Document non caviardé envoyé par erreur : que faire maintenant ?
Mauvais fichier envoyé, ou PDF dont les bandes noires ne cachent rien ? Contenez la fuite dans l'heure, évaluez le risque, appliquez la règle des 72 heures.
Agissez dans cet ordre : contenir, évaluer, décider, documenter. Stoppez d'abord la diffusion : rappelez le message, coupez le lien de partage, faites supprimer le fichier par le destinataire, avec confirmation écrite. Prévenez ensuite votre délégué à la protection des données (DPO). Si le fichier montre des données personnelles, votre organisme devra peut-être notifier la CNIL dans les 72 heures.
Ces règles viennent du RGPD, expliqué par la CNIL et le Comité européen de la protection des données (CEPD). Guide pratique, pas conseil juridique. Sources vérifiées en septembre 2026.
Que faire dans la première heure ?
Claire Exemple, gestionnaire de paie, écrit à un cabinet comptable extérieur. Puis elle comprend : elle a joint l'original, pas la copie caviardée. Quarante noms, salaires et RIB sont partis.
- 1Essayez de rattraper le message : Annuler dans Gmail, rappel dans Outlook.
- 2Lien partagé ? Dans OneDrive ou SharePoint, ouvrez Gérer l'accès, puis Arrêter le partage.
- 3Demandez au destinataire de supprimer le fichier sans le transférer, et de le confirmer par écrit.
- 4Prévenez tout de suite votre DPO ou votre responsable.
- 5Ouvrez un journal : quoi, à qui, quand, et chaque mesure prise.
- 6Gardez les preuves. Ne supprimez pas le message envoyé.
Ne comptez pas sur le rappel. Selon la documentation de Microsoft, il ne fonctionne que si vous et le destinataire avez un compte Microsoft 365 professionnel ou scolaire dans la même organisation, et si le message n'est pas encore ouvert. Il n'atteindra donc pas le cabinet comptable de Claire. D'après l'aide de Gmail, l'annulation dure 30 secondes au plus. Couper un lien bloque les nouveaux accès, mais ne reprend pas une copie déjà téléchargée.
Est-ce une violation de données personnelles ?
Souvent, oui. L'article 4, point 12, du RGPD vise toute violation de la sécurité entraînant notamment, de manière accidentelle ou illicite, la divulgation non autorisée de données personnelles ou l'accès non autorisé à ces données. Si le fichier montre une personne identifiable et arrive chez la mauvaise personne, traitez l'incident comme une violation. Un caviardage raté compte aussi, si les noms se copient encore sous les bandes.
Comment évaluer le risque ?
L'obligation de notifier dépend du risque pour les personnes citées dans le document, pas de votre gêne. Les lignes directrices 9/2022 du CEPD listent les critères.
- Les données : santé, pièces d'identité, coordonnées bancaires ou numéros de carte pèsent plus lourd.
- Le dommage possible : usurpation d'identité, fraude, détresse, atteinte à la réputation.
- Les personnes : leur nombre, et la présence d'enfants ou de personnes vulnérables.
- Le destinataire, et ce qu'il peut faire du fichier.
Selon le CEPD, un destinataire peut être considéré comme de confiance quand vous avez une relation suivie avec lui, comme un fournisseur habituel. Vous pouvez alors raisonnablement attendre qu'il ne lise pas le fichier et suive vos consignes. Dans son cas n° 9, un agent d'assurance tenu au secret professionnel reçoit par erreur les données d'une vingtaine de clients, le signale et confirme la suppression par écrit. Le CEPD ne retient aucun risque.
Faut-il notifier la CNIL dans les 72 heures ?
Selon l'article 33, paragraphe 1, le responsable du traitement (l'organisme qui répond des données) notifie l'autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après avoir pris connaissance de la violation. Seule exception : une violation qui n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes. Tout retard doit être motivé. Les détails peuvent suivre ensuite.
| Exemple du CEPD | Registre | Notifier l'autorité | Informer les personnes |
|---|---|---|---|
| Liste de 15 participants à une formation (noms, courriels, deux intolérances au lactose) envoyée à 15 anciens participants. Erreur vue aussitôt. Risque peu probable. | Oui | Non | Non |
| Deux courriers d'assurance dans une même enveloppe : nom, adresse, date de naissance, immatriculation, tarif. Effets moyens. | Oui | Oui | Non |
| Noms, adresses et numéros de sécurité sociale de plus de 60 000 demandeurs d'emploi joints à un courriel de masse. Risque élevé. | Oui | Oui | Oui |
En cas de doute, la CNIL conseille de notifier : elle vous dira s'il faut informer les personnes. Ne pas notifier quand il le fallait expose à une amende (article 83, paragraphe 4) : jusqu'à 10 millions d'euros ou, pour une entreprise, 2 % du chiffre d'affaires annuel mondial si ce montant est plus élevé.
Quand faut-il informer les personnes concernées ?
Seulement quand la violation est susceptible d'engendrer un risque élevé pour elles (article 34, paragraphe 1). Écrivez en termes clairs et simples : un contact, les conséquences probables, les mesures prises ou envisagées. Le CEPD recommande un message dédié, pas une ligne dans une lettre d'information. L'article 34, paragraphe 3, prévoit trois dérogations, par exemple quand vos mesures ultérieures garantissent que le risque élevé n'est plus susceptible de se matérialiser.
Que faut-il consigner par écrit ?
Tout, même si vous ne notifiez personne. L'article 33, paragraphe 5, impose de documenter toute violation : les faits, ses effets et les mesures prises pour y remédier. La CNIL parle d'un registre des violations, qu'elle peut contrôler. Notez aussi votre raisonnement, surtout si vous ne notifiez pas.
- Les faits : date, heure, fichier, expéditeur, destinataire, découverte de l'erreur.
- Les catégories de données et le nombre approximatif de personnes.
- Les conséquences probables et votre évaluation du risque.
- Les mesures prises, avec les heures, et les décisions retenues.
Comment éviter que cela se reproduise ?
Le CEPD est franc sur les erreurs d'envoi : on ne peut pas faire grand-chose une fois le message parti, donc la prévention compte encore plus que pour d'autres violations. Ses lignes directrices 01/2021 listent des mesures simples. Ajoutez-y un contrôle du fichier.
- 1Réglez un envoi différé d'une ou deux minutes.
- 2Désactivez la saisie semi-automatique des adresses, ou lisez l'adresse en entier.
- 3Principe des quatre yeux : une deuxième personne vérifie le destinataire et la pièce jointe.
- 4Caviardez sur une copie, et écrivez CAVIARDÉ dans le nom du fichier.
- 5Testez le fichier final : tout sélectionner, copier, coller dans un éditeur de texte, chercher un nom masqué.
- 6Préférez un lien avec une date d'expiration : un lien se coupe, une pièce jointe non.
Un outil de caviardage aide pour les étapes quatre et cinq. Choisissez-en un qui retire vraiment le texte au lieu de poser une forme par-dessus. ONYRI Sanitize, par exemple, travaille dans votre navigateur et exporte toujours un PDF ou un PNG aplati, fait d'images : rien ne reste sous les masques. Sa détection n'est pas exhaustive : relisez l'aperçu et conservez votre original.
Questions fréquentes
- Rappeler le message suffit-il à effacer la violation ?
- Non. Un rappel limite les dégâts, mais il ne fonctionne que dans des cas précis. Si le destinataire a pu lire le fichier, la divulgation a eu lieu. Si le message revient sans avoir été ouvert, le risque est sans doute très faible. Inscrivez quand même l'incident au registre.
- Le destinataire dit avoir supprimé le fichier. Faut-il quand même notifier ?
- Cela dépend du risque qui reste. Un destinataire de confiance qui confirme la suppression par écrit peut rendre le risque peu probable : la notification n'est alors peut-être pas nécessaire. Avec un inconnu ou des données très sensibles, une promesse pèse peu.
- Je suis salarié. Dois-je notifier la CNIL moi-même ?
- Non. L'obligation pèse sur le responsable du traitement, votre organisme. Signalez l'erreur en interne, tout de suite. Si votre entreprise traitait le fichier pour un client, comme sous-traitant, l'article 33, paragraphe 2, l'oblige à prévenir ce client dans les meilleurs délais.
- Où et comment notifier en France ?
- Auprès de la CNIL, par son téléservice de notification. S'il vous manque des éléments, une notification initiale puis une notification complémentaire sont admises.
Sources et références
- Règlement (UE) 2016/679 (RGPD), articles 4 (point 12), 33, 34 et 83 (paragraphe 4) — EUR-Lex
- Violations de données personnelles : les règles à suivre — CNIL
- Notifier une violation de données personnelles — CNIL
- Lignes directrices 9/2022 sur la notification de violations de données à caractère personnel en vertu du RGPD (version 2.0, 28 mars 2023) — Comité européen de la protection des données (CEPD)
- Lignes directrices 01/2021, exemples concernant la notification de violations de données à caractère personnel (cas n° 9, 14, 15 et 16) — Comité européen de la protection des données (CEPD)
- Comment rappeler un e-mail dans Outlook : exigences, limitations et étapes — Support Microsoft
- Gérer le partage et les autorisations dans OneDrive et SharePoint — Support Microsoft
- Envoyer des messages Gmail ou annuler leur envoi — Google, Aide Gmail
Masquez un document sans l'envoyer nulle part
ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.