Notification de violation de données au titre du RGPD : la règle des 72 heures expliquée (2026)

Independently fact-checked against primary sources (last audited 11 septembre 2026). · Reviewed by the RecordingLaw editorial team. · Law checked current as of 11 septembre 2026. · 15 primary sources cited on this page. How we verify our legal content

Notification de violation de données au titre du RGPD : la règle des 72 heures expliquée (2026)

Mises à jour

Corrected the processor's deadline (the EDPB recommends prompt notification to the controller and sets no 72-hour processor target), added the rule that a non-EU controller with only an Article 27 representative must notify every supervisory authority where affected individuals reside, corrected Australia's OAIC deadline to as soon as practicable, corrected the Booking.com and Bank of Ireland enforcement details to the regulators' own decisions, noted the pending EU proposal that would move the deadline to 96 hours, and replaced four dead source links.

Vérification indépendante contre les sources primaires citées ; droit applicable revérifié pour les changements récents

Extension en explicatif pérenne : ajout de détails sur les lignes directrices 9/2022 du CEPD, d'une section sur les obligations des sous-traitants, du chevauchement avec NIS2, d'une analyse approfondie du registre des violations, des pièges courants, de l'exécution récente (Meta 251 M€ décembre 2024, Bank of Ireland 463 000 € mars 2022, PTSB 277 500 € mai 2026), d'un tableau comparatif international, et de statistiques actualisées (443 notifications de violation par jour en Europe début 2026).

Relu et approuvé par un éditeur

Sources et références

  1. Texte intégral du RGPD, règlement (UE) 2016/679(eur-lex.europa.eu).gov
  2. Lignes directrices 9/2022 du CEPD sur la notification des violations de données à caractère personnel, v2.0 (avril 2023)(edpb.europa.eu).gov
  3. Lignes directrices 01/2021 du CEPD sur les exemples relatifs à la notification des violations de données à caractère personnel(edpb.europa.eu).gov
  4. Recueil de cas du guichet unique du CEPD : sécurité du traitement et notification des violations de données (2024)(edpb.europa.eu).gov
  5. Commission européenne, qu'est-ce qu'une violation de données ?(commission.europa.eu).gov
  6. CEPD, article 33, notification des violations à l'autorité de contrôle(edpb.europa.eu).gov
  7. CEPD, les violations de données (guide à destination des PME)(edpb.europa.eu).gov
  8. CEPD, comment notifier une violation de données à votre autorité de contrôle(edpb.europa.eu).gov
  9. ICO, les violations de données à caractère personnel : un guide(ico.org.uk).gov
  10. CEPD (EDPS), lignes directrices sur la notification des violations de données à caractère personnel(edps.europa.eu).gov
  11. DPC irlandaise, amende de 251 millions d'euros infligée à Meta (décembre 2024)(dataprotection.ie).gov
  12. DPC irlandaise, amende de 277 500 euros infligée à Permanent TSB (mai 2026)(dataprotection.ie).gov
  13. CEPD, enquête de la DPC irlandaise sur Bank of Ireland Group(edpb.europa.eu).gov
  14. DLA Piper, les violations de données à caractère personnel en Europe atteignent 443 par jour (février 2026)(dlapiper.com)
  15. Directive NIS2, directive (UE) 2022/2555(eur-lex.europa.eu).gov
  16. CEPD, résumé des lignes directrices 9/2022 et 01/2021 sur la notification des violations de données (2025)(edpb.europa.eu).gov
Partager :