Les obligations légales en cas de violation de données personnelles

Juin 18, 2026RGPD

Les obligations légales en cas de violation de données personnelles

Avec l’augmentation des violations de données personnelles, il convient dès lors de rappeler les obligations auxquelles doit répondre le responsable de traitement.
La violation de données personnelles est définie de façon large par le point 12 de l’article 4 du RGPD comme étant toute violation de sécurité ayant pour conséquence une perte d’intégrité, une perte de confidentialité et/ou une perte de disponibilité. Lorsque survient une violation de données personnelles présentant un risque pour les droits et libertés des personnes physiques, le responsable de traitement est tenu à plusieurs obligations :

La notification à la CNIL

Dès lors que le responsable de traitement prend connaissance de la violation de données personnelles, celui-ci doit réaliser une notification auprès de la CNIL dans un délai de 72 heures. Si ce délai est dépassé, le responsable de traitement devra justifier le retard de sa notification. La notification auprès de la CNIL peut être réalisée de façon complète. Cependant, si le responsable de traitement manque d’information, il lui est possible de réaliser une notification initiale, qui pourra être complétée par la suite par le biais d’une notification complémentaire.
Cette notification peut être réalisée sur le site internet de la CNIL et a vocation à décrire la nature de la violation concernée, ses conséquences probables et les mesures de sécurité prises afin de remédier à ladite violation.

L’information des personnes concernées

Lorsqu’une violation de données a pour conséquence de faire peser un risque élevé pour les droits et libertés des personnes concernées, celles-ci doivent être informées de la nature de la violation, des coordonnées du délégué à la protection des données, des conséquences de la violation et des mesures de protection prises par le responsable de traitement. Cette information doit être délivrée par le responsable de traitement dans les meilleurs délais.

La mise à jour du registre des violations de données personnelles

Le registre des violations de données personnelles est un document permettant de démontrer à la CNIL que la notification a été réalisée et documentée en interne, conformément au RGPD. Cette documentation doit avoir lieu dès lors qu’une violation de données personnelles est constatée, qu’elle présente un risque pour les personnes concernées ou non.

Sources :

 

Ces articles pourraient vous intéresser

Le droit à l’oubli dans les ESSMS

Le droit à l’oubli dans les ESSMS

Un enjeu de protection des données et de respect des personnes accompagnées Dans les établissements et services sociaux et médico-sociaux (ESSMS), la gestion des données personnelles constitue une responsabilité majeure. Parmi les principes issus du Règlement général...

lire plus