Protection des données

Violation de données personnelles : quand la notification est-elle obligatoire et que se passe-t-il dans la première heure ?

Quand le délai de 72 heures démarre, quand la notification s'impose et ce que fait la CNIL une fois que vous avez notifié.

Auteur
Dr. Kilian Schmidt
Date
21.9.2026
Mis à jour le
22.9.2026
Violation de données personnelles : quand la notification est-elle obligatoire et que se passe-t-il dans la première heure ?

L'essentiel en bref

  • Une violation de données personnelles se notifie à l'autorité de contrôle dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance (article 33.1 du RGPD). La notification n'est écartée que si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques.
  • Le délai court à compter de la prise de connaissance, pas de l'incident. Selon les lignes directrices 9/2022 du Comité européen de la protection des données (version 2.0, adoptée le 28 mars 2023), la prise de connaissance suppose un degré raisonnable de certitude qu'un incident de sécurité a conduit à la compromission de données personnelles. Une courte phase d'investigation préalable est admise.
  • La CNIL a reçu 17 483 notifications de violation entre mai 2018 et mai 2023. Environ la moitié seulement respectent le délai de 72 heures et 75 % parviennent dans les onze jours ; le premier motif de retard est l'attente d'informations complètes avant de notifier.
  • Toute violation doit être documentée en interne, y compris celles que vous ne notifiez pas (article 33.5). C'est l'obligation la plus souvent oubliée en pratique.
  • Les manquements aux articles 33 et 34 relèvent du plafond inférieur de l'article 83.4.a : 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. Le plafond à 20 millions ne s'applique pas ici.

Qu'est-ce qu'une violation de données personnelles et qu'est-ce qui n'en est pas une ?

Une violation de données personnelles est toute violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel ou l'accès non autorisé à de telles données. C'est la définition de l'article 4.12 du RGPD. Que cela survienne de manière accidentelle ou illicite ne change rien à la qualification.

La définition couvre trois cas de figure qui ne se ressemblent guère en pratique. Une atteinte à la confidentialité se produit lorsque des données sont divulguées ou qu'un tiers y accède sans droit : le courriel groupé envoyé en copie visible, l'habilitation mal attribuée dans le CRM, l'exfiltration qui suit une campagne d'hameçonnage. Une atteinte à l'intégrité vise la modification non autorisée de données. Une atteinte à la disponibilité survient lorsque des données sont détruites ou que l'accès à celles-ci est perdu, par exemple après un chiffrement par rançongiciel ou une suppression sans sauvegarde exploitable.

Un malentendu courant va dans les deux sens. Tout incident informatique n'est pas une violation de données : si un système qui ne contient aucune donnée personnelle tombe, c'est un problème de disponibilité, pas un cas d'application de l'article 33. À l'inverse, beaucoup d'équipes sous-estiment les petits cas. La confirmation de résiliation envoyée à la mauvaise adresse est une violation de données personnelles, même si personne n'emploierait le mot attaque. Les autres obligations que le règlement attache aux mêmes données sont réunies dans notre guide du RGPD.

Quand le délai de 72 heures commence-t-il ?

À la prise de connaissance, pas à l'incident. C'est le point le plus souvent mal compris de toute la disposition et c'est lui qui détermine si une notification est dans les temps ou non.

L'article 33.1 impose la notification « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance ». Le Comité européen de la protection des données précise ce moment dans ses lignes directrices 9/2022 sur la notification de violations de données à caractère personnel. Dans leur version 2.0 du 28 mars 2023, qui remplacent les anciennes lignes directrices WP250 rév.01 du groupe de travail Article 29, le responsable du traitement est réputé informé dès lors qu'il dispose d'un degré raisonnable de certitude qu'un incident de sécurité s'est produit et a conduit à la compromission de données personnelles. Les lignes directrices sont consultables dans leur version en vigueur.

Deux conséquences en découlent. D'abord, une courte phase d'investigation vous est reconnue avant que le compteur ne démarre : le premier signalement vague d'un collaborateur ne déclenche pas encore le délai. Ensuite, cette investigation doit commencer immédiatement et aboutir rapidement ; qui laisse traîner la vérification ne repousse pas le point de départ, il manque déjà à son obligation à ce stade.

Deux points pratiques passent souvent inaperçus. Le délai est exprimé en heures et non en jours ouvrés, ce qui fait du vendredi après-midi la configuration la plus difficile en pratique. Et vous n'avez pas à tout savoir au moment de notifier : l'article 33.4 autorise à fournir les informations de manière échelonnée, sans retard indu supplémentaire. Si les 72 heures sont malgré tout dépassées, la notification doit être accompagnée des motifs du retard, conformément à l'article 33.1, second alinéa.

Notre Senior Privacy Expert résume la conséquence sans emphase :

« Dans le cas d'une violation de données, certains délais fixés précisément par la loi courent à partir du moment de l'incident, à partir de sa détection. Sinon, on ne risque pas seulement des demandes de dommages et intérêts de la part des personnes concernées, mais aussi des amendes pour manquement au RGPD. »

Senior Privacy Expert chez Kertos, traduit de l'allemand

Que se passe-t-il dans la première heure ?

Aucun formulaire n'est rempli dans la première heure. Les faits sont établis, suffisamment pour qu'une appréciation juridique devienne possible.

Si vous travaillez avec un délégué à la protection des données externe, une limite mérite d'être connue avant que le cas ne se présente :

« Chez Kertos, nous intervenons en principe comme délégués à la protection des données externes, et chaque client doit en avoir conscience. Nous sommes des prestataires externes. Cela signifie que nous n'avons pas accès aux systèmes concernés et que, dès l'établissement des faits, nous dépendons du client et de son informatique, qu'elle soit interne ou externalisée. Certaines informations techniques doivent nous être fournies pour que nous puissions ensuite procéder à l'analyse juridique. »

Senior Privacy Expert chez Kertos, traduit de l'allemand

Ce n'est pas une formalité, c'est la raison pour laquelle certaines notifications se jouent à peu de chose. Le délégué ne peut procéder à l'appréciation juridique qu'une fois que la partie technique a livré. Le travail commun de la première heure ressemble donc à ceci :

« Nous nous asseyons avec le client et nous regardons : qui, quand, comment, où ? Que s'est-il réellement passé, et que peut-on déjà établir techniquement, de manière sûre et démontrable, à ce stade ? Quelles données sont concernées ? Et cela pour procéder ensuite à l'appréciation juridique, car c'est d'elle que dépend la nécessité de contacter l'autorité de contrôle et, en cas de risque élevé pour la personne concernée, d'informer cette personne elle-même. »

Senior Privacy Expert chez Kertos, traduit de l'allemand

C'est sur la question « quelles données sont concernées » que butent la plupart des premières évaluations, et pas par négligence. Qui ne sait pas quelles données personnelles se trouvent dans quel système ne peut pas établir l'ampleur d'un incident en quelques heures, il lui faut des jours. C'est exactement pourquoi la data discovery n'est pas un exercice de préparation destiné à l'auditeur, mais la condition pour que l'évaluation tienne dans le délai.

Quand la notification est-elle obligatoire et quand ne l'est-elle pas ?

On notifie, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. L'exception est formulée étroitement : elle joue en l'absence de risque, pas en présence d'un faible préjudice, ni parce que peu de personnes sont concernées.

La communication aux personnes concernées prévue à l'article 34 obéit à un seuil plus élevé. Elle n'est due qu'en cas de risque élevé, mais alors dans les meilleurs délais et en des termes clairs et simples. L'article 34.3 prévoit trois exceptions : les données étaient rendues incompréhensibles pour les tiers non autorisés par des mesures appropriées, le chiffrement notamment ; des mesures ultérieures font que le risque élevé n'est plus susceptible de se matérialiser ; ou la communication individuelle exigerait des efforts disproportionnés, auquel cas une communication publique s'y substitue. L'autorité de contrôle peut aussi exiger la communication en vertu de l'article 34.4.

Qui notifie À qui Délai Base juridique
Responsable du traitement autorité de contrôle compétente, la CNIL en France dans les meilleurs délais et si possible dans les 72 heures suivant la prise de connaissance art. 33.1
Responsable du traitement, en cas de dépassement des 72 heures la même autorité, avec les motifs du retard dès que possible ensuite art. 33.1, second alinéa
Sous-traitant responsable du traitement dans les meilleurs délais, sans délai propre de 72 heures art. 33.2
Responsable du traitement, uniquement en cas de risque élevé personnes concernées dans les meilleurs délais art. 34.1
Responsable du traitement sa documentation interne toute violation, y compris celles qui ne sont pas notifiées art. 33.5

Et si l'incident survient chez un sous-traitant ?

Le sous-traitant vous notifie dans les meilleurs délais et c'est vous qui notifiez l'autorité. Le prestataire n'a pas de délai propre de 72 heures vis-à-vis de la CNIL ; son délai envers vous est « dans les meilleurs délais » et le vôtre démarre à votre prise de connaissance. Concrètement : un prestataire qui met trois jours à vous informer a consommé votre délai de notification avant même que vous n'ayez appris quoi que ce soit. Ce qui doit figurer au contrat à ce sujet est traité dans notre article sur ce qu'un délégué à la protection des données examine en premier dans un contrat de sous-traitance.

Pourquoi notifier en cas de doute est le choix le plus sûr

Parce que la frontière entre notifiable et non notifiable est rarement nette en pratique et parce qu'une notification superflue coûte nettement moins cher qu'une notification omise.

« Souvent, les limites ne sont pas noires ou blanches, comme si souvent en droit. La frontière entre ce qui est notifiable et ce qui ne l'est pas est mouvante. Sur ce point, je défends l'approche in dubio pro Meldung, c'est-à-dire : en cas de doute, on notifie. On écarte ainsi au moins le risque de se trouver soi-même en infraction avec le RGPD. »

Senior Privacy Expert chez Kertos, traduit de l'allemand

Décider de ne pas notifier, c'est prendre une décision qui doit être motivée. L'article 33.5 exige que vous documentiez toute violation, y compris les faits qui s'y rapportent, ses effets et les mesures correctives prises, et cela expressément de manière à permettre à l'autorité de contrôle de vérifier le respect de l'article. Cette obligation vaut indépendamment de la notification. Un registre qui ne contient que les cas notifiés ne la remplit pas.

Le « en cas de doute, on notifie » devient alors plus qu'une posture. Qui tranche contre la notification doit pouvoir porter cette décision par écrit, des mois plus tard, devant une autorité qui découvre le dossier.

Que fait la CNIL quand vous notifiez ?

Elle examine les faits, pose des questions et apprécie la situation. Ce qu'elle ne fait pas, en règle générale, c'est traiter la notification comme une invitation à ouvrir une enquête large. La crainte inverse reste pourtant répandue :

« C'est à tort une situation fréquente chez les entreprises qui ne sont pas conseillées : elles pensent que l'autorité de contrôle va s'intéresser à elles, et que si elles déclarent maintenant que des données clients ont fuité, l'autorité va mener des investigations supplémentaires et frapper à leur porte. Je peux mettre en garde contre cette idée : les autorités de contrôle ne sont pas là pour embêter qui que ce soit, ce sont des partenaires d'échange qui vous accompagnent. L'obligation de notification est donc aussi un moyen, non seulement de remplir son obligation, mais d'obtenir le soutien des autorités et de planifier les prochaines étapes avec elles, surtout lors d'incidents importants. »

Senior Privacy Expert chez Kertos, traduit de l'allemand

Les chiffres de la CNIL vont dans le même sens et, au passage, dédramatisent le délai. Entre mai 2018 et mai 2023, l'autorité a reçu 17 483 notifications de violation. La moitié environ respectent les 72 heures et 75 % parviennent dans les onze jours, le premier motif de retard étant, selon la CNIL elle-même, la volonté de disposer d'un dossier complet avant de notifier. C'est précisément ce que l'article 33.4 rend inutile : la notification échelonnée existe pour que vous n'ayez pas à attendre le rapport d'expertise pour ouvrir le dossier. La CNIL décrit par ailleurs son rôle en cas de violation comme un accompagnement, destiné à aider les organismes à limiter les conséquences de l'incident.

Cela ne veut pas dire que notifier met à l'abri. La CNIL a prononcé 83 sanctions en 2025, pour un total de 486 839 500 euros, dont 14 visaient une sécurité insuffisante au sens de l'article 32. La distinction est la même que dans l'exemple allemand bien connu : ce qui est sanctionné, c'est la faille, pas la transparence. Et l'autorité indique adopter une approche répressive lorsque la gestion d'une violation révèle une négligence délibérée ou une volonté de dissimuler.

En quoi les notifications RGPD et NIS2 diffèrent-elles ?

Par le fait générateur, le destinataire et le décompte des délais. Les deux régimes comportent une échéance à 72 heures, ce qui invite à les confondre ; ce sont deux obligations distinctes et un seul rançongiciel peut déclencher les deux chez une entité concernée.

En France, une précision s'impose : NIS2 n'est pas encore applicable. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025 et examiné en commission spéciale à l'Assemblée nationale le 10 septembre 2025, sans vote en séance publique depuis. Tant que la loi et ses textes d'application ne sont pas promulgués, seule l'obligation RGPD s'applique. L'état d'avancement et ce que l'ANSSI propose déjà sont suivis dans notre guide de la directive NIS2.

RGPD NIS2
Fait générateur violation de données à caractère personnel incident important, même sans donnée personnelle
Destinataire la CNIL l'ANSSI, désignée autorité nationale compétente par le projet de loi
Délais une notification, dans les meilleurs délais et si possible sous 72 heures à compter de la prise de connaissance par étapes : alerte précoce sous 24 heures, notification d'incident sous 72 heures, rapport final au plus tard un mois après la notification
Base juridique article 33 du RGPD article 23 de la directive NIS2

Une entité qui relèvera des deux régimes n'aura pas besoin de deux processus de réponse à incident, mais de deux points de décision dans le même processus et de deux responsabilités nommées.

Comment vous préparer avant que cela n'arrive ?

En déroulant le processus une fois à froid, plutôt qu'en l'inventant le jour venu.

« Il aurait été bon de s'en être occupé en amont, au moins en théorie, de savoir comment on gère cela. Sinon, on se retrouve démuni la première fois que cela arrive et on ne sait pas comment s'y prendre. »

Senior Privacy Expert chez Kertos, traduit de l'allemand

Quatre décisions suffisent pour commencer et chacune se prend en un après-midi. Premièrement : qui reçoit l'alerte en interne et par quel canal le support, le commercial et la technique le joignent-ils un samedi ? Deuxièmement : qui, côté technique, produit le constat et sous quelle forme ? Troisièmement : qui tranche en dernier ressort sur la notification et qui remplace cette personne pendant ses congés ? Quatrièmement : où se trouve le registre de l'article 33.5 et qui y consigne aussi les cas non notifiés ?

Vérifier que ces décisions tiennent prend une heure. Annoncez à l'équipe un incident fictif un vendredi à 17 heures, par exemple un espace de stockage mal configuré contenant des candidatures, et demandez à chaque rôle ce qu'il fait dans les soixante minutes qui suivent. Partout où la réponse est une question plutôt qu'une action, il manque une décision. C'est l'exercice qui fait la différence entre trente heures et soixante-dix le jour venu.

Ces décisions ne relèvent pas seulement de la protection des données. La réponse à incident est une exigence qui revient dans plusieurs référentiels, si bien qu'un processus défini une fois se démontre sur plusieurs cadres à la fois. La manière dont les exigences d'ISO 27001, du RGPD et de SOC 2 se rabattent sur un jeu de contrôles commun est traitée dans notre article sur un jeu de contrôles pour trois référentiels.

Le bénéfice est concret. Un registre des violations tenu au titre de l'article 33.5 alimente aussi la revue de direction ISO 27001 et la preuve d'un processus de gestion des incidents, sans qu'il faille le rédiger deux fois.

Un dernier point de repère : la violation de données n'est pas le seul cas où un délai court à partir d'un moment difficile à situer. La même mécanique joue pour la demande de droit d'accès au titre de l'article 15, où le mois court à compter de la réception et non du moment où le service compétent en est informé. Les deux obligations achoppent au même endroit en pratique : personne n'est désigné pour les reconnaître.

Comment Kertos intervient lors d'une violation de données ?

Kertos assume le mandat de délégué à la protection des données externe et affecte pour cela un interlocuteur dédié issu de l'équipe d'experts certifiés. En cas de violation, cela signifie : établissement des faits avec votre équipe technique, appréciation juridique au titre des articles 33 et 34, rédaction de la notification et échanges avec l'autorité de contrôle.

Ce que les clients citent de cette configuration, c'est moins le temps de réponse que le fait d'avoir en face une personne identifiée :

« Pour nous, Kertos n'est pas seulement un outil de conformité, c'est un véritable partenaire d'échange : l'expert en protection des données traite les questions complexes avec nous au lieu de se contenter de fournir des modèles. Nous avons ainsi un interlocuteur dédié, joignable personnellement, qui comprend notre modèle économique, et nous ne dépendons pas d'une file d'attente de support anonyme. »

Alexander S., Co-Founder, Petite entreprise (50 salariés ou moins), G2, traduit de l'anglais

Sur la plateforme, la documentation se trouve au même endroit que les données auxquelles elle se rapporte. Le registre de l'article 33.5 est relié au registre des traitements et au paysage fournisseurs, de sorte que la question « quelles données sont concernées » ne se pose pas à partir d'une page blanche. Le traitement des demandes des personnes concernées passe par le même système, ce qui compte en pratique lorsque les demandes d'accès et d'effacement arrivent après un incident important.

C'est précisément cette partie que les clients désignent comme celle qui prenait du temps auparavant :

« Auparavant, le traitement des demandes d'accès (DSAR) et des inventaires de données était une tâche manuelle chronophage et souvent confuse. Kertos a automatisé ces processus, ce qui nous fait gagner d'innombrables heures et réduit nettement le risque d'erreur humaine. »

Lukas P., Founders Associate & Product Owner, Petite entreprise (50 salariés ou moins), G2, traduit de l'anglais

L'appréciation elle-même reste un travail d'expert. Ce n'est pas une automatisation qui décide si un incident est notifiable, c'est une personne qui connaît les faits et qui peut défendre la décision devant l'autorité. Pour voir ce que cela donne sur vos propres processus, réservez une démonstration.

Questions fréquentes

Quand faut-il notifier une violation de données à la CNIL ?

Dès que vous prenez connaissance d'une violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. La notification intervient dans les meilleurs délais et, si possible, dans les 72 heures (article 33.1 du RGPD). Elle n'est écartée que si un risque est improbable.

À partir de quand courent les 72 heures ?

À compter du moment où vous, responsable du traitement, prenez connaissance de la violation, et non du moment de l'incident. Selon les lignes directrices 9/2022 du Comité européen de la protection des données, cette prise de connaissance suppose un degré raisonnable de certitude que des données personnelles ont été compromises. Une courte phase d'investigation préalable est admise, à condition de commencer immédiatement.

Que se passe-t-il si le délai de 72 heures est dépassé ?

La notification reste due. Vous la faites dès que possible et vous y joignez les motifs du retard, conformément à l'article 33.1, second alinéa. Une notification tardive ou omise relève de l'article 83.4.a du RGPD, avec un plafond de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. La CNIL indique qu'environ la moitié des notifications qu'elle reçoit respectent le délai.

Faut-il aussi informer les personnes concernées ?

Uniquement si la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34.1). La communication intervient alors dans les meilleurs délais et en des termes clairs et simples. L'article 34.3 prévoit trois exceptions, dont des données efficacement chiffrées et des mesures ultérieures qui écartent le risque élevé.

Faut-il documenter les violations que l'on ne notifie pas ?

Oui. L'article 33.5 du RGPD impose de documenter toute violation, avec les faits qui s'y rapportent, ses effets et les mesures correctives prises, et de manière à permettre à l'autorité de contrôle de vérifier le respect de l'article. Ce sont justement les cas où vous avez décidé de ne pas notifier qui appellent une motivation traçable dans le registre.

Le guide du fondateur à propos de NIS2 : Préparez votre entreprise maintenant

Protégez votre start-up : découvrez comment NIS2 peut avoir un impact sur votre activité et ce que vous devez prendre en compte dès maintenant. Lisez le livre blanc gratuit dès maintenant !

Herwig Gangl
Cofondateur

« Mettre en œuvre la protection des données et la conformité de manière structurée avec Kertos »

Avec Kertos, nous avons eu dès le début le sentiment de travailler avec un partenaire qui porte un regard réaliste sur la charge de travail et le processus. Le résultat, aujourd'hui, c'est une plateforme centrale qui nous permet de piloter nos sujets de conformité de façon structurée et transversale, entre les équipes.

Bereit, deine Compliance auf Autopilot zu setzen?
Dr. Kilian Schmidt

Dr. Kilian Schmidt

CEO & Co-Founder chez Kertos

Kilian s'est très tôt concentré sur les processus juridiques et a commencé sa carrière chez Home24 en tant que conseiller juridique principal et responsable de la protection des données pour le groupe Home24. Après un voyage chez Freshfields Bruckhaus Deringer, il a rejoint TIER Mobility, où, en tant que directeur juridique, il a étendu les départements juridiques et des politiques publiques de l'entreprise d'une à 65 villes et de 50 à 800 employés. Poussé par le manque de technologie dans le secteur juridique et confirmé par son travail de consultant chez Gorillas Technologies, il a décidé de fonder Kertos pour développer la prochaine génération de produits de conformité, fabriqués en Europe.

À propos de Kertos

Kertos est l'épine dorsale moderne des activités de protection des données et de conformité des entreprises en pleine expansion. Nous permettons à nos clients de mettre en œuvre des processus intégrés de protection des données et de sécurité des informations conformément au RGPD, à la norme ISO 27001, à la TISAX®, à la SOC2 et à de nombreuses autres normes rapidement et à moindre coût grâce à l'automatisation.

Prêts pour un allègement concernant le DSGVO ?

Image CTA

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check