Délais de notification des violations de données par pays (tableau comparatif 2026)

Faits vérifiés indépendammentPar Équipe éditoriale de Recording Law47 min de lecture

Independently fact-checked against primary sources (last audited 23 juillet 2026). · 47 primary sources cited on this page. How we verify our legal content

Délais de notification des violations de données par pays (tableau comparatif 2026)

Questions fréquentes

72 heures est-elle la norme mondiale de notification des violations de données ?

Non. C'est le chiffre le plus copié, à l'origine du RGPD de l'UE, mais une part significative des pays de ce tableau, dont la Suisse, l'Afrique du Sud, le Canada, la loi néo-zélandaise elle-même, et la loi chilienne sur la protection des données, ne fixent aucun chiffre du tout. D'autres utilisent des chiffres entièrement différents, comme les 3 jours ouvrés du Brésil ou les 48 heures du Pérou.

Pourquoi le Chili est-il constamment cité comme un pays à 72 heures ?

La loi-cadre chilienne sur la cybersécurité (21.663) fixe bien un délai de 72 heures, mais uniquement pour les cyberattaques contre les services essentiels, signalées au CSIRT Nacional. La véritable loi chilienne sur la protection des données, 21.719, ne fixe aucun délai chiffré pour les violations de données personnelles, seulement «les moyens les plus rapides possibles, sans retard injustifié». Les agrégateurs attribuent régulièrement à tort le chiffre de la loi sur la cybersécurité à la loi sur la protection des données.

Le délai de 24 heures couramment cité pour les télécoms allemandes est-il exact ?

Le chiffre est exact, l'attribution ne l'est généralement pas. Le § 169 de la loi allemande sur les télécommunications (TKG) utilise seulement «unverzüglich», sans retard injustifié, sans aucun chiffre dans le texte de loi. Le délai de 24 heures provient en réalité du droit de l'UE directement applicable : le règlement (UE) n° 611/2013, article 2(2), exige des fournisseurs de services de communications électroniques accessibles au public qu'ils notifient l'autorité nationale compétente «au plus tard 24 heures après la détection de la violation de données à caractère personnel, si possible». Un fournisseur télécoms allemand est bien soumis à un délai contraignant de 24 heures, il n'est simplement pas inscrit dans le TKG.

Quelle est la différence entre le délai de notification à l'autorité et le délai de notification aux personnes concernées ?

Ce sont généralement deux horloges distinctes avec deux déclencheurs distincts. Sous le RGPD, par exemple, l'autorité de contrôle doit être notifiée de toute violation présentant un risque dans un délai de 72 heures, tandis que les personnes concernées ne doivent être notifiées, sans chiffre fixe, que si la violation présente un risque élevé, un seuil nettement plus haut. De nombreuses autres juridictions suivent une répartition similaire, et confondre les deux volets est l'erreur la plus fréquente dans le traitement de ce sujet.

Quels pays n'ont absolument aucun délai légal de notification des violations ?

L'Afrique du Sud, la Suisse, le Canada, la Nouvelle-Zélande (par la loi ; un chiffre de 72 heures n'existe que dans une orientation non contraignante du régulateur), le Maroc et le Ghana ne fixent tous aucun chiffre en heures ou en jours dans leur droit actuel. Hong Kong va plus loin : la notification des violations elle-même est entièrement facultative. L'Argentine n'a aucune obligation légale de notification des violations, quelle qu'elle soit, seulement une recommandation non contraignante du régulateur.

La règle indienne de notification des violations de données est-elle en vigueur dès maintenant ?

Pas encore. L'obligation de notification des violations de la DPDP Act, y compris son rapport détaillé de 72 heures au Data Protection Board, a été publiée au journal officiel le 13 novembre 2025 mais n'entre en vigueur que vers le 13 mai 2027. Ce qui lie réellement les entités indiennes aujourd'hui est un régime distinct de cybersécurité, la règle de signalement d'incident de 6 heures du CERT-In en vertu de l'IT Act, en vigueur depuis 2022. Ce sont deux régimes différents qui ne devraient jamais être présentés comme un unique chiffre du «délai indien de notification des violations».

Le délai malaisien de 72 heures court-il à compter de la survenance de la violation ou de sa découverte ?

Le texte de la circulaire lui-même (Pekeliling n° 2/2025, art. 4(4)) indique «dans les 72 heures à compter de la violation de données personnelles», une formulation qui pointe vers la survenance plutôt que la découverte, tandis que l'art. 4(1) présente séparément l'obligation sous-jacente comme «dès que raisonnablement possible». Les lignes directrices détaillées propres au Commissaire sur ce point n'ont pas été vérifiées de façon indépendante pour cette page, il convient donc de traiter le point de départ exact de l'horloge avec une certaine prudence et de confirmer l'orientation actuelle de la JPDP avant de s'y fier pour un délai de conformité réel.

Les États-Unis ont-ils un unique délai fédéral de notification des violations de données ?

Non. Il n'existe aucune loi fédérale générale de notification des violations. Les 50 États, DC et les territoires américains fixent chacun leurs propres délais, le plus souvent «sans retard injustifié» assorti d'un plafond optionnel de 30 à 60 jours. Des règles sectorielles fédérales comblent une partie de ce vide pour certains secteurs : HIPAA accorde 60 jours aux entités couvertes pour les violations de données de santé, et la SEC exige des sociétés cotées qu'elles divulguent les incidents de cybersécurité matériels dans les 4 jours ouvrés suivant la détermination de leur matérialité.

Pourquoi le Koweït et Bahreïn n'ont-ils pas de délai publié dans ce tableau ?

Pour le Koweït, des sources secondaires fiables se contredisent directement, certaines citant 24 heures et d'autres 72 heures, pour le même règlement, et nous n'avons pas pu résoudre cette contradiction face à un texte principal. Pour Bahreïn, la loi principale sur la protection des données ne comporte aucun article sur la notification des violations ; tout chiffre de 72 heures ne figure que dans une résolution de 2022 qui n'a pu être localisée comme document principal vérifiable. Publier un chiffre inventé dans l'un ou l'autre cas serait moins exact que d'indiquer honnêtement cette lacune.

Mises à jour

Vérification indépendante contre les sources primaires citées

Publication initiale du tableau comparatif de délais de notification des violations de données couvrant plus de 45 juridictions, en Europe, en Asie-Pacifique, au Moyen-Orient et en Afrique, et dans les Amériques, entièrement sourcé à partir des textes de loi principaux, des règlements d'application et des orientations des régulateurs, ainsi qu'une synthèse du droit des États américains et des régimes sectoriels (NIS2, DORA, eIDAS, HIPAA, SEC).

Sources et références

  1. RGPD article 33 — Notification d'une violation de données à caractère personnel à l'autorité de contrôle(gdpr-info.eu)
  2. RGPD article 34 — Communication d'une violation de données à caractère personnel à la personne concernée(gdpr-info.eu)
  3. ICO — Violations de données personnelles : guide pratique(ico.org.uk).gov
  4. Suisse — nLPD (RS 235.1), article 24 — Meldung von Verletzungen der Datensicherheit(fedlex.admin.ch).gov
  5. Datatilsynet — Meld avvik til Datatilsynet (orientation norvégienne sur le signalement des violations)(datatilsynet.no).gov
  6. EFTA EEA-Lex — Transposition du RGPD dans l'accord EEE (décision JCD 154/2018)(efta.int)
  7. Allemagne — Telekommunikationsgesetz (TKG), § 169(gesetze-im-internet.de).gov
  8. BfDI — Das Verfahren nach § 169 TKG (procédure prévue par le § 169 TKG)(bfdi.bund.de).gov
  9. CNIL — Notifications d'incidents de sécurité aux autorités de régulation(cnil.fr).gov
  10. EUR-Lex — Directive (UE) 2022/2555 (NIS2)(eur-lex.europa.eu).gov
  11. EUR-Lex — Règlement délégué (UE) 2025/301 de la Commission (normes techniques de réglementation DORA sur le signalement des incidents)(eur-lex.europa.eu).gov
  12. EUR-Lex — Règlement (UE) 910/2014 (eIDAS), article 19(eur-lex.europa.eu).gov
  13. PPC japonaise — Présentation de l'obligation de signalement des violations de données(ppc.go.jp).gov
  14. Chine — Cyberspace Administration of China, règlement sur la gestion de la sécurité des données réseau(cac.gov.cn).gov
  15. Chine — PIPL, article 57 (traduction)(personalinformationprotectionlaw.com)
  16. Singapour — Personal Data Protection Act 2012(sso.agc.gov.sg).gov
  17. Malaisie — Pekeliling Pesuruhjaya Perlindungan Data Peribadi Bilangan 2 Tahun 2025 (circulaire sur la notification des violations de données)(pdp.gov.my).gov
  18. Philippines — Circulaire NPC 16-03 — Gestion des violations de données personnelles(privacy.gov.ph).gov
  19. Indonésie — UU n° 27 Tahun 2022 sur la protection des données personnelles, Pasal 46(jdih.komdigi.go.id).gov
  20. Australie OAIC — Régime de notification des violations de données admissibles (Notifiable Data Breach), partie 4(oaic.gov.au).gov
  21. Nouvelle-Zélande OPC — Orientation sur la gestion des violations (Breach Management)(privacy.org.nz).gov
  22. Hong Kong PCPD — Note d'orientation sur le traitement et la notification des violations de données(pcpd.org.hk).gov
  23. Taïwan — Loi sur la protection des données personnelles, article 12(law.moj.gov.tw).gov
  24. Vietnam — Décret n° 13/2023/ND-CP sur la protection des données personnelles, article 23(finalsite.net)
  25. Internet Freedom Foundation — déclaration sur la notification et le calendrier d'entrée en vigueur des Digital Data Protection Rules 2025(internetfreedom.in)
  26. Arabie saoudite — Loi sur la protection des données personnelles, article 20(sdaia.gov.sa).gov
  27. Arabie saoudite — Règlement d'application de la PDPL, article 24(sdaia.gov.sa).gov
  28. Émirats arabes unis — Décret-loi fédéral n° 45 de 2021 (PDPL), article 9(uaepdpl.com)
  29. Loi sur la protection des données du DIFC n° 5 de 2020, articles 41-42(assets.difc.com).gov
  30. Règlement sur la protection des données de l'ADGM 2021, articles 32-33(assets.adgm.com).gov
  31. Qatar — Loi n° 13 de 2016, article 14(almeezan.qa).gov
  32. Bahreïn — Loi sur la protection des données personnelles n° 30 de 2018 (texte intégral)(pdp.gov.bh).gov
  33. Oman — Loi sur la protection des données personnelles, texte du Journal officiel(mtcit.gov.om).gov
  34. KVKK turque — Décision du Board n° 2019/10 sur la notification des violations de données personnelles(kvkk.gov.tr).gov
  35. NDPC nigériane — Orientation sur le Data Protection Act, mars 2025(ndpc.gov.ng).gov
  36. Kenya Law — Data Protection Act, 2019, article 43(kenyalaw.org).gov
  37. Ghana — Data Protection Act, 2012 (Act 843)(nita.gov.gh).gov
  38. Tanzanie — Personal Data Protection Act, 2022(pdpc.go.tz).gov
  39. Canada — Loi sur la protection des renseignements personnels et les documents électroniques, art. 10.1(laws-lois.justice.gc.ca).gov
  40. Québec — Loi sur la protection des renseignements personnels dans le secteur privé, art. 3.5(legisquebec.gouv.qc.ca).gov
  41. ANPD — Comunicado de Incidente de Segurança (obligation de notification des violations)(gov.br).gov
  42. Mexique — Ley Federal de Protección de Datos Personales en Posesión de los Particulares(diputados.gob.mx).gov
  43. Mexique — Diario Oficial de la Federación, décret de transition du régulateur, 20 mars 2025(dof.gob.mx).gov
  44. Argentine — Loi 25.326 (Ley de Protección de los Datos Personales), texte intégral(oas.org)
  45. Uruguay — Décret 64/020, articles 3-4(impo.com.uy).gov
  46. Chili — Loi 21.719, article 14 sexies (texte officiel BCN)(bcn.cl).gov
  47. Chili — Loi 21.663 (loi-cadre sur la cybersécurité), article 9(bcn.cl).gov
  48. SIC colombienne — Respect de l'obligation de signalement des incidents de sécurité(sic.gov.co).gov
  49. Pérou — D.S. 016-2024-JUS, article 34(lpderecho.pe)
  50. Costa Rica — Décret exécutif 37554-JP, articles 38-39(mopt.go.cr).gov
  51. Panama — Décret exécutif 285 de 2021, article 37(sijusa.com)
  52. Équateur — Loi organique sur la protection des données personnelles, articles 43 et 46(cpccs.gob.ec).gov
  53. eCFR — Règle de notification des violations HIPAA, 45 CFR § 164.404(ecfr.gov).gov
  54. SEC — Communiqué de presse 2023-139, divulgation des incidents de cybersécurité (Item 1.05, formulaire 8-K)(sec.gov).gov
  55. FTC — L'obligation de notification de la Safeguards Rule est désormais en vigueur(ftc.gov).gov
  56. Washington RCW 19.255.010 — Avis de violations de sécurité(app.leg.wa.gov).gov
  57. Statut de Floride § 501.171 — Sécurité des renseignements personnels confidentiels(flsenate.gov).gov
Partager :