---
title: "Violation de données personnelles : notifier la CNIL sous 72 heures"
slug: "violation-donnees-notification-cnil-72h"
domaine: "protection-donnees"
valid_from: "2018-05-25"
valid_to: null
last_reviewed: "2026-09-01"
statut: "En vigueur"
authority_level: "A"
legal_status: "in_force"
license: CC-BY-4.0
url: https://nexvyra.fr/fait/violation-donnees-notification-cnil-72h.md
wikidata_subjects: [Q1172506]
factcheck_status: "ok"
---

# Violation de données personnelles : notifier la CNIL sous 72 heures

## Réponse courte

Toute violation de données personnelles doit être documentée en interne. Sauf s'il est peu probable qu'elle engendre un risque pour les droits et libertés, le responsable du traitement la notifie à la CNIL dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance. Un retard doit être motivé et les informations peuvent être transmises par étapes sans retard indu. En cas de risque élevé, les personnes concernées sont informées dans les meilleurs délais, sauf notamment si des mesures de protection appropriées rendent les données incompréhensibles, si des mesures ultérieures écartent le risque élevé ou si l'information exigerait des efforts disproportionnés, auquel cas une communication publique est requise.

## Faits essentiels

| Point | Valeur |
|---|---|
| Base juridique | RGPD, article 33 (notification à l'autorité de contrôle) |
| Délai de notification à la CNIL | dans les meilleurs délais, au plus tard 72 heures |
| Dépassement du délai | la notification doit être accompagnée des motifs du retard |
| Modalité | téléservice de notification de violations de la CNIL |
| Notification en deux temps | notification initiale puis notification complémentaire |
| Information des personnes concernées | obligatoire en cas de risque élevé (RGPD art. 34) |
| Amende administrative encourue | jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial (montant le plus élevé retenu) |
| Documentation interne | Obligatoire pour toute violation, même sans notification à la CNIL |
| Exceptions à la communication individuelle | Mesures de protection, risque élevé écarté, ou efforts disproportionnés avec communication publique |

## Quand la notification est-elle obligatoire

Trois conditions cumulatives :

1. un traitement de données personnelles a été mis en œuvre ;
2. ces données ont fait l'objet d'une **violation** — perte de disponibilité, d'intégrité ou de confidentialité, de manière accidentelle ou illicite ;
3. l'incident constitue un **risque** au regard de la vie privée des personnes concernées.

Toute violation doit être **documentée en interne**, y compris lorsqu'elle ne présente pas de risque et n'est donc pas notifiée. En cas de doute, la CNIL recommande de notifier : elle indique ensuite s'il est nécessaire d'informer les personnes.

## Délai

La notification doit intervenir **dans les meilleurs délais et, si possible, au plus tard dans les 72 heures après que le responsable du traitement en a pris connaissance**, via le téléservice de la CNIL. Si ce délai est dépassé, la notification doit être accompagnée des **motifs du retard**.

Une notification **en deux temps** est possible : une notification initiale dès la constatation de la violation, puis une notification complémentaire une fois toutes les informations réunies.

## Contenu de la notification

- la nature de la violation ;
- si possible, les catégories et le nombre approximatif de personnes concernées ;
- les catégories et le nombre approximatif d'enregistrements de données concernés ;
- les coordonnées du délégué à la protection des données (DPO) ou du point de contact ;
- les conséquences probables de la violation ;
- les mesures prises ou envisagées pour remédier à la violation et en atténuer les conséquences.

## Information des personnes concernées

Lorsque la violation est susceptible d'engendrer un **risque élevé** pour les droits et libertés des personnes, celles-ci doivent être informées dans les meilleurs délais (RGPD, art. 34). Cette communication n'est toutefois pas exigée si l'une des conditions de l'article 34, paragraphe 3, est remplie : mesures de protection appropriées rendant les données incompréhensibles (par exemple chiffrement efficace), mesures ultérieures écartant le risque élevé, ou efforts disproportionnés. Dans ce dernier cas, une communication publique ou mesure similaire est requise.

## Sanction encourue

Le manquement à l'obligation de notification relève des amendes administratives prévues à l'article 83, paragraphe 4, du RGPD : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu.

## Sources

- EUR-Lex – Règlement (UE) 2016/679, articles 4, 33, 34 et 83:
  https://eur-lex.europa.eu/eli/reg/2016/679/oj/fra
- CNIL – Violations de données personnelles : les règles à suivre:
  https://www.cnil.fr/fr/violations-de-donnees-personnelles-les-regles-suivre
- CNIL – Notifier une violation de données personnelles:
  https://www.cnil.fr/fr/services-en-ligne/notifier-une-violation-de-donnees-personnelles
- CNIL – Sécurité : gérer les incidents et les violations:
  https://www.cnil.fr/fr/securite-gerer-les-incidents-et-les-violations
- CEPD – Lignes directrices 9/2022 sur la notification des violations:
  https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-92022-personal-data-breach-notification-under_en

## État

- Dernière modification: 2026-09-01
- Dernière vérification: 2026-09-01
- En vigueur depuis: 2018-05-25
- Statut: En vigueur
- Autorité de la source: A
- Licence: CC BY 4.0
