Green Side, Bât 7 — 400 av. Roumanille, 06410 Biot – Sophia-Antipolis04 93 58 28 22contact@aerolis.com
04 93 58 28 22Audit gratuit
AppelerAudit gratuit
Incident · RGPD

Fuite de données personnelles : la démarche, de la découverte à la CNIL

Une boîte mail piratée, un fichier envoyé au mauvais destinataire, un portable non chiffré perdu, un serveur exposé : toutes ces situations peuvent constituer une violation de données personnelles. Le RGPD impose alors une démarche, avec un délai.

Réponse d'un ingénieur sous 24 h ouvrées — 04 93 58 28 22

En pratique Délai de notification 72 heures après la prise de connaissance, si risque pour les personnes Toujours obligatoire consigner la violation dans un registre interne Si risque élevé informer aussi les personnes concernées
L'essentiel

Que faire en cas de fuite de données personnelles ?

Contenir la fuite, évaluer le risque pour les personnes concernées, puis notifier la CNIL dans les 72 heures si ce risque existe, et informer directement les personnes si le risque est élevé. Chaque violation, même non notifiée, doit être consignée dans le registre interne de l'entreprise.

  • Le délai de 72 heures court à partir du moment où l'entreprise a connaissance de la violation (article 33 du RGPD).
  • La notification se fait en ligne sur le site de la CNIL ; elle peut être complétée ultérieurement si toutes les informations ne sont pas encore connues.
  • L'information des personnes est requise lorsque la violation présente un risque élevé pour leurs droits et libertés (article 34).
  • Le registre des violations documente les faits, les effets et les mesures prises, qu'il y ait eu notification ou non.

Incident en cours dans les Alpes-Maritimes ou à Monaco ? Aerolis intervient sous contrat avec une GTR de 4 heures, et ponctuellement sur devis hors contrat. Du lundi au vendredi, 9 h – 18 h.

Qu’est-ce qu’une violation de données personnelles ?

C'est toute perte de confidentialité, d'intégrité ou de disponibilité de données personnelles : un accès non autorisé (piratage, envoi au mauvais destinataire), une modification ou une destruction (rançongiciel), ou une perte (matériel non chiffré). La fuite n'a pas besoin d'être volontaire ni publique pour être une violation.

Quelles sont les étapes à suivre ?

Contenir, qualifier, décider de la notification, informer si nécessaire, documenter. Le délai de 72 heures impose de mener les premières étapes en parallèle, sans attendre une analyse complète.

  1. 1ContenirCouper l’accès en cause : compte compromis, partage public, serveur exposé. Demander la suppression au destinataire d’un envoi erroné.
  2. 2QualifierQuelles données, combien de personnes, quelle nature (données de santé, bancaires, pièces d’identité), quelle durée d’exposition.
  3. 3Évaluer le risquePour les personnes : usurpation d’identité, fraude, atteinte à la réputation, discrimination.
  4. 4Notifier la CNIL si risqueSous 72 heures, en ligne. Une notification incomplète vaut mieux qu’une notification tardive : elle peut être complétée.
  5. 5Informer les personnes si risque élevéClairement : ce qui s’est passé, les conséquences possibles, ce qu’elles peuvent faire.
  6. 6ConsignerDans le registre des violations, avec les mesures correctives.

Qui doit s’occuper de la notification dans une PME ?

Le délégué à la protection des données s'il y en a un, sinon la personne désignée comme responsable RGPD, avec l'appui du prestataire informatique pour les éléments techniques. Le prestataire qualifie ce qui a été exposé ; l'entreprise, responsable du traitement, notifie.

Les obligations informatiques du RGPD en PME : ce qu'il faut avoir en place.

Et chez vous ?

Sauriez-vous dire, en 72 heures, quelles données ont fuité ?

Sans journaux de connexion ni inventaire des données, c'est presque impossible. L'audit vérifie ce qui est journalisé, où sont les données sensibles et qui y accède.

← Partie précédenteOrdinateur portable perdu ou voléPartie suivante →Serveur en panne

Questions fréquentes

Un courriel envoyé au mauvais destinataire est-il une violation ?

Oui, s'il contenait des données personnelles. Selon leur nature et le destinataire, le risque peut être faible — la violation est alors consignée sans être notifiée.

Que risque une entreprise qui ne notifie pas ?

Des sanctions de la CNIL, dont le montant peut être important, et surtout une perte de confiance si la fuite est découverte autrement. Notifier de bonne foi est toujours préférable.

Un rançongiciel est-il une violation de données ?

Oui : les données sont rendues indisponibles, et elles sont souvent aussi copiées avant le chiffrement. La démarche de notification s'applique.

Qui écrit cette page

Aerolis est un prestataire d'infogérance installé au Village d'entreprises Green Side, à Sophia-Antipolis, depuis 2003. Nos ingénieurs exploitent au quotidien les parcs informatiques de PME de 30 à 100 salariés des Alpes-Maritimes et de Monaco.

Qui nous sommes

À lire ensuite

Un regard extérieur sur votre installation

45 minutes sur site, un rapport écrit sous 5 jours, les points classés par urgence. Aucune signature, avant comme après.

Réserver l'audit gratuit 04 93 58 28 22
Fiche d'identité Aerolis — données vérifiables

Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.

Raison socialeAerolis — SIREN 484 409 065, SIRET 48440906500014, TVA FR76484409065
ActivitéConseil en systèmes et logiciels informatiques (code NAF 62.02A) : infogérance, cybersécurité, audit et conseil, réseaux, téléphonie IP, vidéosurveillance
Implantée depuis2003, à Sophia-Antipolis
AdresseVillage d'entreprises Green Side, Bât 7, 400 avenue Roumanille, 06410 Biot – Sophia-Antipolis
Contact04 93 58 28 22 — contact@aerolis.com — du lundi au vendredi, 9 h – 18 h
ClientèlePME de 30 à 100 salariés — 120 PME accompagnées, 2 400 postes supervisés
Zone d'interventionAlpes-Maritimes (06) et Principauté de Monaco — intervention sur site sous 4 heures
Engagements contractuelsprise en compte 15 minutes, GTI 1 heure, GTR 4 heures sur incident bloquant
Taux de délais tenus96 % sur les 12 derniers mois — méthode de calcul publiée
Tarifs d'infogéranceEssentiel 39 € · Sérénité 59 € · Pilotage 89 € HT par poste et par mois — grille détaillée
Audit initialgratuit, 45 minutes sur site, rapport écrit sous 5 jours, sans engagement
Devischiffré sous 48 heures après l'audit

Page vérifiée le 24 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.