Guide
Fuite de données chez vous ou chez un prestataire : que faire, heure par heure
6 min de lecture
Notification CNIL sous 72 heures, information des clients, cas du prestataire compromis : le plan d'action complet d'un e-commerçant face à une fuite de données, heure par heure.
L'essentiel en 30 secondes. Une fuite de données se gère en quatre temps : contenir et documenter dans les premières 24 heures, notifier la CNIL sous 72 heures si la violation présente un risque pour les personnes, informer les personnes concernées sans retard si le risque est élevé, puis corriger et apprendre. Si la fuite survient chez un prestataire, vous restez responsable vis-à-vis de vos clients et de la CNIL. Ce guide déroule chaque étape, dans l'ordre où vous la vivrez.
Heure 0 : comment savoir que ça vous arrive ?
Réponse courte : rarement par vos systèmes. La plupart des marchands l'apprennent de l'extérieur : un client qui reçoit un hameçonnage trop bien informé, un chercheur ou un journaliste qui vous contacte, une revendication sur un forum, ou la notification d'un prestataire. Prenez chaque signal au sérieux : les fuites récentes d'organisations publiques françaises n'ont souvent été confirmées qu'après la revendication de leurs auteurs. Le réflexe d'entrée : noter l'heure et la source du signal. Votre chronologie commence là, et elle comptera.
Les premières 24 heures : contenir et documenter
Réponse courte : couper les accès en cause, préserver les preuves, ouvrir un registre d'incident, et ne rien promettre publiquement que vous ne sachiez pas encore.
Contenir d'abord. Changez les mots de passe des comptes suspects, révoquez leurs sessions et leurs clés d'accès, activez l'authentification à plusieurs facteurs là où elle manquait, suspendez les intégrations douteuses. Si un export est en cause, identifiez qui pouvait le faire et quand. L'objectif n'est pas encore de comprendre, il est d'arrêter l'écoulement.
Préserver ensuite. Ne supprimez rien, pas même ce qui vous embarrasse : les journaux, les emails, les fichiers en cause sont vos preuves, pour la CNIL comme pour une éventuelle plainte pénale, que vous avez le droit de déposer, une intrusion est un délit dont vous êtes victime.
Documenter enfin. Ouvrez un registre d'incident : ce que vous savez, à quelle heure, ce que vous faites, qui décide. L'article 33 du RGPD impose de documenter toute violation, même celles que vous ne notifierez pas ; et devant un contrôleur, la qualité de cette chronologie est la démonstration de votre sérieux.
Un piège à éviter : la communication précipitée. Ne confirmez ni ne niez publiquement avant d'avoir qualifié ; dites, si l'on vous interroge, qu'une analyse est en cours. Une déclaration fausse, même de bonne foi, se paie deux fois.
Sous 72 heures : la CNIL
Réponse courte : vous notifiez la CNIL dans les 72 heures suivant la connaissance de la violation, sauf si elle ne présente aucun risque pour les personnes. Dans le doute, notifiez.
La question qui décide est celle du risque : des coordonnées exposées permettent l'hameçonnage et le démarchage frauduleux, c'est un risque ; des données chiffrées volées sans leur clé n'en présentent en principe pas. La notification se fait en ligne, sur le site de la CNIL, et peut être faite en deux temps : ce que vous savez sous 72 heures, le complément ensuite. Elle décrit la nature de la violation, les catégories et volumes approximatifs de personnes et de données, les conséquences probables, et les mesures prises. Notifier n'est pas s'accuser : c'est une obligation de transparence, et l'absence de notification est, elle, une faute autonome.
Informer vos clients : quand et comment
Réponse courte : sans retard injustifié si le risque pour eux est élevé, dans un langage clair, avec des consignes concrètes.
Le seuil est plus haut que pour la CNIL : l'information individuelle s'impose quand le risque est élevé, typiquement quand les données exposées permettent l'usurpation ou la fraude ciblée. Le message honnête tient en quatre points : ce qui s'est passé, ce qui est concerné, ce que vous avez fait, ce qu'ils doivent faire, se méfier des messages se réclamant de votre marque, ne jamais communiquer un mot de passe ou un code reçu, changer leur mot de passe si le compte est touché. Écrivez comme à des gens que vous respectez : les clients pardonnent une fuite bien gérée, rarement une fuite minimisée.
Si la fuite est chez un prestataire
Réponse courte : sa fuite est votre dossier. Le prestataire est votre sous-traitant ; vous restez responsable de traitement vis-à-vis de vos clients et de la CNIL.
Le RGPD impose au sous-traitant de vous notifier sans délai indu ; votre DPA doit fixer ce délai, les bons contrats disent 48 heures ou moins, précisément pour vous laisser tenir vos propres 72 heures. Exigez de lui les éléments dont votre notification a besoin : périmètre, données concernées, chronologie, mesures. Et tirez-en la leçon contractuelle : avant de confier des coordonnées à un outil, demandez son DPA et son délai de notification ; après un incident, réévaluez ce que chaque prestataire détient vraiment en clair, la plupart détiennent plus que nécessaire.
Après : corriger, apprendre, réduire
Réponse courte : la meilleure gestion de crise est celle qu'on prépare, et la meilleure fuite est celle qui ne livre rien.
À froid, menez le retour d'expérience : le chemin de l'attaquant, les mesures qui ont manqué, celles qui ont tenu. Les basiques réduisent l'essentiel du risque : authentification à plusieurs facteurs partout, mots de passe uniques, moindre privilège, journalisation, sauvegardes chiffrées testées, minimisation de ce que chaque outil détient. Et la mesure structurelle, celle qui change la nature de l'incident plutôt que sa probabilité : faire en sorte que ce qui peut fuiter ne vaille rien. Quand les coordonnées réelles vivent chiffrées dans un coffre unique et que vos outils, prestataires et exports ne manipulent que des alias, une liste volée ne contient rien d'exploitable, et la question du risque pour les personnes, celle qui déclenche tout ce guide, change de réponse. C'est le principe de la collecte chiffrée, que nous construisons chez ncripted ; c'est aussi, plus largement, la direction que prend toute la réglementation.
FAQ
Une fuite de « simples emails » doit-elle être notifiée ?
Le plus souvent oui : des emails associés à une marque permettent l'hameçonnage ciblé, c'est un risque pour les personnes. Documentez toujours, notifiez dans le doute.
Les 72 heures courent à partir de quand ?
Du moment où vous avez une certitude raisonnable qu'une violation s'est produite. L'analyse du périmètre se poursuit après : la notification initiale n'attend pas de tout savoir, elle se complète en deux temps.
Faut-il porter plainte ?
Vous en avez le droit et c'est souvent utile : l'intrusion, le vol de données et leur revente sont des délits. La plainte n'est pas la notification CNIL et ne la remplace pas.
Payer une rançon fait-il disparaître le problème ?
Non : rien ne garantit la suppression des données, le paiement finance la suite, et vos obligations de notification demeurent intégralement. Et ne restez pas seul : le dispositif public cybermalveillance.gouv.fr oriente les entreprises victimes, le dépôt de plainte est votre droit, et votre assureur cyber, si vous en avez un, doit être prévenu tôt, la plupart des contrats l'exigent.
Mon prestataire dit que c'est son affaire et qu'il gère.
La gestion technique, peut-être ; la responsabilité juridique envers vos clients, non. Gardez aussi en tête qu'un prestataire qui minimise protège sa propre responsabilité en même temps que la vôtre : exigez les éléments par écrit, notifiez de votre côté, et relisez votre DPA.
Dois-je prévenir mes clients même si l'information individuelle n'est pas exigée ?
Rien ne vous l'impose quand le risque n'est pas élevé, mais c'est parfois judicieux : une transparence maîtrisée, dite avec vos mots et vos consignes, vaut mieux qu'une découverte par la presse ou par un email d'hameçonnage. Jugez selon le risque réel et la probabilité que l'affaire devienne publique.
Sources : RGPD, articles 33 et 34 ; lignes directrices sur la notification des violations ; CNIL, procédure de notification en ligne et bilan 2025.