Introduction
Aucune organisation n'est à l'abri. Même les mieux protégées finissent, un jour ou l'autre, par affronter une fuite : une pièce jointe envoyée à la mauvaise adresse, un fichier client aspiré par un logiciel malveillant, un poste volé dans un train. Face à cela, l'improvisation coûte cher — juridiquement, financièrement, et en réputation.
Anticiper la marche à suivre est donc une part essentielle de toute démarche RGPD. Voici l'essentiel.
1. Qu'est-ce qu'une fuite de données, concrètement ?
Le RGPD parle plus précisément de violation de données à caractère personnel. La définition, posée à l'article 4 du règlement, est large : il s'agit de tout événement qui, de manière accidentelle ou illicite, entraîne la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles.
Trois types de violations sont ainsi couverts :
- La violation de confidentialité : des données ont été consultées ou divulguées par une personne non autorisée. C'est le cas classique du piratage ou du mail envoyé au mauvais destinataire.
- La violation d'intégrité : des données ont été modifiées sans autorisation, altérant leur exactitude.
- La violation de disponibilité : des données ont été perdues ou rendues inaccessibles, par exemple à cause d'un ransomware qui les chiffre ou d'un serveur détruit sans sauvegarde.
Autrement dit, une fuite de données ne se limite pas au scénario hollywoodien du hacker en sweat à capuche. Un simple mail envoyé à la mauvaise personne, contenant une liste de clients, est déjà une violation au sens du RGPD. Et c'est même l'un des cas les plus fréquents signalés à la CNIL.
2. Les obligations qui s'imposent en cas d'incident
Le RGPD encadre précisément la conduite à tenir, aux articles 33 et 34. Trois obligations principales cohabitent.
Notifier la CNIL sous 72 heures. Dès qu'une violation est détectée et qu'elle est susceptible d'engendrer un risque pour les droits et libertés des personnes, l'entreprise dispose d'un délai de 72 heures pour la notifier à l'autorité de contrôle. Passé ce délai, la notification doit être motivée. Seules les violations sans risque probable — un fichier chiffré volé mais indéchiffrable, par exemple — peuvent être dispensées de notification.
Informer les personnes concernées si le risque est élevé. Lorsque la violation présente un risque élevé pour les droits et libertés — vol d'identifiants bancaires, divulgation de données sensibles, risque d'usurpation d'identité — les personnes concernées doivent être informées directement et dans les meilleurs délais. L'information doit être claire, en langage simple, et préciser la nature de la violation, ses conséquences possibles et les mesures prises.
Documenter toutes les violations, sans exception. Même une violation qui ne nécessite pas de notification à la CNIL doit être tracée dans un registre interne : nature de l'incident, données concernées, conséquences, mesures correctives. Ce registre est présenté en cas de contrôle et démontre la rigueur de l'organisation.
À ces obligations RGPD s'ajoutent d'autres démarches selon les cas : dépôt de plainte au commissariat si l'incident relève d'une infraction pénale, déclaration à l'ANSSI pour certaines cyberattaques, notification aux assureurs en cas de cyber-assurance.
3. La procédure à suivre concrètement
Une réaction efficace suit toujours le même enchaînement. Le connaître à l'avance, c'est gagner un temps précieux le jour où l'incident survient.
Détecter et confirmer. Tout commence par la détection : une alerte technique, un signalement d'un salarié, une réclamation d'un client. Avant toute chose, il faut confirmer la réalité de la violation et en identifier la nature.
Contenir l'incident. L'urgence est d'arrêter l'hémorragie : isoler le poste compromis, révoquer un accès, changer les mots de passe, retirer un fichier accessible en ligne. Chaque minute compte pour limiter l'ampleur de la fuite.
Évaluer la gravité. Une fois la fuite contenue, il faut mesurer : quelles données ? combien de personnes ? quelles conséquences possibles ? Cette évaluation détermine la suite — notification ou pas, information des personnes ou pas. Le DPO, s'il en existe un, joue ici un rôle central.
Notifier la CNIL si nécessaire. La notification s'effectue directement sur le site de la CNIL, via un téléservice dédié. Il est possible de faire une notification initiale sous 72 heures puis de la compléter ensuite, lorsque tous les éléments ne sont pas encore connus. Mieux vaut notifier partiellement dans les temps que parfaitement en retard.
Communiquer aux personnes concernées si le risque est élevé. L'information peut passer par mail, courrier ou tout autre canal adapté. Elle doit être honnête et utile : expliquer ce qui s'est passé, ce qui est fait, et surtout ce que la personne peut faire pour se protéger (changer un mot de passe, surveiller ses relevés bancaires, etc.).
Corriger et apprendre. Une fois la crise passée, l'analyse post-incident est essentielle. Quelle faille a été exploitée ? Quel maillon a cédé ? Quelles procédures faut-il renforcer ? Une bonne gestion de crise se termine toujours par une remontée d'expérience qui rend l'organisation plus solide.
Conclusion
Une fuite de données n'est jamais anodine, mais elle n'est pas non plus une condamnation. La CNIL sanctionne rarement l'incident lui-même : elle sanctionne l'absence de préparation et le défaut de transparence. Une entreprise qui a mis en place des procédures, qui réagit vite et qui informe correctement ses clients s'en sort presque toujours mieux — juridiquement comme réputationnellement — qu'une entreprise qui minimise, tarde ou dissimule.
L'anticipation reste donc la meilleure défense. Cartographier ses données, sensibiliser ses équipes, tester ses sauvegardes, préparer un plan de réponse : ces gestes simples font toute la différence le jour venu.