Violation de données : ce que le RGPD impose réellement
Une violation de données ne se réduit pas au piratage. Le RGPD retient une définition large, et c’est elle qui déclenche des délais courts. Cette page expose ce qui compte comme violation, qui doit être prévenu, dans quels délais, et le rôle exact que joue le chiffrement dans ces obligations.
La définition légale est plus large qu’on ne le croit
L’article 4.12 du RGPD définit la violation de données à caractère personnel comme une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données, ou l’accès non autorisé à celles-ci.
Trois familles s’en dégagent, et la troisième surprend souvent. La violation de confidentialité est celle à laquelle on pense : des données sont divulguées ou consultées sans autorisation. La violation d’intégrité couvre l’altération non autorisée. La violation de disponibilité vise la perte d’accès, même temporaire, même sans le moindre tiers malveillant. Un serveur détruit par un incendie sans sauvegarde exploitable est une violation de données, au même titre qu’une base exfiltrée.
Concrètement, relèvent de cette définition un ordinateur portable non chiffré oublié dans un train, un courriel adressé au mauvais destinataire, un rançongiciel qui rend une base inaccessible, une erreur de configuration exposant un espace de stockage, ou un ancien salarié dont les accès n’ont jamais été révoqués.
Deux obligations distinctes, deux seuils différents
La source de confusion la plus répandue tient à ce que le RGPD prévoit deux obligations qui ne se déclenchent pas au même moment.
L’article 33 impose de notifier l’autorité de contrôle, la CNIL en France, dans les 72 heures suivant la prise de connaissance, dès lors que la violation est susceptible d’engendrer un risque pour les droits et libertés des personnes. Le délai court à partir du moment où l’organisme a une certitude raisonnable qu’un incident de sécurité a compromis des données, pas à partir du jour où l’enquête est terminée. Si toutes les informations ne sont pas réunies, la notification se fait de manière échelonnée plutôt qu’en retard.
L’article 34 impose d’informer les personnes concernées elles-mêmes, mais seulement lorsque le risque est élevé. Le seuil est donc plus haut, et l’obligation plus lourde à exécuter. Le détail de ce régime est traité dans notre fiche RGPD article 34.
En dessous de ces deux seuils, l’obligation ne disparaît pas pour autant : toute violation doit être consignée dans un registre interne, y compris celles qui n’ont pas à être notifiées. Ce registre est distinct du registre des traitements, et l’autorité de contrôle peut en demander la communication.
Ce que le chiffrement change, et ce qu’il ne change pas
L’article 34.3.a prévoit une exception explicite : l’information des personnes concernées n’est pas requise si le responsable du traitement a mis en œuvre des mesures de protection appropriées, notamment celles qui rendent les données incompréhensibles pour toute personne qui n’est pas autorisée à y avoir accès. Le chiffrement est l’exemple que le texte donne lui-même.
⚠️ Cette dispense a une portée précise, et elle est souvent élargie à tort. Elle concerne l’article 34, l’information des personnes. Elle ne dispense pas de la notification à l’autorité de contrôle prévue à l’article 33, ni de la consignation au registre. Un organisme dont la base exfiltrée était chiffrée doit toujours notifier la CNIL si le risque existe ; il peut en revanche s’épargner d’écrire à chacun de ses clients.
La dispense suppose en outre que les clés n’aient pas été compromises en même temps que les données. Une base chiffrée dont la clé se trouve sur le même serveur ne rend rien incompréhensible à qui accède au serveur. C’est la raison pour laquelle la séparation des clés et des données est un critère technique, et pas une préférence d’architecture. Les exigences correspondantes sont décrites à l’article 32.
Se préparer avant, parce qu’après il est trop tard
Soixante-douze heures est un délai court quand rien n’a été préparé. Il l’est encore plus lorsque la violation est découverte un vendredi soir. Trois éléments se construisent en amont et se paient cher dans l’urgence.
Savoir quelles données sont où. La notification exige d’indiquer les catégories et le nombre approximatif de personnes concernées. Un organisme qui ne sait pas quels champs sensibles vivent dans quelle base passe ses premières heures à l’inventorier au lieu de contenir l’incident. C’est l’objet de l’analyse d’impact pour les traitements à risque.
Savoir qui décide. Le délai ne se suspend pas pendant qu’on cherche l’interlocuteur. Le délégué à la protection des données est le point de contact désigné pour l’autorité de contrôle, et son rôle dans la chaîne de décision doit être écrit avant l’incident.
Savoir ce qui était protégé. Répondre « les données étaient chiffrées » ne suffit pas : il faut pouvoir dire lesquelles, avec quel algorithme, et où se trouvaient les clés. Un organisme incapable de documenter cela ne pourra pas invoquer la dispense de l’article 34, même si le chiffrement était bien en place.
Où MAFATE intervient
MAFATE chiffre les champs sensibles de votre application par API et conserve les clés dans un module matériel en France. La donnée en clair ne transite jamais par nos serveurs et n’y est jamais stockée : votre application chiffre chez elle, avec une clé que nous protégeons.
Pour le sujet de cette page, cela produit deux effets. Les champs chiffrés sont incompréhensibles à qui accède à votre base sans les clés, ce qui est la condition de la dispense de l’article 34. Et le journal des opérations permet de documenter quels champs étaient protégés et quand, ce qui est ce qu’une autorité de contrôle demande.
⚠️ Nous ne délivrons ni certificat ni garantie de conformité. Nos attestations sont des rapports générés à partir de vos données d’usage réelles ; elles documentent vos mesures de chiffrement et alimentent votre dossier. La conformité au RGPD couvre bien d’autres obligations que celles traitées ici.
Comment fonctionne notre architecture · Ce que couvrent nos attestations
Questions fréquentes
- Qu’est-ce qu’une violation de données au sens du RGPD ?
- L’article 4.12 du RGPD la définit comme une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation ou l’accès non autorisé à des données à caractère personnel. Un ordinateur portable perdu, une pièce jointe envoyée au mauvais destinataire et un rançongiciel relèvent tous les trois de cette définition.
- Toute violation doit-elle être notifiée à la CNIL ?
- Non. L’obligation tombe seulement si la violation est susceptible d’engendrer un risque pour les droits et libertés des personnes. Quand ce risque existe, la notification doit intervenir dans les 72 heures après la prise de connaissance. En dessous de ce seuil, la violation doit quand même être consignée dans un registre interne.
- Quand faut-il prévenir les personnes concernées elles-mêmes ?
- Lorsque le risque est élevé, et non plus simplement probable. Le RGPD prévoit trois exceptions, dont celle qui intéresse le chiffrement : si les données étaient rendues incompréhensibles pour toute personne non autorisée, l’information individuelle n’est pas requise.
- Le chiffrement supprime-t-il l’obligation de notifier la CNIL ?
- Non, et c’est une confusion fréquente. Le chiffrement peut dispenser d’informer les personnes concernées au titre de l’article 34, il ne dispense pas de notifier l’autorité de contrôle au titre de l’article 33. Les deux obligations sont distinctes et répondent à des seuils différents.
- Que faut-il consigner dans le registre des violations ?
- La nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables, et les mesures prises. Ce registre est interne mais il est opposable : l’autorité de contrôle peut le demander, y compris pour des violations qui n’avaient pas à être notifiées.