Vos données ont-elles fuité ?
3 vérifications légales
+ mise en conformité
La question “est-ce que mes données ont été exposées ?” est l’une des plus fréquentes chez les dirigeants de PME. Ce guide vous explique comment y répondre de façon 100 % légale, en utilisant uniquement des sources publiques officielles — sans dark web, sans OSINT, sans agrégation de bases compromises. Et si une fuite est confirmée, nous détaillons exactement ce que le RGPD vous impose de faire.
Ce que ComplyShield ne fait pas
ComplyShield est un cabinet de conseil en conformité RGPD, pas un prestataire de cybersécurité offensive. Nous ne proposons pas de monitoring dark web, de scan OSINT, d’agrégation de bases compromises ni de service de veille sur les marchés illicites. Tout ce que nous décrivons dans ce guide repose exclusivement sur des sources publiques officiellesaccessibles à n’importe quelle PME. Si vous avez besoin d’un SOC ou d’un MSSP, nous pouvons vous orienter vers des partenaires qualifiés.
Mon email a-t-il fuité ?
Vérification précise par email via une source publique légitime — pas de dark web. Email utilisé uniquement pour la vérification, non revendu.
Pourquoi une PME doit surveiller les fuites — sans tomber dans l’illégalité
Face à une actualité dominée par les ransomwares et les fuites massives, les dirigeants reçoivent régulièrement des propositions de “surveillance dark web” ou de “monitoring des bases compromises”. Certaines de ces offres sont légitimes (acteurs certifiés ANSSI, SOC accrédités) ; d’autres opèrent dans des zones grises juridiques.
Pour une PME qui veut simplement savoir si ses données ont été exposées, trois vérifications légales et gratuitessuffisent à couvrir l’essentiel : Have I Been Pwned, les alertes officielles de la CNIL et les notifications contractuelles de vos fournisseurs. Ces vérifications ne requièrent aucun outil spécialisé, aucune expertise technique et aucun budget.
Les 3 vérifications légales
Have I Been Pwned (HIBP) est un service public créé par le chercheur en sécurité Troy Hunt. Il agrège les notifications officielles de violations de données communiquées aux autorités ou rendues publiques par les entreprises concernées — pas de dark web, pas d'OSINT, uniquement des données issues de brèches déjà divulguées publiquement.
- 1Rendez-vous sur haveibeenpwned.com
- 2Saisissez une adresse e-mail professionnelle utilisée par votre PME (ex. votre adresse de contact ou celle d'un collaborateur)
- 3Le service indique si cette adresse apparaît dans une brèche divulguée publiquement, avec le nom du service concerné et la date
- 4Répétez l'opération pour les adresses mail critiques de votre organisation
HIBP ne vous dit pas que vos données circulent aujourd'hui : il vous dit qu'elles ont été exposées lors d'une brèche officiellement déclarée. C'est une vérification de premier niveau, légale, gratuite et sans aucune collecte complémentaire.
Si l'adresse n'apparaît pas, cela ne signifie pas que vos données sont intactes — certaines brèches ne sont jamais divulguées publiquement. HIBP ne couvre que ce qui a été officiellement rapporté.
Les alertes et avis de la CNIL — la source officielle française
cnil.fr/fr/violations-de-donneesLa CNIL publie régulièrement des informations sur les violations de données déclarées par les responsables de traitement (RT) ainsi que des mises en demeure et sanctions lorsque des violations graves sont constatées. Ces publications sont la source officielle française en matière de violations de données personnelles.
- 1Consultez la page violations de données sur cnil.fr
- 2Vérifiez si l'un de vos prestataires, partenaires ou fournisseurs figure dans une mise en demeure ou une sanction publiée
- 3Abonnez-vous aux actualités CNIL par e-mail pour recevoir les nouvelles alertes
- 4Consultez également le registre des violations de données de la CNIL si vous êtes vous-même RT et avez des obligations de déclaration
Si un sous-traitant ou fournisseur auquel vous avez confié des données personnelles fait l'objet d'une sanction ou d'une mise en demeure publiée par la CNIL, vous devez évaluer si vos propres données sont concernées.
La CNIL ne publie pas l'intégralité des violations déclarées : seules les affaires ayant donné lieu à une procédure formelle sont rendues publiques. Les violations mineures notifiées restent confidentielles.
Les notifications de violation reçues de vos prestataires
Le RGPD (art. 33 §2) oblige tout sous-traitant qui constate une violation de données à en notifier le responsable de traitement — c'est-à-dire vous, la PME — sans délai injustifié. C'est la voie la plus directe et la plus contraignante légalement pour être informé d'une exposition potentielle de vos données.
- 1Identifiez tous vos sous-traitants au sens RGPD : hébergeurs, CRM SaaS, messagerie, outils RH, comptabilité cloud…
- 2Vérifiez que chaque DPA (accord de traitement des données) prévoit une clause de notification de violation avec un délai défini
- 3Si vous avez reçu un e-mail de notification d'un fournisseur évoquant un "incident de sécurité", une "brèche" ou une "violation", c'est une déclaration au sens RGPD
- 4Conservez ces notifications dans votre registre des violations internes
Si un fournisseur vous a notifié d'une violation sans préciser si vos données sont concernées, contactez-le par écrit pour obtenir la confirmation et les détails. Conservez la trace de cet échange.
Certains fournisseurs sous-déclarent ou notifient avec retard. Si vous suspectez une violation non déclarée, un avocat spécialisé ou votre DPO peut vous aider à qualifier la situation.
Une fuite est confirmée — que doit faire votre PME ?
Si l’une des trois vérifications ci-dessus révèle une violation ou si vous en êtes informé autrement (notification fournisseur, alerte interne), le RGPD déclenche une série d’obligations précises avec des délais stricts. Voici les quatre étapes dans l’ordre chronologique.
Notification à la CNIL (art. 33 RGPD)
Toute violation de données présentant un risque pour les droits et libertés des personnes physiques doit être notifiée à la CNIL dans les 72 heures suivant sa découverte. Utilisez le formulaire de notification en ligne sur notifications.cnil.fr. Si toutes les informations ne sont pas disponibles dans le délai, notifiez en plusieurs fois (notification initiale + compléments). Mieux vaut notifier trop tôt que trop tard.
- Nature de la violation (accès, divulgation, destruction, perte)
- Catégories et nombre approximatif de personnes et d'enregistrements concernés
- Coordonnées du DPO ou du point de contact
- Conséquences probables et mesures prises ou envisagées
Documentation dans le registre des violations (art. 33 §5)
Même si la violation ne nécessite pas de notification à la CNIL (risque négligeable), elle doit être documentée dans votre registre interne des violations. Ce registre est obligatoire et doit contenir la description des faits, les effets et les mesures correctives. Il sera demandé par la CNIL en cas de contrôle.
- Date et heure de découverte
- Source probable et périmètre impacté
- Mesures immédiates prises (isolation, changement de mots de passe, etc.)
- Décision motivée sur la nécessité ou non de notifier les personnes concernées
Information des personnes concernées (art. 34 RGPD)
Si la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes (ex. vol d'identifiants bancaires, données de santé, données permettant une usurpation d'identité), vous devez informer les personnes concernées "dans les meilleurs délais". La communication doit être claire, en langage accessible et indiquer les mesures prises.
- Décrire clairement la nature de la violation
- Donner les coordonnées d'un point de contact
- Indiquer les conséquences probables
- Préciser les mesures prises et les recommandations pour les personnes (changer leur mot de passe, surveiller leurs relevés, etc.)
Renforcement des mesures techniques et organisationnelles (art. 32)
L'art. 32 du RGPD impose des mesures de sécurité "appropriées au risque". Une violation est une opportunité de revoir ces mesures. Votre PME doit pouvoir démontrer que les actions correctives ont été définies, planifiées et mises en œuvre — et que le niveau de risque résiduel est acceptable.
- Audit des accès : révocation des accès non nécessaires, MFA sur tous les comptes critiques
- Révision des contrats sous-traitants (DPA, clauses de notification, SLA sécurité)
- Mise à jour du registre des traitements (nouvelle version des mesures de sécurité)
- Formation des collaborateurs exposés à l'incident
Questions fréquentes
Est-ce obligatoire de notifier la CNIL si la brèche vient d’un fournisseur et pas de nous ?
Oui, si vous êtes responsable de traitement pour les données en question. La notification à la CNIL est une obligation du RT, pas du sous-traitant. Votre fournisseur doit vous notifier sans délai (art. 33 §2), et c’est ensuite à vous d’évaluer le risque et de décider — dans les 72h — si la violation doit être notifiée à la CNIL.
Que risque-t-on si on ne notifie pas la CNIL dans les 72h ?
L’absence de notification dans les délais constitue une violation du RGPD susceptible d’une amende allant jusqu’à 10 M€ ou 2 % du CA mondial. La CNIL prend en compte les circonstances atténuantes (découverte tardive, coopération), mais un retard non justifié aggrave systématiquement la sanction. En cas de doute, notifiez et complétez ensuite.
Have I Been Pwned est-il fiable pour une utilisation professionnelle ?
HIBP est largement reconnu par les autorités de sécurité internationales et utilisé par des gouvernements (dont l’ANSSI) comme source de référence pour les notifications de brèches. Il ne remplace pas un audit de sécurité complet, mais constitue une première vérification sérieuse et gratuite. Son API est même intégrée dans des services gouvernementaux.
Faut-il avoir un DPO pour gérer une violation de données ?
Non, pas obligatoirement — sauf dans les 3 cas d’obligation légale (traitements à grande échelle, données sensibles, autorité publique). Mais un DPO externalisé est une ressource très utile en cas d’incident : il connaît le formulaire de notification CNIL, les délais, les critères d’appréciation du risque et peut agir rapidement pour vous. Le Kit RGPD PME contient une procédure de gestion de violation prête à l’emploi.
Kit RGPD PME — procédure de violation incluse
Le Kit RGPD PME contient la procédure de gestion de violation de données prête à l’emploi : formulaire de notification CNIL pré-rempli, modèle de registre interne des violations, checklist des 4 étapes obligatoires et modèle de communication aux personnes concernées. Livré immédiatement après paiement.
- Procédure violation données personnelles (art. 33–34 RGPD)
- Formulaire de notification CNIL pré-rempli
- Registre interne des violations
- Modèle de communication aux personnes concernées
- Checklist mesures Art.32 post-incident
Accès immédiat · Téléchargement PDF · Mis à jour août 2026