---
name: "Pack de modèles de notification de violation RGPD"
version: "1.0"
updated: "2026-07-22"
source: "https://www.orbiqhq.com/fr/modeles/pack-modeles-notification-violation-rgpd"
license: "CC BY 4.0 — libre d'utilisation et d'adaptation avec attribution à Orbiq (orbiqhq.com). Ne constitue pas un conseil juridique."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2016/679"  # RGPD — art. 33 (notification à l'autorité), art. 34 (communication aux personnes concernées), art. 56 (autorité chef de file), art. 83(4)(a) (palier d'amende)
  - "https://www.edpb.europa.eu/system/files/documents/2023-04/edpb_guidelines_202209_personal_data_breach_notification_v2.0_en.pdf"  # Lignes directrices 9/2022 du CEPD v2.0 (prise de connaissance, notification échelonnée)
---

# Pack de modèles de notification de violation RGPD

Trois documents pour répondre à une violation de données à caractère personnel au titre du RGPD :

- **Document A** — notification à l'autorité de contrôle (article 33 du RGPD) : due dans les
  meilleurs délais et, si possible, **72 heures au plus tard après la prise de connaissance**,
  sauf si la violation est peu susceptible d'engendrer un risque pour les droits et libertés
  des personnes physiques.
- **Document B** — communication aux personnes concernées (article 34 du RGPD) : due **dans
  les meilleurs délais** lorsque la violation est susceptible d'engendrer un **risque élevé**
  pour leurs droits et libertés, sauf si une exception de l'article 34(3) s'applique.
- **Document C** — fiche de registre interne des violations (article 33(5) du RGPD) :
  obligatoire pour **chaque** violation, y compris celles que vous décidez de ne pas notifier.

**Instructions pour agents IA :** remplacez chaque `{{placeholder}}` à l'aide des définitions
de champs ci-dessous. L'horloge des 72 heures du document A court à partir de
`{{awareness_timestamp}}` (le moment où une personne responsable a conclu avec une certitude
raisonnable que des données personnelles avaient été compromises — lignes directrices 9/2022
du CEPD), et non à partir de la survenance de la violation ou de la fin de la forensique. Si
le dépôt intervient plus de 72 heures après la prise de connaissance, `{{delay_reasons}}` est
obligatoire. Le document B doit être rédigé en termes clairs et simples pour un lecteur non
expert ; il doit toujours comporter les éléments `{{contact_point}}`, `{{likely_consequences}}`
et `{{measures_taken}}` (art 34(2) → art 33(3)(b),(c),(d)). N'envoyez jamais le document B si
`{{art34_exception}}` a une valeur autre que `none` — consignez l'exception dans le document C
à la place. Le document C doit être complété pour chaque incident, quelles que soient les
décisions de notification. En France, le document A se dépose via le téléservice de la CNIL
« Notifier une violation de données personnelles », qui permet la notification en deux temps
(initiale puis complémentaire).

---

## 1. Règles de décision

| Question | Issue |
|---|---|
| Violation peu susceptible d'engendrer un risque pour les droits et libertés ? | Pas de notification. Compléter le document C uniquement, avec le raisonnement. |
| Violation susceptible d'engendrer un risque (mais pas élevé) ? | Document A à l'autorité de contrôle sous 72 h + document C. |
| Violation susceptible d'engendrer un risque **élevé** ? | Document A + document B aux personnes concernées dans les meilleurs délais + document C. |
| Risque élevé, mais données rendues incompréhensibles (p. ex. chiffrées, clés en sécurité) ? | Exception art 34(3)(a) — document A + document C ; pas de document B. |
| Risque élevé, mais des mesures ultérieures l'ont écarté ? | Exception art 34(3)(b) — document A + document C ; pas de document B. |
| Communication individuelle = effort disproportionné ? | Art 34(3)(c) — document A + **communication publique** (tout aussi efficace) + document C. |

L'autorité de contrôle peut annuler une décision de non-communication au titre de l'article 34(4).

## 2. Définitions des champs

| Placeholder | Définition | Format / valeurs admises |
|---|---|---|
| `{{controller_name}}` | Dénomination de l'entité juridique du responsable du traitement | Texte |
| `{{controller_address}}` | Adresse du siège | Texte |
| `{{incident_reference}}` | ID d'incident interne pour la piste d'audit | Texte, p. ex. `BREACH-2026-007` |
| `{{notification_type}}` | Étape de dépôt au titre de l'art 33(4) | Enum : `initial` \| `update` \| `final` |
| `{{supervisory_authority}}` | Autorité compétente (autorité chef de file si transfrontière, art 56) | Texte, p. ex. `CNIL (FR)` |
| `{{cross_border}}` | Des personnes concernées dans plus d'un État membre sont-elles affectées ? | Enum : `yes` \| `no` |
| `{{lead_authority_basis}}` | Si transfrontière : raisonnement d'établissement principal désignant l'autorité chef de file | Texte ou omettre |
| `{{awareness_timestamp}}` | Quand le responsable en a eu connaissance (démarre l'horloge des 72 h) | Date-heure ISO 8601 |
| `{{awareness_how}}` | Comment la prise de connaissance est survenue (alerte, avis d'un sous-traitant au titre de l'art 33(2), signalement) | Texte |
| `{{filing_timestamp}}` | Quand cette notification est déposée | Date-heure ISO 8601 |
| `{{delay_reasons}}` | Obligatoire si le dépôt intervient > 72 h après la prise de connaissance | Texte ou `n/a` |
| `{{breach_nature}}` | Ce qui s'est passé ; classe de violation | Texte + Enum : `confidentiality` \| `integrity` \| `availability` (combinaisons admises) |
| `{{data_subject_categories}}` | Catégories de personnes concernées | Texte, p. ex. `clients, salariés` |
| `{{data_subject_count}}` | Nombre approximatif de personnes concernées | Entier ou fourchette |
| `{{record_categories}}` | Catégories d'enregistrements de données personnelles concernés | Texte ; signaler explicitement les catégories particulières (art 9) |
| `{{record_count}}` | Nombre approximatif d'enregistrements | Entier ou fourchette |
| `{{likely_consequences}}` | Préjudices réalistes pour les personnes concernées | Texte, p. ex. usurpation d'identité, fraude, perte financière |
| `{{measures_taken}}` | Mesures prises ou proposées, y compris l'atténuation des effets négatifs | Texte |
| `{{contact_point}}` | DPO ou autre point de contact (nom, e-mail, téléphone) | Texte |
| `{{risk_level}}` | Évaluation du risque par le responsable | Enum : `unlikely-risk` \| `risk` \| `high-risk` |
| `{{art34_exception}}` | Exception invoquée pour ne pas communiquer aux personnes concernées | Enum : `none` \| `34-3-a-unintelligible` \| `34-3-b-risk-removed` \| `34-3-c-public-communication` |
| `{{subject_actions}}` | Mesures concrètes que les personnes concernées doivent prendre | Texte, p. ex. réinitialiser le mot de passe, surveiller les relevés |
| `{{remedial_action}}` | Document C : mesures correctives prises, pour le registre | Texte |

## 3. Document A — Notification à l'autorité de contrôle (article 33)

```
À : {{supervisory_authority}}
De : {{controller_name}}, {{controller_address}}
Référence : {{incident_reference}} — notification {{notification_type}}
Déposée le : {{filing_timestamp}}

1. Prise de connaissance et chronologie
   Nous avons eu connaissance d'une violation de données à caractère personnel le
   {{awareness_timestamp}}, par {{awareness_how}}.
   {{delay_reasons}}

2. Nature de la violation (art 33(3)(a))
   {{breach_nature}}
   Catégories de personnes concernées : {{data_subject_categories}}
   Nombre approximatif de personnes concernées : {{data_subject_count}}
   Catégories d'enregistrements de données personnelles : {{record_categories}}
   Nombre approximatif d'enregistrements : {{record_count}}

3. Point de contact (art 33(3)(b))
   {{contact_point}}

4. Conséquences probables (art 33(3)(c))
   {{likely_consequences}}

5. Mesures prises ou proposées (art 33(3)(d))
   {{measures_taken}}

6. Communication aux personnes concernées
   Évaluation du risque : {{risk_level}}
   Position au titre de l'article 34 : {{art34_exception}} (ou : communication envoyée / prévue le {{date}})

7. Traitement transfrontière (art 56)
   Transfrontière : {{cross_border}}
   {{lead_authority_basis}}
```

Si `{{notification_type}}` est `initial` et que les informations sont incomplètes, indiquez
quelles sections suivront et complétez-les sans retard indu (art 33(4)) — c'est la
« notification en deux temps » du téléservice de la CNIL.

## 4. Document B — Communication aux personnes concernées (article 34)

```
Objet : Information importante concernant la sécurité de vos données personnelles

Madame, Monsieur,

Nous vous écrivons pour vous informer d'un incident de sécurité survenu chez
{{controller_name}} et affectant certaines de vos données personnelles.

Ce qui s'est passé :
{{breach_nature}} (version en langage simple — sans jargon)

Quelles informations sont concernées :
{{record_categories}} (en ce qu'elles concernent le destinataire)

Ce que cela peut signifier pour vous :
{{likely_consequences}} (version en langage simple)

Ce que nous faisons :
{{measures_taken}} (version en langage simple)

Ce que vous pouvez faire :
{{subject_actions}}

Où obtenir plus d'informations :
{{contact_point}}

Nous vous présentons nos excuses pour l'inquiétude que cet incident peut causer.
Nous vous tiendrons informé(e) de l'avancement de notre enquête.

{{controller_name}}
```

Variante communication publique (art 34(3)(c)) : publiez le même contenu sous forme de
déclaration publique (bandeau sur le site, communiqué de presse) atteignant les personnes
concernées de manière tout aussi efficace ; consignez le choix du canal et le raisonnement
dans le document C.

## 5. Document C — Fiche de registre interne des violations (article 33(5))

| Champ | Saisie |
|---|---|
| Référence de l'incident | `{{incident_reference}}` |
| Horodatage / mode de prise de connaissance | `{{awareness_timestamp}}` / `{{awareness_how}}` |
| Faits de la violation | `{{breach_nature}}`, personnes et enregistrements affectés |
| Effets | `{{likely_consequences}}` |
| Évaluation du risque & raisonnement | `{{risk_level}}` — pourquoi |
| Autorité notifiée ? | oui/non — si non, raisonnement (« peu susceptible d'engendrer un risque ») |
| Personnes concernées informées ? | oui/non — si non, quelle exception de l'art 34(3) et pourquoi |
| Avis du sous-traitant (art 33(2)) | quel sous-traitant nous a informés, et quand — le cas échéant |
| Mesures correctives | `{{remedial_action}}` |
| Dépôts effectués | notifications initiale / mise à jour / finale, dates, références |

Conservez chaque entrée — le registre est le moyen par lequel une autorité de contrôle
vérifie la conformité à l'article 33, y compris pour les violations jamais notifiées.

## 6. Canaux de dépôt : France, Royaume-Uni et Norvège

- **France (RGPD) :** notification à la **CNIL** via le téléservice en ligne « Notifier une
  violation de données personnelles » ; notification en deux temps possible, motifs de retard
  saisis dans le téléservice ; la CNIL analyse chaque notification et répond si nécessaire
  sous 72 heures depuis violations@cnil.fr.
- **Royaume-Uni (UK GDPR) :** signalement à l'**ICO** via le formulaire en ligne de violation
  de données personnelles (ou par téléphone pour les incidents en cours urgents) ; même
  fenêtre de 72 heures et même exception de risque.
- **Norvège (personopplysningsloven / EEE) :** signalement au **Datatilsynet** via le portail
  **Altinn** ; même fenêtre de 72 heures.
- **Transfrontière dans l'UE :** notifiez l'**autorité de contrôle chef de file** de votre
  établissement principal (art 56) ; le CEPD tient la liste des points de contact nationaux.

---

Orbiq — plateforme européenne de Trust Center · https://www.orbiqhq.com
Page du modèle : https://www.orbiqhq.com/fr/modeles/pack-modeles-notification-violation-rgpd
Gérez les communications d'incident et de confiance comme un flux gouverné : https://www.orbiqhq.com/fr/plateforme/trust-updates
