Aller au contenu principal
Retour a la base de connaissances
Procedure

Notification de violation de donnees : procedure et delais

Une violation de donnees est un incident de securite entrainant un acces non autorise, une perte ou une destruction de donnees personnelles. Le RGPD impose aux organisations de signaler les violations dans des delais stricts. Cet article explique la procedure etape par etape.

28 mars 20268 min de lecture

Qu'est-ce qu'une violation de donnees ?

Le RGPD definit une violation de donnees comme une atteinte a la securite entrainant la destruction, la perte, l'alteration, la divulgation non autorisee ou l'acces non autorise a des donnees personnelles.

Exemples :

  • Un ordinateur portable contenant des donnees clients est vole
  • Un employe envoie un e-mail avec des donnees personnelles au mauvais destinataire
  • Une attaque par rancongiciel chiffre des fichiers contenant des donnees personnelles
  • Une base de donnees est accessible sur internet sans protection
  • Une cle USB contenant des donnees du personnel est perdue

Etape 1 : Limiter les degats

Bloquez l'acces non autorise, modifiez les mots de passe, isolez les systemes affectes et constituez une equipe d'intervention.

Etape 2 : Evaluer le risque

  • Nature des donnees : s'agit-il de donnees sensibles ?
  • Nombre de personnes : combien de personnes sont touchees ?
  • Gravite : les donnees sont-elles accessibles a des tiers malveillants ?
  • Consequences : quels dommages les personnes peuvent-elles subir ?

Etape 3 : Notifier l'autorite de controle (Art. 33)

Vous devez notifier l'autorite de controle dans les 72 heures suivant la decouverte, sauf si la violation n'est pas susceptible de presenter un risque pour les droits des personnes.

La notification doit inclure :

  • La nature de la violation, le nombre de personnes et les categories de donnees
  • Les coordonnees du DPO ou point de contact
  • Les consequences probables
  • Les mesures prises pour y remedier

Etape 4 : Informer les personnes concernees (Art. 34)

Vous devez informer les personnes concernees lorsque la violation est susceptible de presenter un risque eleve. L'information n'est pas requise si les donnees etaient chiffrees ou si des mesures ont elimine le risque.

Etape 5 : Documenter l'incident

L'Art. 33(5) du RGPD exige la documentation de toutes les violations, y compris celles non signalees a l'autorite.

Erreurs courantes

  • Depasser le delai de 72 heures — commencez l'evaluation immediatement
  • Ne pas tenir de registre interne — toutes les violations doivent etre documentees
  • Ne pas informer les personnes — obligatoire en cas de risque eleve
  • Oublier l'obligation du sous-traitant — votre sous-traitant doit vous notifier sans delai

Conseils pratiques

  • Etablissez une procedure et assurez-vous que tout le personnel sait quoi faire
  • Exercez la procedure annuellement
  • Assurez-vous que vos accords de traitement contiennent une obligation de notification
  • Utilisez DPAkit pour enregistrer les violations, documenter les evaluations et suivre le delai de 72 heures

Enregistrez les violations avec DPAkit

DPAkit comprend un registre de violations pour consigner les incidents, les evaluer et suivre les delais de notification.

Commencer gratuitement