Violation de données : qui notifier, qui informer et dans quels délais (art. 33 et 34 RGPD)

Auteur Article

Harry Seror

date de publication

22.9.2026

Notification à la CNIL sous 72 h, information des personnes en cas de risque élevé, tiers concernés, sanctions : la méthode, à la lumière de l'amende de 500 000 € du 3 septembre 2026.

L'essentiel. En cas de violation de données personnelles, le responsable du traitement doit (1) la documenter dans tous les cas, (2) la notifier à la CNIL dans les 72 heures suivant sa découverte, sauf si elle ne présente vraisemblablement aucun risque pour les personnes (art. 33 du RGPD), et (3) informer directement les personnes concernées, sans délai injustifié, lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (art. 34). Cette information est due à toutes les personnes dont les données ont été compromises, et non aux seuls clients, patients ou salariés : par sa délibération SAN-2026-009 du 21 juillet 2026, rendue publique le 3 septembre 2026, la formation restreinte de la CNIL a sanctionné l'Hôpital Privé de la Loire d'une amende de 500 000 € pour des mesures de sécurité insuffisantes (art. 32) et pour n'avoir pas informé les 202 246 « personnes de confiance » dont les données figuraient dans les dossiers patients compromis (art. 34). Les manquements aux articles 32 à 34 sont passibles, selon le texte de l'article 83, § 4, d'une amende pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial — plafond que la CNIL apprécie désormais à l'échelle du groupe. Analyse des obligations, des délais et des erreurs les plus fréquentes.

1. Qu'est-ce qu'une violation de données personnelles ?

Le RGPD définit la violation de données à caractère personnel comme « une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données » (art. 4, 12)).

Trois enseignements pratiques découlent de cette définition. D'abord, la violation n'est pas seulement la cyberattaque : l'envoi d'un courriel au mauvais destinataire, la perte d'un ordinateur portable, un ransomware qui chiffre sans exfiltrer, ou la suppression accidentelle d'une base sans sauvegarde en sont autant. Le Comité européen de la protection des données distingue à cet égard les atteintes à la confidentialité, à l'intégrité et à la disponibilité des données (CEPD, lignes directrices 9/2022 sur la notification des violations, version 2.0 du 28 mars 2023). Ensuite, le caractère accidentel est indifférent : la négligence d'un salarié déclenche les mêmes obligations qu'une intrusion. Enfin, l'accès non autorisé suffit, sans qu'il soit besoin de démontrer une exfiltration ou un usage des données.

2. Première obligation, dans tous les cas : documenter

L'article 33, § 5, impose au responsable du traitement de documenter toute violation — « les faits concernant la violation, ses effets et les mesures prises pour y remédier » — y compris celles qui ne sont pas notifiées à la CNIL. Ce registre des violations est le premier document demandé lors d'un contrôle : il permet à l'autorité de vérifier que la décision de ne pas notifier a été prise en connaissance de cause et non par omission. Un incident non notifié et non documenté cumule deux manquements.

La documentation doit retracer la chronologie (découverte, qualification, décisions), l'analyse du risque et sa justification, et les mesures correctrices. C'est aussi elle qui, en cas de contentieux, permettra de démontrer que les mesures de sécurité étaient « appropriées » au sens de l'article 32 : la CJUE a jugé que la survenance d'une violation ne suffit pas, à elle seule, à établir l'inadéquation des mesures de sécurité, mais que la charge de prouver leur caractère approprié pèse sur le responsable du traitement (CJUE, 14 déc. 2023, Natsionalna agentsia za prihodite, aff. C-340/21).

3. Notifier la CNIL : le délai de 72 heures et ses subtilités

3.1. Quand la notification est-elle obligatoire ?

La notification à l'autorité de contrôle est la règle ; l'exemption, l'exception. Le responsable du traitement notifie la violation « à moins que la violation en question ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques » (art. 33, § 1). Le seuil est bas : un simple risque suffit, là où l'information des personnes exige un risque élevé. En pratique, seuls échappent à la notification les incidents dont les conséquences sont neutralisées avec certitude — données chiffrées avec une clé non compromise, courriel rappelé avant lecture, perte d'un support dont le contenu est intégralement sauvegardé et inaccessible.

3.2. Le point de départ : la « connaissance » de la violation

Le délai de 72 heures court « après en avoir pris connaissance ». Selon le CEPD, le responsable du traitement a connaissance de la violation lorsqu'il a « un degré raisonnable de certitude qu'un incident de sécurité s'est produit et a compromis des données à caractère personnel » (lignes directrices 9/2022). Une courte phase d'investigation pour établir cette certitude est admise ; elle ne peut être un prétexte pour différer la qualification. Dans l'affaire de l'Hôpital Privé de la Loire, l'attaquant s'est connecté le 26 juin 2025 avec les identifiants d'un médecin libéral, a procédé à une reconnaissance manuelle de douze heures (665 requêtes), puis a extrait 524 867 fiches en cinq jours — « une moyenne de 73 fiches de patients consultées par minute » — sans déclencher d'alerte, la charge réseau restant dans les seuils habituels. La violation n'a été découverte que le 1er juillet, parce qu'un praticien ne parvenait plus à se connecter (délib. SAN-2026-009, § 10-12 et 101). La CNIL en a tiré un manquement à l'article 32 : les journaux applicatifs « n'étaient exploités qu'à la demande », alors qu'une analyse automatisée aurait révélé un volume de consultations « incompatible avec une activité humaine » (§ 98 et 101). La capacité de détection conditionne le point de départ du délai et constitue elle-même une mesure de sécurité exigée. En revanche, la notification à la CNIL, effectuée le 4 juillet 2025, n'a fait l'objet d'aucun grief au titre de l'article 33.

3.3. Le sous-traitant n'a pas 72 heures

Le sous-traitant qui constate une violation la notifie au responsable du traitement « dans les meilleurs délais » (art. 33, § 2), sans que le texte lui accorde le bénéfice des 72 heures : le délai du responsable ne commence à courir qu'à compter de l'information reçue du sous-traitant, mais celui-ci engage sa responsabilité s'il tarde. Le contrat de sous-traitance (art. 28, § 3, f)) doit donc prévoir un délai d'alerte précis — 24 heures est la pratique de marché — et un contenu minimal, faute de quoi le responsable du traitement se trouvera dans l'impossibilité de respecter ses propres obligations.

3.4. Notifier en plusieurs temps

La notification doit contenir la nature de la violation (catégories et nombre approximatif de personnes et d'enregistrements), les coordonnées du délégué à la protection des données, les conséquences probables et les mesures prises ou proposées (art. 33, § 3). Ces informations sont rarement disponibles en 72 heures : le règlement autorise expressément une communication « de manière échelonnée » (art. 33, § 4). Le téléservice de la CNIL le permet : une notification initiale dans le délai, complétée ultérieurement. L'erreur classique consiste à attendre d'avoir une vision complète pour notifier — et à dépasser le délai. Une notification tardive doit être accompagnée des motifs du retard (art. 33, § 1, in fine).

4. Informer les personnes concernées : le risque élevé

4.1. Le seuil et le délai

Lorsque la violation est « susceptible d'engendrer un risque élevé pour les droits et libertés d'une personne physique », le responsable du traitement la communique à la personne concernée « dans les meilleurs délais » (art. 34, § 1). Aucun délai chiffré n'est fixé, mais l'objectif est de permettre aux personnes de se protéger : changer un mot de passe, surveiller un compte bancaire, se méfier d'un hameçonnage ciblé. Plus le risque est concret, plus l'information doit être rapide, au besoin avant même la notification complète à la CNIL.

Le risque élevé s'apprécie au regard de la nature des données (données de santé, données financières, identifiants), du volume, de la facilité d'identification des personnes, de la gravité des conséquences possibles (usurpation d'identité, fraude, discrimination, atteinte à la réputation) et de la vulnérabilité des personnes (CEPD, lignes directrices 9/2022 ; CEPD, lignes directrices 01/2021 sur des exemples de notification de violations, adoptées le 14 décembre 2021). Le risque s'apprécie sur l'ensemble des données compromises, non champ par champ : des données isolément anodines (nom, téléphone, lien de parenté) peuvent créer un risque élevé dès lors qu'elles sont combinées à d'autres — c'est précisément le raisonnement retenu dans l'affaire de l'Hôpital Privé de la Loire (v. section 4.4).

4.2. Le contenu de l'information

La communication décrit « en des termes clairs et simples » la nature de la violation et contient au moins les coordonnées du DPO, les conséquences probables et les mesures prises ou proposées, y compris les mesures d'atténuation (art. 34, § 2). Le CEPD recommande d'y ajouter des conseils concrets de protection. Une communication qui se borne à indiquer qu'un « incident de sécurité » est survenu, sans décrire les données concernées ni les risques, ne satisfait pas à l'obligation.

4.3. Les trois exceptions de l'article 34, § 3

L'information individuelle n'est pas requise lorsque (a) les données étaient rendues incompréhensibles pour toute personne non autorisée, notamment par un chiffrement dont la clé n'est pas compromise ; (b) des mesures ultérieures garantissent que le risque élevé n'est plus susceptible de se matérialiser ; ou (c) l'information exigerait des efforts disproportionnés — auquel cas une communication publique ou une mesure similaire doit être mise en œuvre. Le nombre de personnes ne suffit pas à caractériser la disproportion lorsque le responsable du traitement dispose d'un moyen de les joindre — fût-ce un simple numéro de téléphone portable. Un communiqué sur le site internet de l'organisation n'est pas une communication aux personnes : la CNIL rappelle que l'information doit « par principe être effectuée de manière directe » (délib. SAN-2026-009, § 138, se référant aux lignes directrices 9/2022 du CEPD). Elle peut en tout état de cause exiger l'information des personnes (art. 34, § 4).

4.4. L'apport de la sanction Hôpital Privé de la Loire : les tiers aussi

Les faits, tels que les relate la délibération. Entre le 26 juin et le 1er juillet 2025, un attaquant connecté avec les identifiants d'un médecin libéral a extrait du dossier patient informatisé 524 867 fiches contenant l'état civil, le numéro de sécurité sociale, les coordonnées et l'identifiant permanent des patients, dont 46 185 avec le recto de la carte nationale d'identité et 43 avec des données de santé, ainsi que, pour 202 246 d'entre elles, le nom, le prénom, le lien de parenté et le numéro de téléphone de la « personne de confiance » désignée par le patient (§ 12). L'hôpital a informé ses patients par 126 000 courriels personnalisés, 210 000 SMS et 88 000 courriers postaux — communication jugée conforme à l'article 34 (§ 133 et 136). Il n'a adressé aucune information directe aux personnes de confiance, se bornant à un communiqué sur son site internet.

L'hôpital n'a pas invoqué l'exception des efforts disproportionnés : il a soutenu que le risque n'était pas élevé, les données concernées étant « parcellaires » et non structurées dans l'extraction (§ 134-135). La formation restreinte a écarté l'argument par un raisonnement en trois temps. D'abord, la communication doit par principe être directe, et un communiqué en ligne est d'autant moins suffisant que ces personnes, n'ayant pas été prises en charge par l'hôpital, « avaient d'autant moins de raison de consulter spontanément ce site web » (§ 138). Ensuite, le risque s'apprécie en combinant les données de la personne de confiance avec celles du patient auquel elle est rattachée : l'ensemble peut servir à des campagnes d'hameçonnage et à des usurpations d'identité, « notamment pour tenter d'effectuer des formalités administratives au nom d'un patient décédé » (§ 139). Enfin, l'information était matériellement possible : l'hôpital pouvait identifier ces personnes dès le 7 juillet 2025 et « aurait pu les contacter en leur adressant un SMS sur leur téléphone portable, généralement renseigné, comme il l'a fait pour les patients » (§ 140). Au jour de la délibération, ces 202 246 personnes n'avaient toujours reçu aucune information (§ 157).

L'enseignement dépasse le secteur de la santé. Toute organisation traite des données de personnes qui ne sont pas ses « clients » : contacts d'urgence, garants et cautions, bénéficiaires de contrats d'assurance, ayants droit, représentants légaux, personnes citées dans des dossiers, contacts professionnels de ses clients. Ces personnes sont des « personnes concernées » au sens de l'article 4, 1), et l'obligation d'information de l'article 34 leur est due au même titre. La cartographie des personnes à informer doit donc partir des données compromises, non de la relation contractuelle ; et le risque doit être évalué au regard de ce que ces données permettent une fois combinées, non de leur sensibilité prise isolément.

Sur le terrain de la sécurité, la formation restreinte a retenu cinq manquements à l'article 32 : l'accès de quelque 450 utilisateurs externes au dossier patient par simple identifiant et mot de passe, sans VPN ni authentification à deux facteurs, alors que le référentiel d'identification électronique rendu opposable par l'arrêté du 28 mars 2022 l'impose pour tout accès à distance depuis le 1er juin 2022 et que la version du logiciel déployée le permettait (§ 58-66) ; une politique d'habilitations ne cloisonnant pas les dossiers par équipe de soins, de sorte qu'un cloisonnement « aurait limité la fuite aux seuls dossiers des patients effectivement pris en charge » par le médecin dont le compte a été usurpé (§ 85) ; l'absence d'analyse automatisée des journaux (§ 98-102) ; la réinitialisation des mots de passe après l'incident au moyen d'un mot de passe temporaire identique pour tous les praticiens, pratique qui « démontre la négligence de l'hôpital, alors même que ce dernier faisait face à une violation de données » (§ 111) ; et l'accès permanent de l'éditeur du logiciel sans autorisation préalable (§ 120-123). Les limites techniques d'un logiciel historique ne sont « pas un fait exonératoire » (§ 86). Outre l'amende, la formation restreinte a prononcé une injonction sous astreinte de 1 000 € par jour de retard et par mesure — analyse des journaux en temps réel et contrôle de l'accès de l'éditeur sous trois mois, refonte des habilitations sous quinze mois — et la publicité de la décision, anonymisée au terme de deux ans.

5. Les obligations parallèles : NIS 2, DORA, santé, pénal

L'article 33 n'est pas la seule horloge qui tourne. Selon le secteur, d'autres notifications s'ajoutent, avec des délais plus courts.

RégimeQuiÀ quiDélaiRGPD, art. 33Tout responsable du traitementCNIL72 h après connaissance (sauf absence de risque)RGPD, art. 34Tout responsable du traitementPersonnes concernéesDans les meilleurs délais, si risque élevéRGPD, art. 33, § 2Sous-traitantResponsable du traitementDans les meilleurs délais (contractuellement : 24 h en pratique)Directive NIS 2, art. 23Entités essentielles et importantesANSSI (après transposition)Alerte précoce 24 h, notification 72 h, rapport final 1 moisDORA, art. 19Entités financièresAutorité compétente (ACPR/AMF)Notification initiale sous 4 h après classification comme incident majeur et au plus tard 24 h après détection (règlement délégué (UE) 2024/1772)Code de la santé publique, art. L. 1111-8-2Établissements et structures de santéARS / CERT SantéSans délai, pour les incidents graves de sécurité des systèmes d'information

S'y ajoute le volet pénal : le fait de traiter des données sans mettre en œuvre les mesures de sécurité prescrites est puni de cinq ans d'emprisonnement et de 300 000 € d'amende (code pénal, art. 226-17), et le défaut de notification d'une violation par un fournisseur de communications électroniques est également incriminé (art. 226-17-1). Enfin, la responsabilité civile est engagée : la CJUE admet que la crainte d'un usage abusif des données consécutif à une violation puisse constituer un dommage moral réparable au titre de l'article 82, dès lors qu'elle est fondée et non purement hypothétique (CJUE, 14 déc. 2023, aff. C-340/21 ; CJUE, 25 janv. 2024, MediaMarktSaturn, aff. C-687/21).

6. Ce que la CNIL sanctionne réellement

L'examen des décisions de la formation restreinte fait apparaître quatre défaillances récurrentes, plus que l'attaque elle-même :

  • La notification tardive ou absente, souvent parce que l'organisation a attendu la fin de l'investigation ou a sous-estimé le risque.
  • L'information incomplète des personnes : message générique, sans description des données ni conseils, ou limité à une catégorie de personnes — c'est le cas de l'Hôpital Privé de la Loire.
  • L'absence de documentation des violations non notifiées.
  • Les mesures de sécurité de base manquantes, révélées par l'incident : authentification multifacteur, gestion des habilitations, journalisation, détection. La violation déclenche un contrôle, et le contrôle porte sur l'article 32.

Selon le texte de l'article 83, § 4, a), les manquements aux articles 25 à 39 — donc aux articles 32, 33 et 34 — sont passibles d'une amende de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le plafond de 20 millions ou 4 % (§ 5) étant réservé aux manquements aux principes, aux droits des personnes et aux règles de transfert. On relèvera toutefois que, dans la délibération SAN-2026-009, la formation restreinte mentionne le plafond de 20 millions d'euros ou 4 % comme « susceptible d'être prononcé » au titre des seuls articles 32 et 34 (§ 170), sans s'en expliquer — point de discussion pour un éventuel recours devant le Conseil d'État. Deux autres éléments de cette décision pèsent davantage que le plafond. Le chiffre d'affaires de référence est celui du groupe : appliquant la jurisprudence Deutsche Wohnen (CJUE, 5 déc. 2023, aff. C-807/21) et Ilva (CJUE, 13 févr. 2025, aff. C-383/23), la CNIL a regardé l'hôpital et sa société mère comme une même unité économique (§ 171-174). Et la CNIL peut ajouter une injonction sous astreinte et la publicité de la décision, dont l'effet réputationnel excède souvent celui de l'amende. La formation restreinte relève enfin avoir reçu 6 167 notifications de violations en 2025, « le plus haut niveau jamais atteint » (§ 156) : la recrudescence des attaques est elle-même retenue comme élément de contexte aggravant. Le CEPD a par ailleurs adopté, le 21 septembre 2026, des lignes directrices 04/2026 sur l'articulation entre l'amende et les autres mesures correctrices, soumises à consultation publique jusqu'au 13 novembre 2026.

7. Le plan de réaction en 72 heures

Une gestion de crise conforme suppose que les décisions soient prises dans l'ordre suivant, et tracées.

  1. H+0 — Contenir et qualifier. Isoler les systèmes, préserver les journaux (preuve), réunir la cellule de crise (direction, DSI/RSSI, DPO, juridique, communication). Déterminer s'il y a violation de données personnelles au sens de l'article 4, 12) : le délai court à compter de cette qualification raisonnable.
  2. H+24 — Évaluer le risque. Catégories de données et de personnes, volumes, exfiltration avérée ou probable, conséquences possibles. Conclure : pas de risque (documenter seulement), risque (notifier), risque élevé (notifier et informer). Identifier toutes les catégories de personnes concernées, y compris les tiers.
  3. H+48 — Préparer la notification. Renseigner le formulaire du téléservice de la CNIL avec les éléments disponibles ; annoncer le complément ultérieur. Vérifier les notifications sectorielles (NIS 2, DORA, santé) et le dépôt de plainte.
  4. H+72 — Notifier. Notification initiale à la CNIL, même incomplète. Lancer l'information individuelle des personnes si le risque élevé est caractérisé, avec des recommandations concrètes et un point de contact.
  5. J+7 à J+30 — Compléter et corriger. Notification complémentaire, réponse aux demandes de la CNIL, mise en œuvre des mesures correctrices, mise à jour du registre des violations, retour d'expérience.

Ce plan ne s'improvise pas le jour de l'incident. Il suppose une procédure écrite, des modèles de notification et d'information prêts à l'emploi, des clauses de sous-traitance imposant une alerte rapide, et un exercice de simulation annuel. C'est la préparation, plus que la réaction, que la CNIL évalue.

FAQ — Violation de données personnelles

Dans quel délai faut-il notifier une violation de données à la CNIL ?

Dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance (art. 33, § 1, du RGPD). Le délai court à compter du moment où le responsable du traitement a un degré raisonnable de certitude qu'une violation affectant des données personnelles s'est produite. Une notification tardive doit être motivée ; une notification incomplète peut être complétée ultérieurement (art. 33, § 4).

Toutes les violations doivent-elles être notifiées à la CNIL ?

Non. La notification n'est pas requise lorsque la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes, par exemple si les données étaient chiffrées avec une clé non compromise. En revanche, toute violation, notifiée ou non, doit être documentée dans un registre interne (art. 33, § 5).

Quand faut-il informer les personnes concernées d'une violation de données ?

Lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (art. 34, § 1) : données de santé, données financières, identifiants de connexion, données permettant une usurpation d'identité. L'information doit être donnée dans les meilleurs délais, en termes clairs, et indiquer la nature de la violation, les conséquences probables, les mesures prises et les précautions recommandées, ainsi que les coordonnées du DPO.

Faut-il informer les tiers dont les données figurent dans les fichiers compromis ?

Oui. L'obligation d'information de l'article 34 vise toute personne concernée, qu'elle soit ou non cliente, patiente ou salariée de l'organisation. Par sa délibération SAN-2026-009 du 21 juillet 2026, la CNIL a sanctionné l'Hôpital Privé de la Loire de 500 000 €, notamment pour n'avoir pas informé directement les 202 246 personnes de confiance dont le nom, le lien de parenté et le numéro de téléphone figuraient dans les dossiers patients compromis : un communiqué sur le site internet ne suffit pas, et un SMS aurait suffi.

Le sous-traitant doit-il notifier la CNIL ?

Non : le sous-traitant notifie la violation au responsable du traitement, dans les meilleurs délais (art. 33, § 2), et c'est ce dernier qui notifie la CNIL. Le contrat de sous-traitance doit fixer un délai d'alerte précis et le contenu de l'information à transmettre.

Quelle est la sanction en cas de défaut de notification ou d'information ?

Selon l'article 83, § 4, a), du RGPD, les manquements aux articles 32, 33 et 34 sont passibles d'une amende administrative pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, apprécié à l'échelle du groupe (la CNIL a toutefois visé le plafond de 20 millions ou 4 % dans la délibération SAN-2026-009), assortie le cas échéant d'une injonction sous astreinte et de la publication de la décision. Le défaut de sécurité est en outre pénalement sanctionné (code pénal, art. 226-17) et engage la responsabilité civile du responsable du traitement (art. 82 du RGPD).

Une cyberattaque prouve-t-elle que les mesures de sécurité étaient insuffisantes ?

Non. La CJUE a jugé que la survenance d'une violation ne suffit pas, à elle seule, à établir que les mesures de sécurité n'étaient pas appropriées ; mais c'est au responsable du traitement de prouver qu'elles l'étaient (CJUE, 14 décembre 2023, aff. C-340/21). D'où l'importance de la documentation des mesures et de l'analyse des risques.

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Nous contacter

harry@seror.law - 06.83.79.73.23

Message sent! Thank you. We will contact us as soon as possible.

An error has occurred somewhere and it is not possible to submit the form. Please try again later or contact us via email.