Violation de données : notification et sanctions CNIL

Notification à la CNIL en 72 heures, sanctions encourues, préparation en amont : ce qu'il faut savoir sur la violation de données.

La violation de données est l'un des scénarios les plus redoutés dans notre pilier RGPD & conformité des données. Cette page détaille les obligations de notification et les sanctions encourues.

Qu'est-ce qu'une violation de données et faut-il toujours la notifier

Une violation de données personnelles survient dès qu'un incident entraîne, de manière accidentelle ou illicite, la destruction, la perte, l'altération ou la divulgation non autorisée de données personnelles — un vol d'ordinateur non chiffré, une attaque par ransomware, ou même un email envoyé au mauvais destinataire peuvent constituer une violation. La notification n'est obligatoire que lorsque la violation présente un risque pour les droits et libertés des personnes concernées ; une violation à impact négligeable, correctement documentée comme telle, ne nécessite pas systématiquement cette démarche.

Délais de notification à la CNIL

Lorsque la notification est requise, l'entreprise dispose de 72 heures après avoir eu connaissance de la violation pour la notifier à la CNIL, un délai particulièrement court qui impose d'avoir anticipé la procédure à suivre. Si le risque est élevé pour les personnes concernées, celles-ci doivent également être informées directement, sans délai excessif. Ne pas notifier une violation dans les délais, alors que l'obligation s'appliquait, constitue en soi une infraction distincte et peut être sanctionné indépendamment de la gravité de la violation initiale.

Sanctions et contrôles CNIL

Les sanctions pour non-conformité au RGPD peuvent aller de l'avertissement à des amendes financières significatives, proportionnées à la gravité du manquement et à la taille de l'entreprise. Un contrôle de la CNIL peut se dérouler sur place, sur pièces (envoi de documents) ou en ligne, et vise à vérifier concrètement la conformité des pratiques de l'entreprise à ses obligations déclarées. Contrairement à une idée reçue, la CNIL cible aussi les petites entreprises, pas uniquement les grands groupes, en particulier lorsqu'une plainte a été déposée par un client ou un salarié.

Se préparer en amont (plan de crise)

Un plan de communication de crise préparé à l'avance, précisant comment informer les clients concernés en cas de fuite de données touchant leurs informations, permet de réagir avec transparence et rapidité plutôt que dans la précipitation, un facteur qui influence directement la perception de sérieux de l'entreprise par ses clients et partenaires face à l'incident.

Questions fréquentes

Qu'est-ce qu'une violation de données personnelles au sens du RGPD ?

C'est tout incident entraînant, accidentellement ou illicitement, la destruction, la perte, l'altération ou la divulgation non autorisée de données personnelles, qu'il s'agisse d'une cyberattaque ou d'une simple erreur humaine.

Que risque une entreprise qui ne notifie pas une violation de données dans les délais ?

Le défaut de notification dans les 72 heures constitue une infraction distincte de la violation elle-même, et peut être sanctionné indépendamment de la gravité de l'incident initial.

Comment se déroule un contrôle de la CNIL dans une entreprise ?

Un contrôle peut se dérouler sur place, sur pièces via l'envoi de documents, ou en ligne, et vise à vérifier concrètement que les pratiques réelles de l'entreprise correspondent à ses obligations déclarées.

La CNIL cible-t-elle aussi les petites entreprises ou uniquement les grands groupes ?

La CNIL contrôle aussi les petites entreprises, en particulier lorsqu'une plainte a été déposée par un client ou un salarié, contrairement à l'idée reçue qui réserverait ces contrôles aux grands groupes.