Aller au contenu
Normalex

Violation de données au cabinet : les 72 heures et la notification

Le moment de la prise de connaissance donne la fin des 72 heures, heure belge, puis ce qui suit : notifier ou non l'APD, informer ou non les personnes, et les documents à préparer.

Ce que dit la règle

Règles vérifiées le 07/10/2026

Notifier l'Autorité de protection des données sans retard injustifié et, si possible, dans les 72 heures après avoir pris connaissance d'une violation de données, sauf si elle n'est pas susceptible d'engendrer un risque pour les personnes (art. 33.1 RGPD). Les 72 heures courent sans interruption, week-ends et jours fériés compris. Si le risque est élevé, informer les personnes concernées sans retard injustifié (art. 34).

Chaque violation est inscrite au registre des violations du cabinet, notifiée ou non, avec ses faits, ses effets et les mesures prises (art. 33.5).

Quand le cabinet a une certitude raisonnable que des données personnelles sont touchées ; une brève enquête peut précéder. Informé par un sous-traitant : à partir de ce moment (CEPD 9/2022).

Ce qui est atteint
Quelles données
Ce qui réduit le risque

Les réponses indiquent un niveau ; la décision vous appartient.

Sans date, le jour de la prise de connaissance est retenu : le plus tôt, donc jamais en retard.

Votre résultat s'affichera ici

Le résultat s'affiche dès que les champs nécessaires sont remplis.

Un ordinateur portable non chiffré, contenant des dossiers de clients, perdu le vendredi 9 octobre 2026 à 18 h 30.

Sources

Règles vérifiées le 07/10/2026

Modèle d'aide rédigé selon les sources citées. À relire et adapter par l'avocat ; il ne constitue ni un avis ni une garantie de conformité.

Comment ça marche

Comment le calcul fonctionne

  • Point de départ. Le moment où le cabinet a une certitude raisonnable que des données à caractère personnel sont touchées. Une brève enquête peut précéder, mais elle commence sans attendre (CEPD, lignes directrices 9/2022). Informé par un sous-traitant, le cabinet a connaissance à partir de ce moment.
  • 72 heures continues. Un délai en heures comprend les week-ends et les jours fériés et n'est jamais reporté au jour ouvrable suivant (règlement 1182/71, art. 3.3 et 3.4). L'outil affiche la prise de connaissance plus 72 heures.
  • Lecture stricte. Selon l'art. 3.1 du règlement, l'heure de la prise de connaissance n'est pas comptée : le délai expirerait à l'heure pleine suivante. L'outil l'indique, mais retient l'heure la plus tôt.
  • Changement d'heure. Le délai compte des heures réelles : si l'heure d'été commence ou finit pendant les 72 heures, la fin tombe une heure plus tôt ou plus tard à l'horloge. Exemple : prise de connaissance le vendredi 23 octobre 2026 à 14 h 20, fin le lundi 26 octobre à 13 h 20.
  • Formulaire de l'APD. La partie 1 dans les 72 heures, même sans compte d'entreprise ; la partie 2 dans les 21 jours civils, avec des rappels aux jours 7 et 14 (manuel de l'APD, v2.0).

Le risque et ce qui suit

L'outil propose un niveau à partir des réponses (ce qui est atteint, quelles données, personnes vulnérables, ce qui réduit le risque), dit pourquoi, et vous laisse décider :

  • risque improbable : pas de notification à l'APD, mais une fiche au registre avec les motifs (art. 33.5) ;
  • risque : notification à l'APD (art. 33.1) ;
  • risque élevé : notification et information des personnes sans retard injustifié (art. 34), sauf si les données étaient inintelligibles, si le risque a été supprimé, ou si une communication publique remplace une information individuelle disproportionnée (art. 34.3).

La perte de confidentialité de données couvertes par le secret professionnel est un dommage que le RGPD cite expressément (considérants 75 et 85) : la perte d'un dossier de client non chiffré mène en principe à un risque élevé.

Les documents

La fiche du registre des violations, le projet de notification à l'APD (les quatre éléments de l'art. 33.3) et le projet de message aux personnes, en langage clair, avec des conseils selon les données touchées. Exports PDF et Word dans la langue choisie, et un fichier calendrier avec la fin des 72 heures et le dernier jour de la partie 2.

Ce que l'outil ne fait pas

  • Il ne notifie pas l'APD : la notification se fait sur le portail de l'APD.
  • Il ne vérifie pas les obligations envers l'assureur de la responsabilité professionnelle ou le bâtonnier, ni la loi NIS2.
  • Il n'envoie rien : les faits, les conséquences et les contacts restent dans cet onglet ; seules les dates, l'heure et les options figurent dans l'adresse de la page.

Vérification

Les règles ont été vérifiées le 7 octobre 2026. L'outil assiste l'avocat, qui reste responsable de l'appréciation et de la notification.

Mis à jour le 7 octobre 2026

Questions fréquentes

Les 72 heures comptent-elles le week-end ?

Oui. Un délai exprimé en heures comprend les samedis, dimanches et jours fériés et n'est pas reporté au jour ouvrable suivant (règlement 1182/71, art. 3.3 et 3.4, auquel renvoient les lignes directrices 9/2022 du CEPD). Une prise de connaissance le vendredi à 18 h 30 donne une fin le lundi à 18 h 30.

À partir de quand courent les 72 heures ?

À partir du moment où le cabinet a une certitude raisonnable qu'un incident a compromis des données à caractère personnel. Une brève enquête est permise pour l'établir, mais elle commence immédiatement. Si un sous-traitant (prestataire informatique, cloud) découvre l'incident, il prévient le cabinet sans retard, et les 72 heures courent dès cette information.

Faut-il notifier si l'ordinateur perdu était chiffré ?

Si le chiffrement était fort, la clé restée en sécurité et les données disponibles par ailleurs (sauvegarde), la violation n'est en principe pas susceptible d'engendrer un risque : pas de notification, mais une fiche au registre avec les motifs (CEPD, exemples des lignes directrices 9/2022). Un ordinateur non chiffré contenant des dossiers de clients appelle en revanche une notification et, en principe, l'information des clients.

Que faire si les 72 heures sont dépassées ?

Notifier quand même, en indiquant les motifs du retard (art. 33.1 du RGPD). Les informations peuvent être fournies en plusieurs fois (art. 33.4) : la partie 1 du formulaire de l'APD d'abord, la partie 2 dans les 21 jours.

Que doit contenir le registre des violations ?

Les faits, leurs effets et les mesures prises, pour chaque violation, notifiée ou non (art. 33.5). L'OVB recommande d'y noter aussi les raisons pour lesquelles une violation n'a pas été notifiée. La fiche produite par l'outil reprend ces éléments, les dates et heures, le niveau de risque retenu et la décision.

Quand informer les clients concernés ?

Lorsque la violation est susceptible d'engendrer un risque élevé pour eux, sans retard injustifié et en langage clair : la nature de la violation, le contact, les conséquences probables et les mesures prises (art. 34). Ce n'est pas nécessaire si les données étaient inintelligibles, si le risque a été supprimé par la suite, ou si l'effort serait disproportionné ; une communication publique la remplace alors.

Modèle d'aide rédigé selon les sources citées. À relire et adapter par l'avocat ; il ne constitue ni un avis ni une garantie de conformité.