Violation de données : les 72 premières heures, dans l'ordre

Une violation de données, c'est tout incident qui compromet la confidentialité, l'intégrité ou la disponibilité de données personnelles : l'email envoyé aux mauvais destinataires en fait partie, au même titre que le rançongiciel. À partir du moment où vous en avez connaissance, trois obligations s'enclenchent : documenter l'incident dans tous les cas, notifier la CNIL sous 72 heures sauf si le risque pour les personnes est négligeable, et informer les personnes elles-mêmes si ce risque est élevé.

Image de clé

La violation de données la plus fréquente n’a rien de spectaculaire. Ce n’est pas un piratage : c’est un email de gestion, une relance, une convocation, envoyé à une liste de destinataires placés en champ « À » au lieu de copie cachée, ou adressé à la mauvaise personne. Dix destinataires voient les adresses des neuf autres, et parfois bien plus que leurs adresses : le contenu du message leur apprend quelque chose sur chacun. Ce scénario ordinaire contient toute la mécanique de l’article 33, et c’est sur lui que cet article s’appuie.

D’abord, qualifier : l’erreur classique est d’évaluer le contenant

Le réflexe spontané consiste à regarder la donnée exposée et à conclure vite : « ce ne sont que des adresses email professionnelles, le risque est limité ». C’est l’erreur d’analyse la plus répandue, et la plus lourde de conséquences, parce qu’elle porte sur le contenant en oubliant le contenu.

Reprenez l’email de relance envoyé en champ « À ». La donnée exposée n’est pas seulement une liste d’adresses : c’est l’information que chacun de ces destinataires est en situation d’impayé auprès de l’expéditeur. Une donnée de situation financière, dont la divulgation touche la réputation, et qui, entre de mauvaises mains, fournit tout ce qu’il faut pour une fraude ciblée : l’identité du contact, le nom du créancier, l’existence d’une relance. Le même raisonnement vaut pour une convocation médicale, une liste de bénéficiaires d’une aide, un rappel de cotisation syndicale : l’adresse est banale, le contexte ne l’est pas.

L’analyse de risque exigée par le règlement porte sur les droits et libertés de toutes les personnes concernées, pas seulement de celle qui s’est plainte, et sur ce que la divulgation révèle, pas seulement sur le type de champ exposé.

Les 72 heures, dans l’ordre

Contenir. Couper l’accès, rappeler le message quand c’est possible, demander aux destinataires la suppression, changer les mots de passe compromis. Chaque heure compte pour limiter le périmètre.

Établir les faits. Quoi, quand, comment, combien de personnes, quelles données. Le délai de 72 heures court à partir de la connaissance de la violation : notez précisément qui a su quoi et quand, ce point est systématiquement examiné.

Analyser le risque, par écrit. C’est le pivot de tout le reste. Nature des données, contexte, volume, personnes concernées, conséquences possibles : fraude, atteinte à la réputation, discrimination, détresse. Une grille d’analyse existe, autant l’utiliser à froid : c’est exactement ce que contient une procédure de gestion des violations préparée à l’avance.

Décider, et assumer la décision. Risque négligeable : pas de notification, mais l’incident est documenté au registre des violations, avec les faits, les effets et les mesures prises. Cette documentation est obligatoire pour toutes les violations, notifiées ou non, et c’est la première pièce que la CNIL demande. Risque existant : notification à la CNIL sous 72 heures, quitte à la compléter ensuite, une notification initiale partielle étant prévue par les textes. Risque élevé : information individuelle des personnes, décrivant la nature de la violation, les conséquences probables, les mesures prises et un contact. Recevoir l’email fautif n’informe personne au sens du règlement : l’information est une communication dédiée, avec ces éléments.

Corriger pour de vrai. La mesure corrective n’est pas l’excuse adressée au plaignant, c’est ce qui empêche la répétition : verrouillage de l’outil d’envoi, double validation des campagnes, sensibilisation datée des équipes. C’est aussi ce que la CNIL évalue si l’affaire remonte jusqu’à elle.

Ne pas notifier n’est pas un problème. Ne pas pouvoir le justifier, si.

Il faut le dire clairement, parce que la peur de la notification produit de mauvaises décisions : notifier n’est pas un aveu de faute, et ne pas notifier est parfaitement défendable quand l’analyse écrite le soutient.

Ce qui n’est pas défendable, c’est la décision prise sans analyse, ou l’analyse rédigée trois semaines plus tard quand la personne concernée exige des comptes. Une personne touchée par une violation peut demander des explications, saisir la CNIL, et votre registre des violations sera la pièce centrale du dossier. Il se remplit à chaud, pas sous la contrainte.

Préparer cette procédure avant l’incident fait partie de ce que nous mettons en place dans une mise en conformité ou un accompagnement DPO.

Questions fréquentes

Un email envoyé en « À » au lieu de « Cci » est-il vraiment une violation ?
Oui, c'est même l'exemple canonique : une divulgation non autorisée de données à des tiers. Reste ensuite l'analyse de risque, qui dépend de ce que le message révèle sur les personnes.
Que risque-t-on à notifier « pour rien » ?
Rien. La CNIL reçoit des milliers de notifications par an et ne sanctionne pas la prudence. Le risque est asymétrique : une absence de notification injustifiée est un manquement en soi, indépendamment de la violation d'origine.
Le sous-traitant qui subit l'incident doit-il notifier la CNIL ?
Non, il doit vous alerter, vous, sans délai indu, et c'est vous, responsable de traitement, qui notifiez. D'où l'importance de la clause d'alerte dans vos contrats de sous-traitance, avec un délai chiffré.