Fuite de données : la règle des 72 heures que toute entreprise doit connaître
Un ransomware chiffre vos fichiers un vendredi soir. Un salarié envoie un fichier client au mauvais destinataire. Un pirate accède à votre base de données. Le compteur démarre. Vous avez 72 heures pour notifier la CNIL. Pas 72 heures ouvrées. 72 heures calendaires, week-end et jours fériés compris. Passé ce délai : jusqu'à 4 % de votre chiffre d'affaires en amende. Voici ce que vous devez savoir et surtout ce que vous devez préparer avant que ça arrive.
La règle des 72h expliquée simplement
L'article 33 du RGPD dit ceci : si votre entreprise subit une violation de données personnelles qui présente un risque pour les personnes concernées, vous devez notifier la CNIL dans les 72 heures suivant la prise de connaissance de l'incident.
Une « violation de données personnelles », c'est toute atteinte à la sécurité entraînant la destruction, la perte, l'altération ou la divulgation non autorisée de données personnelles. Ça inclut :
- Un piratage : ransomware, intrusion, vol de base de données.
- Une erreur humaine : email envoyé au mauvais destinataire, fichier client partagé publiquement par erreur.
- Une perte physique : ordinateur portable volé, clé USB perdue, documents non déchiquetés.
- Une défaillance technique : sauvegarde corrompue entraînant une perte de données, serveur non sécurisé exposant des données sur le web.
- Une faille chez un sous-traitant : votre hébergeur, votre outil d'emailing, votre comptable cloud se fait pirater. Vous restez responsable.
Ce que les PME oublient souvent
Ce n'est pas seulement le piratage spectaculaire. Un fichier Excel de clients envoyé au mauvais fournisseur, c'est déjà une violation de données au sens du RGPD. La qualification est objective et indépendante de l'intention.
Ce qui déclenche le compteur (et ce qui ne le déclenche pas)
Le point le plus mal compris de la règle : les 72 heures ne courent pas à partir du moment de l'attaque, mais à partir du moment où vous en prenez connaissance avec un degré raisonnable de certitude.
Si un pirate s'est introduit dans votre système en janvier et que vous le découvrez en juillet, le compteur démarre en juillet. Mais attention : si vous auriez dû le détecter plus tôt avec des mesures de surveillance raisonnables, la CNIL ne l'acceptera pas comme excuse.
Le compteur démarre
Quand vous avez un degré raisonnable de certitude qu'une violation a eu lieu. Pas au moment de la première alerte technique (qui peut être un faux positif), mais pas non plus quand l'enquête forensique est terminée.
Le compteur ne démarre pas
Sur un simple soupçon non confirmé. Si votre antivirus signale une activité suspecte mais que l'investigation montre un faux positif, il n'y a pas de violation et donc pas de notification.
La règle du doute raisonnable
En cas de doute, la CNIL recommande de notifier. Vous pouvez envoyer une notification initiale incomplète dans les 72 heures et la compléter ensuite. Le formulaire sur notifications.cnil.fr accepte les fourchettes et la complétion en plusieurs étapes. Une notification précoce et partielle vaut toujours mieux qu'une notification tardive et complète.
Ce que vous risquez si vous ne notifiez pas
Le défaut de notification est un manquement à part entière, sanctionné indépendamment de la fuite elle-même. En clair : même si la fuite n'est pas grave, ne pas la notifier est grave.
En pratique, l'absence de notification est presque toujours retenue comme circonstance aggravante quand la CNIL sanctionne le défaut de sécurité sous-jacent. C'est ce qui fait grimper les amendes. Exemples récents :
Sanctions réelles en 2025
- Free : 42 millions d'euros pour des violations de données insuffisamment sécurisées et un manquement aux obligations de notification.
- France Travail : 5 millions d'euros pour des défaillances de sécurité ayant exposé les données de millions d'usagers.
- Mobius Solutions : 1 million d'euros : premier cas où la CNIL sanctionne le sous-traitant, pas seulement le donneur d'ordre.
Et la CNIL accélère. En 2025, 67 sanctions sur 83 ont été prononcées via la procédure simplifiée (amendes jusqu'à 20 000 €, sans publicité). 32 % des entreprises contrôlées étaient des PME. Le temps où la CNIL ne sanctionnait que les grands groupes est révolu.
Pour 2026, la présidente de la CNIL a annoncé que 50 % des actions de contrôle seront consacrées aux défaillances de cybersécurité. C'est un pivot stratégique qui touche directement les PME.
Les 3 étapes quand le compteur démarre
Vous venez de découvrir une violation. Le compteur tourne. Voici ce que vous devez faire dans l'ordre.
Étape 1 : documenter (immédiat)
Obligatoire dans tous les cas, même si la violation ne présente pas de risque et que vous ne notifiez pas la CNIL. Consignez dans votre registre des violations : la nature de l'incident, les catégories de données et de personnes touchées, les conséquences probables et les mesures prises. Ce registre est le premier document que la CNIL demande lors d'un contrôle.
Étape 2 : évaluer le risque et notifier la CNIL (sous 72h)
Si la violation présente un risque pour les personnes concernées (et dans 90 % des cas de piratage, c'est le cas), rendez-vous sur notifications.cnil.fr et remplissez le formulaire de notification. Vous pouvez le compléter en plusieurs étapes. Les informations demandées : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises ou envisagées.
Étape 3 : informer les personnes concernées (si risque élevé)
Si la violation présente un risque élevé pour les personnes (données de santé, données bancaires, données d'identité permettant l'usurpation), vous devez les informer individuellement « sans délai injustifié » (article 34 du RGPD). Pas par une mention discrète en bas de votre site. Par un email ou un courrier direct, clair, qui explique ce qui s'est passé et ce qu'elles doivent faire.
Le contre-exemple : la DGFiP en 2026
La Direction générale des Finances publiques a découvert une intrusion en juin 2026 et n'a communiqué que le 13 août, soit 48 jours plus tard, et uniquement parce que le pirate a revendiqué publiquement la mise en vente de 678 000 dossiers fiscaux. Si une PME faisait la même chose, elle serait aujourd'hui devant la formation restreinte de la CNIL. Toute l'histoire dans notre article sur les services publics piratés en 2026.
Les 5 choses à préparer avant l'incident
La pire erreur, c'est de découvrir ces obligations le jour où l'incident se produit. Un vendredi soir, sous pression, avec des données dans la nature, ce n'est pas le moment de se demander qui prévenir, comment rédiger la notification ou si vos sauvegardes fonctionnent. Tout doit être prêt avant.
1. Sachez où sont vos données sensibles
Vous ne pouvez pas évaluer l'impact d'une fuite si vous ne savez pas quelles données vous stockez ni où. Cartographiez vos traitements de données personnelles : quelles données, dans quels outils, sur quels serveurs, chez quels sous-traitants. C'est le registre des traitements de votre conformité RGPD. Si vous ne l'avez pas, c'est la première chose à faire.
2. Ayez un plan de réponse à incident
Un document écrit qui répond aux questions suivantes : qui est alerté en premier ? Qui décide de notifier la CNIL ? Qui rédige la notification ? Qui contacte les personnes concernées ? Qui gère la communication externe ? Qui pilote la remédiation technique ? Ce plan doit être connu de l'équipe, pas juste stocké dans un tiroir. Testez-le au moins une fois par an avec un exercice de simulation. Cleeck peut vous accompagner avec un plan de réponse à incident.
3. Testez vos sauvegardes
On le répète à chaque article parce que c'est la faille numéro un que l'on voit chez nos clients : une sauvegarde non testée n'existe pas. Si vous n'avez jamais vérifié que vous pouviez restaurer vos données à partir de votre sauvegarde, vous n'avez pas de sauvegarde. Vous avez un fichier qui vous rassure. Testez la restauration complète au moins une fois par trimestre.
4. Sécurisez vos contrats sous-traitants
Votre hébergeur, votre comptable cloud, votre outil d'emailing, votre CRM : tous ceux qui accèdent à vos données personnelles doivent avoir un contrat de sous-traitance conforme (article 28 du RGPD) avec une clause d'alerte en cas de violation. Si votre sous-traitant met 15 jours à vous prévenir d'une fuite, vos 72 heures sont déjà grillées. La CNIL recommande que le sous-traitant vous notifie sous 24 à 48 heures.
5. Ayez une trame de notification prête
Préparez un modèle de notification CNIL pré-rempli avec les informations fixes (coordonnées du responsable de traitement, du DPO si vous en avez un, description de votre activité). Le jour J, vous n'aurez plus qu'à remplir les informations spécifiques à l'incident. Ça vous fait gagner des heures précieuses sur un compteur de 72h qui tourne vite.
- Registre des traitements à jour : savez-vous quelles données personnelles vous stockez, où et pour combien de temps ?
- Plan de réponse à incident écrit et testé : qui fait quoi quand ça arrive ?
- Sauvegardes testées : avez-vous restauré une sauvegarde complète au moins une fois cette année ?
- Contrats sous-traitants conformes : vos prestataires doivent vous alerter sous 24-48h en cas de violation.
- Trame de notification CNIL prête à remplir : les informations fixes sont déjà renseignées.
- Formation de l'équipe : vos collaborateurs savent-ils reconnaître une violation et alerter la bonne personne ?
- Audit de cybersécurité réalisé : avez-vous identifié vos failles avant qu'un pirate le fasse ?
Prêt à être audité par la CNIL demain matin ?
Conformité RGPD, plan de réponse à incident, audit cybersécurité. Votre contact technique à Amiens pour dormir tranquille.
Vérifier ma conformité RGPD Cleeck · contact@cleeck.fr · 03 74 47 55 75FAQ : règle des 72h et notification CNIL
Qu'est-ce que la règle des 72 heures CNIL ?
L'article 33 du RGPD impose de notifier la CNIL dans les 72 heures suivant la prise de connaissance d'une violation de données personnelles présentant un risque. Ce délai court week-ends et jours fériés compris. Le non-respect est sanctionné indépendamment de la fuite elle-même.
Quand commence le délai de 72 heures ?
Au moment où vous acquérez un degré raisonnable de certitude qu'une violation a eu lieu. Pas à la première alerte technique, pas non plus à la fin de l'enquête forensique. Si vous découvrez une intrusion vieille de six mois, le compteur démarre à la découverte.
Que risque une PME qui ne notifie pas ?
Jusqu'à 10 millions d'euros ou 2 % du CA pour le défaut de notification seul. L'absence de notification est aussi retenue comme circonstance aggravante pour le défaut de sécurité sous-jacent (plafond : 20 millions ou 4 % du CA). En 2025, 32 % des entreprises contrôlées par la CNIL étaient des PME.
Faut-il notifier même si la fuite semble mineure ?
Si la violation ne présente pas de risque pour les personnes, la notification CNIL n'est pas obligatoire. Mais vous devez quand même documenter l'incident dans votre registre interne. En cas de doute, notifiez : une notification partielle dans les délais vaut mieux qu'une notification complète tardive.
Dois-je aussi prévenir les personnes concernées ?
Si le risque est élevé (données de santé, bancaires, d'identité), oui, sans délai injustifié (article 34 du RGPD). Par email ou courrier direct, pas par une mention discrète sur votre site.
Comment notifier la CNIL en pratique ?
Via le téléservice notifications.cnil.fr. Vous pouvez envoyer une notification initiale incomplète dans les 72 heures et la compléter ensuite. Le formulaire accepte des fourchettes et la complétion en plusieurs étapes.