L'essentiel en bref
- Une violation de données personnelles se notifie à l'autorité de contrôle dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance (article 33.1 du RGPD). La notification n'est écartée que si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques.
- Le délai court à compter de la prise de connaissance, pas de l'incident. Selon les lignes directrices 9/2022 du Comité européen de la protection des données (version 2.0, adoptée le 28 mars 2023), la prise de connaissance suppose un degré raisonnable de certitude qu'un incident de sécurité a conduit à la compromission de données personnelles. Une courte phase d'investigation préalable est admise.
- La CNIL a reçu 17 483 notifications de violation entre mai 2018 et mai 2023. Environ la moitié seulement respectent le délai de 72 heures et 75 % parviennent dans les onze jours ; le premier motif de retard est l'attente d'informations complètes avant de notifier.
- Toute violation doit être documentée en interne, y compris celles que vous ne notifiez pas (article 33.5). C'est l'obligation la plus souvent oubliée en pratique.
- Les manquements aux articles 33 et 34 relèvent du plafond inférieur de l'article 83.4.a : 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. Le plafond à 20 millions ne s'applique pas ici.
Qu'est-ce qu'une violation de données personnelles et qu'est-ce qui n'en est pas une ?
Une violation de données personnelles est toute violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel ou l'accès non autorisé à de telles données. C'est la définition de l'article 4.12 du RGPD. Que cela survienne de manière accidentelle ou illicite ne change rien à la qualification.
La définition couvre trois cas de figure qui ne se ressemblent guère en pratique. Une atteinte à la confidentialité se produit lorsque des données sont divulguées ou qu'un tiers y accède sans droit : le courriel groupé envoyé en copie visible, l'habilitation mal attribuée dans le CRM, l'exfiltration qui suit une campagne d'hameçonnage. Une atteinte à l'intégrité vise la modification non autorisée de données. Une atteinte à la disponibilité survient lorsque des données sont détruites ou que l'accès à celles-ci est perdu, par exemple après un chiffrement par rançongiciel ou une suppression sans sauvegarde exploitable.
Un malentendu courant va dans les deux sens. Tout incident informatique n'est pas une violation de données : si un système qui ne contient aucune donnée personnelle tombe, c'est un problème de disponibilité, pas un cas d'application de l'article 33. À l'inverse, beaucoup d'équipes sous-estiment les petits cas. La confirmation de résiliation envoyée à la mauvaise adresse est une violation de données personnelles, même si personne n'emploierait le mot attaque. Les autres obligations que le règlement attache aux mêmes données sont réunies dans notre guide du RGPD.
Quand le délai de 72 heures commence-t-il ?
À la prise de connaissance, pas à l'incident. C'est le point le plus souvent mal compris de toute la disposition et c'est lui qui détermine si une notification est dans les temps ou non.
L'article 33.1 impose la notification « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance ». Le Comité européen de la protection des données précise ce moment dans ses lignes directrices 9/2022 sur la notification de violations de données à caractère personnel. Dans leur version 2.0 du 28 mars 2023, qui remplacent les anciennes lignes directrices WP250 rév.01 du groupe de travail Article 29, le responsable du traitement est réputé informé dès lors qu'il dispose d'un degré raisonnable de certitude qu'un incident de sécurité s'est produit et a conduit à la compromission de données personnelles. Les lignes directrices sont consultables dans leur version en vigueur.
Deux conséquences en découlent. D'abord, une courte phase d'investigation vous est reconnue avant que le compteur ne démarre : le premier signalement vague d'un collaborateur ne déclenche pas encore le délai. Ensuite, cette investigation doit commencer immédiatement et aboutir rapidement ; qui laisse traîner la vérification ne repousse pas le point de départ, il manque déjà à son obligation à ce stade.
Deux points pratiques passent souvent inaperçus. Le délai est exprimé en heures et non en jours ouvrés, ce qui fait du vendredi après-midi la configuration la plus difficile en pratique. Et vous n'avez pas à tout savoir au moment de notifier : l'article 33.4 autorise à fournir les informations de manière échelonnée, sans retard indu supplémentaire. Si les 72 heures sont malgré tout dépassées, la notification doit être accompagnée des motifs du retard, conformément à l'article 33.1, second alinéa.
Notre Senior Privacy Expert résume la conséquence sans emphase :
Que se passe-t-il dans la première heure ?
Aucun formulaire n'est rempli dans la première heure. Les faits sont établis, suffisamment pour qu'une appréciation juridique devienne possible.
Si vous travaillez avec un délégué à la protection des données externe, une limite mérite d'être connue avant que le cas ne se présente :
Ce n'est pas une formalité, c'est la raison pour laquelle certaines notifications se jouent à peu de chose. Le délégué ne peut procéder à l'appréciation juridique qu'une fois que la partie technique a livré. Le travail commun de la première heure ressemble donc à ceci :
C'est sur la question « quelles données sont concernées » que butent la plupart des premières évaluations, et pas par négligence. Qui ne sait pas quelles données personnelles se trouvent dans quel système ne peut pas établir l'ampleur d'un incident en quelques heures, il lui faut des jours. C'est exactement pourquoi la data discovery n'est pas un exercice de préparation destiné à l'auditeur, mais la condition pour que l'évaluation tienne dans le délai.
Quand la notification est-elle obligatoire et quand ne l'est-elle pas ?
On notifie, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. L'exception est formulée étroitement : elle joue en l'absence de risque, pas en présence d'un faible préjudice, ni parce que peu de personnes sont concernées.
La communication aux personnes concernées prévue à l'article 34 obéit à un seuil plus élevé. Elle n'est due qu'en cas de risque élevé, mais alors dans les meilleurs délais et en des termes clairs et simples. L'article 34.3 prévoit trois exceptions : les données étaient rendues incompréhensibles pour les tiers non autorisés par des mesures appropriées, le chiffrement notamment ; des mesures ultérieures font que le risque élevé n'est plus susceptible de se matérialiser ; ou la communication individuelle exigerait des efforts disproportionnés, auquel cas une communication publique s'y substitue. L'autorité de contrôle peut aussi exiger la communication en vertu de l'article 34.4.
Et si l'incident survient chez un sous-traitant ?
Le sous-traitant vous notifie dans les meilleurs délais et c'est vous qui notifiez l'autorité. Le prestataire n'a pas de délai propre de 72 heures vis-à-vis de la CNIL ; son délai envers vous est « dans les meilleurs délais » et le vôtre démarre à votre prise de connaissance. Concrètement : un prestataire qui met trois jours à vous informer a consommé votre délai de notification avant même que vous n'ayez appris quoi que ce soit. Ce qui doit figurer au contrat à ce sujet est traité dans notre article sur ce qu'un délégué à la protection des données examine en premier dans un contrat de sous-traitance.
Pourquoi notifier en cas de doute est le choix le plus sûr
Parce que la frontière entre notifiable et non notifiable est rarement nette en pratique et parce qu'une notification superflue coûte nettement moins cher qu'une notification omise.
Décider de ne pas notifier, c'est prendre une décision qui doit être motivée. L'article 33.5 exige que vous documentiez toute violation, y compris les faits qui s'y rapportent, ses effets et les mesures correctives prises, et cela expressément de manière à permettre à l'autorité de contrôle de vérifier le respect de l'article. Cette obligation vaut indépendamment de la notification. Un registre qui ne contient que les cas notifiés ne la remplit pas.
Le « en cas de doute, on notifie » devient alors plus qu'une posture. Qui tranche contre la notification doit pouvoir porter cette décision par écrit, des mois plus tard, devant une autorité qui découvre le dossier.
Que fait la CNIL quand vous notifiez ?
Elle examine les faits, pose des questions et apprécie la situation. Ce qu'elle ne fait pas, en règle générale, c'est traiter la notification comme une invitation à ouvrir une enquête large. La crainte inverse reste pourtant répandue :
Les chiffres de la CNIL vont dans le même sens et, au passage, dédramatisent le délai. Entre mai 2018 et mai 2023, l'autorité a reçu 17 483 notifications de violation. La moitié environ respectent les 72 heures et 75 % parviennent dans les onze jours, le premier motif de retard étant, selon la CNIL elle-même, la volonté de disposer d'un dossier complet avant de notifier. C'est précisément ce que l'article 33.4 rend inutile : la notification échelonnée existe pour que vous n'ayez pas à attendre le rapport d'expertise pour ouvrir le dossier. La CNIL décrit par ailleurs son rôle en cas de violation comme un accompagnement, destiné à aider les organismes à limiter les conséquences de l'incident.
Cela ne veut pas dire que notifier met à l'abri. La CNIL a prononcé 83 sanctions en 2025, pour un total de 486 839 500 euros, dont 14 visaient une sécurité insuffisante au sens de l'article 32. La distinction est la même que dans l'exemple allemand bien connu : ce qui est sanctionné, c'est la faille, pas la transparence. Et l'autorité indique adopter une approche répressive lorsque la gestion d'une violation révèle une négligence délibérée ou une volonté de dissimuler.
En quoi les notifications RGPD et NIS2 diffèrent-elles ?
Par le fait générateur, le destinataire et le décompte des délais. Les deux régimes comportent une échéance à 72 heures, ce qui invite à les confondre ; ce sont deux obligations distinctes et un seul rançongiciel peut déclencher les deux chez une entité concernée.
En France, une précision s'impose : NIS2 n'est pas encore applicable. Le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité a été adopté par le Sénat le 12 mars 2025 et examiné en commission spéciale à l'Assemblée nationale le 10 septembre 2025, sans vote en séance publique depuis. Tant que la loi et ses textes d'application ne sont pas promulgués, seule l'obligation RGPD s'applique. L'état d'avancement et ce que l'ANSSI propose déjà sont suivis dans notre guide de la directive NIS2.
Une entité qui relèvera des deux régimes n'aura pas besoin de deux processus de réponse à incident, mais de deux points de décision dans le même processus et de deux responsabilités nommées.
Comment vous préparer avant que cela n'arrive ?
En déroulant le processus une fois à froid, plutôt qu'en l'inventant le jour venu.
Quatre décisions suffisent pour commencer et chacune se prend en un après-midi. Premièrement : qui reçoit l'alerte en interne et par quel canal le support, le commercial et la technique le joignent-ils un samedi ? Deuxièmement : qui, côté technique, produit le constat et sous quelle forme ? Troisièmement : qui tranche en dernier ressort sur la notification et qui remplace cette personne pendant ses congés ? Quatrièmement : où se trouve le registre de l'article 33.5 et qui y consigne aussi les cas non notifiés ?
Vérifier que ces décisions tiennent prend une heure. Annoncez à l'équipe un incident fictif un vendredi à 17 heures, par exemple un espace de stockage mal configuré contenant des candidatures, et demandez à chaque rôle ce qu'il fait dans les soixante minutes qui suivent. Partout où la réponse est une question plutôt qu'une action, il manque une décision. C'est l'exercice qui fait la différence entre trente heures et soixante-dix le jour venu.
Ces décisions ne relèvent pas seulement de la protection des données. La réponse à incident est une exigence qui revient dans plusieurs référentiels, si bien qu'un processus défini une fois se démontre sur plusieurs cadres à la fois. La manière dont les exigences d'ISO 27001, du RGPD et de SOC 2 se rabattent sur un jeu de contrôles commun est traitée dans notre article sur un jeu de contrôles pour trois référentiels.
Le bénéfice est concret. Un registre des violations tenu au titre de l'article 33.5 alimente aussi la revue de direction ISO 27001 et la preuve d'un processus de gestion des incidents, sans qu'il faille le rédiger deux fois.
Un dernier point de repère : la violation de données n'est pas le seul cas où un délai court à partir d'un moment difficile à situer. La même mécanique joue pour la demande de droit d'accès au titre de l'article 15, où le mois court à compter de la réception et non du moment où le service compétent en est informé. Les deux obligations achoppent au même endroit en pratique : personne n'est désigné pour les reconnaître.
Comment Kertos intervient lors d'une violation de données ?
Kertos assume le mandat de délégué à la protection des données externe et affecte pour cela un interlocuteur dédié issu de l'équipe d'experts certifiés. En cas de violation, cela signifie : établissement des faits avec votre équipe technique, appréciation juridique au titre des articles 33 et 34, rédaction de la notification et échanges avec l'autorité de contrôle.
Ce que les clients citent de cette configuration, c'est moins le temps de réponse que le fait d'avoir en face une personne identifiée :
Sur la plateforme, la documentation se trouve au même endroit que les données auxquelles elle se rapporte. Le registre de l'article 33.5 est relié au registre des traitements et au paysage fournisseurs, de sorte que la question « quelles données sont concernées » ne se pose pas à partir d'une page blanche. Le traitement des demandes des personnes concernées passe par le même système, ce qui compte en pratique lorsque les demandes d'accès et d'effacement arrivent après un incident important.
C'est précisément cette partie que les clients désignent comme celle qui prenait du temps auparavant :
L'appréciation elle-même reste un travail d'expert. Ce n'est pas une automatisation qui décide si un incident est notifiable, c'est une personne qui connaît les faits et qui peut défendre la décision devant l'autorité. Pour voir ce que cela donne sur vos propres processus, réservez une démonstration.
Questions fréquentes
Quand faut-il notifier une violation de données à la CNIL ?
Dès que vous prenez connaissance d'une violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. La notification intervient dans les meilleurs délais et, si possible, dans les 72 heures (article 33.1 du RGPD). Elle n'est écartée que si un risque est improbable.
À partir de quand courent les 72 heures ?
À compter du moment où vous, responsable du traitement, prenez connaissance de la violation, et non du moment de l'incident. Selon les lignes directrices 9/2022 du Comité européen de la protection des données, cette prise de connaissance suppose un degré raisonnable de certitude que des données personnelles ont été compromises. Une courte phase d'investigation préalable est admise, à condition de commencer immédiatement.
Que se passe-t-il si le délai de 72 heures est dépassé ?
La notification reste due. Vous la faites dès que possible et vous y joignez les motifs du retard, conformément à l'article 33.1, second alinéa. Une notification tardive ou omise relève de l'article 83.4.a du RGPD, avec un plafond de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. La CNIL indique qu'environ la moitié des notifications qu'elle reçoit respectent le délai.
Faut-il aussi informer les personnes concernées ?
Uniquement si la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34.1). La communication intervient alors dans les meilleurs délais et en des termes clairs et simples. L'article 34.3 prévoit trois exceptions, dont des données efficacement chiffrées et des mesures ultérieures qui écartent le risque élevé.
Faut-il documenter les violations que l'on ne notifie pas ?
Oui. L'article 33.5 du RGPD impose de documenter toute violation, avec les faits qui s'y rapportent, ses effets et les mesures correctives prises, et de manière à permettre à l'autorité de contrôle de vérifier le respect de l'article. Ce sont justement les cas où vous avez décidé de ne pas notifier qui appellent une motivation traçable dans le registre.






