Se protéger
Entreprises : vos obligations en cas de violation de données (RGPD et NIS 2)
Votre organisation subit une fuite de données ? Notification sous 72 heures, information des personnes, registre des violations : ce que prévoient le RGPD et la directive NIS 2.

Le RGPD impose à toute organisation qui traite des données personnelles de réagir de façon encadrée lorsqu'une violation de données survient. Les règles sont les mêmes en France et en Belgique ; seules les autorités diffèrent.
Qu'est-ce qu'une violation de données ?
Toute atteinte à la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles. Un piratage, un rançongiciel, un e-mail envoyé au mauvais destinataire ou un ordinateur volé peuvent en être.
Notifier l'autorité sous 72 heures
Lorsque la violation présente un risque pour les droits et libertés des personnes, le responsable de traitement doit la notifier à l'autorité de contrôle dans les 72 heures après en avoir pris connaissance (article 33 du RGPD) :
- en France, à la CNIL, via son téléservice de notification ;
- en Belgique, à l'Autorité de protection des données.
Si toutes les informations ne sont pas disponibles, une notification initiale peut être complétée ensuite.
Informer les personnes concernées
Si la violation est susceptible d'engendrer un risque élevé (données bancaires, pièces d'identité, données de santé, mots de passe…), les personnes concernées doivent être informées dans les meilleurs délais (article 34), en termes clairs : nature de la violation, conséquences probables, mesures prises et conseils pour se protéger.
Tenir un registre des violations
Toutes les violations, même celles qui n'ont pas à être notifiées, doivent être documentées dans un registre interne : faits, effets, mesures prises.
Les entités soumises à NIS 2
La directive européenne NIS 2 impose aux entités essentielles et importantes (énergie, santé, transport, numérique, administrations…) de signaler leurs incidents de sécurité importants à l'autorité compétente : une alerte précoce dans les 24 heures, une notification dans les 72 heures, puis un rapport final. En Belgique, l'autorité nationale est le Centre pour la cybersécurité Belgique (CCB) ; en France, l'ANSSI. Ces obligations s'ajoutent à celles du RGPD.
Les sanctions
L'absence de notification ou des mesures de sécurité insuffisantes peuvent être sanctionnées par une amende administrative pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial, voire davantage pour d'autres manquements au RGPD.
Questions fréquentes
Quel est le délai pour notifier une fuite de données à la CNIL ?
72 heures après en avoir pris connaissance, lorsque la violation présente un risque pour les personnes. Une notification en plusieurs temps est possible.
Faut-il toujours prévenir les clients d'une fuite de données ?
Seulement si la violation présente un risque élevé pour eux. Dans le doute, l'information des personnes est souvent la meilleure option, y compris pour préserver la confiance.
Comment signaler une fuite de données à votre site ?
Utilisez notre page de signalement. Nous vérifions chaque information avant publication et précisons toujours si un incident est confirmé ou seulement revendiqué.



