Clarendis
Clarendis
Cybersécurité & données

Les questions qu’on nous pose : que faire dans les premières heures après une fuite de données ?

Cédric Guittard 4 octobre 2026 1 réponse
Cédric Guittard Équipe Clarendis · 4 octobre 2026

Un ordinateur volé, un courriel envoyé au mauvais destinataire, un compte piraté : que faut-il faire, et dans quel délai ?

Partager ce sujet

1 réponse

Cédric Guittard Équipe Clarendis · 4 octobre 2026

Le RGPD fixe le cadre. Quand une violation de données personnelles présente un risque pour les personnes concernées, elle doit être notifiée à la CNIL dans les 72 heures après en avoir pris connaissance (article 33). Si le risque est élevé, les personnes elles-mêmes doivent être informées (article 34). Et toutes les violations, même celles qu’on ne notifie pas, doivent être consignées dans un registre interne.

En Suisse, la nLPD impose d’annoncer au Préposé fédéral à la protection des données (PFPDT) les violations qui présentent un risque élevé, dans les meilleurs délais (article 24).

Dans les premières heures, l’ordre est toujours le même :

  1. Contenir : changer les mots de passe, couper les accès, isoler le poste.
  2. Évaluer : quelles données, combien de personnes, quel risque pour elles.
  3. Notifier si nécessaire, puis informer.
  4. Documenter ce qui s’est passé et ce qui a été fait.

Le plus utile se prépare avant : savoir qui décide, et avoir les contacts sous la main.

Savez-vous aujourd’hui qui, chez vous, prendrait cette décision ?

Participer à la discussion

Lecture libre. Un compte permet de répondre et d’ouvrir des sujets.

Aller au contenu principal