Comprenez vos droits, les obligations des organismes et les concepts essentiels de la protection des données personnelles.
Une violation de données personnelles est, au sens du RGPD, tout incident de sécurité entraînant accidentellement ou illicitement la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles.
Il existe trois types : la violation de confidentialité (accès ou divulgation non autorisée de données), la violation d'intégrité (modification non autorisée de données), et la violation de disponibilité (perte ou destruction de données). La fuite de données vers des tiers non autorisés est la forme la plus courante et la plus médiatisée.
En cas de violation présentant un risque pour les droits des personnes, l'organisme doit notifier la CNIL dans les 72 heures suivant la découverte. Si le risque est élevé pour les personnes concernées, il doit également les notifier individuellement sans délai inutile.
L'organisme doit vous informer directement si la violation est susceptible d'engendrer un risque élevé pour vous. En pratique, la notification n'est pas toujours envoyée ou arrive tardivement. Les outils de surveillance (HaveIBeenPwned, IndemniData) et les annonces publiques de la CNIL sont souvent la première source d'information.
Vous pouvez être concerné par une violation de données sans avoir reçu de notification officielle.
Une augmentation soudaine de sollicitations inhabituelles peut constituer un signal d'alerte :
Si plusieurs de ces événements apparaissent alors que vous êtes client d'un organisme ayant subi une violation de données connue, il est recommandé de constituer immédiatement un dossier et de conserver les preuves.
Même en l'absence de notification officielle, ces éléments peuvent contribuer à documenter votre situation et à établir les conséquences de la violation.
Si vous n'avez pas reçu de notification mais que vous pensez être concerné par une violation connue, vous pouvez demander confirmation à l'organisme via votre droit d'accès (article 15 RGPD) — il est tenu de répondre dans le mois.
IndemniData met gratuitement à votre disposition un modèle de demande d'accès prêt à l'emploi. Il vous suffit de remplacer les informations entre crochets par les vôtres avant de l'envoyer.
🟨 Télécharger le modèleVoir aussi