La référence française de l’assurance indépendante & pédagogique Édition 2026 619 pages mise à jour juillet 2026
Accueil Professionnels assurance cyber violation de données rgpd Réf. CYB-03 — Niveau 2

Violation de données et RGPD : obligations et couverture

Une violation de données au sens du RGPD oblige le responsable de traitement à notifier la CNIL sous 72 heures dès qu'elle présente un risque pour les personnes, et à informer les victimes lorsque ce risque est élevé. Fuite, vol, chiffrement par rançongiciel ou simple erreur d'envoi : le réflexe juridique compte autant que la réponse technique. L'assurance cyber finance et pilote cette gestion de crise réglementaire.

Dossier Professionnels Lecture 7 min Mise à jour juillet 2026 1 sous-dossier
Déléguée à la protection des données rédigeant une notification de violation sur un ordinateur portable dans un bureau français
Face à une violation de données, le compte à rebours des 72 heures démarre dès la prise de connaissance de l'incident.Photo — assurances.fm
En bref — l’essentiel du dossierRéf. CYB-03
Obligation légale ?
Oui — articles 33 et 34 du RGPD et loi Informatique et Libertés
Délai de notification CNIL
72 h après la prise de connaissance de la violation (art. 33)
Information des personnes
Sans délai injustifié en cas de risque élevé pour les droits et libertés (art. 34)
Registre des violations
Toute violation documentée en interne, même celles non notifiées (art. 33-5)
Sanction maximale
20 M€ ou 4 % du chiffre d'affaires mondial (art. 83 du RGPD)
Rôle de l'assurance cyber
Frais de notification, cellule juridique, information et surveillance des victimes
Amende assurable ?
Non — une sanction administrative n'est pas assurable en France

Violation de données personnelles : ce que dit le RGPD

Une violation de données est, au sens de l'article 4 du RGPD, toute atteinte à la sécurité entraînant la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles. La notion est bien plus large qu'une simple fuite médiatisée : elle englobe le vol d'un ordinateur portable, le chiffrement de vos serveurs par un rançongiciel, un e-mail envoyé au mauvais destinataire ou une base clients laissée accessible en ligne par erreur.

Le règlement distingue trois formes d'atteinte, souvent combinées au cours d'un même incident :

Violation de confidentialité
Des données sont divulguées ou consultées par une personne non autorisée : fuite d'un fichier clients, piratage de messagerie, envoi groupé en copie visible au lieu de copie cachée.
Violation d'intégrité
Les données sont altérées de façon non autorisée : modification frauduleuse de coordonnées bancaires, corruption de fichiers, injection de données erronées.
Violation de disponibilité
L'accès aux données est perdu, temporairement ou définitivement : chiffrement par rançongiciel, suppression accidentelle sans sauvegarde exploitable, panne matérielle irréversible.

Dès que l'une de ces atteintes touche des données personnelles — nom, adresse e-mail, numéro de sécurité sociale, données de santé, coordonnées bancaires — le responsable de traitement entre dans le régime des articles 33 et 34. L'origine importe peu : une attaque malveillante, une erreur humaine ou une défaillance technique relèvent exactement des mêmes obligations.

Notifier la CNIL sous 72 heures : l'obligation centrale

Vous devez notifier la CNIL dans les 72 heures suivant la prise de connaissance de la violation, sauf lorsque celle-ci est peu susceptible d'engendrer un risque pour les droits et libertés des personnes. Le délai court à partir du moment où vous disposez d'un degré raisonnable de certitude qu'un incident de sécurité a compromis des données personnelles — pas à la fin de l'enquête technique, qui peut prendre des semaines.

La notification adressée à la CNIL décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises pour y remédier. Ces éléments peuvent être communiqués de façon échelonnée : mieux vaut une première notification incomplète dans les délais qu'une déclaration parfaite hors délai, systématiquement moins bien accueillie par l'autorité.

72 hdélai maximum pour notifier la CNIL après la prise de connaissance
3catégories de violation : confidentialité, intégrité, disponibilité
5 000violations et plus notifiées chaque année à la CNIL, en progression constante

Cette notification n'est pas systématique : elle dépend du risque encouru par les personnes. Trois situations doivent être distinguées, et il est essentiel de ne pas confondre l'obligation de notifier l'autorité et celle d'informer les victimes.

Deux obligations distinctes selon le niveau de risque
Niveau de risqueNotifier la CNIL (art. 33)Informer les personnes (art. 34)
Risque faible ou nulNon — documenter au registreNon
Risque pour les personnesOui, sous 72 hNon obligatoire
Risque élevéOui, sous 72 hOui, sans délai injustifié

À retenir

Le point de départ des 72 heures est la prise de connaissance, pas la survenue de l'attaque. Si vous manquez le délai, la notification reste obligatoire : elle doit alors être accompagnée des motifs du retard. Une notification en plusieurs temps est admise lorsque toutes les informations ne sont pas encore disponibles.

Informer les personnes concernées : quand et comment

L'information des personnes n'est obligatoire que lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés : usurpation d'identité, préjudice financier, atteinte à la réputation ou divulgation de données sensibles. Dans ce cas, la communication doit intervenir sans délai injustifié, en des termes clairs et compréhensibles, sans jargon technique.

Le message adressé aux victimes doit décrire la nature de la violation, ses conséquences probables, les mesures prises pour y remédier, ainsi que les coordonnées d'un point de contact — généralement le délégué à la protection des données (DPO). Il doit surtout indiquer les gestes de protection recommandés : changer ses mots de passe, surveiller ses relevés bancaires, se méfier des tentatives d'hameçonnage qui suivent souvent une fuite.

Bon à savoir

L'article 34 prévoit trois cas de dispense d'information individuelle : les données étaient chiffrées et donc inexploitables, des mesures ultérieures ont écarté le risque élevé, ou l'information individuelle exigerait des efforts disproportionnés. Dans ce dernier cas, une communication publique équivalente (message sur le site, presse) reste exigée.

Que faire dans les 72 heures : la méthode

Face à une violation, l'ordre des gestes conditionne à la fois votre conformité et l'efficacité de la réponse. La chronologie ci-dessous concentre les réflexes attendus par la CNIL, à mener en parallèle de la remédiation technique.

  1. Qualifier l'incident.

    Confirmez qu'il s'agit bien d'une atteinte à des données personnelles, identifiez les catégories touchées (clients, salariés, données de santé) et estimez le volume concerné.

  2. Contenir et préserver les preuves.

    Isolez les systèmes atteints sans les éteindre, afin de conserver les traces techniques utiles à l'analyse et à un éventuel dépôt de plainte.

  3. Documenter au registre.

    Consignez chaque violation dans le registre interne prévu par l'article 33-5, y compris celles que vous choisissez de ne pas notifier : la CNIL peut le contrôler à tout moment.

  4. Notifier la CNIL.

    Réalisez la notification en ligne via le téléservice dédié dès que le risque est avéré, sans attendre la fin de l'enquête. Le service officiel de notification d'une violation de données guide la déclaration pas à pas.

  5. Informer les personnes si le risque est élevé.

    Rédigez un message clair, diffusez-le sans délai injustifié et proposez, le cas échéant, un dispositif de surveillance d'identité aux victimes exposées.

Le rôle de l'assurance cyber face à une violation

L'assurance cyber ne se substitue jamais à vos obligations légales : elle en finance et pilote l'exécution dans l'urgence. La garantie « frais de notification » couvre précisément les coûts que génère une violation de données : intervention d'un avocat spécialisé et du DPO externe, rédaction de la notification à la CNIL et des courriers aux personnes, mise en place d'un centre d'appels dédié et offre de surveillance d'identité aux victimes.

Le chiffre

30 000 €

coût courant de gestion réglementaire d'une violation touchant quelques milliers de clients (accompagnement juridique, information individuelle, centre d'appels et surveillance d'identité) — un poste absorbé par la garantie frais de notification du contrat cyber.

Ce que l'assurance cyber prend en charge

  • Cellule juridique pour qualifier la violation et sécuriser la notification sous 72 h
  • Frais d'information des personnes concernées et centre d'appels
  • Surveillance d'identité offerte aux victimes exposées
  • Réclamations de tiers (RC cyber) après divulgation de leurs données

Ce qui reste hors couverture

  • L'amende administrative prononcée par la CNIL, non assurable en France
  • Les manquements résultant d'une négligence délibérée de sécurité
  • Les frais engagés sans accord préalable de l'assureur
  • La remise en conformité structurelle du système d'information

Au-delà du financement, l'intérêt de l'assurance cyber tient à la vitesse : la cellule de crise mobilise en quelques heures des juristes rompus au RGPD, là où une entreprise isolée perdrait un temps précieux à trouver le bon interlocuteur. Cette réactivité pèse directement sur l'issue, car une notification propre, documentée et remise dans les délais atténue la responsabilité et rassure les personnes concernées.

Sanctions en cas de manquement et assurabilité

Le défaut de notification ou d'information expose à des sanctions lourdes : la CNIL peut prononcer une amende administrative pouvant atteindre 10 M€ ou 2 % du chiffre d'affaires mondial pour un manquement aux obligations de sécurité et de notification, et jusqu'à 20 M€ ou 4 % pour les manquements les plus graves aux principes du RGPD (article 83). Ces montants s'accompagnent souvent d'une mise en demeure publique, dont l'impact réputationnel dépasse parfois la sanction financière.

Attention

Une amende prononcée par la CNIL a la nature d'une sanction administrative. Le droit français interdit d'en transférer la charge à un assureur : aucun contrat cyber, aussi complet soit-il, ne rembourse une amende RGPD. Seuls les frais de défense et de gestion de crise sont couverts.

Comprendre l'échelle réelle des sanctions aide à calibrer sa prévention : les montants effectivement prononcés, des exemples concrets de décisions de la CNIL et le raisonnement juridique qui rend une amende RGPD inassurable pour une entreprise méritent d'être examinés en détail avant de considérer sa protection comme complète. La notification dans les délais reste, à cet égard, le premier facteur d'atténuation : une entreprise transparente et réactive s'expose à une sanction bien moindre qu'une structure qui a tenté de dissimuler la fuite.

« Sur une violation de données, l'erreur la plus coûteuse n'est presque jamais technique : c'est le silence. Notifier vite, documenter et informer proprement transforme une crise réglementaire en simple incident maîtrisé. »

La rédaction assurances.fm

Pour aller plus loin dans le dossier

1 sous-dossier — niveau 3

Vos questions, nos réponses

FAQ — 5 questions
Qu'est-ce qu'une violation de données au sens du RGPD ?

C'est toute atteinte à la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles (article 4 du RGPD). Cela couvre aussi bien un piratage qu'un vol d'ordinateur, un e-mail mal adressé, un chiffrement par rançongiciel ou une base laissée accessible en ligne. L'origine — malveillance, erreur ou panne — ne change rien aux obligations.

Faut-il toujours notifier une violation de données à la CNIL ?

Non. La notification n'est obligatoire que lorsque la violation présente un risque pour les droits et libertés des personnes. Si le risque est faible ou nul, vous n'avez pas à notifier la CNIL, mais vous devez tout de même consigner l'incident dans votre registre interne des violations, que l'autorité peut contrôler.

À partir de quand courent les 72 heures ?

Le délai démarre à la prise de connaissance de la violation, c'est-à-dire lorsque vous avez un degré raisonnable de certitude qu'un incident a compromis des données personnelles — et non à la date de l'attaque ni à la fin de l'enquête. Si vous dépassez les 72 heures, la notification reste due et doit préciser les motifs du retard.

Quand doit-on informer les personnes concernées ?

Uniquement lorsque la violation est susceptible d'engendrer un risque élevé pour les personnes : usurpation d'identité, préjudice financier, divulgation de données sensibles. L'information doit alors être faite sans délai injustifié, en termes clairs, avec les conséquences probables et les mesures de protection recommandées. Trois cas de dispense existent, notamment lorsque les données étaient chiffrées.

L'assurance cyber rembourse-t-elle une amende RGPD ?

Non. Une amende prononcée par la CNIL est une sanction administrative, et le droit français interdit d'en assurer le paiement. Le contrat cyber prend en revanche en charge les frais de notification, l'accompagnement juridique, l'information des victimes et la surveillance d'identité — c'est-à-dire tout le coût de gestion de la crise, mais jamais la sanction elle-même.

La rédaction d’assurances.fm Dossier CYB-03 rédigé, structuré et relu par notre équipe éditoriale. Contenus vérifiés — mise à jour juillet 2026.
Vérifié
assurances.fm
juillet 2026