Dans la nuit du 25 juillet, le ministère de l'Éducation nationale subit une intrusion frauduleuse dans ses systèmes. L'affaire est rendue publique le 31 juillet. Quelques jours plus tard, le ministère confirme que des données ont été mises en ligne, avec la crainte que des informations d'élèves soient concernées. Le RGPD ne juge pas que les remparts On réduit souvent la conformité à la solidité des défenses. C'est une erreur. Le règlement évalue aussi, et parfois surtout, la qualité de la réaction. Notification à l'autorité de contrôle, information des personnes concernées, documentation complète de l'incident. Autant d'obligations qui se déclenchent au pire moment. Celui où tout brûle et où les équipes sont déjà sous l'eau. La violation de données n'est plus une hypothèse d'école. C'est un scénario à préparer froidement, procédure écrite à l'appui, avant que l'incident ne survienne. La sensibilité monte d'un cran avec les mineurs Un détail change tout dans ce type d'affaire : la présence probable de données concernant des enfants. Elle fait grimper le niveau de sensibilité et durcit nettement les attentes en matière d'information des personnes. Quand des mineurs sont concernés, la tolérance à une réaction lente, floue ou tardive tombe à zéro. Un plan de réponse générique ne suffit plus, il faut un volet spécifique. Un incident ne se clôt pas à la remise en service Les agents et les familles disposent de recours réels. L'autorité peut contrôler la conformité de la réaction du ministère. Une plainte pénale peut documenter l'attaque. La responsabilité de l'État peut être recherchée. Le sujet ne s'éteint pas quand les serveurs redémarrent. Pour un responsable de traitement, la vraie mesure d'un dispositif se prend là. Non pas dans sa capacité à ne jamais être attaqué, illusion confortable, mais dans sa capacité à tenir un calendrier serré sous pression, sans improviser. Une procédure de violation ne vaut que si elle a été testée avant le jour J.