swissprivacy.law
  • Décision
  • Jurisprudence
  • Doctrine
  • Réglementation
  • À propos
  • Generic selectors
    Expression exacte 
    Rechercher dans le titre 
    Rechercher dans le contenu 
    Post Type Selectors
Archives
  • septembre 2026
  • août 2026
  • juillet 2026
  • juin 2026
  • avril 2026
  • mars 2026
  • février 2026
  • janvier 2026
  • décembre 2025
  • novembre 2025
  • octobre 2025
  • septembre 2025
  • août 2025
  • juillet 2025
  • juin 2025
  • mai 2025
  • avril 2025
  • mars 2025
  • février 2025
  • janvier 2025
  • décembre 2024
  • novembre 2024
  • octobre 2024
  • septembre 2024
  • août 2024
  • juillet 2024
  • juin 2024
  • mai 2024
  • avril 2024
  • mars 2024
  • février 2024
  • janvier 2024
  • décembre 2023
  • novembre 2023
  • octobre 2023
  • septembre 2023
  • août 2023
  • juillet 2023
  • juin 2023
  • mai 2023
  • avril 2023
  • mars 2023
  • février 2023
  • janvier 2023
  • décembre 2022
  • novembre 2022
  • octobre 2022
  • septembre 2022
  • août 2022
  • juillet 2022
  • juin 2022
  • mai 2022
  • avril 2022
  • mars 2022
  • février 2022
  • janvier 2022
  • décembre 2021
  • novembre 2021
  • octobre 2021
  • septembre 2021
  • août 2021
  • juin 2021
  • mai 2021
  • avril 2021
  • mars 2021
  • février 2021
  • janvier 2021
  • décembre 2020
  • novembre 2020
  • octobre 2020
  • septembre 2020
Catégories
  • Décision
  • Doctrine
  • Jurisprudence
  • Réglementation
Méta
  • Connexion
  • Flux des publications
  • Flux des commentaires
  • Site de WordPress-FR
swissprivacy.law
  • Décision
  • Jurisprudence
  • Doctrine
  • Réglementation
  • À propos
  • Generic selectors
    Expression exacte 
    Rechercher dans le titre 
    Rechercher dans le contenu 
    Post Type Selectors
S'abonner
-->

Lorsque la mitigation rend la notification impossible : quelles modalités à suivre pour informer d’une violation ?

Charlotte Beck et Alain Steinmann, le 30 septembre 2026
Le TAF rend une première déci­sion sur l’obligation d’information des personnes concer­nées en cas de viola­tion de la sécu­rité des données. Un arrêt complété par une conclu­sion (ambi­guë) de viola­tion du droit d’être entendu.

TAF, Arrêt A‑3790/​2024 du 8 avril 2026

Le Tribunal admi­nis­tra­tif fédé­ral (TAF) confirme, dans son arrêt, la déci­sion du PFPDT enjoi­gnant à un exploi­tant de boutique en ligne d’in­for­mer les clients dont les données ont été expo­sées sur un moteur de recherche. Il précise notam­ment qu’en cas de viola­tion de la sécu­rité des données, l’im­pos­si­bi­lité d’une infor­ma­tion indi­vi­duelle n’éteint pas l’obli­ga­tion d’in­for­mer les personnes concer­nées mais devrait conduire au recours à la commu­ni­ca­tion publique, laquelle demeure toute­fois une faculté que le PFPDT ne peut pas impo­ser formellement.

Faits

Une société exploi­tant une boutique en ligne gère les retours de marchan­dise au moyen d’URLs indi­vi­duels menant chaque client vers une page dédiée à son propre cas de support. En substance, l’URL est censé n’être connu que du client concerné. La confi­den­tia­lité repose ainsi sur le seul carac­tère secret du lien.

Dès juin 2023, un ensemble de ces URLs est indexé par le moteur de recherche Bing, rendant acces­sibles les données person­nelles de 19’000 clients (iden­tité, adresse élec­tro­nique, adresse postale, contenu des échanges rela­tifs au support, coor­don­nées bancaires [IBAN], photo­gra­phies des produits ache­tés et codes de bons d’achat). Les fiches de retour deve­naient dès lors acces­sibles par une simple recherche, sans mot de passe ni authentification.

Le 16 février 2024, la société annonce la viola­tion au PFPDT et prend diverses mesures tech­niques correc­tives, dont notam­ment le blocage du craw­ler de Bing, la demande de suppres­sion des URLs concer­nés, l’al­té­ra­tion des IBAN et la confir­ma­tion obli­ga­toire de l’adresse élec­tro­nique avant tout accès. Elle estime en revanche qu’in­for­mer les personnes concer­nées n’est pas néces­saire et repré­sen­te­rait un effort dispro­por­tionné, voire impossible.

Par déci­sion du 28 mai 2024, le PFPDT ordonne à la société d’in­for­mer les personnes concer­nées dans les dix jours dès l’en­trée en force de la déci­sion, sous menace d’amende. À la suite de cette déci­sion, la société recourt au TAF.

Le TAF rejette le recours et confirme la déci­sion du PFPDT.

Droit

I. Existence d’une viola­tion de la sécu­rité des données

Le TAF rappelle qu’une viola­tion de la sécu­rité des données suppose l’at­teinte à l’un des trois objec­tifs de protec­tion, à savoir la confi­den­tia­lité, la dispo­ni­bi­lité et l’in­té­grité. La confi­den­tia­lité est répu­tée atteinte dès la simple possi­bi­lité que des données person­nelles soient acces­sibles à des tiers non autorisés.

La recou­rante s’emploie à rela­ti­vi­ser la portée de l’in­ci­dent. Elle fait notam­ment valoir que seule une petite frac­tion des URLs avait été indexée par le seul moteur Bing et qu’au­cune consé­quence domma­geable ne s’était mani­fes­tée à sa connais­sance. Elle en déduit l’ab­sence de besoin de protec­tion justi­fiant une information.

Le TAF conclut qu’au­cun de ces éléments n’in­flue sur l’ana­lyse que ce soit sur la quali­fi­ca­tion de viola­tion, sur la néces­sité d’in­for­mer ou sur l’exis­tence d’une excep­tion au sens de l’art. 24 al. 5 LPD.

II. Nécessité d’in­for­mer les personnes concernées

Le respon­sable de trai­te­ment a l’obli­ga­tion d’in­for­mer la personne concer­née lorsque cela est néces­saire à sa protec­tion confor­mé­ment à l’art. 24 al. 4 LPD. Cette infor­ma­tion revêt un carac­tère préven­tif. Elle vise à permettre aux personnes de se proté­ger elles-mêmes sans que la preuve d’un dommage concret ne consti­tue une condi­tion de cette obli­ga­tion. Le critère déter­mi­nant n’est donc pas l’in­ten­sité du risque ou de la viola­tion, mais la possi­bi­lité pour la personne d’en­tre­prendre, sur la base de cette infor­ma­tion, des démarches utiles pour se proté­ger (cf. FF 2017 6682).

Le TAF retient logi­que­ment un besoin de protec­tion dans le cas d’es­pèce. La combi­nai­son de l’IBAN, de l’iden­tité et de l’adresse expose notam­ment à l’usur­pa­tion d’iden­tité, à l’in­gé­nie­rie sociale et aux prélè­ve­ments frau­du­leux, contre lesquels la personne infor­mée peut réagir simple­ment en chan­geant par exemple ses mots de passe ou en contrô­lant ses relevés.

Le TAF relève égale­ment que l’écou­le­ment du temps ne modi­fie pas cette appré­cia­tion. Des données divul­guées peuvent être conser­vées puis réuti­li­sées ulté­rieu­re­ment, de sorte que le risque d’abus et donc le besoin de protec­tion subsiste.

III. Exceptions à l’in­for­ma­tion et commu­ni­ca­tion publique

Le TAF constate que l’in­for­ma­tion indi­vi­duelle est en l’es­pèce à la fois (i) impos­sible dans la mesure où l’iden­ti­fi­ca­tion des personnes est deve­nue impra­ti­cable à la suite des mesures de blocage et (ii) dispro­por­tion­née au regard des quelque 19’000 personnes concernées.

Dans un tel cas de figure, la commu­ni­ca­tion publique au sens de l’art. 24 al. 5 let. c LPD reste l’al­ter­na­tive. Elle permet de rempla­cer l’in­for­ma­tion indi­vi­duelle lorsque celle-ci est assu­rée de manière compa­rable par une annonce publique. Le TAF précise que cette dispo­si­tion insti­tue une faculté et non une obligation.

L’arrêt confirme que le PFPDT ne peut pas, dans le cadre d’une mesure admi­nis­tra­tive, ordon­ner formel­le­ment le recours à une commu­ni­ca­tion publique. C’est du reste pour cette raison que ce moyen de commu­ni­ca­tion figu­rait à juste titre dans les seuls consi­dé­rants de la déci­sion du PFPDT et non pas dans le dispo­si­tif (celui-ci se bornant à confir­mer l’obli­ga­tion légale d’in­for­mer). Le TAF rappelle toute­fois que le PFPDT peut, de son propre chef, infor­mer le public sur ses consta­ta­tions et déci­sions, mesure qui incite en pratique le respon­sable de trai­te­ment à procé­der lui-même à l’annonce.

Examinant la propor­tion­na­lité de la commu­ni­ca­tion publique, le TAF la juge apte (il s’agit du seul moyen d’at­teindre les personnes deve­nues non iden­ti­fiables), néces­saire (aucun autre moyen n’est dispo­nible vu que l’in­for­ma­tion indi­vi­duelle est exclue) et exigible. Il est encore rappelé que, dans la pesée des inté­rêts, le besoin de protec­tion des personnes concer­nées l’emporte sur l’in­té­rêt de la société à éviter une atteinte à sa réputation.

IV. Droit d’être entendu

Le TAF consacre égale­ment un consi­dé­rant entier sur le droit d’être entendu, consi­déré comme violé par la société (pour une analyse détaillée en alle­mand, cf. Vasella David, BVGer : Informationspflicht ggü. Betroffenen bei einem Data Breach ; schwer­wie­gende Verletzungen von Verfahrensrechten durch den EDÖB). En effet, le PFPDT n’aurait pas suffi­sam­ment motivé sa déci­sion, ayant pour consé­quence une obli­ga­tion d’indemniser la société à hauteur de CHF 500.

L’art. 29 al. 2 Cst est reconnu comme violé sur un des trois griefs soule­vés par la recou­rante. Une contra­dic­tion dans la déci­sion du PFPDT est consta­tée. D’une côté, l’information indi­vi­duelle des personnes concer­nées était consi­dé­rée comme dispro­por­tion­nées mais, de l’autre côté, le PFPDT niait qu’une des excep­tions de l’art. 24 al. 5 LPD permet­tant de déro­ger à l’in­for­ma­tion indi­vi­duelle était remplie. Aucune préci­sion sur le moyen de noti­fier les personnes concer­nées n’a été four­nie par le préposé, ce qui est d’autant plus problé­ma­tique, l’injonction d’informer étant assor­tie d’une menace de sanc­tion pénale.

Ce manque de moti­va­tion claire mène donc le TAF à conclure à une viola­tion du droit d’être entendu. Cette viola­tion est cepen­dant guérie par la procé­dure de recours, ne néces­si­tant pas de la renvoyer en instance inférieure.

Appréciation

L’arrêt confirme une logique déjà présente dans le système de l’art. 24 LPD. L’obligation d’in­for­mer les personnes concer­nées ne s’éteint pas lorsque l’in­for­ma­tion indi­vi­duelle devient impos­sible ou dispro­por­tion­née mais elle se trans­forme, le respon­sable de trai­te­ment devant recou­rir à la commu­ni­ca­tion publique.

Curieusement, alors même que la commu­ni­ca­tion publique consti­tue le seul moyen possible et envi­sa­geable, le PFPDT ne peut pas la contraindre faute d’obli­ga­tion légale expresse. En effet, les moyens décrits à l’art. 51 LPD ne lui donne pas la possi­bi­lité de préci­ser la manière dont les personnes concer­nées doivent être infor­mées. Cependant, cette conclu­sion se heurte à celle rendue dans cette même déci­sion en lien avec le droit d’être entendu.

Le TAF affirme que le PFPDT aurait dû clari­fier les moda­li­tés de noti­fi­ca­tion que la société devait suivre dans sa déci­sion, tout en démon­trant que celui-ci n’a pas la compé­tence pour impo­ser lesdites moda­li­tés, amenant une ambi­guïté non réso­lue dans cet arrêt. Le TAF lui-même ne permet pas de se déter­mi­ner sur l’obligation ou non de la commu­ni­ca­tion publique, dans un manque de moti­va­tion simi­laire à ce qui est repro­ché au PFPDT.

Enfin, l’ar­rêt illustre un écueil pratique en gestion d’in­ci­dent. En bloquant l’ac­cès aux URLs pour proté­ger sa clien­tèle (démarche correcte qui ne peut être repro­chée à la recou­rante), le respon­sable de trai­te­ment a rendu l’iden­ti­fi­ca­tion ulté­rieure des personnes concer­nées impos­sible, avec pour consé­quence de devoir procé­der à une commu­ni­ca­tion publique plutôt qu’in­di­vi­duelle. Un des ensei­gne­ments de cet arrêt (qui pour­rait sembler être une évidence) est que la préser­va­tion des données néces­saires à l’iden­ti­fi­ca­tion des personnes concer­nées devrait être pensée en amont avant la mise en place des mesures correc­tives. Ceci pour se garder la possi­bi­lité de pouvoir procé­der à une commu­ni­ca­tion indi­vi­duelle moins domma­geable pour une société sur le plan réputationnel.



Proposition de citation : Charlotte Beck / Alain Steinmann, Lorsque la mitigation rend la notification impossible : quelles modalités à suivre pour informer d’une violation ?, 30 septembre 2026 in www.swissprivacy.law/420


Les articles de swissprivacy.law sont publiés sous licence creative commons CC BY 4.0.
Sur ce thème
  • Proportionnalité et opinion religieuse : le TAF donne raison au PFPDT
  • Les limites du secret d’affaires : Analyse des recommandations du PFPDT par le TAF
  • Dossier médical du salarié consulté par l’employeur : jusqu’où va la souplesse du RGPD ?
  • Autodétermination informationnelle d’une société dans une procédure d’assistance administrative en…
Derniers articles
  • Lorsque la mitigation rend la notification impossible : quelles modalités à suivre pour informer d’une violation ?
  • Literature Review : Esther Zysset, Data Protection and Provenance Research
  • Cyber Resilience Act : la cybersécurité des produits numériques
  • La révision de la LPrD vaudoise et le rôle du conseiller à la protection des données
Abonnement à notre newsletter
swissprivacy.law