À retenir
- Notification à la CNIL dans les 72 heures après avoir pris connaissance de la violation, sauf si elle est sans risque pour les personnes.
- Une notification incomplète vaut mieux qu'une notification en retard : elle peut être complétée ensuite.
- Information des clients sans délai si le risque est élevé (vol de cartes, de mots de passe…).
- Toute violation, même non notifiée, doit être inscrite dans un registre interne.
- Une plainte est vivement recommandée, et conditionne l'indemnisation par une assurance cyber (72 h également).
Est-ce une violation de données ?
Une violation de données personnelles, c'est un incident de sécurité qui entraîne la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles. Un skimmer qui copie les cartes de vos clients, un pirate qui accède à la base des commandes ou un compte administrateur volé en sont des exemples typiques.
Le délai de 72 heures court à partir du moment où vous avez une certitude raisonnable qu'une violation a eu lieu, pas à partir du jour où le pirate est entré.
Ce que doit contenir la notification
Si vous n'avez pas tout à 72 heures, vous envoyez une notification initiale avec ce que vous savez, puis une notification complémentaire à la fin des investigations. Si vous notifiez après 72 heures, vous devez expliquer le retard : notifier tard reste obligatoire.
La notification se fait en ligne, par le téléservice de la CNIL, et elle est réservée au responsable de traitement, c'est-à-dire vous, le marchand.
- La nature de la violation (ce qui s'est passé, quelles données)
- Les catégories et le nombre approximatif de personnes et d'enregistrements concernés
- Les coordonnées d'un contact (délégué à la protection des données ou autre)
- Les conséquences probables pour les personnes
- Les mesures prises ou envisagées pour y remédier et limiter les effets
Informer vos clients
Quand la violation présente un risque élevé pour les personnes (vol de numéros de carte, de mots de passe, de données sensibles), vous devez les informer sans délai, en termes clairs : ce qui s'est passé, les conséquences probables, ce que vous avez fait, et ce qu'ils doivent faire (surveiller leurs relevés, faire opposition, changer de mot de passe).
- Exception : les données étaient chiffrées selon l'état de l'art et la clé n'a pas été compromise
- Exception : des mesures prises ensuite ont supprimé le risque élevé
- Exception : une information individuelle demanderait des efforts disproportionnés, auquel cas une communication publique la remplace
Le registre des violations
Toutes les violations doivent être documentées dans un registre interne, y compris celles que vous ne notifiez pas : nature, personnes et données concernées, conséquences, mesures prises et, le cas échéant, raisons de l'absence de notification. La CNIL peut le demander lors d'un contrôle.
Si un prestataire gère votre site
Votre agence, votre infogéreur ou votre hébergeur agit en principe comme sous-traitant : il doit vous alerter dans les meilleurs délais. Vous pouvez l'autoriser à notifier la CNIL pour vous, mais vous restez responsable de la notification.
Porter plainte
Une entreprise ne peut pas utiliser la plainte en ligne réservée aux particuliers : il faut se rendre au commissariat ou à la gendarmerie, ou écrire au procureur de la République. Conservez les journaux et une copie du site avant toute réinstallation : ce sont des preuves.
Si vous avez une assurance cyber, le dépôt de plainte dans les 72 heures après avoir pris connaissance de l'attaque conditionne l'indemnisation (voir notre guide sur l'assurance cyber).
Ce que risque une boutique mal protégée
La CNIL sanctionne les défauts de sécurité, en particulier sur les données de paiement. En 2020, un site de vente en ligne de chaussures a été condamné à 250 000 euros d'amende (délibération SAN-2020-003), notamment pour des mots de passe trop faibles et des numéros de carte conservés en clair. En janvier 2026, Free Mobile et Free ont été sanctionnés à hauteur de 42 millions d'euros au total pour une sécurité insuffisante après une fuite massive.
Les 6 réflexes dans l'ordre
Étape 1
Contenir
Couper le vol en cours (paiement désactivé, maintenance) sans effacer les traces.
Étape 2
Préserver les preuves
Copie des fichiers, de la base et des journaux avant tout nettoyage.
Étape 3
Qualifier
Quelles données, combien de personnes, depuis quand : c'est le contenu de la notification.
Étape 4
Notifier la CNIL
Dans les 72 heures, quitte à compléter ensuite.
Étape 5
Informer
Clients en cas de risque élevé, banque ou prestataire de paiement en cas de vol de cartes, assureur.
Étape 6
Porter plainte et documenter
Plainte en commissariat ou gendarmerie, inscription au registre des violations.
Questions fréquentes
Dois-je notifier si je ne suis pas sûr que des données ont été volées ?
Le délai court dès que vous avez une certitude raisonnable qu'une violation a eu lieu. En cas de doute sérieux, mieux vaut une notification initiale, complétée ensuite, qu'une notification tardive.
Hackbuster peut-il notifier la CNIL à ma place ?
Non : la notification revient au responsable de traitement, c'est-à-dire vous. Nous vous fournissons les éléments techniques (chronologie, données et systèmes touchés, mesures prises) pour la remplir. Pour la partie juridique, rapprochez-vous d'un avocat ou de votre assureur.
Sources officielles
- CNIL : les violations de données personnelles
- CNIL : notifier une violation de données
- RGPD, chapitre 4 (articles 33 et 34)
- Délibération CNIL SAN-2020-003 (Légifrance)
- CNIL : sanction Free (2026)
- Cybermalveillance : piratage d'un système professionnel
- Cybermalveillance : déposer plainte
Ce guide est une information générale, vérifiée à la date indiquée ; il ne constitue pas un conseil juridique.