
Avec l’augmentation des violations de données personnelles, il convient dès lors de rappeler les obligations auxquelles doit répondre le responsable de traitement.
La violation de données personnelles est définie de façon large par le point 12 de l’article 4 du RGPD comme étant toute violation de sécurité ayant pour conséquence une perte d’intégrité, une perte de confidentialité et/ou une perte de disponibilité. Lorsque survient une violation de données personnelles présentant un risque pour les droits et libertés des personnes physiques, le responsable de traitement est tenu à plusieurs obligations :
La notification à la CNIL
Dès lors que le responsable de traitement prend connaissance de la violation de données personnelles, celui-ci doit réaliser une notification auprès de la CNIL dans un délai de 72 heures. Si ce délai est dépassé, le responsable de traitement devra justifier le retard de sa notification. La notification auprès de la CNIL peut être réalisée de façon complète. Cependant, si le responsable de traitement manque d’information, il lui est possible de réaliser une notification initiale, qui pourra être complétée par la suite par le biais d’une notification complémentaire.
Cette notification peut être réalisée sur le site internet de la CNIL et a vocation à décrire la nature de la violation concernée, ses conséquences probables et les mesures de sécurité prises afin de remédier à ladite violation.
L’information des personnes concernées
Lorsqu’une violation de données a pour conséquence de faire peser un risque élevé pour les droits et libertés des personnes concernées, celles-ci doivent être informées de la nature de la violation, des coordonnées du délégué à la protection des données, des conséquences de la violation et des mesures de protection prises par le responsable de traitement. Cette information doit être délivrée par le responsable de traitement dans les meilleurs délais.
La mise à jour du registre des violations de données personnelles
Le registre des violations de données personnelles est un document permettant de démontrer à la CNIL que la notification a été réalisée et documentée en interne, conformément au RGPD. Cette documentation doit avoir lieu dès lors qu’une violation de données personnelles est constatée, qu’elle présente un risque pour les personnes concernées ou non.
Sources :



