Aller au contenu
Français
De plein droitLes droits européens, en situation
Association ODERSA · programme Prendre partSite éducatif indépendant. Pas un site officiel de l'Union européenne.

La fiche à imprimer

Fuite de données : la fiche à garder

Sept réflexes, dans l'ordre où ils servent, du courriel d'alerte à la réclamation. Chacun porte le texte qui le fonde.

Dossier EU 2016/679

Cette page est faite pour être imprimée : à l'impression, tout l'écran autour disparaît.

État du droit vérifié le29 juillet 2026

  1. 01

    Garde le courriel d'alerte, avec sa date

    La communication d'une violation à risque élevé est une obligation légale : ce message est une pièce de dossier. Capture d'écran, horodatage, texte intégral, avant toute autre démarche.

    Article 34, paragraphe 1 · Règlement (UE) 2016/679, article 34 (Communication à la personne concernée d'une violation de données à caractère personnel), paragraphe 1 · eur-lex.europa.eu
  2. 02

    Ne te laisse pas rassurer par le mot « incident »

    La définition officielle couvre la destruction, la perte, l'altération, la divulgation ou l'accès non autorisés, de manière accidentelle ou illicite. Le vocabulaire choisi par l'entreprise ne change pas la catégorie juridique.

    Article 4, point 12) · Règlement (UE) 2016/679, article 4 (Définitions), point 12 · eur-lex.europa.eu
  3. 03

    Vérifie les trois contenus dus, et réclame ce qui manque

    Un point de contact pour obtenir des informations supplémentaires, les conséquences probables, les mesures prises ou proposées : l'alerte doit contenir au moins ces trois éléments, en des termes clairs et simples.

    Article 34, paragraphe 2 · Règlement (UE) 2016/679, article 34 (Communication à la personne concernée), paragraphe 2 · eur-lex.europa.eu
  4. 04

    Connais les deux horloges

    72 heures au plus tard, si possible, pour notifier l'autorité de contrôle, faute de quoi la notification s'accompagne des motifs du retard. Vers toi, aucun chiffre : les meilleurs délais, dès que le risque est élevé. Ne bâtis jamais une réclamation sur la mauvaise horloge.

    Article 33, paragraphe 1 · Règlement (UE) 2016/679, article 33 (Notification à l'autorité de contrôle d'une violation de données à caractère personnel), paragraphe 1 · eur-lex.europa.eu
  5. 05

    Interroge le point de contact, c'est sa fonction

    Le texte impose de te communiquer le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues. Quelles données, quelles conséquences, quelles mesures : c'est là que ça se demande.

    Article 33, paragraphe 3 · Règlement (UE) 2016/679, article 33 (Notification à l'autorité de contrôle), paragraphe 3, points b) à d) · eur-lex.europa.eu
  6. 06

    Pas de courriel reçu ? Vérifie les exceptions avant de t'indigner

    Chiffrement appliqué aux données concernées, mesures ultérieures qui écartent le risque, ou communication publique quand écrire à chacun serait disproportionné : les sorties existent et sont écrites. L'autorité de contrôle peut les vérifier et exiger la communication.

    Article 34, paragraphe 3 · Règlement (UE) 2016/679, article 34 (Communication à la personne concernée), paragraphe 3, points a) et c) · eur-lex.europa.eu
  7. 07

    Dépose ta réclamation dans ton propre pays

    Résidence habituelle, lieu de travail ou lieu de la violation : c'est toi qui choisis l'autorité. Aucun préjudice chiffré à prouver pour la saisir, et elle te doit l'état d'avancement et l'issue.

    Article 77, paragraphes 1 et 2 · Règlement (UE) 2016/679, article 77 (Droit d'introduire une réclamation auprès d'une autorité de contrôle) · eur-lex.europa.eu

Information générale sur le socle européen, pas un conseil juridique sur ton dossier. Site éducatif indépendant, sans lien avec les institutions de l'Union européenne. Les liens de recours de ce dossier ne pointent que vers des organismes officiels.

Sources vérifiées le 29 juillet 2026. · https://depleindroit.odersa.org/fiches/la-fuite-de-donnees · Contenus sous licence CC BY 4.0.

Ce que la loi te doit

Chaque droit avec son montant ou son délai, l'extrait du texte officiel qui le fonde, et son adresse.

Une fuite n'est pas qu'un piratage

La violation de données couvre la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé, de manière accidentelle ou illicite. Une erreur interne ou un ordinateur perdu entrent dans la définition au même titre qu'une attaque.

Le texte officiel · Article 4, point 12)

« «violation de données à caractère personnel», une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données; »

Journal officiel de l'Union européenne · EUR-Lex · https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32016R0679

Prévenu directement quand le risque est élevé

Quand la violation est susceptible d'engendrer un risque élevé pour tes droits et libertés, le responsable du traitement te la communique, à toi, dans les meilleurs délais. Le courriel d'alerte est une obligation, pas un geste commercial.

Le texte officiel · Article 34, paragraphe 1

« 1. Lorsqu'une violation de données à caractère personnel est susceptible d'engendrer un risque élevé pour les droits et libertés d'une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais. »

Journal officiel de l'Union européenne · EUR-Lex · https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32016R0679

Un contenu minimal, en des termes clairs et simples

L'alerte décrit la nature de la violation et contient au moins un point de contact pour obtenir des informations supplémentaires, les conséquences probables, et les mesures prises ou proposées. Ce qui manque se réclame.

Le texte officiel · Article 34, paragraphe 2

« 2. La communication à la personne concernée visée au paragraphe 1 du présent article décrit, en des termes clairs et simples, la nature de la violation de données à caractère personnel et contient au moins les informations et mesures visées à l'article 33, paragraphe 3, points b), c) et d). »

Journal officiel de l'Union européenne · EUR-Lex · https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32016R0679

72 heures : l'horloge court vers l'autorité

72 h

La notification à l'autorité de contrôle est due dans les meilleurs délais et, si possible, 72 heures au plus tard après la prise de connaissance ; au-delà, elle s'accompagne des motifs du retard. Ta communication à toi n'a pas de chiffre : elle est due dans les meilleurs délais quand le risque est élevé.

Le texte officiel · Article 33, paragraphe 1

« 1. En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l'autorité de contrôle compétente conformément à l'article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Lorsque la notification à l'autorité de contrôle n'a pas lieu dans les 72 heures, elle est accompagnée des motifs du retard. »

Journal officiel de l'Union européenne · EUR-Lex · https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32016R0679

L'autorité peut exiger qu'on te prévienne

Si l'entreprise ne t'a pas écrit, l'autorité de contrôle peut examiner si la violation présente un risque élevé, puis exiger la communication individuelle ou constater qu'une exception écrite s'applique. Le dernier mot n'appartient pas au communiqué de presse.

Le texte officiel · Article 34, paragraphe 4

« 4. Si le responsable du traitement n'a pas déjà communiqué à la personne concernée la violation de données à caractère personnel la concernant, l'autorité de contrôle peut, après avoir examiné si cette violation de données à caractère personnel est susceptible d'engendrer un risque élevé, exiger du responsable du traitement qu'il procède à cette communication ou décider que l'une ou l'autre des conditions visées au paragraphe 3 est remplie. »

Journal officiel de l'Union européenne · EUR-Lex · https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32016R0679

Une réclamation à déposer là où tu vis

Auprès d'une autorité de contrôle, en particulier celle de l'État membre de ta résidence habituelle, de ton lieu de travail ou du lieu de la violation. L'autorité saisie t'informe ensuite de l'état d'avancement et de l'issue, y compris de la possibilité d'un recours juridictionnel.

Le texte officiel · Article 77, paragraphes 1 et 2

« 1. Sans préjudice de tout autre recours administratif ou juridictionnel, toute personne concernée a le droit d'introduire une réclamation auprès d'une autorité de contrôle, en particulier dans l'État membre dans lequel se trouve sa résidence habituelle, son lieu de travail ou le lieu où la violation aurait été commise, si elle considère que le traitement de données à caractère personnel la concernant constitue une violation du présent règlement. 2. L'autorité de contrôle auprès de laquelle la réclamation a été introduite informe l'auteur de la réclamation de l'état d'avancement et de l'issue de la réclamation, y compris de la possibilité d'un recours juridictionnel en vertu de l'article 78. »

Journal officiel de l'Union européenne · EUR-Lex · https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32016R0679

Ce site est éducatif et indépendant : il n'est pas un site officiel de l'Union européenne, et ce verdict n'est pas un conseil juridique sur ton dossier. Les délais et les formulations cités sont recopiés du texte officiel ou de la page officielle, dont le lien figure sous chaque droit.