Source: OJ L 119, 4.5.2016, pp. 1–88Consolidated text

Current language: FR

Article 33 Notification à l'autorité de contrôle d'une violation de données à caractère personnel


Summary What does Article 33 of the GDPR regulation say?

This article sets out the notification obligations that apply following a personal data breach.

It is closely linked to Article 34, which deals with communicating breaches directly to data subjects, while this article focuses on the duty to notify the supervisory authority.

The core requirement is that controllers must report a breach to the competent supervisory authority within 72 hours of becoming aware of it, unless the breach is unlikely to result in a risk to the rights and freedoms of natural persons.

The article also brings processors into the picture, requiring them to alert the controller without undue delay upon discovering a breach.

Beyond the timing requirements, the article specifies the minimum content of the notification and adds a documentation obligation, ensuring there is a verifiable record of every breach and the response taken.

Important points:

  • Notify the competent supervisory authority of a personal data breach within 72 hours of becoming aware of it, unless the breach is unlikely to pose a risk to individuals' rights and freedoms. If the 72-hour deadline is missed, reasons for the delay must be provided.
  • Processors are required to notify the controller without undue delay upon becoming aware of a personal data breach.
  • Document all personal data breaches, including the facts, effects, and remedial action taken, in a manner that allows the supervisory authority to verify compliance.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l'autorité de contrôle compétente conformément à l'article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Lorsque la notification à l'autorité de contrôle n'a pas lieu dans les 72 heures, elle est accompagnée des motifs du retard.

    1. Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance.

    1. La notification visée au paragraphe 1 doit, à tout le moins:

      1. décrire la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d'enregistrements de données à caractère personnel concernés;

      2. communiquer le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues;

      3. décrire les conséquences probables de la violation de données à caractère personnel;

      4. décrire les mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.

    1. Si, et dans la mesure où, il n'est pas possible de fournir toutes les informations en même temps, les informations peuvent être communiquées de manière échelonnée sans autre retard indu.

    1. Le responsable du traitement documente toute violation de données à caractère personnel, en indiquant les faits concernant la violation des données à caractère personnel, ses effets et les mesures prises pour y remédier. La documentation ainsi constituée permet à l'autorité de contrôle de vérifier le respect du présent article.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod