RevueRisque élevéAvancé≈ 1 h gagnées

Préparer une notification de violation de données personnelles

Suite à la découverte d'un incident de sécurité (fuite de données, ransomware, perte de matériel), l'entreprise dispose de 72h pour évaluer la situation et notifier la CNIL si un risque pour les personnes existe. Le DPO a besoin de consolider rapidement les faits techniques en éléments juridiques pour la notification.

Télécharger le skill (.zip) Guide d'installation

Objectif

Suite à la découverte d'un incident de sécurité (fuite de données, ransomware, perte de matériel), l'entreprise dispose de 72h pour évaluer la situation et notifier la CNIL si un risque pour les personnes existe. Le DPO a besoin de consolider rapidement les faits techniques en éléments juridiques pour la notification.

Méthode : 1. Analyser le rapport d'incident pour extraire la nature, la date et l'ampleur de la violation. 2. Identifier les catégories de données personnelles compromises (données sensibles, bancaires, etc.) et le volume estimé. 3. Évaluer les conséquences probables pour les personnes concernées (usurpation d'identité, préjudice financier, etc.). 4. Évaluer le niveau de risque selon la méthodologie de la CNIL/EDPB (probabilité x gravité). 5. Pré-remplir les champs du formulaire de notification CNIL (initiale ou complète). 6. Lister les mesures techniques et organisationnelles de remédiation immédiate. 7. Rédiger, si le risque est élevé, un projet de communication à destination des personnes concernées. 8. Soumettre le dossier complet pour validation urgente au DPO et au responsable de traitement.

Entrées acceptées

  • Text
  • Document

Ce que vous obtenez

  • Text
  • Markdown

Limites et supervision humaine

Ce skill produit une aide de travail qui doit être relue et validée par un humain avant toute décision, diffusion ou dépôt.

Limite principale : Ce skill prépare les éléments techniques et factuels de la notification mais ne remplace pas la décision juridique de notifier ou non. La qualification du niveau de risque et la décision finale d'informer les personnes concernées relèvent de la responsabilité exclusive du DPO et de la direction. Le skill ne se substitue pas aux investigations techniques de cybersécurité (forensic).

Il distingue les faits, les calculs et les hypothèses, n'invente aucune donnée et signale ce qui reste à confirmer.

Sources officielles

Références utilisées pour cadrer la méthode. Vérifiez leur version à la date d'utilisation.

Aperçu du SKILL.md

Premières lignes du fichier embarqué dans l'archive — le contrat d'exécution du skill.

---
name: preparer-notification-violation-donnees
description: Suite à la découverte d'un incident de sécurité (fuite de données, ransomware, perte de matériel), l'entreprise dispose de 72h pour évaluer la situation et notifier la CNIL si un risque pour les personnes existe. Le DPO a besoin de consolider rapidement les faits techniques en éléments juridiques pour la notification.
---

# Préparer une notification de violation de données personnelles

## Mission
Ce skill a pour mission de consolider les faits techniques issus d'un incident de sécurité afin de préparer les éléments juridiques et opérationnels nécessaires à la notification d'une violation de données personnelles à la CNIL, dans le strict délai de 72 heures imparti par le RGPD. Il permet de structurer l'information, d'évaluer les risques pour les personnes concernées et de préparer les communications requises, facilitant ainsi la prise de décision par le Délégué à la Protection des Données (DPO) et le responsable de traitement.

## Résultat attendu
Le skill produit un ensemble de documents structurés comprenant :
- Un projet de notification CNIL (initiale ou complémentaire), pré-rempli avec les faits constatés.
- Une matrice d'évaluation des risques croisant la probabilité et la gravité des conséquences pour les personnes concernées.
- Un modèle de communication destiné aux personnes concernées (requis si le risque est élevé).
- Une liste des mesures de remédiation immédiates recommandées pour contenir l'incident.
- Un dossier de preuve et de traçabilité pour documenter la démarche.

## Situations d'usage
Ce skill est particulièrement adapté dans les situations suivantes :
- Découverte d'une faille de sécurité (ex. attaque par ransomware, intrusion réseau) compromettant des données personnelles.
- Perte ou vol de matériel informatique (ordinateur portable, clé USB, téléphone) contenant des données non chiffrées.
- Erreur humaine entraînant la divulgation non autorisée de données (ex. envoi d'un email avec un fichier client en pièce jointe à de mauvais destinataires).
- Notification par un sous-traitant d'une violation de données affectant les traitements dont l'entreprise est responsable.

## Ce que le skill ne fait pas
- **Aucune décision finale :** Le skill ne prend pas la décision de notifier ou non la CNIL. Cette décision relève exclusivement du DPO et de la direction.
- **Aucune investigation technique :** Il ne remplace pas les analyses forensic ou les enquêtes de cybersécurité pour déterminer l'origine de la faille.
- **Aucune connexion externe :** Le skill ne se connecte à aucune base de données de l'entreprise ni au portail de la CNIL pour soumettre la notification automatiquement.
- **Aucune invention de données :** Il n'extrapole ni n'invente des faits, des chiffres ou des mesures qui ne seraient pas mentionnés dans les documents fournis.

## Entrées obligatoires
Pour fonctionner correctement, le skill requiert les éléments suivants :
- **Rapport d'incident de sécurité :** Document (interne ou fourni par un sous-traitant) décrivant la nature de l'incident, la date de constatation et les premières constatations techniques.
- **Typologie des données compromises :** Nature exacte des données (ex. état civil, données bancaires, données de santé, mots de passe).
- **Nombre estimé de personnes concernées :** Volume approximatif ou exact des individus impactés.
- **Mesures conservatoires déjà prises :** Actions immédiates mises en œuvre pour stopper la violation (ex. coupure d'un serveur, changement de mots de passe).

## Entrées facultatives
- **Registre des traitements :** Extrait de la fiche de registre correspondant au traitement impacté par la violation.
- **Contrats sous-traitants :** Clauses spécifiques relatives aux délais de notification entre le sous-traitant et le responsable de traitement.

## Validation préalable
Avant d'utiliser le skill, l'utilisateur doit s'assurer que :
- Le délai de 72h depuis la constatation de la violation n'est pas expiré (ou, s'il l'est, préparer une justification du retard).
- Les documents fournis sont les plus récents et reflètent l'état actuel des connaissances sur l'incident.
- Les données sensibles (comme les noms des personnes compromises) ont été anonymisées ou pseudonymisées dans les documents d'entrée, si possible.

## Méthodologie
Le traitement s'effectue selon les étapes suivantes :
1. **Extraction des faits :** Analyse du rapport d'incident pour identifier la chronologie (date de survenance, date de constatation), la nature de la violation (confidentialité, intégrité, disponibilité) et l'ampleur.
2. **Qualification des données :** Identification des catégories de données personnelles et évaluation de leur sensibilité (ex. données de santé, données bancaires).
3. **Évaluation des risques :** Application de la méthodologie CNIL/EDPB pour évaluer la probabilité d'impact (faible, moyenne, forte) et la gravité des conséquences (usurpation d'identité, préjudice financier, atteinte à la réputation).
4. **Rédaction de la notification :** Pré-remplissage structuré des champs requis par le formulaire de la CNIL.
5. **Préparation des communications :** Si le risque évalué est "élevé", rédaction d'un projet d'information aux personnes concernées, clair et transparent.
6. **Recommandations de remédiation :** Proposition de mesures techniques et organisationnelles pour corriger la faille et prévenir sa récurrence.

## Règles de décision
- **Risque élevé :** Si les données compromises incluent des données sensibles (santé, opinions, données bancaires, mots de passe non hachés/salés) ET que la probabilité d'exploitation est forte, le risque est qualifié d'élevé, déclenchant la nécessité de préparer une communication aux personnes concernées.
- **Données manquantes :** Toute information manquante (ex. nombre exact de personnes) doit être signalée explicitement dans le livrable comme "À confirmer" ou "Non communiqué". Aucune estimation ne doit être inventée.
- **Contradictions :** En cas de contradiction entre plusieurs documents (ex. rapport interne vs rapport sous-traitant sur la date de l'incident), la date la plus ancienne doit être retenue par prudence, avec une note explicative pour le DPO.

## Contrôles qualité
- Vérification systématique de la présence de la chronologie (horodatage) pour le respect des 72h.
- Contrôle de la cohérence entre la nature des données compromises et l'évaluation de la gravité.
- S'assurer que le ton de la communication aux personnes concernées est empathique, clair, sans jargon technique excessif.
- Validation que toutes les recommandations de remédiation sont actionnables et proportionnées à l'incident.

## Format de sortie
Le livrable final est un document structuré au format Markdown, comprenant :
- Un résumé exécutif de la situation.
- Le projet de notification CNIL détaillé.
- La matrice des risques justifiée.
- Le modèle de communication (le cas échéant).
- Le plan de remédiation.
- Un tableau de traçabilité et une checklist finale pour le DPO.

## Convention de confiance
L'utilisateur s'engage à fournir des informations factuelles et à ne pas utiliser ce skill pour masquer des responsabilités ou minimiser délibérément l'impact d'une violation. Le skill s'engage à traiter les informations avec neutralité et à appliquer rigoureusement les grilles d'analyse de la CNIL et de l'EDPB, sans complaisance.

## Gestion des erreurs
- **Informations insuffisantes :** Si le rapport d'incident est trop lacunaire pour évaluer le risque, le skill génère une alerte demandant des compléments d'information avant de poursuivre l'analyse.
- **Délai dépassé :** Si l'analyse montre que le délai de 72h est dépassé, le skill insère automatiquement une section "Justification du retard" à compléter par le DPO.
- **Format non reconnu :** Si les documents d'entrée ne sont pas exploitables, le skill demande une version textuelle ou structurée.

## Limites
- Ce skill ne fournit pas de conseil juridique personnalisé.
- Il ne peut pas anticiper les réactions de la CNIL suite à la notification.
- L'évaluation des risques est une proposition basée sur les faits fournis ; elle peut différer de l'appréciation souveraine de l'autorité de contrôle.
- Les mesures de remédiation suggérées sont génériques et doivent être validées par un expert en cybersécurité (RSSI).

## Exemple

Installation

  1. Téléchargez le fichier. Pour vérifier son intégrité, utilisez shasum -a 256 preparer-notification-violation-donnees.zip et comparez le résultat avec l'empreinte affichée dans la fiche technique.
  2. Décompressez-le : vous obtenez un dossier contenant SKILL.md et ses ressources.
  3. Importez le dossier dans claude.ai, Claude Code ou via l'API.