Retour au glossaireDroit & régulation

Notification de violation de données (72 heures)

Obligation imposée par le RGPD de signaler une violation de données à l'autorité de contrôle dans les soixante-douze heures, et aux personnes concernées en cas de risque élevé.

Définition

La notification de violation de données est l'une des obligations les plus opérationnelles du Règlement général sur la protection des données. En cas de violation susceptible d'engendrer un risque pour les droits et libertés des personnes, le responsable de traitement doit la notifier à l'autorité de contrôle compétente, en France la CNIL, dans un délai de soixante-douze heures après en avoir pris connaissance, en application de l'article 33. Lorsque la violation est susceptible d'engendrer un risque élevé, il doit en outre informer sans délai injustifié les personnes concernées, en vertu de l'article 34. Ce délai très court impose aux organisations une capacité de détection et de réaction rapide, et fait de la gestion des premières heures d'un incident un enjeu juridique autant que technique. Pour l'assurance cyber, ces obligations constituent un poste de sinistre à part entière, frais d'analyse forensique pour qualifier la violation, conseil juridique pour apprécier les obligations de notification, coûts de notification eux-mêmes et gestion de la relation avec le régulateur et les personnes touchées. La complexité s'accroît pour les entreprises actives dans plusieurs pays, qui doivent composer avec une mosaïque d'autorités et d'exigences, ce qui place la conformité à la notification au cœur de la réponse à incident.

Exemple

Une entreprise découvre un dimanche soir qu'une base clients a été exfiltrée. Le compte à rebours de soixante-douze heures impose de mobiliser en urgence forensique, juristes et direction pour qualifier la violation et préparer la notification à la CNIL dans les délais.

Termes associés
Également connu sous

notification de violation, data breach notification, obligation de notification RGPD