Violation de données personnelles : notifier la CNIL sous 72 heures En vigueur
Faits essentiels
| Point | Valeur |
|---|---|
| Base juridique | RGPD, article 33 (notification à l'autorité de contrôle) |
| Délai de notification à la CNIL | dans les meilleurs délais, au plus tard 72 heures |
| Dépassement du délai | la notification doit être accompagnée des motifs du retard |
| Modalité | téléservice de notification de violations de la CNIL |
| Notification en deux temps | notification initiale puis notification complémentaire |
| Information des personnes concernées | obligatoire en cas de risque élevé (RGPD art. 34) |
| Amende administrative encourue | jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial (montant le plus élevé retenu) |
| Documentation interne | Obligatoire pour toute violation, même sans notification à la CNIL |
| Exceptions à la communication individuelle | Mesures de protection, risque élevé écarté, ou efforts disproportionnés avec communication publique |
Quand la notification est-elle obligatoire
Trois conditions cumulatives :
- un traitement de données personnelles a été mis en œuvre ;
- ces données ont fait l'objet d'une violation — perte de disponibilité, d'intégrité ou de confidentialité, de manière accidentelle ou illicite ;
- l'incident constitue un risque au regard de la vie privée des personnes concernées.
Toute violation doit être documentée en interne, y compris lorsqu'elle ne présente pas de risque et n'est donc pas notifiée. En cas de doute, la CNIL recommande de notifier : elle indique ensuite s'il est nécessaire d'informer les personnes.
Délai
La notification doit intervenir dans les meilleurs délais et, si possible, au plus tard dans les 72 heures après que le responsable du traitement en a pris connaissance, via le téléservice de la CNIL. Si ce délai est dépassé, la notification doit être accompagnée des motifs du retard.
Une notification en deux temps est possible : une notification initiale dès la constatation de la violation, puis une notification complémentaire une fois toutes les informations réunies.
Contenu de la notification
- la nature de la violation ;
- si possible, les catégories et le nombre approximatif de personnes concernées ;
- les catégories et le nombre approximatif d'enregistrements de données concernés ;
- les coordonnées du délégué à la protection des données (DPO) ou du point de contact ;
- les conséquences probables de la violation ;
- les mesures prises ou envisagées pour remédier à la violation et en atténuer les conséquences.
Information des personnes concernées
Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, celles-ci doivent être informées dans les meilleurs délais (RGPD, art. 34). Cette communication n'est toutefois pas exigée si l'une des conditions de l'article 34, paragraphe 3, est remplie : mesures de protection appropriées rendant les données incompréhensibles (par exemple chiffrement efficace), mesures ultérieures écartant le risque élevé, ou efforts disproportionnés. Dans ce dernier cas, une communication publique ou mesure similaire est requise.
Sanction encourue
Le manquement à l'obligation de notification relève des amendes administratives prévues à l'article 83, paragraphe 4, du RGPD : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu.
Sources
- EUR-Lex – Règlement (UE) 2016/679, articles 4, 33, 34 et 83: https://eur-lex.europa.eu/eli/reg/2016/679/oj/fra
- CNIL – Violations de données personnelles : les règles à suivre: https://www.cnil.fr/fr/violations-de-donnees-personnelles-les-regles-suivre
- CNIL – Notifier une violation de données personnelles: https://www.cnil.fr/fr/services-en-ligne/notifier-une-violation-de-donnees-personnelles
- CNIL – Sécurité : gérer les incidents et les violations: https://www.cnil.fr/fr/securite-gerer-les-incidents-et-les-violations
- CEPD – Lignes directrices 9/2022 sur la notification des violations: https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-92022-personal-data-breach-notification-under_en