Ce que ça veut dire pour votre entreprise
Une violation de données n'est pas seulement un piratage hollywoodien : c'est tout incident de sécurité touchant des données personnelles — un ordinateur portable volé, un email envoyé au mauvais destinataire, un rançongiciel qui chiffre vos fichiers, un classeur de fiches clients égaré, un ancien salarié qui garde ses accès.
Ce qui compte, c'est votre réaction dans les premières 72 heures : comprendre ce qui s'est passé, évaluer le risque pour les personnes concernées, notifier la CNIL si nécessaire, et documenter l'incident même si vous ne notifiez pas. Une TPE préparée traverse l'incident ; une TPE prise au dépourvu le transforme en crise.
Ce que dit la loi
L'article 33 du RGPD impose de notifier la CNIL dans les 72 heures lorsque la violation présente un risque pour les droits et libertés des personnes. L'article 34 ajoute l'information directe des personnes concernées si le risque est élevé. Dans tous les cas — même sans notification — l'article 33.5 exige de documenter chaque violation en interne : faits, effets, mesures prises.
Par où commencer
- Écrivez le réflexe en 4 lignes : qui alerte qui, comment on évalue, qui décide de notifier, où on documente.
- Réduisez le risque en amont : sauvegardes régulières testées, comptes individuels, chiffrement des portables.
- Le formulaire de notification est sur cnil.fr — mieux vaut le découvrir avant l'incident qu'à H+70.