Un matin, le responsable d’une boutique en ligne découvre un script JavaScript suspect sur sa page de paiement. Peu après, plusieurs clients signalent des opérations bancaires inhabituelles. Rien ne permet encore d’affirmer qu’une fuite de données bancaires a eu lieu, mais la situation exige une réaction immédiate. Au-delà des aspects techniques, l’incident soulève des questions juridiques importantes. Les obligations RGPD imposent d’évaluer rapidement les risques, de préserver les preuves disponibles et de déterminer si une violation de données personnelles doit être notifiée à la CNIL.
Quand un piratage devient-il une violation de données ?
Un piratage e-commerce ne constitue pas automatiquement une violation de données personnelles au sens du RGPD. Une intrusion informatique peut, par exemple, être détectée avant que des données n’aient été consultées ou exfiltrées. À l’inverse, un accès non autorisé à des informations clients, même limité, peut relever de cette qualification juridique.
Le RGPD définit une violation de données comme une atteinte à la confidentialité, à l’intégrité ou à la disponibilité de données personnelles. Cette violation peut résulter d’une destruction, d’une perte, d’une altération, d’une divulgation ou d’un accès non autorisé.
Dans un contexte e-commerce, plusieurs situations doivent être distinguées :
- le piratage du site sans preuve d’accès aux données ;
- la compromission du formulaire de paiement, par exemple via un script de type card skimming ;
- la fuite effective de données personnelles ou bancaires vers un tiers.
Cette distinction est importante, car elle conditionne l’analyse des risques et les obligations qui en découlent. Une simple suspicion ne permet pas de conclure à une fuite, mais elle justifie une investigation approfondie afin d’établir l’origine, la période et l’étendue de la compromission.
Notification à la CNIL : comprendre le délai de 72 heures
Les obligations RGPD ne s’appliquent pas de manière automatique
Contrairement à une idée répandue, toute cyberattaque ne doit pas systématiquement être notifiée à la CNIL. La notification devient nécessaire lorsque la violation est susceptible d’engendrer un risque pour les droits et libertés des personnes concernées. Cette appréciation repose sur une analyse concrète des faits disponibles.
L’entreprise doit notamment examiner :
- les catégories de données concernées ;
- le nombre potentiel de personnes touchées ;
- les conséquences envisageables pour les clients ;
- les mesures déjà mises en œuvre pour limiter les risques.
À partir de quand commence le délai ?
Le délai maximal de 72 heures commence en principe lorsque l’organisation dispose d’un degré raisonnable de certitude qu’une violation de données personnelles s’est produite. Il ne débute donc pas nécessairement au premier indice technique, mais au moment où les éléments disponibles permettent de considérer qu’une violation est vraisemblablement caractérisée.
Lorsque toutes les informations ne sont pas encore connues, une notification initiale peut être adressée à la CNIL puis complétée ultérieurement au fur et à mesure des investigations. Si le délai est dépassé, les raisons du retard doivent être expliquées.
Même lorsqu’elle conclut qu’aucune notification n’est nécessaire, l’entreprise doit conserver une trace documentée de son analyse afin de pouvoir justifier sa décision en cas de contrôle.
Lorsque la violation présente un risque élevé pour les personnes concernées, celles-ci peuvent également devoir être informées, sauf dans certains cas prévus par le RGPD.
Quelle responsabilité pour le e-commerçant ?
Le commerçant qui détermine les finalités et les moyens du traitement agit généralement comme responsable de traitement. À ce titre, il doit mettre en œuvre des mesures de sécurité adaptées aux risques et être capable de démontrer leur adéquation.
Le recours à un hébergeur, une agence web, un infogérant ou un prestataire de paiement ne fait pas disparaître automatiquement ses obligations. Chaque intervenant assume des responsabilités propres selon son rôle contractuel et les circonstances de l’incident.
Selon les situations, plusieurs conséquences peuvent apparaître :
- demandes d’information ou contrôle de la CNIL ;
- réclamations de clients estimant avoir subi un préjudice ;
- coûts d’expertise informatique et de remise en état ;
- interruption temporaire de l’activité commerciale ;
- atteinte à la réputation de la boutique ;
- éventuels recours contractuels entre les différents prestataires.
La responsabilité finale dépend toutefois de nombreux éléments, notamment des mesures de sécurité effectivement mises en œuvre, des obligations contractuelles de chacun et des causes exactes de la compromission.
PCI DSS et protection des données bancaires
Lorsqu’un incident touche un environnement de paiement, le standard PCI DSS entre également en considération.
Le RGPD et PCI DSS poursuivent des objectifs complémentaires sans se confondre.
Le RGPD encadre la protection des données personnelles des clients et fixe les obligations relatives aux violations de données.
PCI DSS constitue, quant à lui, un standard de sécurité destiné aux acteurs qui stockent, traitent ou transmettent des données de cartes bancaires. Il impose notamment des exigences techniques concernant la protection des environnements de paiement et la réduction des risques de compromission.
Ainsi, un incident affectant des données de paiement peut soulever simultanément des questions de conformité au RGPD et au standard PCI DSS.
Détecter et documenter l’incident
L’une des premières erreurs consiste à supprimer immédiatement les fichiers suspects afin de remettre le site en ligne le plus vite possible. Une telle réaction peut malheureusement faire disparaître des éléments essentiels pour comprendre l’origine de l’attaque.
Il est préférable de :
- dater précisément la découverte de l’incident ;
- conserver les journaux disponibles ;
- identifier les comptes administrateurs récemment utilisés ;
- relever les fichiers modifiés et les scripts suspects ;
- établir une chronologie complète des événements ;
- documenter chaque décision prise durant la gestion de crise.
Un outil de diagnostic tel que Genisoft Security Scanner peut contribuer à repérer certains fichiers modifiés, scripts suspects ou autres indices techniques afin d’orienter les premières vérifications, sans pour autant permettre à lui seul de confirmer l’existence d’une fuite de données.
Lorsque les compétences internes sont insuffisantes, l’intervention rapide d’un spécialiste en cybersécurité permet souvent d’obtenir une analyse plus fiable tout en préservant les preuves numériques utiles aux investigations.
Pourquoi faut-il agir rapidement ?
Reporter les premières vérifications peut avoir des conséquences importantes.
Pendant que l’entreprise hésite, un script malveillant peut continuer à collecter des informations, les journaux peuvent être écrasés automatiquement et certains indices techniques disparaître.
Une réaction rapide permet notamment de :
- limiter l’exposition des clients ;
- interrompre une éventuelle collecte frauduleuse ;
- préserver davantage de preuves numériques ;
- respecter les délais réglementaires applicables ;
- coordonner plus efficacement les différents prestataires ;
- réduire les impacts commerciaux et réputationnels.
La rapidité d’intervention facilite également la reconstitution des faits, ce qui constitue un élément important pour apprécier les responsabilités de chacun.

Les premières actions à engager
Face à un incident de cybersécurité, une approche méthodique reste préférable aux décisions prises dans l’urgence.
Les principales étapes consistent à :
- sécuriser immédiatement l’accès au site et aux comptes sensibles ;
- éviter toute suppression irréversible des preuves ;
- préserver les journaux système, les sauvegardes et les traces disponibles ;
- faire analyser le site ainsi que son environnement d’hébergement ;
- identifier les catégories de données potentiellement concernées ;
- évaluer les personnes susceptibles d’être affectées ;
- consulter le délégué à la protection des données ou un professionnel compétent lorsque cela est nécessaire ;
- apprécier la nécessité d’une notification à la CNIL ainsi que, le cas échéant, d’une information des personnes concernées ;
- documenter chaque décision prise durant la gestion de l’incident ;
- corriger la faille identifiée puis renforcer durablement les mesures de sécurité.
Chaque situation présente des caractéristiques propres. L’analyse juridique et technique dépend des circonstances particulières de l’incident et peut nécessiter l’accompagnement d’un professionnel compétent.
Conclusion
Une fuite de données bancaires potentielle ne se résume jamais à un problème informatique. Elle engage également les obligations RGPD, la responsabilité du e-commerçant et la confiance des clients. Entre l’analyse du risque, la notification éventuelle à la CNIL, la conservation des preuves et la remise en sécurité du site, chaque décision doit être prise avec méthode.
Une gestion efficace d’un incident repose avant tout sur trois principes : la rapidité de réaction, la traçabilité des actions entreprises et une coordination étroite entre les équipes techniques, juridiques et opérationnelles. Cette approche permet non seulement de respecter le cadre réglementaire, mais aussi de limiter les conséquences commerciales d’un piratage e-commerce.
