Vous venez d’apprendre que des données de votre application sont sorties. Un client vous signale un courriel étrange, un prestataire vous alerte, ou vous avez découvert vous-même que des informations étaient accessibles sans mot de passe.

Les heures qui suivent comptent, et pas seulement pour des raisons techniques. Voici ce que la réglementation attend de vous, dans quel ordre, et ce que la plupart des entreprises négligent.

Ce texte décrit le cadre général. Sur un cas réel, un avocat spécialisé reste l’interlocuteur qui qualifie juridiquement la situation.

Le compte à rebours démarre à votre prise de connaissance

Le délai est de 72 heures pour notifier la CNIL, et il court à partir du moment où vous avez eu connaissance de la violation, pas de la date à laquelle elle s’est produite. La procédure est décrite sur le site de la CNIL, avec un formulaire en ligne.

Cette notification n’est pas systématique : elle s’impose dès lors que la violation est susceptible d’engendrer un risque pour les droits et libertés des personnes concernées. Une liste d’adresses de messagerie exposée présente un risque. Un fichier de pièces d’identité ou de données de santé en présente un élevé.

Si vous dépassez les 72 heures, la notification reste due et doit s’accompagner des motifs du retard.

Ce qui est obligatoire même sans notification

Une violation qui ne justifie pas de notification doit tout de même être consignée dans un registre interne des violations : ce qui s’est passé, quelles données, combien de personnes, quelles conséquences probables, quelles mesures prises. Cette obligation ne connaît pas d’exception.

Ce registre sert à deux choses. Il démontre que vous avez traité l’incident sérieusement, ce qui pèse en cas de contrôle. Et il vous oblige à documenter pendant que les faits sont frais, ce que personne ne fait spontanément trois semaines plus tard.

Quand il faut prévenir les personnes concernées

Au delà de la notification à l’autorité, l’information des personnes s’impose quand la violation présente un risque élevé pour elles. Concrètement : des mots de passe, des données bancaires, des documents d’identité, des informations sensibles.

Cette communication doit être compréhensible, décrire la nature de la violation, ses conséquences probables et ce que vous avez fait. Elle doit aussi indiquer ce que la personne peut faire de son côté, changer un mot de passe réutilisé ailleurs par exemple.

Beaucoup d’entreprises redoutent cette étape. Une communication franche et rapide est presque toujours mieux reçue qu’une découverte par un tiers plusieurs mois après.

Les quatre premières heures, en pratique

Fermer la porte, sans effacer les traces. Le réflexe consiste à corriger immédiatement. Corrigez l’accès, mais ne supprimez pas les journaux, ne réinitialisez pas les serveurs, ne détruisez pas ce qui permettra de comprendre l’étendue. Ces éléments servent à établir combien de personnes sont concernées, ce qui conditionne la suite.

Établir le périmètre. Quelles tables, quelles données, sur quelle période l’accès était-il possible ? Sur une application générée, les journaux d’accès à la base permettent souvent de répondre.

Révoquer les clés. Si une clé d’accès a été exposée, elle reste valable jusqu’à révocation, et personne ne sait qui l’a relevée.

Écrire ce que vous savez et ce que vous ignorez. La notification accepte les informations partielles, complétées ensuite. Attendre de tout savoir pour notifier est la meilleure façon de dépasser le délai.

D’où viennent ces fuites sur les applications générées

La cause dominante n’a rien de sophistiqué. Elle tient à une règle d’accès absente, qui laisse la base répondre à toute demande correctement formulée. Ce défaut est la première catégorie de risque applicatif selon l’OWASP.

Il a produit en 2025 une faille référencée CVE-2025-48757, touchant des applications produites avec Lovable : des politiques de sécurité insuffisantes permettaient de lire et d’écrire dans des tables sans aucune authentification. Plus de 170 applications étaient concernées, et la gravité a été évaluée à 9,3 sur 10.

Deux autres causes reviennent souvent : un espace de stockage de fichiers laissé public, où tout document reste accessible à qui connaît son adresse, et une clé secrète laissée dans le code envoyé au navigateur.

Ce qui se passe après

Une fois l’incident traité, la question devient : est-ce que cela peut se reproduire ailleurs dans l’application ? Une règle d’accès manquante sur une table l’est rarement sur une seule.

C’est le moment de faire le tour complet, table par table, fichier par fichier. Ce travail est le même que celui qu’il aurait fallu faire avant, à ceci près qu’il se fait maintenant sous pression et avec un incident déclaré à l’appui.

Les erreurs qui aggravent la situation

Certaines réactions instinctives coûtent plus cher que l’incident lui-même.

Attendre de tout savoir. Le délai court pendant que vous enquêtez. Une notification partielle, complétée ensuite, vaut mieux qu’une notification complète hors délai. Le formulaire accepte explicitement les informations en plusieurs temps.

Nettoyer avant de constater. Effacer les journaux, réinitialiser un serveur, supprimer les enregistrements suspects : ces gestes détruisent ce qui permet d’établir l’étendue. Sans cette évaluation, vous ne pouvez ni notifier correctement, ni savoir qui prévenir.

Minimiser en interne. « Ce ne sont que des adresses de messagerie » conduit à ne rien déclarer, jusqu’au jour où une campagne d’hameçonnage visant vos clients remonte jusqu’à vous.

Communiquer avant de comprendre. Annoncer aux clients une portée qui se révèle plus large ensuite abîme davantage la confiance que le silence initial.

Traiter le symptôme. Fermer l’accès qui a fuité sans regarder si le même défaut existe ailleurs revient à laisser les autres portes ouvertes. Une règle d’accès absente sur une table l’est rarement sur une seule.

Ce que nous faisons

Nous intervenons sur le volet technique : établir ce qui a été exposé et pendant combien de temps, fermer l’accès sans détruire les éléments qui documentent l’incident, et vous fournir les faits dont vous avez besoin pour la notification.

Nous reprenons ensuite l’ensemble des règles d’accès de l’application, avec un devis à prix fixe sur un périmètre que vous validez, et nous vérifions le résultat par des essais plutôt qu’en vous affirmant que c’est corrigé.