GDPR
Notification des violations au titre du RGPD : quand devez-vous notifier sous 72 heures
Mis à jour le 26 septembre 2026
Une violation de données à caractère personnel est une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel, ou l'accès non autorisé à de telles données. Elle couvre un e-mail envoyé à la mauvaise personne tout autant qu'une cyberattaque.
Notifiez l'autorité dans les 72 heures, sauf en l'absence probable de risque
L'article 33 impose au responsable du traitement de notifier la violation à l'autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins qu'elle ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Si vous notifiez plus tard, vous devez justifier le retard.
Les sous-traitants doivent notifier leur responsable du traitement dans les meilleurs délais après avoir pris connaissance d'une violation (art. 33, paragraphe 2).
Ce que contient la notification
Si vous ne disposez pas encore de toutes les informations, vous pouvez les communiquer de manière échelonnée (art. 33, paragraphe 4).
- la nature de la violation, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ;
- le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact ;
- les conséquences probables de la violation ;
- les mesures prises ou envisagées pour y remédier et en atténuer les effets.
Informer les personnes lorsque le risque est élevé
Lorsque la violation est susceptible d'engendrer un risque élevé pour les personnes, vous devez également les en informer dans les meilleurs délais, en des termes clairs et simples (art. 34). Ce n'est pas obligatoire si les données étaient chiffrées et incompréhensibles pour le destinataire, si des mesures ultérieures ont supprimé le risque élevé ou si une information individuelle exigerait des efforts disproportionnés, auquel cas une communication publique est utilisée à la place.
Consignez chaque violation
L'article 33, paragraphe 5, vous impose de documenter chaque violation, y compris celles que vous décidez de ne pas notifier : les faits, leurs effets et les mesures prises pour y remédier. Le registre montre à l'autorité que vous avez évalué chaque cas.
En Estonie, les violations sont notifiées à l'Inspection de la protection des données (AKI). Notre kit RGPD comprend une procédure en cas de violation avec le délai de 72 heures, un formulaire de notification et un registre des violations.
Où en est votre société au regard de GDPR ?
Évaluation gratuite, environ 10 minutes, un score pour chaque domaine de la loi.
Commencer l'évaluation gratuiteCe guide fournit des informations générales et ne constitue pas un conseil juridique.