Après un piratage : vos obligations RGPD et la notification à la CNIL
Publié le · 8 min de lecture· Par Benjamin Bueno

Sommaire
- Quand un piratage WordPress est une violation de données personnelles
- Le délai de 72 heures : à partir de quand, et pour qui
- Notifier la CNIL : le formulaire et son contenu
- Le registre des violations : documenter même sans notifier
- Informer les personnes concernées : quand et comment
- Exemples concrets sur un site WordPress
- Les sanctions encourues
- Ce que le rapport de nettoyage apporte à votre dossier
- Sources
En bref : un piratage WordPress devient une « violation de données personnelles » dès que des données de personnes (clients, contacts, abonnés, comptes) ont pu être lues, copiées, modifiées ou détruites. Le propriétaire du site doit alors documenter l'incident dans un registre, le notifier à la CNIL au plus tard 72 heures après en avoir pris connaissance s'il présente un risque pour les personnes, et informer ces personnes si le risque est élevé. Sans donnée personnelle touchée, rien à notifier, mais l'incident se documente quand même.
Presque tous les sites WordPress stockent des données personnelles : messages d'un formulaire de contact, comptes clients WooCommerce, abonnés, commentaires, utilisateurs. Si un pirate y a eu accès, le RGPD impose des obligations précises, avec un délai court. Cet article les résume à partir des textes publiés par la CNIL. Pour les gestes techniques d'urgence, voyez notre guide site WordPress piraté : que faire dans la première heure.
Quand un piratage WordPress est une violation de données personnelles
Le RGPD définit la violation de données comme « une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel ». La CNIL parle d'une perte de disponibilité, d'intégrité ou de confidentialité.
Les trois conditions selon la CNIL
Un traitement de données personnelles est mis en œuvre ; ces données ont subi une violation, accidentelle ou illicite ; l'incident présente un risque pour la vie privée des personnes. Les deux premières conditions font la violation, à documenter ; la troisième déclenche la notification.
Sur un site WordPress, trois questions :
- Le site traite-t-il des données personnelles ? Messages de formulaire conservés en base, comptes clients, abonnés, utilisateurs WordPress : presque toujours oui, au moins pour la table
wp_users. - Le pirate a-t-il pu y accéder ? Compte administrateur créé par l'attaquant, porte dérobée PHP capable d'interroger la base, export SQL dans un dossier public, connexion phpMyAdmin depuis une IP inconnue : la confidentialité n'est plus garantie, même sans preuve de copie.
- Y a-t-il un risque pour les personnes ? Il dépend du type et du volume des données, du nombre de personnes, des conséquences probables (hameçonnage, usurpation, fraude bancaire) et de leur vulnérabilité.
Le délai de 72 heures : à partir de quand, et pour qui
L'article 33 du RGPD impose au responsable du traitement de notifier la violation à l'autorité de contrôle, la CNIL en France, « dans les meilleurs délais et, si possible, 72 heures au plus tard » après en avoir pris connaissance, sauf si elle n'est pas susceptible d'engendrer un risque pour les personnes.
- Le point de départ est la prise de connaissance, pas la fin de l'enquête. Le texte compte en heures : un piratage découvert un vendredi soir se notifie avant le lundi soir.
- Le responsable du traitement est le propriétaire du site : l'entreprise, l'association ou l'indépendant qui décide pourquoi les données sont collectées. Hébergeur, agence et freelance sont des sous-traitants ; l'article 33 leur impose de notifier « au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance ».
- Dépasser 72 heures n'exonère pas : la CNIL demande de notifier quand même, en expliquant le retard.
Le bilan de cinq années de RGPD publié par la CNIL en mars 2024 compte 17 483 violations notifiées entre mai 2018 et mai 2023, et seulement une notification sur deux dans les 72 heures. La CNIL y répète qu'il vaut mieux notifier vite et incomplet que tard et complet.
Notifier la CNIL : le formulaire et son contenu
La notification se fait en ligne, via le téléservice de la CNIL (notifications.cnil.fr), réservé aux responsables de traitement. Conformément à l'article 33, la notification décrit :
- la nature de la violation : extension vulnérable exploitée, compte administrateur compromis, script de vol de données, export de la base ;
- les catégories et le nombre approximatif de personnes et d'enregistrements concernés ;
- les coordonnées du délégué à la protection des données ou d'un autre point de contact ;
- les conséquences probables pour les personnes ;
- les mesures prises ou envisagées : nettoyage, mots de passe, correction de la faille, information des personnes.
Si tout n'est pas connu dans les 72 heures, le règlement autorise une communication échelonnée : notification initiale, puis complémentaire. C'est le cas courant après un piratage WordPress, où l'étendue de l'accès n'apparaît qu'en analysant les journaux du serveur.
En cas de doute, notifiez
La CNIL l'écrit dans sa rubrique CNIL Direct : si vous hésitez sur l'existence d'un risque, notifiez, et elle vous dira si c'était nécessaire. Une notification pour un incident bénin ne vous expose à rien ; l'inverse, si.
Le registre des violations : documenter même sans notifier
L'article 33 impose aussi de documenter « toute violation de données à caractère personnel, en indiquant les faits concernant la violation », ses effets et les mesures prises, même sans notification. La fiche « Gérer les incidents et les violations » du guide de la sécurité de la CNIL (mars 2024) parle d'un registre interne de toutes les violations, avec leur qualification et l'évaluation du risque. Un tableur suffit. Notez, pour chaque incident : date de découverte et date estimée du début du piratage ; nature de l'incident et faille exploitée ; données et personnes concernées, avec les volumes ; risque évalué et décision prise ; mesures correctives ; pièces conservées (rapport de nettoyage, extraits de journaux).
Informer les personnes concernées : quand et comment
L'article 34 ajoute une obligation lorsque la violation « est susceptible d'engendrer un risque élevé pour les droits et libertés d'une personne physique » : informer les personnes dans les meilleurs délais. Sur un site WordPress, ce risque élevé se rencontre avec des données bancaires, des données de santé, des mots de passe en clair, ou des données qui rendent un hameçonnage crédible (commandes, adresses, téléphones). Le message décrit la violation, donne un point de contact, les conséquences probables, les mesures prises, et dit quoi faire (mot de passe, vigilance bancaire, méfiance envers les emails qui invoquent l'incident).
Trois exceptions : données chiffrées avec une clé non compromise ; mesures ultérieures qui écartent le risque ; efforts disproportionnés, remplacés par une communication publique. Ne pas informer se paie : dans la sanction de 500 000 euros contre l'Hôpital privé de la Loire (délibération du 21 juillet 2026, publiée le 3 septembre 2026), la CNIL a retenu, outre les manquements à la sécurité, l'absence d'information directe de 202 246 personnes désignées comme tiers de confiance par les patients.
Exemples concrets sur un site WordPress
- Formulaire de contact exfiltré. Beaucoup d'extensions de formulaire enregistrent chaque message en base. Un pirate avec un accès administrateur ou une porte dérobée peut exporter des mois de noms, d'emails, de téléphones et de demandes parfois sensibles (cabinet médical, avocat). Violation avec risque : à notifier.
- Base WooCommerce copiée. Un fichier
.sqldéposé danswp-content/uploads/ou un export phpMyAdmin depuis une IP inconnue suffit à caractériser la violation : notification, et le plus souvent information des clients. Un script de vol de carte sur la page de paiement fait basculer en risque élevé ; prévenez aussi votre prestataire de paiement. Voyez WooCommerce piraté et notre article sur le formjacking. - Comptes utilisateurs. La table
wp_userscontient identifiant, email et mot de passe haché. Le hachage réduit le risque, mais emails et identifiants servent à l'hameçonnage et à la réutilisation de mots de passe. Les lignes directrices du Comité européen de la protection des données (janvier 2022) traitent de ces exfiltrations depuis un site web et recommandent généralement d'informer les personnes.
Les sanctions encourues
La CNIL peut prononcer un rappel à l'ordre, une mise en demeure, une injonction sous astreinte ou une amende. Les manquements à la sécurité (article 32) et à la notification (articles 33 et 34) relèvent du plafond de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial ; les manquements aux principes de base et aux droits des personnes, de 20 millions ou 4 %. La procédure simplifiée, plafonnée à 20 000 euros, vise les dossiers les moins complexes, donc souvent les petites structures.
Dans son bilan 2025 (9 février 2026), la CNIL compte 83 sanctions pour 486 839 500 euros, dont 14 visaient la sécurité des données. Le 22 janvier 2026, France Travail a été sanctionné de 5 millions d'euros après une intrusion début 2024 : authentification insuffisante, habilitations trop larges, journalisation inadéquate. La CNIL sanctionne moins le piratage que l'absence de mesures raisonnables avant, et de réaction après.
Cet article n'est pas un conseil juridique
Nous réparons des sites WordPress piratés depuis 2016 ; nous ne sommes pas juristes. Les règles ci-dessus sont celles publiées par la CNIL et le texte du RGPD ; leur application à votre cas relève d'un délégué à la protection des données ou d'un avocat.
Ce que le rapport de nettoyage apporte à votre dossier
Pour remplir la notification et le registre, il vous faut des faits datés. À l'issue d'une intervention de nettoyage, notre équipe vous remet la liste datée des fichiers modifiés ou ajoutés, la faille exploitée quand les journaux permettent de l'identifier, la chronologie, les accès révoqués et les mesures appliquées. Ce document répond aux rubriques du formulaire ; il ne dit pas si vous devez notifier, décision qui appartient au responsable du traitement. Voyez aussi notre article sur la conformité RGPD d'un site WordPress et le guide complet de nettoyage d'un site WordPress piraté.
Sources
- « Notifier une violation de données personnelles », CNIL, 24 mai 2018 : cnil.fr
- « Violations de données personnelles : les règles à suivre », CNIL, 19 juin 2018 : cnil.fr
- « Quand faut-il notifier une violation de données à la CNIL ? », CNIL Direct : cnil.fr
- RGPD, chapitre IV, articles 33 et 34, texte reproduit par la CNIL : cnil.fr
- « Sécurité : gérer les incidents et les violations », guide de la sécurité, CNIL, 14 mars 2024 : cnil.fr
- « Violations de données personnelles : bilan de 5 années de RGPD », CNIL, 27 mars 2024 : cnil.fr
- « Les sanctions prononcées par la CNIL », CNIL, 14 avril 2026 : cnil.fr
- « Sanctions et mesures correctrices : la CNIL présente le bilan 2025 », CNIL, 9 février 2026 : cnil.fr
- « Violation de données : sanction de 5 millions d'euros à l'encontre de France Travail », CNIL, janvier 2026 : cnil.fr
- « Violation de données en matière de santé : sanction de 500 000 euros à l'encontre de l'Hôpital privé de la Loire », CNIL, 3 septembre 2026 : cnil.fr
- « Guidelines 01/2021 on Examples regarding Personal Data Breach Notification », Comité européen de la protection des données, 3 janvier 2022 : edpb.europa.eu
Votre site est touché ?
Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.
À lire aussi

Un administrateur inconnu est apparu dans WordPress : d'où il vient et comment s'en débarrasser
Un administrateur que vous n'avez pas créé est apparu dans WordPress ? D'où vient le compte, trouver les comptes cachés, fermer les accès et nettoyer.
· 8 min de lecture

Analyser les journaux pour dater et comprendre un piratage WordPress
Où trouver les logs, quoi y chercher, les commandes grep, awk et find avec exemples, et comment reconstituer la chronologie d'un piratage WordPress.
· 10 min de lecture

Faux CAPTCHA et ClickFix sur les sites WordPress piratés : détecter et supprimer la fausse vérification
Votre site WordPress affiche un faux CAPTCHA ou une fausse vérification Cloudflare (ClickFix) ? Où se cache l'injection, comment la voir et la supprimer.
· 9 min de lecture

Google Ads suspendu pour « site compromis » : comment lever la suspension
Annonces refusées ou compte Google Ads suspendu pour « site infecté » ? La règle, le nettoyage, le réexamen Search Console, l'appel et les délais.
· 8 min de lecture