# Violation de données : réagir dans la première heure

URL : https://skillrung.com/fr/formations/conformite-donnees/reagir-violation-donnees
Thématique : Conformité & données personnelles · Durée : 20-30 min · Mis à jour le 2026-09-15

## En bref

Une violation de données, c'est une information personnelle vue, modifiée ou devenue inaccessible sans autorisation. Un courriel parti au mauvais destinataire en est une, autant qu'un rançongiciel. La réaction tient en peu de choses : alerter en interne sans délai, écrire ce qui s'est passé et quand, contenir la diffusion, conserver les traces, puis laisser la notification se décider au bon niveau. Aucune de ces étapes n'exige de comprendre déjà l'étendue des dégâts.

## Programme

- 1. Une fuite ne ressemble pas à ce que vous imaginez : Comprendre ce que recouvre une violation de données dans un travail ordinaire
- 2. Le jour où une donnée vous échappe : Reconnaître une violation de données et déclencher la bonne réaction immédiatement
- 3. Votre plan d'action : Transformer les principes vus en gestes applicables dans la semaine qui vient

1 sections de contenu, chacune avec son quiz. Trois quiz de niveau : Découverte, Confirmé, Expert.

## Aperçu gratuit (4 premières slides)

### 1. Ce n'est pas une affaire d'informaticiens

Vous n'attendez pas un pirate. Vous attendez un lundi ordinaire, une pièce jointe glissée dans le mauvais fil, un dossier partagé plus largement que prévu. Dans votre structure, ce genre d'incident passe par des mains qui n'ont rien d'informatique : les vôtres. Ce qui se joue ensuite ne dépend ni d'un logiciel ni d'un expert, mais de ce que vous faites dans les minutes qui suivent la découverte.

### 2. Trois réflexes à acquérir

- Repérer une violation de données derrière un incident banal
- Enchaîner les bons gestes dans l'heure qui suit la découverte
- Écrire un compte rendu d'incident exploitable par votre direction

### 3. Quatre situations que l'on ne déclare jamais spontanément

Aucune n'implique de pirate, toutes méritent un signalement.
- Un téléphone professionnel volé, sans code de verrouillage
- Un ancien collègue qui garde ses accès après son départ
- Un carton de dossiers papier laissé en zone d'attente
- Une sauvegarde devenue illisible, sans autre copie disponible

### 4. Où en êtes-vous ?

Une question avant de commencer, sans note : elle situe ce que vous feriez le jour où l'incident tombe.
_Auto-évaluation de 1 questions dans le lecteur._

## Accès

Les quatre premières slides de chaque formation et le quiz de niveau Découverte sont gratuits, sans compte. À partir de la cinquième slide, l'abonnement est nécessaire : 29,99 € TTC par mois, sans engagement, résiliable en ligne. skillrung n'est pas un organisme de formation certifié Qualiopi ; ses contenus ne sont éligibles ni au CPF, ni aux OPCO, ni au DPC.

## Questions fréquentes

### Un courriel envoyé à la mauvaise personne est-il une violation de données ?

Oui, dès qu'il contient des informations se rapportant à des personnes identifiables. Le règlement ne réserve pas le mot aux attaques informatiques : une donnée vue par quelqu'un qui n'y avait pas droit suffit. L'erreur de destinataire entre pleinement dans cette définition. Elle se traite comme les autres : signalement interne, écrit daté, puis décision prise au bon niveau.

### Faut-il prévenir la CNIL à chaque incident ?

Non, et ce n'est pas à vous de trancher. La notification dépend du risque que la violation fait peser sur les personnes, et cette évaluation se fait avec la direction et, quand il existe, le délégué à la protection des données. Votre rôle s'arrête à un point précis : signaler vite, décrire ce que vous savez, et ne rien détruire. La CNIL met un service en ligne à disposition pour cette démarche.

### Que faire si l'on découvre une fuite plusieurs jours après les faits ?

Vous signalez quand même, et vous le faites tout de suite. Le point de départ retenu est le moment où vous acquérez une certitude raisonnable qu'une violation a touché des données personnelles, pas la date de l'incident lui-même. Un retard de découverte se documente : dites quand vous avez su, comment vous l'avez appris, et ce que vous avez fait ensuite. Dissimuler le décalage coûte plus cher que de l'expliquer.

## Sources

- Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (RGPD) : EUR-Lex, Union européenne, 2016-04-27, https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32016R0679
- Le registre des activités de traitement : CNIL, 2026-09-11, https://www.cnil.fr/fr/RGPD-le-registre-des-activites-de-traitement
- Les bases légales d'un traitement de données personnelles : CNIL, 2026-09-11, https://www.cnil.fr/fr/les-bases-legales
- Les durées de conservation des données : CNIL, 2026-09-11, https://www.cnil.fr/fr/passer-laction/les-durees-de-conservation-des-donnees
- Professionnels : comment répondre à une demande de droit d'accès ? : CNIL, 2026-09-11, https://www.cnil.fr/fr/repondre-une-demande-de-droit-dacces
- Travailler avec un sous-traitant : CNIL, 2026-09-11, https://www.cnil.fr/fr/sous-traitant
- Notifier une violation de données personnelles : CNIL, 2026-09-11, https://www.cnil.fr/fr/services-en-ligne/notifier-une-violation-de-donnees-personnelles
- Transférer des données hors de l'Union européenne : CNIL, 2026-09-11, https://www.cnil.fr/fr/les-outils-de-la-conformite/transferer-des-donnees-hors-de-lue
