Violation de données à caractère personnel : place au doute ?

Alors qu’est-ce qu’une violation de données à caractère personnel ?
Lorsque nous parlons Cnil et données à caractère personnel, nous avons toujours tendance à penser : confidentialité des données.
La « violation du secret professionnel », dont la définition est très claire dans les esprits, d’autant plus dans le secteur de la santé, nous oriente une fois de plus dans cette direction.
Mais la violation de données se limite-t-elle vraiment à cela ?
Prenons un autre exemple d’expression utilisant ce terme : « Violation d’une sépulture ». Ici, il ne s’agit plus d’une atteinte à la confidentialité, mais bel et bien d’une atteinte à l’intégrité d’un tombeau ou d’un monument édifié à la mémoire de personnes décédées.
Une violation pourrait donc aussi bien décrire une atteinte à la confidentialité, qu’une atteinte à l’intégrité.
Ah, les subtilités de la langue française...
Dans les deux cas, et en se basant sur les différentes expressions reprenant le terme violation, telles que :
« Violation du secret professionnel »
« Violation de domicile »
« Violation de sépulture »
« Violation des correspondances »
Nous pensons forcément à un acte délictuel, le non-respect d’une loi, la profanation…
Par définition, « violer », exprime une notion de volonté.
Est-ce toujours le cas, lorsqu’il s’agit de données à caractère personnel ?
La Cnil, autorité compétente en la matière, définit ainsi, la violation de données :
« Perte de disponibilité, d’intégrité ou de confidentialité de données personnelles, de manière accidentelle ou illicite ».
Simple, rapide et efficace, cette définition de la Cnil [1] a le mérite de nous donner toutes les réponses à nos questions en une seule phrase et de ne plus laisser place au doute.
Oui mais voilà, si demain mon établissement est victime d’une importante panne réseau, que mon système d’information est totalement inopérant et que les données à caractère personnel des patients de mon établissements ne sont plus disponibles, je peux dire que je suis confronté à une violation de données à caractère personnel. Accidentelle, certes, et sans aucune atteinte à la confidentialité ou encore à l’intégrité des données, mais d’après la définition de la Cnil, il y a bien violation malgré tout.
Si je pousse la réflexion un peu plus loin. Cet incident dure plusieurs jours (ne rigolez pas, ça pourrait arriver à tout le monde), je ne serais donc pas en mesure de donner accès à un patient qui en ferait la demande, aux données à caractère personnel que j’aurais collecté sur lui. Cette violation présente donc bien un risque pour les droits et libertés des personnes, et par conséquent, en plus d’effectuer ma déclaration obligatoire auprès des autorités de tutelle [2], je devrais également notifier la Cnil de cette violation, comme le rappelle également Vincent Trély, Président de l’Apssis, dans son excellent article sur le thème de la communication en cas de crise numérique [3].
Mais si lors de ma communication de crise, j’ai le malheur d’utiliser le terme de « violation » de données devant un journaliste, à votre avis, quelle est la probabilité de lire « Les données des patients de l’hôpital entre les mains des hackers » parmi les gros titre de la presse régionale, voir nationale, dès le lendemain matin ?
[1]
[2]
[3]
Avez-vous apprécié ce contenu ?
A lire également.

Au GHT de Saône-et-Loire – Bresse-Morvan, un concentrateur de données comme socle des usages d’IA et de la coordination territoriale
17 mars 2026 - 08:32,
Actualité
- Par Pierre Derrouch, DSIHFace aux limites d’une convergence applicative étendue à plus de 350 logiciels hétérogènes, le Groupement hospitalier de territoire de Saône-et-Loire – Bresse-Morvan a engagé, à partir de 2022, une inflexion stratégique centrée sur la donnée. Mis en production en 2023, un concentrateur de données de...

L’Occident se fracasse sur Seedance – la cyber face au paradigme de Robin des Bois
24 fév. 2026 - 08:18,
Tribune
-Impossible de le rater si on s’intéresse un minimum aux évolutions de l’IA : le logiciel Seedance(1), IA spécialisée dans la génération de vidéo d’un réalisme époustouflant, déclenche la colère des Majors américaines : Warner, Disney, Netflix, etc.

L’approche Calimero de la filière logicielle : quand un responsable passe à côté des enjeux industriels et regarde le doigt plutôt que la lune
10 fév. 2026 - 08:14,
Tribune
-Je suis tombé sur une interview [1] de très bon niveau sur BFM Business : celle de Michel Paulin, président de la filière Logiciels et solutions numériques de confiance, ancien patron d’OVHcloud et de SFR, sur les rapports entre la souveraineté numérique, le rôle de l’État et de la commande publique...

Pourquoi le parcours patient n’existe pas (encore)
02 fév. 2026 - 21:08,
Tribune
-Le parcours patient est devenu un mot-clé, presque un slogan. Il est omniprésent dans les discours stratégiques, les projets d’établissement et les feuilles de route numériques. Pourtant, dans les hôpitaux, il reste largement invisible. Les patients ressentent des ruptures, des lenteurs, des incohér...
