Le délai court à la connaissance, pas à l'incident
L'article 33.1 du RGPD retient la connaissance de la violation. Les canaux d'alerte internes et une détection rapide sont donc déterminants : une découverte tardive due à une négligence organisationnelle ne peut être justifiée devant la CNIL par le seul délai de 72 heures.
Ce que couvre le parcours guidé
- Compte à rebours de 72 heures dès la connaissance de la violation, avec rappels
- Registre interne de toutes les violations (art. 33.5)
- Modèle de notification à la CNIL (art. 33.3)
- Modèle de notification aux personnes concernées en cas de risque élevé (art. 34)
- Évaluation guidée des risques, avec justification de la décision de notifier ou non
- Archivage dans le dossier client, relié au registre et à l'AIPD
Le compte à rebours tourne, les modèles sont prêts
Dans DPO Workspace, le minuteur de 72 heures démarre à la connaissance de la violation et reste relié au registre, à l'AIPD et aux documents de chaque client. Essai gratuit de 30 jours, sans carte bancaire.
Essayer gratuitementQuestions fréquentes
À partir de quand courent les 72 heures pour notifier ?
À partir du moment où le responsable de traitement a CONNAISSANCE de la violation, et non à partir de l'incident lui-même (art. 33.1 RGPD). D'où l'importance des canaux d'alerte internes et d'une détection rapide : le temps perdu avant la découverte ne suspend pas le délai, et une découverte tardive due à une négligence organisationnelle est elle-même critiquable.
Toutes les violations de données doivent-elles être notifiées ?
Non, seulement celles susceptibles d'engendrer un risque pour les droits et libertés des personnes physiques (art. 33.1 RGPD). En cas de risque élevé s'ajoute l'obligation de notifier les personnes concernées (art. 34 RGPD).
Que doit contenir la notification à la CNIL ?
La nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, le nom et les coordonnées du DPO, les conséquences probables et les mesures prises ou proposées (art. 33.3 RGPD). Si tout n'est pas connu dans les 72 heures, la notification peut être complétée par étapes.
Faut-il documenter toute violation, même non notifiée ?
Oui. L'article 33.5 du RGPD impose un registre interne de toutes les violations, y compris celles ne devant pas être notifiées, avec les faits, les conséquences et les mesures prises — comme preuve de responsabilité (accountability) en cas de contrôle de la CNIL.
Comment notifier une violation à la CNIL en pratique ?
Via le téléservice de notification en ligne disponible sur le site de la CNIL, qui délivre un accusé de réception et permet de compléter la notification en plusieurs fois si les informations ne sont pas toutes disponibles dans le délai de 72 heures.
Violations gérées sans panique, avec les bonnes échéances
Minuteur, registre et modèles pour chaque client, au même endroit.
Essai gratuit