Modèle de notification de violation de données - client gratuit
Présentation
La notification de violation de données aux personnes concernées est le courrier ou email par lequel un responsable de traitement informe ses clients, utilisateurs ou toute personne physique concernée qu'une violation de données personnelles les affectant est survenue, conformément à l'article 34 du Règlement général sur la protection des données (RGPD). Contrairement à la notification à la CNIL (article 33 du RGPD), qui doit intervenir dans tous les cas où une violation présente un risque pour les droits et libertés des personnes, la notification aux personnes concernées elles-mêmes n'est obligatoire que lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés. Condition déclenchante : risque élevé uniquement (article 34.1 du RGPD) : le responsable de traitement doit évaluer le niveau de risque de chaque violation constatée. Une violation présentant un risque simple (non élevé) déclenche l'obligation de notification à la CNIL sous 72 heures (article 33 du RGPD), mais pas nécessairement l'obligation d'informer individuellement chaque personne concernée. Cette évaluation du niveau de risque doit prendre en compte la nature de la violation (confidentialité, intégrité, disponibilité), la nature et le volume des données concernées (données bancaires, données de santé, identifiants de connexion), la facilité d'identification des personnes, la gravité des conséquences potentielles (usurpation d'identité, préjudice financier, atteinte à la réputation) et les caractéristiques particulières des personnes concernées (mineurs, personnes vulnérables). Contenu obligatoire de la notification (article 34.2 du RGPD, par renvoi à l'article 33.3) : la notification doit décrire, dans un langage clair et simple, la nature de la violation de données ; communiquer le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact ; décrire les conséquences probables de la violation ; et décrire les mesures prises ou envisagées par le responsable de traitement pour remédier à la violation et en atténuer les éventuelles conséquences négatives, y compris, le cas échéant, les mesures que les personnes concernées peuvent elles-mêmes prendre (changer un mot de passe, faire opposition sur un moyen de paiement, surveiller leur relevé bancaire). Exceptions à l'obligation de notification individuelle (article 34.3 du RGPD) : le responsable de traitement n'est pas tenu de notifier individuellement les personnes concernées s'il a mis en œuvre, avant la violation, des mesures techniques et organisationnelles rendant les données incompréhensibles pour toute personne non autorisée (chiffrement fort) ; s'il a pris des mesures ultérieures garantissant que le risque élevé n'est plus susceptible de se matérialiser ; ou si cette notification exigerait des efforts disproportionnés, auquel cas il peut recourir à une communication publique équivalente. Erreurs à éviter : notifier systématiquement chaque violation aux personnes concernées sans avoir évalué le niveau de risque, ce qui peut générer une inquiétude disproportionnée et une perte de confiance inutile ; à l'inverse, sous-évaluer le niveau de risque pour éviter la notification, ce qui expose à une sanction de la CNIL en cas de contrôle a posteriori ; ne pas décrire de manière concrète et actionnable les mesures que les personnes peuvent prendre elles-mêmes.
Informations à personnaliser
Nom de l'organisme (responsable de traitement)
Nom et contact du référent (DPO ou point de contact)
Date de découverte de la violation
Nature de la violation (confidentialité, intégrité, disponibilité)
Catégories de données personnelles concernées
Conséquences probables pour la personne concernée
Mesures prises ou envisagées par l'organisme
Mesures que la personne concernée peut prendre elle-même
Ex. : changer son mot de passe, faire opposition sur son moyen de paiement, surveiller son relevé bancaire.
Date d'envoi de la présente notification
Personnalisez votre modèle
Ex. : changer son mot de passe, faire opposition sur son moyen de paiement, surveiller son relevé bancaire.
Destinataire de la signature
Questions fréquentes
- Faut-il toujours informer les personnes concernées en cas de violation de données ?
- Non. L'obligation de notification individuelle aux personnes concernées (article 34 du RGPD) ne s'impose que lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés. Une violation présentant un risque plus limité doit néanmoins être notifiée à la CNIL sous 72 heures (article 33 du RGPD), mais pas nécessairement à chaque personne concernée individuellement.
- Quels critères permettent d'évaluer si le risque est élevé ?
- Le niveau de risque s'évalue en tenant compte de la nature de la violation, du volume et de la sensibilité des données concernées (données bancaires, de santé, identifiants), de la facilité d'identification des personnes, de la gravité des conséquences potentielles (usurpation d'identité, préjudice financier, atteinte à la réputation) et des caractéristiques des personnes concernées (mineurs, personnes vulnérables).
- Un organisme peut-il être dispensé de notifier individuellement les personnes concernées ?
- Oui, dans trois cas prévus par l'article 34.3 du RGPD : si des mesures de protection rendaient les données incompréhensibles avant la violation (chiffrement fort), si des mesures ultérieures ont neutralisé le risque élevé, ou si la notification individuelle exigerait des efforts disproportionnés — auquel cas une communication publique équivalente peut être utilisée à la place.
- Quel est le contenu obligatoire de la notification aux personnes concernées ?
- La nature de la violation, décrite dans un langage clair et simple ; le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact ; les conséquences probables de la violation ; et les mesures prises ou envisagées pour y remédier, y compris les mesures que la personne concernée peut elle-même prendre.
- Cette notification remplace-t-elle la notification à la CNIL ?
- Non, ce sont deux obligations distinctes qui peuvent se cumuler. La notification à la CNIL (article 33 du RGPD) doit intervenir sous 72 heures dès qu'un risque, même non élevé, est identifié. La notification aux personnes concernées (article 34 du RGPD) ne s'ajoute que si le risque est élevé.
Modèles associés
Informations sur ce modèle
- Dernière mise à jour
- 29 août 2026
- Pays
- FR
- Mention légale
- Ce modèle est fourni à titre indicatif et doit être adapté à votre situation. Il ne constitue pas un conseil juridique personnalisé.