Logo Ailance Alt TM

Signaler correctement une violation de données : Processus de notification selon le RGPD avec délais, évaluation et documentation

Processus de notification en cas de violation des données
Image de Marcus Belke

Marcus Belke

CEO de 2B Advice GmbH, moteur de l'innovation dans le domaine de la vie privée conformité et de la gestion des risques, et a dirigé le développement d'Ailance, la nouvelle génération de conformité plateforme.

Les fuites de données comptent désormais parmi les plus fréquentes Conformité- les incidents au sein des organisations. Les incidents techniques liés à la sécurité, les erreurs de configuration des systèmes informatiques ou les erreurs humaines peuvent entraîner données à caractère personnel divulguées, modifiées ou perdues sans autorisation. Toutefois, un tel incident ne devient pertinent du point de vue de la protection des données que s'il est considéré comme une violation de la protection des données à caractère personnel au sens de l'article 4, point 12. RGPD doit être qualifiée. Dans la pratique, ce n'est pas tant la situation juridique abstraite que sa mise en œuvre organisationnelle qui représente le plus grand défi. En peu de temps, les incidents doivent être évalués, les obligations de déclaration vérifiées, les mesures documentées et les décisions de communication prises. Vous trouverez ci-dessous un aperçu des points pertinents.

Délais de notification et début du délai en cas de violation des données

Le système de notification de la RGPD fait la distinction entre la déclaration à la autorité de contrôle conformément à l'art. 33 RGPD et l'information des personnes concernées conformément à l'art. 34 RGPD.

Art. 33, al. 1 RGPD oblige le responsable du traitement à signaler sans délai, et si possible dans les 72 heures suivant sa notification, toute violation de données à caractère personnel à l'autorité compétente. autorité de contrôle de la signaler. Il n'est pas nécessaire de la signaler si la violation ne risque vraisemblablement pas de porter atteinte aux droits et libertés des personnes physiques. En cas de dépassement du délai, ce retard doit être justifié.

Le début du délai n'est pas lié à une élucidation complète de l'incident. Selon les Lignes directrices du Comité européen de la protection des données, une violation de la protection des données est considérée comme „connue“ dès que le Responsable a la certitude suffisante qu'un incident de sécurité susceptible de compromettre la protection des données à caractère personnel s'est produit. Un bref examen préliminaire est autorisé, mais il doit débuter sans délai.

Les sous-traitants sont soumis à l'article 33, paragraphe 2, de la loi sur la protection des données. RGPD une obligation en amont : ils doivent signaler immédiatement au responsable toute violation de la protection des données dont ils ont eu connaissance. Dans les structures organisationnelles complexes, il en résulte souvent un processus d'escalade interne qui se situe en amont du délai de 72 heures proprement dit.

Une notification aux personnes concernées conformément à l'art. 34 RGPD n'est nécessaire qu'en cas de risque élevé pour leurs droits et libertés. Elle doit être effectuée sans délai, à moins que des exceptions légales ne s'appliquent, par exemple lorsque des mesures techniques de protection appropriées - par exemple, une protection contre les virus - sont en place. Cryptage – rendre les données inaccessibles aux personnes non autorisées.

Outre la RGPD peuvent être soumis à des obligations de notification supplémentaires. Ainsi, le règlement (UE) n° 611/2013 contient un système de notification spécifique pour les fournisseurs de services de communications électroniques accessibles au public, avec des délais particulièrement courts. En outre, la législation en matière de cybersécurité prévoit un système de notification échelonnée des incidents de sécurité importants pour certaines entités visées par la LSSI.

Évaluation et décision sur les risques

Le principal défi juridique en cas de violation de la protection des données réside dans l'évaluation des risques.

Il convient tout d'abord d'examiner s'il y a eu violation de la protection des données à caractère personnel au sens de l'article 4, point 12. RGPD est présent. Tous les incidents de sécurité informatique ne remplissent pas cette condition.

En cas de violation de ce type, il convient de vérifier si celle-ci présente un risque pour les droits et libertés des personnes physiques. Ce n’est que dans ce cas qu’il existe une obligation de déclaration auprès de la autorité de contrôle.

Ce n'est que lorsque l'évaluation aboutit à un risque élevé entraîne en outre une obligation d'informer les personnes concernées.

Lors de l'évaluation des risques, les conséquences potentielles des préjudices jouent un rôle particulier. Il s'agit notamment de l'usurpation d'identité, des pertes financières, de la discrimination, de l'atteinte à la réputation ou d'autres préjudices matériels ou immatériels.

Pour la mise en œuvre organisationnelle, il est recommandé d'utiliser un modèle d'évaluation structuré qui combine la probabilité de survenue et la gravité des dommages, tout en tenant compte des mesures de protection déjà mises en place.

Documentation et justification d'une fuite de données

Le site Documentation La notification des violations de la protection des données constitue une obligation légale à part entière.

Art. 33, al. 5 RGPD oblige Responsable, de consigner toutes les violations de la protection des données, y compris leurs causes, leurs conséquences et les mesures correctives prises. La Documentation il faut que le autorité de contrôle permettre de vérifier le respect des obligations légales.

En droit des télécommunications, l'article 169 de la loi sur les télécommunications (TKG) complète cette obligation par la mise en place d'un registre des violations de la protection des données. Ce registre ne doit toutefois pas prendre en compte les incidents remontant à plus de cinq ans.

La préservation des preuves techniques revêt une importance particulière. Des contre-mesures prises sans contrôle peuvent détruire les traces numériques et compliquer l'enquête ultérieure. C'est pourquoi il convient de définir, dès la phase de gestion des incidents, les conditions dans lesquelles des analyses médico-légales doivent être lancées.

Un mécanisme de protection supplémentaire découle de l'article 42, paragraphe 4, de la BDSG. Selon cette disposition, les notifications au titre de l'article 33 RGPD ne peuvent en principe pas être utilisées sans l'accord du déclarant dans le cadre de procédures pénales à son encontre. Cette règle vise à encourager une communication ouverte vis-à-vis des autorités de surveillance.

Conseil de lecture : Mesures techniques et organisationnelles : ce que les entreprises doivent prendre en compte

Communication avec les autorités et les personnes concernées

Les obligations de communication sont définies aux art. 33 et 34 RGPD réglementé de manière détaillée.

Une notification à la autorité de contrôle doit notamment contenir les informations suivantes :

  • une description de la nature de la violation de la protection des données,
  • Informations sur les catégories de données et les groupes de personnes concernés,
  • les coordonnées d'un point de contact,
  • une présentation des conséquences possibles ainsi que
  • Informations sur les mesures correctives déjà mises en œuvre ou prévues.

Si toutes les informations ne sont pas disponibles immédiatement, elles peuvent être fournies progressivement.

Les informations fournies aux personnes concernées doivent être rédigées dans un langage clair et simple et expliquer notamment la nature de la violation, ses conséquences possibles ainsi que les mesures de protection recommandées.

En cas de charge disproportionnée, une publication officielle peut se substituer à la notification individuelle.

Lessons Learned : Revue post-incident

Les violations de la protection des données ne devraient pas seulement être signalées, mais systématiquement évaluées.

Un bilan post-incident devrait notamment examiner :,

  • si les délais ont été correctement respectés,
  • si le moment de la divulgation a été correctement déterminé,
  • si la décision relative au risque est documentée de manière compréhensible et
  • si la communication avec les autorités et les personnes concernées s'est déroulée dans le respect des dispositions légales.


Pour le pilotage organisationnel, on peut s'appuyer sur des indicateurs tels que le délai avant la première évaluation des risques, le délai avant la notification aux autorités ou la cohérence entre le bilan de situation interne et la communication externe.

Guide d'intervention en cas d'incident : une mesure préventive contre les fuites de données

Une gestion structurée des violations de la protection des données requiert un système d'alerte obligatoire. Incident playbook. Celui-ci devait traduire le processus décisionnel juridique en procédures opérationnelles et définir clairement les responsabilités.

Un tel playbook devrait notamment contenir

  • une définition de la violation de la protection des données conformément à l'article 4, point 12 RGPD

  • un tableau récapitulatif des délais applicables aux obligations de déclaration

  • un processus d'évaluation documenté pour les décisions présentant un risque et celles présentant un risque élevé

  • Modules de communication pour les autorités et Personnes concernées

  • Procédure de conservation des preuves et de notification ultérieure

Un processus de notification structuré n'est donc pas seulement une obligation légale, mais un élément central de la gouvernance moderne de la protection des données et de la sécurité. 

2B Advice accompagne les organisations dans l'élaboration et la mise en œuvre de ces guides d'intervention en cas d'incident, depuis le cadre juridique jusqu'à leur application concrète au sein de l'entreprise. Si vous avez des questions ou si vous êtes intéressé par une solution structurée pour gérer les violations de données, n'hésitez pas à nous contacter.

Marcus Belke est CEO de 2B Advice ainsi que juriste et expert en IT pour Protection des données et numérique Conformité. Il écrit régulièrement sur la gouvernance de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Signaler correctement une violation de données : Processus de notification selon le RGPD avec délais, évaluation et documentation