GRACES.community
← Média

Veille réglementaire

Violation de données : l'EDPB publie son modèle de notification

EDPB · 06/07/2026

Focus — Violation de données personnelles : l'EDPB publie son modèle de notification unifié



Le Comité européen de la protection des données (CEPD, ou EDPB en anglais) vient de franchir une étape clé vers l'harmonisation des pratiques en matière de gestion des incidents de sécurité. L'autorité a publié un modèle standardisé de formulaire destiné à la notification des violations de données personnelles auprès des autorités de contrôle compétentes, comme la CNIL en France. Ce document vise à guider les responsables de traitement dans le respect de leurs obligations au titre du RGPD.


Cette initiative répond à un besoin de clarté et de cohérence exprimé par l'écosystème depuis l'entrée en application du règlement. L'enjeu principal est de rationaliser le processus de notification pour garantir que les autorités reçoivent des informations complètes et structurées, leur permettant d'évaluer rapidement la gravité de l'incident et de coordonner leur action si nécessaire. Pour les entreprises, c'est un outil précieux pour sécuriser une démarche critique, souvent menée dans l'urgence.


💡 Sujet/Concept clé : de quoi parle-t-on ?



Une 'violation de données à caractère personnel' est définie par l'article 4(12) du RGPD comme 'une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données'. Cette définition couvre trois types d'incidents : une violation de la confidentialité (accès ou divulgation non autorisée), une violation de l'intégrité (altération non autorisée) et une violation de la disponibilité (perte d'accès ou destruction).


Le champ d'application est universel et concerne toute organisation, publique ou privée, agissant en tant que responsable de traitement et traitant des données de résidents de l'Union Européenne, quel que soit son secteur d'activité (banque, assurance, e-commerce, santé, etc.). L'obligation de notification vise à permettre aux autorités de contrôle de vérifier le respect des dispositions du RGPD, de conseiller l'organisation sur les mesures à prendre et, si la violation présente un risque élevé pour les personnes, de s'assurer que celles-ci en sont informées.


La base légale et réglementaire



L'obligation de notification est fermement encadrée par l'article 33 du RGPD. Ce texte impose au responsable de traitement de notifier la violation à l'autorité de contrôle compétente 'dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance'. Ce délai est extrêmement court et exige une réactivité organisationnelle et technique sans faille. Si la notification n'est pas effectuée dans ce délai, elle doit être accompagnée des motifs du retard.


La notification doit au minimum contenir : la nature de la violation, y compris les catégories et le nombre approximatif de personnes et d'enregistrements de données concernés ; le nom et les coordonnées du Délégué à la Protection des Données (DPO) ; les conséquences probables de la violation ; et les mesures prises ou envisagées pour y remédier. Le non-respect de cette obligation est passible de sanctions administratives sévères, pouvant atteindre, selon l'article 83 du RGPD, jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial.


Le modèle de l'EDPB : une harmonisation attendue



La publication de ce modèle par l'EDPB n'est pas anodine. Elle vise à mettre fin à l'hétérogénéité des formats de notification qui pouvait exister entre les différents États membres de l'UE. En proposant une structure commune, le Comité facilite le travail des groupes internationaux qui peuvent ainsi adopter un processus de notification unique pour l'ensemble de leurs filiales européennes. C'est un gain d'efficacité pour les entreprises et une garantie de complétude pour les régulateurs.


Le formulaire s'articule autour des exigences de l'article 33. Il guide le DPO ou le Compliance Officer pas à pas pour s'assurer qu'aucun élément essentiel n'est omis. Les sections couvrent l'identification du responsable de traitement, un résumé de l'incident (chronologie, nature), une description détaillée des données et des personnes affectées, une analyse des conséquences potentielles pour les personnes concernées, et un exposé des mesures de remédiation techniques et organisationnelles mises en œuvre.


Bien que ce document soit un 'modèle' et non un formulaire Cerfa à caractère obligatoire, son adoption est plus que recommandée. Il constitue de facto le standard attendu par les autorités de contrôle. S'en écarter sans justification solide pourrait être interprété comme une tentative de minimiser l'incident ou de retenir des informations, exposant l'entreprise à un examen plus approfondi et à des risques de sanction accrus.


Ce que ça change opérationnellement (Plan d'action)



  • 1. Mettre à jour la procédure de gestion des incidents : Intégrez formellement ce modèle EDPB comme l'annexe principale de votre procédure interne de réponse aux violations de données. Il doit devenir le support de travail par défaut pour toute notification à la CNIL ou à une autre autorité européenne.


  • 2. Former les équipes et réaliser des simulations : Le DPO doit organiser des sessions de formation pour les équipes clés (IT, sécurité, juridique, communication) sur la base de ce formulaire. Menez des exercices de crise (simulations de ransomware, de fuite de données, etc.) où l'objectif final est de remplir le formulaire dans un délai imparti.


  • 3. Pré-remplir les informations statiques : Pour gagner un temps précieux lors d'une crise, préparez une version du modèle pré-remplie avec toutes les informations invariables : raison sociale, adresse, numéro SIREN, coordonnées complètes du DPO, description générale des principales activités de traitement, etc.


  • 4. Aligner les outils de ticketing internes : Assurez-vous que votre système de suivi des incidents de sécurité (ex: JIRA, ServiceNow) est configuré pour collecter les informations dans un format qui correspond directement aux champs du modèle de l'EDPB. Cela fluidifiera considérablement la compilation des données pour la notification.


  • 5. Cartographier les circuits de validation : Le délai de 72 heures inclut la détection, l'analyse, la rédaction et la validation. Votre procédure doit définir un circuit de validation express impliquant les décideurs clés (DPO, CISO, Directeur Juridique, Direction Générale) pour éviter tout blocage administratif.


  • 6. Préparer les éléments de langage technique : Anticipez la nécessité de traduire des informations techniques complexes en un langage clair et factuel pour l'autorité de contrôle. Préparez des fiches réflexes avec votre équipe IT pour décrire rapidement les types d'attaques les plus courants (phishing, malware, etc.) et les mesures de confinement associées.



Sources

  • 📎 EDPB — Template for personal data breach notification

Source : EDPB

À lire aussi

Violation de données : l'EDPB vers un formulaire unifié ?Rapport Annuel EDPB 2025 : IA, Sanctions et Data Transfersl’AI Plan américain (stratégie nationale de l’intelligence artificielle des États-Unis, version 2024-2025)WEBINAIRE - La conformité prend la parole - Rapport 2025 de l'enquête auprès de plus de 600 compliance officers