Une fuite de données ramène toujours la même question, côté organisation comme côté personnes touchées. Que faire, et dans quel ordre ? La réponse dépend d'abord de ce qui a fuité. Et le temps joue contre vous dès la première heure. Le réflexe côté personnes concernées C'est celui que vos collaborateurs et vos clients vont chercher. Un mot de passe compromis, on le change tout de suite, partout où il était réutilisé. Un IBAN exposé, on surveille ses comptes, on guette toute ouverture de crédit frauduleux. Une pièce d'identité, on redouble de vigilance face à l'usurpation. Chaque type de donnée appelle une réaction différente. La CNIL et Cybermalveillance le répètent : pas de réponse unique. Le fil rouge, c'est le phishing. Les données volées servent à fabriquer des messages d'une précision troublante. Un courriel qui cite votre adresse exacte ou une information vraie n'a plus rien du phishing grossier d'hier. La règle, elle, ne bouge pas. On ne clique pas sur un lien reçu. On vérifie l'identité de l'interlocuteur par un canal officiel qu'on connaît déjà. Le réflexe côté organisation Là, la logique est encadrée. Une fuite est une violation au sens de l'article 4 du RGPD. Face à elle, trois obligations. Documenter la violation dans un registre interne, obligatoire dans tous les cas, même quand la CNIL n'est pas notifiée. Notifier la CNIL dans les 72 heures si la violation présente un risque pour les personnes, au titre de l'article 33. Informer les personnes concernées sans délai quand le risque est élevé, au titre de l'article 34. Un point est trop souvent négligé. Le défaut de notification est un manquement à part entière. Il se cumule avec l'éventuel défaut de sécurité à l'origine de la fuite, et il est régulièrement sanctionné pour lui-même. Autrement dit, mal réagir alourdit la facture, indépendamment de la cause de l'incident. Ça se prépare avant, pas pendant La bonne nouvelle, c'est que la procédure est balisée. Encore faut-il l'avoir préparée à froid. Une procédure d'astreinte claire, un registre des violations à jour, des clauses d'alerte solides avec les sous-traitants, une trame de notification prête à l'emploi. Le jour où le compte à rebours démarre, on exécute. On n'improvise pas. Un test simple pour savoir où vous en êtes. Si une fuite était confirmée ce soir, sauriez-vous qui alerter, dans quel délai, avec quelles preuves ? Si la réponse hésite, vous savez par où commencer.