Guide · Conformité

Violation de données : les obligations RGPD d'une PME.

Un rançongiciel, un ordinateur portable volé, un email envoyé au mauvais destinataire : ce sont des violations de données au sens du RGPD. Voici ce que la loi vous impose, et comment vous y préparer.

Qu'est-ce qu'une violation de données personnelles ?

Le RGPD (article 4.12) la définit comme une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles. On distingue trois atteintes, qui peuvent se cumuler :

AtteinteExemple
ConfidentialitéBase clients copiée par un attaquant, fichier de paie envoyé à la mauvaise personne.
IntégritéCoordonnées bancaires de fournisseurs modifiées pour détourner des virements.
DisponibilitéServeur chiffré par un rançongiciel, sans sauvegarde exploitable.

Une attaque par rançongiciel est donc presque toujours une violation de données, au minimum de disponibilité, souvent aussi de confidentialité lorsque les attaquants ont copié les fichiers avant de les chiffrer.

Obligation n° 1 : tout documenter

L'article 33.5 du RGPD impose de consigner toutes les violations dans un registre interne, qu'elles soient notifiées ou non : les faits, leurs effets et les mesures prises. Ce registre doit permettre à la CNIL de vérifier, en cas de contrôle, que vous avez respecté vos obligations.

Obligation n° 2 : notifier la CNIL sous 72 heures

Selon l'article 33 du RGPD, le responsable du traitement notifie la violation à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si elle n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes.

La notification se fait en ligne, via le téléservice de la CNIL. Si toutes les informations ne sont pas disponibles, vous pouvez procéder en deux temps : une notification initiale dans les 72 heures, puis une notification complémentaire. Elle doit décrire notamment :

  • la nature de la violation ;
  • les catégories et le nombre approximatif de personnes et d'enregistrements concernés ;
  • les conséquences probables ;
  • les mesures prises ou envisagées pour y remédier et en limiter les effets ;
  • les coordonnées d'un contact (délégué à la protection des données s'il y en a un).

Le chronomètre démarre quand vous en avez connaissance. Pas quand l'attaque a commencé. D'où l'intérêt d'une détection rapide : plus tôt vous savez, plus vous avez de marge pour comprendre et limiter les dégâts.

Obligation n° 3 : informer les personnes en cas de risque élevé

Lorsque la violation est susceptible d'engendrer un risque élevé pour les personnes (usurpation d'identité, fraude, atteinte à la réputation, données de santé…), l'article 34 impose de les informer dans les meilleurs délais, en termes clairs : ce qui s'est passé, les conséquences probables, les mesures prises et les précautions qu'elles peuvent prendre elles-mêmes.

Cette information n'est pas requise si les données étaient rendues inintelligibles (chiffrement robuste), si des mesures ultérieures ont supprimé le risque élevé, ou si elle exigerait des efforts disproportionnés, auquel cas une communication publique la remplace.

Et si la violation vient d'un prestataire ?

Si un sous-traitant (hébergeur, éditeur de logiciel, prestataire informatique) subit une violation touchant vos données, il doit vous en informer dans les meilleurs délais (article 33.2). C'est ensuite à vous, responsable du traitement, de notifier la CNIL. Vérifiez que vos contrats prévoient ce délai et les informations à transmettre.

Quels risques en cas de manquement ?

Le non-respect des obligations de notification peut être sanctionné d'une amende administrative pouvant aller jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial (article 83.4 du RGPD). Au-delà de l'amende, le risque principal pour une PME reste la perte de confiance de ses clients.

Pourquoi la journalisation change tout

Pour notifier correctement, vous devez répondre vite à des questions précises : quand l'intrusion a-t-elle commencé ? Quels serveurs ont été touchés ? Quels fichiers ont été consultés ou exfiltrés ? Sans journaux centralisés et conservés, ces réponses sont impossibles, et vous risquez de sous-estimer ou de surestimer l'incident.

La CNIL a d'ailleurs publié une recommandation sur la journalisation qui préconise de conserver les traces pendant une durée comprise entre six mois et un an. Un SIEM répond précisément à ce besoin : collecte, horodatage, conservation et recherche rapide.

Check-list : êtes-vous prêt ?

  • Vous avez un registre des violations, même vide.
  • Vous savez qui décide de notifier la CNIL, et qui le remplace en son absence.
  • Vos journaux de sécurité sont centralisés et conservés au moins six mois.
  • Vos contrats de sous-traitance prévoient l'information en cas de violation.
  • Vous disposez d'un modèle de message pour informer vos clients si nécessaire.
  • Une détection continue vous permet d'apprendre l'incident en heures, pas en mois.

La traçabilité RGPD fait partie de chaque offre Valtis.

Journalisation centralisée, historique horodaté, rapports prêts à l'emploi. Parlons-en pendant 15 minutes.

Ce guide présente les principes généraux du RGPD et ne constitue pas un conseil juridique. Pour une situation précise, référez-vous aux ressources de la CNIL ou à un professionnel du droit.