EN BREF
Une violation de données personnelles peut toucher un fichier clients, une boîte mail ou un ordinateur. La PME ne doit pas attendre la fin de l’enquête technique : il faut contenir l’incident, conserver les preuves, qualifier les données touchées et documenter les décisions dès les premières heures.
L’ESSENTIEL EN 3 POINTS
- Toute violation impliquant des données personnelles doit être consignée en interne, même lorsqu’une notification à la CNIL n’est finalement pas nécessaire.
- Une notification initiale peut être envoyée avant la fin des investigations, puis complétée lorsque l’entreprise dispose d’informations plus précises.
- Le bon réflexe consiste à isoler l’équipement touché sans détruire les traces, puis à centraliser les décisions techniques, opérationnelles et RGPD.
Une violation de données personnelles ne ressemble pas toujours à une cyberattaque spectaculaire. Un ordinateur volé, un fichier envoyé au mauvais destinataire, un accès administrateur détourné ou une base clients rendue indisponible peuvent suffire. Pour une TPE-PME, le risque principal est de perdre du temps en cherchant d’abord à tout comprendre, alors que plusieurs actions doivent commencer en parallèle.
Le compteur part dès que la violation est constatée
La CNIL définit la violation comme une perte de disponibilité, d’intégrité ou de confidentialité de données personnelles, accidentelle ou illicite. La fuite publique n’est donc qu’un scénario parmi d’autres. Un fichier chiffré par un rançongiciel, une suppression irréversible ou une modification non autorisée peuvent aussi entrer dans ce cadre.
L’entreprise doit documenter chaque violation en interne. Elle doit notamment préciser sa nature, les catégories de personnes et d’enregistrements concernés, les conséquences probables ainsi que les mesures prises. Si l’incident présente un risque pour les droits et libertés des personnes, la notification à la CNIL doit être transmise dans les meilleurs délais et, si possible, dans les 72 heures suivant sa constatation.
Ce délai ne signifie pas qu’il faut produire une expertise parfaite en trois jours. La CNIL prévoit une notification initiale, puis un complément lorsque l’enquête apporte de nouveaux éléments. Attendre d’avoir toutes les réponses peut donc être une mauvaise décision lorsque la violation et le risque sont déjà établis.
Première heure : contenir sans effacer les preuves
Le premier objectif est de limiter la propagation. Une machine compromise peut être déconnectée du réseau ou du Wi-Fi. En revanche, l’éteindre immédiatement peut faire disparaître des traces utiles à l’analyse. Il faut prévenir le support informatique, le prestataire ou le responsable désigné, puis noter l’heure de découverte, l’identité de la personne ayant donné l’alerte et les premières actions réalisées.
Évitez les initiatives dispersées. Réinitialiser tous les comptes, supprimer des journaux ou communiquer trop tôt aux clients peut compliquer l’enquête. Désignez une personne qui centralise les informations et une autre qui maintient l’activité : commandes, facturation, relation client ou paie selon le système touché.
Si un vol ou une intrusion est suspecté, conservez les courriels, captures, journaux de connexion et messages de rançon. L’assistance publique 17Cyber peut orienter l’entreprise. Le dépôt de plainte et la conservation des preuves techniques peuvent également être utiles lorsque la violation résulte d’une cyberattaque.
Dans la journée : répondre à quatre questions simples
- Quelles données sont concernées ? Coordonnées, mots de passe, données bancaires, informations RH, documents d’identité ou simples adresses professionnelles n’exposent pas les personnes aux mêmes conséquences.
- Combien de personnes pourraient être touchées ? Une estimation raisonnable suffit au départ si le chiffre définitif n’est pas encore disponible.
- Les données étaient-elles protégées ? Le chiffrement peut fortement limiter leur exploitation. Si ce point vous manque, voyez aussi notre guide sur le chiffrement des données en PME.
- Quel dommage est plausible ? Hameçonnage ciblé, usurpation, fraude, atteinte à la réputation, discrimination ou perte de confidentialité doivent être envisagés selon le contenu exposé.
Ces réponses servent à évaluer le risque, pas à chercher immédiatement un responsable. Elles permettent aussi de préparer une notification cohérente et de décider si les personnes concernées doivent être informées. En cas de risque élevé, cette information peut devenir nécessaire afin qu’elles puissent limiter les conséquences.
Avant 72 heures : décider, notifier et préparer la suite
Réunissez dans un dossier unique la chronologie, les systèmes touchés, les données concernées, l’analyse du risque, les mesures correctives et les échanges avec les prestataires. Le registre interne ne doit pas être reconstitué plusieurs semaines plus tard. Il doit suivre l’incident au fur et à mesure.
Si une notification est requise mais que certaines informations manquent, transmettez les éléments connus et annoncez les compléments à venir. Si le délai est dépassé, les motifs du retard doivent être expliqués. Pour la communication aux clients ou salariés, restez factuel : nature des données, conséquences possibles, mesures déjà prises et gestes recommandés. Évitez de minimiser l’incident ou d’affirmer qu’aucun risque n’existe avant la fin de l’analyse.
Le test à faire cette semaine dans votre PME
Prenez quinze minutes pour vérifier qui reçoit l’alerte, qui appelle le prestataire, où sont conservés les journaux et qui évalue le risque RGPD. Ajoutez un modèle de chronologie et les coordonnées utiles dans un dossier accessible hors du système principal. Cette préparation simple évite de découvrir les rôles au pire moment.
Le Cybermois 2026 remet les bons réflexes face aux fuites de données au premier plan. Pour une petite entreprise, l’enjeu n’est pas d’improviser une cellule de crise complexe, mais de disposer d’une procédure courte. En cas de violation de données personnelles, contenir, documenter, évaluer et décider dans cet ordre protège à la fois les personnes et la continuité de l’activité.