Comparateur indépendant · sans classement payant
Accueil / Blog / Conformité / Violation de données : organiser l’alerte hébergeur avant les 72 heures

Violation de données : organiser l’alerte hébergeur avant les 72 heures

Le délai RGPD de 72 heures ne laisse pas le temps d'improviser qui appelle qui. Sans canal d'alerte contractuel avec l'hébergeur, vous partez en retard avant même d'avoir compris l'incident.

Rédaction Hébergeurs.eu 4 min Mis à jour 19 juil. 2026

Samedi 14 h : l'hébergeur détecte un accès anormal sur l'hyperviseur. Le ticket interne N3 s'ouvre. Votre DPO apprend la nouvelle lundi matin via un email générique « incident résolu ». Il reste 36 heures pour analyser, décider et notifier la CNIL — avec des logs incomplets et aucune chronologie partagée.

Le RGPD impose au responsable de traitement de notifier l'autorité de contrôle dans les 72 heures lorsqu'une violation présente un risque — sauf si elle est improbable. Ce délai ne commence pas quand vous vous sentez prêt. Il commence quand vous avez connaissance de la violation. Si votre hébergeur tarde à vous alerter, vous perdez du temps avant même d'ouvrir le dossier.

Qui doit savoir quoi — et quand

Trois acteurs entrent en jeu :

Vous (responsable de traitement). Évaluation du risque, notification autorité, information des personnes si risque élevé, registre des violations.

L'hébergeur (sous-traitant). Notification sans retard indu vers vous, assistance, mesures de confinement, conservation des preuves.

Éditeur / intégrateur éventuel. Accès applicatif, logs métier — souvent oublié dans la chaîne d'alerte.

ÉtapeDélai cibleResponsablePreuve
Détection techniqueH0Hébergeur + monitoring clientAlerte SIEM / ticket
Notification client≤ 4–24 h (contractuel)HébergeurEmail + contact nominatif
Évaluation risque≤ 48 hVousNote DPO
Notification CNIL≤ 72 h si requisVousFormulaire / registre

Les 72 heures du RGPD ne compensent pas un hébergeur qui vous informe après le week-end « pour ne pas alarmer ».

Ce que le DPA doit contenir — avant l'incident

Négociez explicitement :

  1. Contact incident 24/7 (pas uniquement le support commercial).
  2. Délai maximum de notification vers vous (ex. 4 h ouvrées, 12 h hors heures).
  3. Contenu minimum : nature, date découverte, systèmes, types de données, mesures immédiates.
  4. Coopération : logs, images disque, liste des accès admin, gel des comptes.
  5. Interdiction de destruction de preuves avant accord écrit.

Demandez le modèle de notification incident du prestataire. S'il n'en a pas, c'est un signal.

Côté client : runbook interne avec arbre de décision DPO / RSSI / direction, modèle de notification CNIL, liste des traitements hébergés par prestataire.

Scénarios à table-top une fois par an

Ransomware sur backup. Données exfiltrées ? Chiffrement seul ? L'hébergeur a-t-il accès aux logs hyperviseur ?

Compte admin compromis. Qui notifie qui ? Révocation clés API — côté client ou assistée ?

Fuite par mauvaise configuration bucket. Responsabilité partagée : hébergeur vs vous — le DPA doit clarifier les zones.

Incident chez un sous-traitant ultérieur. Délai en cascade : exigez notification sous-traitant → hébergeur → vous.

Une simulation de deux heures révèle les trous de numéro de téléphone, les fuseaux horaires du support « 24/7 » et les registres de traitement obsolètes.

Le sommet : découvrir tard, c'est déjà violer le processus

Voici ce que les pages « sécurité enterprise » ne garantissent pas.

Le sommet : traitez l'alerte hébergeur comme une assurance obligatoire — pas comme un bonus support.

Décider et avancer sans angle mort

Relisez votre DPA cette semaine : délai notification, contact incident, coopération. Complétez ou changez d'hébergeur si les trous sont structurels — consultez l'annuaire et le comparateur.

Rédigez un runbook d'une page : qui appelle qui, quels logs demander en première heure. Liez avec Piste d'audit admin et Suppression de données pour la phase post-incident.

Planifiez un exercice table-top avant la fin du trimestre. Chronométrez.

Questions fréquentes

L'hébergeur doit-il nous notifier en cas de violation ?

Oui si le DPA le prévoit : délai, périmètre, contact 24/7 et format d'information minimum.

Qui notifie la CNIL — nous ou l'hébergeur ?

En principe vous, responsable de traitement. Clarifiez les rôles avant l'incident.

72 heures, à partir de quand ?

À partir de votre connaissance de la violation — d'où l'importance du délai contractuel prestataire.

Que faire si l'hébergeur découvre l'incident avant nous ?

Exiger notification immédiate, préservation des logs et compte-rendu écrit — par clause contractuelle.


Les 72 heures du RGPD ne s'achètent pas le jour de l'incident — elles se contractualisent le jour de la signature.

Hébergeurs HDS & conformité

Filtrez les hébergeurs européens selon HDS, ISO et résidence des données.

Voir les hébergeurs HDS
Blog

À lire aussi

Tous les articles →