification dans le registre.

Que risque-t-on en cas de non-notification ?

Jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial (article 83(4)). Une notification tardive ou absente peut être examinée séparément des éventuels défauts de sécurité. Voir notre bilan des sanctions CNIL.

Une violation touchant des données chiffrées doit-elle être notifiée ?

Si le chiffrement est robuste et la clé non compromise, le risque pour les personnes peut être jugé improbable : pas de notification, mais inscription au registre avec justification. La perte de disponibilité (données chiffrées par un ransomware sans exfiltration) reste une violation à documenter ; sa notification dépend de l’évaluation du risque pour les personnes.

Conclusion

Une procédure de violation efficace tient en six étapes : signalement rapide, qualification, confinement, décision sur les notifications, documentation systématique et retour d’expérience. Adoptez les templates ci-dessus, désignez la cellule, testez-la une fois par an. En situation réelle, cette préparation aide à décider et à notifier dans les meilleurs délais lorsque le risque le requiert.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Article 33 RGPD notification des violations de données

L'article 33 du RGPD impose au responsable de notifier une violation à l'autorité compétente sans retard injustifié et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si elle…

5 juin 2025
02Données personnelles

Modèle de registre des violations 2026 : champs obligatoires art. 33(5) + template tableau

L'article 33(5) du RGPD impose au responsable de traitement de documenter toute violation de données personnelles — y compris celles qui ne sont pas notifiées à la CNIL : « le responsable du…

2 juillet 2026
03Données personnelles

Notification de violation de données RGPD : Art. 33 et 34

En cas de violation de données personnelles, le RGPD impose un double mécanisme de notification : à l'autorité de contrôle sous 72 heures (Art. 33) et aux personnes concernées lorsque le risque est…

12 avril 2026
04Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
05Données personnelles

Alternatives à OneTrust : cinq pistes à comparer

Chercher une alternative à OneTrust ne revient pas à chercher le même catalogue de modules avec un autre logo. Il faut d'abord savoir ce que l'organisation utilise réellement : registre des…

6 juillet 2026
06Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
07Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 du RGPD protège une personne contre une décision fondée exclusivement sur un traitement automatisé, y compris un profilage, qui produit des effets juridiques ou l'affecte…

17 mai 2026
08Données personnelles

Article 26 RGPD guide de la responsabilité conjointe

Lorsque plusieurs organisations déterminent conjointement les finalités et les moyens essentiels d'un traitement de données personnelles, elles sont responsables conjoints au sens de l'article 26.…

24 juin 2025