Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : vos obligations en une minute
- Qu’est-ce qu’une fuite de données clients ?
- Les 72 premières heures : le plan d’action
- Évaluer le risque : documenter, notifier, informer
- Prévenir vos clients : le message qui rassure
- Regagner la confiance et éviter la prochaine fuite
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : vos obligations en une minute
Réponse rapide. Toute fuite de données personnelles doit être inscrite dans votre registre interne des violations, même sans conséquence. Si elle présente un risque pour vos clients, vous devez la notifier à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures après l’avoir constatée ; une notification initiale incomplète est possible, à compléter ensuite. Si le risque est élevé (données bancaires, pièces d’identité, mots de passe, données de santé…), vous devez aussi informer directement les personnes concernées, en termes clairs. En cas de cyberattaque, portez plainte : depuis le 24 avril 2023, la plainte dans les 72 heures conditionne l’indemnisation par votre assureur.
Pour une TPE-PME, une fuite de données n’est pas seulement un problème informatique. C’est un sujet juridique (le RGPD), commercial (vos clients risquent d’être ciblés par des escrocs qui utiliseront vos informations) et de réputation. La bonne nouvelle : les obligations sont claires, et une réaction rapide et transparente limite souvent les dégâts bien plus qu’un silence prudent.
Qu’est-ce qu’une fuite de données clients ?
Cybermalveillance.gouv.fr définit une fuite ou violation de données personnelles comme « l’accès ou la divulgation non autorisés d’informations personnelles » détenues par une organisation. Son origine peut être accidentelle ou malveillante, interne ou externe.
Pour la CNIL, il y a violation dès lors que des données personnelles que vous traitez subissent une perte de confidentialité (elles ont été vues ou copiées), d’intégrité (elles ont été modifiées) ou de disponibilité (elles ont été perdues ou rendues inaccessibles), de manière accidentelle ou illicite. Un rançongiciel qui chiffre votre fichier clients est donc aussi une violation, même si rien n’a été dérobé.
Exemples réalistes dans une TPE-PME
- Un compte de messagerie piraté donne accès à des années d’échanges avec les clients, factures et RIB compris.
- Un salarié envoie par erreur un tableur de clients à toute une liste de diffusion.
- Le site d’e-commerce, mal mis à jour, laisse un attaquant extraire la base des comptes clients.
- Un ordinateur portable non chiffré, contenant le fichier de prospection, est volé dans une voiture.
- Un sous-traitant (logiciel de caisse, outil d’e-mailing, hébergeur) subit lui-même une attaque.
Pourquoi c’est grave pour vos clients
Selon Cybermalveillance.gouv.fr, les données divulguées peuvent être exploitées ou revendues par des cybercriminels : hameçonnage ciblé par SMS, e-mail ou téléphone, escroqueries, usurpation d’identité, piratage de comptes. Un escroc qui connaît le nom de votre client, sa dernière commande et son adresse est beaucoup plus crédible.
Les 72 premières heures : le plan d’action
Étape 1 — Endiguer la fuite
Coupez l’accès en cause : changez les mots de passe compromis, désactivez le compte piraté, retirez le fichier exposé, isolez la machine infectée du réseau. N’éteignez pas brutalement un serveur attaqué sans conseil : vous pourriez détruire des traces utiles. La CNIL recommande de prévoir des procédures pour détecter la violation, l’endiguer, en analyser les risques et décider des notifications.
Étape 2 — Conserver les preuves
Notez l’heure de découverte, qui a constaté quoi, les journaux de connexion, les messages suspects, les captures d’écran. Ces éléments serviront à la plainte, à l’assureur et à la notification CNIL.
Étape 3 — Se faire aider
- 17Cyber (17cyber.gouv.fr) propose un diagnostic gratuit, 24 h/24 et 7 j/7, et oriente les entreprises vers des prestataires en cybersécurité référencés (prestation payante).
- Votre assureur : si vous disposez d’une cyber-assurance, appelez son assistance au plus tôt, avant d’engager des frais.
- Votre délégué à la protection des données (DPO) si vous en avez un, ou votre conseil juridique.
Étape 4 — Porter plainte en cas de cyberattaque
La CNIL conseille de déposer plainte au commissariat ou à la gendarmerie lorsque la violation fait suite à une cyberattaque, en tenant les preuves techniques à disposition des enquêteurs. La Gendarmerie nationale rappelle que, depuis le 24 avril 2023, les entreprises victimes d’une cyberattaque dans le cadre de leur activité doivent porter plainte dans un délai de 72 heures à compter de la connaissance de l’atteinte pour pouvoir être indemnisées par leur assureur.
Étape 5 — Décider de la notification
Voir la section suivante : documentez, évaluez le risque, notifiez si nécessaire.
Évaluer le risque : documenter, notifier, informer
Les obligations découlent des articles 33 et 34 du RGPD. Elles dépendent du niveau de risque pour les personnes, résumé par la CNIL dans ce tableau.
| Risque pour vos clients | Registre interne des violations | Notification à la CNIL (72 h maximum) | Information des clients concernés |
|---|---|---|---|
| Aucun risque | Oui | Non | Non |
| Risque | Oui | Oui | Non |
| Risque élevé | Oui | Oui | Oui, dans les meilleurs délais (hors cas particuliers) |
Comment apprécier le risque ?
Posez-vous quelques questions concrètes : quelles données (simple adresse e-mail, ou IBAN, pièce d’identité, mot de passe, données de santé) ? Combien de personnes ? Les données étaient-elles chiffrées ? Peuvent-elles être utilisées pour escroquer ou usurper l’identité de vos clients ? Plus la réponse est inquiétante, plus le risque est élevé. En cas de doute, la CNIL recommande de notifier : elle vous indiquera s’il faut informer les personnes.
Le registre des violations : obligatoire dans tous les cas
D’après la CNIL, il doit notamment contenir :
- la nature de la violation ;
- les catégories et le nombre approximatif de personnes et d’enregistrements concernés ;
- les conséquences probables ;
- les mesures prises pour y remédier et en limiter les effets ;
- le cas échéant, la justification de l’absence de notification.
Le document récapitulatif de votre notification en ligne vaut documentation interne. Pour les incidents non notifiés, la trame de notification publiée par la CNIL peut servir de modèle.
Notifier la CNIL : en deux temps si nécessaire
La notification se fait sur le téléservice de la CNIL, réservé aux organismes. Si vous n’avez pas toutes les informations dans les 72 heures :
- envoyez une notification initiale dans les 72 heures si possible ;
- si vous dépassez ce délai, expliquez les motifs du retard ;
- adressez une notification complémentaire dès que les informations sont disponibles.
Si votre traitement est transfrontalier (clients dans plusieurs pays de l’Union européenne), l’autorité compétente peut ne pas être la CNIL : le téléservice vous le fait préciser.
Et si la fuite vient d’un sous-traitant ?
Votre prestataire doit vous alerter, mais c’est vous, en tant que responsable du traitement, qui restez redevable des obligations envers la CNIL et vos clients. Vérifiez que vos contrats prévoient ce signalement rapide.
Prévenir vos clients : le message qui rassure
La CNIL fixe un contenu minimal pour l’information des personnes, en termes clairs et précis.
| Élément obligatoire | Exemple de formulation |
|---|---|
| La nature de la violation | « Le [date], un accès non autorisé à notre outil de facturation a été détecté. » |
| Les conséquences probables | « Vos nom, adresse e-mail et coordonnées bancaires (IBAN) ont pu être consultés. » |
| Les coordonnées d’un contact | « Pour toute question : [adresse e-mail dédiée] ou [numéro]. » |
| Les mesures prises | « Nous avons fermé l’accès, renforcé la sécurité, déposé plainte et notifié la CNIL. » |
| Les recommandations aux clients | « Méfiez-vous de tout appel ou message se réclamant de nous ; nous ne vous demanderons jamais vos codes bancaires. » |
Les recommandations utiles à inclure
En vous appuyant sur les conseils de Cybermalveillance.gouv.fr aux victimes de fuites, invitez vos clients à :
- se méfier des appels et messages qui utilisent les informations dérobées, et à toujours rappeler l’entreprise par ses coordonnées officielles ;
- changer leur mot de passe sur votre service et sur tous ceux où ils utilisaient le même, et à activer la double authentification ;
- si leur IBAN est concerné : prévenir leur banque, surveiller leurs prélèvements et, si un prélèvement n’a pas été autorisé, en demander le remboursement.
Les erreurs de communication à éviter
- Minimiser (« incident mineur ») avant de connaître l’ampleur réelle : vous devrez vous contredire.
- Envoyer un e-mail avec des liens à cliquer : vos clients ne pourront pas le distinguer d’un hameçonnage. Préférez un message sans lien, renvoyant à votre site tapé à la main.
- Communiquer en retard : les escrocs, eux, n’attendront pas.
- Laisser l’accueil sans consignes : préparez une réponse type pour l’équipe et le standard.
Regagner la confiance et éviter la prochaine fuite
La confiance se reconstruit par des actes visibles : un point de contact disponible, un suivi tenu à jour, des mesures annoncées puis réellement mises en place. Quelques chantiers prioritaires, inspirés des recommandations de la CNIL et de Cybermalveillance.gouv.fr :
| Mesure | Ce qu’elle évite | Effort pour une TPE-PME |
|---|---|---|
| Double authentification sur la messagerie et les outils en ligne | Piratage de compte par mot de passe volé | Faible |
| Ne collecter et ne conserver que le nécessaire | Fuite massive de données anciennes inutiles | Faible à moyen |
| Chiffrer les ordinateurs portables et les sauvegardes | Exploitation des données d’un appareil volé | Faible |
| Mises à jour du site et des logiciels | Exploitation de failles connues | Moyen |
| Clauses de sécurité et de signalement chez les sous-traitants | Fuite chez un prestataire découverte trop tard | Moyen |
| Procédure écrite de réaction et registre prêt à l’emploi | Panique et dépassement des délais | Faible |
Enfin, tirez les leçons : une fois la crise passée, réunissez les personnes impliquées, identifiez la cause et inscrivez les mesures correctives dans le registre. Ce guide vulgarise vos obligations ; pour un cas complexe, faites-vous accompagner par votre conseil juridique ou votre DPO.
Questions fréquentes
Une simple erreur d’envoi d’e-mail est-elle une violation de données ?
Oui, si des données personnelles ont été communiquées à une personne non autorisée : c’est une perte de confidentialité accidentelle. Elle doit au minimum figurer dans le registre ; selon le risque pour les personnes, elle peut aussi devoir être notifiée à la CNIL.
Que se passe-t-il si je dépasse le délai de 72 heures ?
Vous devez quand même notifier, en expliquant les raisons du retard. La CNIL accepte une notification initiale incomplète, suivie d’une notification complémentaire : mieux vaut notifier tôt avec des éléments partiels que tard avec un dossier complet.
Dois-je toujours informer mes clients ?
Non : l’information directe des personnes est obligatoire en cas de risque élevé pour leurs droits et libertés, hors cas particuliers. La CNIL peut toutefois vous imposer d’informer les personnes si elle estime que vous ne l’avez pas fait correctement ou que vos mesures de protection étaient insuffisantes.
Mes données étaient chiffrées : suis-je tranquille ?
Le chiffrement réduit fortement le risque, car des données illisibles exposent moins vos clients. La violation doit néanmoins être documentée dans le registre, et l’évaluation du risque reste nécessaire (par exemple si la clé de chiffrement a aussi été compromise).
La cyber-assurance couvre-t-elle une fuite de données ?
Cela dépend de votre contrat : garanties, exclusions et franchises varient. Prévenez votre assureur au plus tôt et n’oubliez pas la plainte dans les 72 heures en cas de cyberattaque. Pour comprendre les garanties, consultez notre guide sur la cyber-assurance.
Pour aller plus loin
- RGPD au quotidien
- Les 6 premières actions en cas d’attaque
- Qui prévenir : contacts utiles
- Cyber-assurance : à quoi ça sert
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- CNIL — « Violations de données personnelles : les règles à suivre » — articles 33 et 34 du RGPD, tableau des obligations selon le risque, contenu du registre, contenu de l’information aux personnes, traitements transfrontaliers : https://www.cnil.fr/fr/violations-de-donnees-personnelles-les-regles-suivre
- CNIL — « Notifier une violation de données personnelles » — définition (confidentialité, intégrité, disponibilité), notification en deux temps, délai de 72 heures, notification en cas de doute, conseil de plainte après une cyberattaque, suites données par la CNIL : https://www.cnil.fr/fr/services-en-ligne/notifier-une-violation-de-donnees-personnelles
- Cybermalveillance.gouv.fr — « Violation ou fuite de données personnelles, que faire ? » — définition, conséquences pour les victimes, recommandations (méfiance, mots de passe, IBAN, remboursement de prélèvements) : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/que-faire-en-cas-de-fuite-de-donnees-personnelles
- Gendarmerie nationale — « 17Cyber, le réflexe cyber pour tous » — diagnostic gratuit 24 h/24, prestataires référencés, obligation de plainte sous 72 heures pour l’indemnisation par l’assureur depuis le 24 avril 2023 : https://www.gendarmerie.interieur.gouv.fr/gendinfo/actualites/2026/17cyber-le-reflexe-cyber-pour-tous
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.