Fichier clients copié, boîte mail piratée, ordinateur portable volé : une fuite de données personnelles arrive plus souvent qu'on ne le croit, y compris dans les petites structures. Quand elle survient, la première question est technique : que s'est-il passé ? La seconde est plus inconfortable : qui va payer ?
Dans une publication consacrée à l'indemnisation après une violation de données, la CNIL rappelle qu'une fuite ou un vol de données peut causer un préjudice aux personnes concernées. Si l'incident résulte d'un manquement au RGPD, elles peuvent, sous certaines conditions, demander réparation. Point important : c'est le juge qui l'accorde, pas la CNIL.
Pour un dirigeant, ce rappel change la perspective. On pense souvent au risque de sanction administrative. Il existe aussi un risque civil, porté par les clients, les salariés ou les stagiaires dont les données ont été exposées.
Ce que dit la CNIL : deux logiques bien distinctes
Il faut séparer deux mécanismes qui se confondent facilement.
- Le contrôle et la sanction : la CNIL peut vérifier que l'entreprise respecte ses obligations, et prononcer des mesures ou des amendes si ce n'est pas le cas.
- La réparation d'un préjudice : une personne qui estime avoir subi un dommage peut saisir un tribunal. La CNIL n'accorde pas d'indemnité, c'est le rôle du juge.
Ces deux voies sont indépendantes. Une entreprise peut ne jamais être sanctionnée par la CNIL et pourtant devoir répondre devant un tribunal, ou l'inverse.
Le point de départ de l'indemnisation, selon la CNIL, est le manquement au RGPD. Une fuite n'est donc pas, en soi, une faute. Le sujet est de savoir si l'entreprise avait pris des mesures de protection adaptées et si elle a respecté ses obligations avant, pendant et après l'incident.
Pourquoi une TPE ou une PME est concernée
Le RGPD ne dépend pas de la taille. Dès que vous conservez des noms, des adresses, des numéros de téléphone, des factures ou des dossiers de salariés, vous êtes responsable de ces données. C'est vrai pour un artisan avec son carnet de devis, pour un commerçant avec sa carte de fidélité, comme pour un organisme de formation qui gère des dossiers de stagiaires.
Le préjudice invoqué par une personne peut être de nature variée : usurpation d'identité, hameçonnage ciblé après la fuite, stress, perte de temps. Son appréciation revient au juge, au cas par cas. Nous ne pouvons pas vous dire ce qu'un tribunal décidera dans votre situation, et ce n'est pas l'objet de cet article. En revanche, vous pouvez réduire la probabilité d'en arriver là.
Les obligations qui comptent le plus en cas d'incident
Quelques règles générales du RGPD reviennent dans presque tous les dossiers.
Protéger les données en amont
Le règlement impose des mesures de sécurité proportionnées aux risques. Pour une petite structure, cela passe par des choses simples : mots de passe robustes et uniques, double authentification, mises à jour régulières, sauvegardes, droits d'accès limités à ce qui est nécessaire. Ces mesures sont aussi celles qu'on vous demandera de décrire si un incident survient.
Réagir vite et documenter
Lorsqu'une violation présente un risque pour les personnes, l'entreprise doit en principe la notifier à la CNIL dans un délai de 72 heures après en avoir pris connaissance. Si le risque est élevé, les personnes concernées doivent aussi être informées. Dans tous les cas, la violation doit être consignée dans un registre interne, même lorsqu'aucune notification n'est nécessaire.
Surveiller vos prestataires
Votre hébergeur, votre logiciel de facturation, votre outil d'emailing ou votre agence manipulent peut-être vos données. Vous devez vous assurer qu'ils présentent des garanties suffisantes, et cela doit être encadré par un contrat. Une fuite chez un prestataire peut engager votre propre responsabilité de responsable de traitement. Nous avons déjà abordé ce point à propos de l'affaire Shipup et des prestataires.
Ce que ce rappel change dans votre gestion du risque
Le message implicite est clair : la conformité n'est pas qu'une affaire de paperasse. En cas de litige, la capacité à démontrer que vous aviez agi sérieusement pèse lourd. Vous aurez intérêt à pouvoir prouver trois choses : que vous saviez quelles données vous détenez, que vous les protégiez de façon raisonnable, et que vous avez réagi correctement à l'incident.
Cela passe aussi par une règle de bon sens : moins vous conservez de données, moins vous en exposez. Un fichier clients vieux de dix ans, un export oublié dans un dossier partagé ou une ancienne base de prospects sont autant de risques inutiles.
En pratique
Voici des actions concrètes, réalisables sans équipe informatique dédiée.
- Cartographiez vos données. Listez où se trouvent les données personnelles : logiciels, tableurs, messagerie, cloud, papier. Notez qui y a accès.
- Supprimez ce qui ne sert plus. Définissez une durée de conservation par type de données et appliquez-la.
- Activez la double authentification sur la messagerie, l'espace d'hébergement, le CRM et les outils de paiement.
- Préparez une fiche réflexe. Qui prévenir, qui décide, comment isoler l'incident, comment noter l'heure à laquelle vous en avez eu connaissance. Les 72 heures passent vite.
- Tenez un registre des violations, même pour de petits incidents (mail envoyé au mauvais destinataire, par exemple).
- Relisez vos contrats avec vos prestataires : sécurité, sous-traitance, obligation de vous alerter en cas d'incident.
- Vérifiez votre assurance. Certains contrats couvrent les risques cyber, d'autres non. Interrogez votre assureur ou un conseil juridique pour votre cas précis.
Si vous ne savez pas par où commencer, un audit de vos outils et de vos flux de données donne rapidement une vision claire des priorités. C'est l'un des objectifs de notre accompagnement en conseil et audit de transformation numérique : repérer les failles évidentes, simplifier votre système d'information et mettre en place des pratiques que vos équipes peuvent réellement tenir.
La publication de la CNIL ne crée pas de nouvelle obligation. Elle rappelle surtout que les conséquences d'une fuite ne s'arrêtent pas à la gestion de crise. Anticiper coûte moins cher que d'expliquer, après coup, pourquoi les précautions n'avaient pas été prises.