Baromètre du délai judiciaire après un incident de données : de la révélation à l'ouverture d'enquête
Combien de jours séparent la révélation publique d'un incident de données de l'ouverture d'une enquête ? Protocole de datation, ordres de grandeur et limites.
À retenir
- Le délai judiciaire se mesure entre deux dates publiques et vérifiables : la révélation de l'incident et l'annonce de l'ouverture d'enquête.
- Les incidents touchant un service public ou un volume massif de personnes concentrent les délais les plus courts, souvent quelques jours.
- Le compteur mesure la visibilité de la réaction judiciaire, pas la rapidité réelle de la justice : l'essentiel des procédures n'est jamais annoncé.
- Trois dates suffisent à rendre le baromètre reproductible : découverte, révélation publique, annonce d'enquête, chacune avec sa source.
Un incident de données produit deux chronologies distinctes. La première est technique : intrusion, détection, remédiation. La seconde est judiciaire : plainte, ouverture d'enquête, saisine d'un service spécialisé, qualification pénale retenue. Les équipes de veille suivent en général la première et découvrent la seconde par la presse, souvent trop tard pour en tirer une conséquence opérationnelle.
L'Observatoire mesure ici l'intervalle qui sépare la révélation publique d'un incident de l'annonce d'une ouverture d'enquête. Ce délai intéresse la conformité, la gestion des tiers et la communication de crise : il indique à quel moment un incident cesse d'être un événement technique pour devenir un événement judiciaire, avec les obligations documentaires que cela entraîne.
Cette note expose le protocole de datation, l'échantillon retenu, les ordres de grandeur observés selon la nature de l'entité touchée, et une limite majeure : le baromètre mesure ce qui est rendu public, non ce qui se produit. Le cas français récent de l'administration fiscale sert d'illustration documentée.
Trois dates à distinguer avant toute mesure de délai judiciaire
La confusion la plus fréquente porte sur le point de départ. La date de l'intrusion, la date de sa découverte interne, la date de notification à l'autorité de protection des données et la date de révélation publique sont quatre dates différentes, parfois séparées de plusieurs mois. Un délai calculé sur un point de départ implicite n'a aucune valeur.
Nous retenons comme point de départ la révélation publique, c'est-à-dire la première communication vérifiable de l'incident par l'entité concernée, une autorité ou un média identifiable. Ce choix privilégie la vérifiabilité sur l'exactitude : la date de découverte interne, plus pertinente, est rarement documentée de façon fiable.
Le point d'arrivée est l'annonce publique de l'ouverture d'une enquête, par un parquet, une autorité de poursuite ou un service d'enquête. La saisine effective précède parfois l'annonce de plusieurs jours, ce que le compteur ne capte pas. Le baromètre mesure donc un délai de publicité, et cette convention doit rester explicite.
Échantillon retenu, sources de datation et protocole
L'échantillon rassemble des incidents de données rendus publics en Europe, retenus lorsque les deux dates de référence sont documentées par au moins une source indépendante. Les incidents dont l'ouverture d'enquête n'a jamais été annoncée sont conservés dans le corpus mais comptés séparément, en tant que cas censurés à droite.
Chaque entrée porte l'identité de l'entité touchée, sa nature, l'ordre de grandeur du nombre de personnes concernées, les deux dates, et l'adresse de la publication qui les établit. Aucune date n'est déduite ni reconstituée. Cette exigence réduit fortement la taille de l'échantillon, ce que nous assumons comme le prix de la traçabilité.
Les valeurs présentées sont des ordres de grandeur d'observation, exprimés en jours pleins et arrondis. Elles décrivent un corpus de cas médiatisés et ne se généralisent pas à l'ensemble des incidents, dont la majorité n'atteint jamais le seuil de visibilité qui permet la mesure.
Les ordres de grandeur observés selon la nature de l'entité touchée
Le corpus fait apparaître une hiérarchie stable. Plus l'entité relève de la sphère publique et plus le nombre de personnes concernées est élevé, plus le délai entre révélation et annonce d'enquête se raccourcit. À l'autre extrémité, les incidents touchant des entreprises de taille moyenne restent le plus souvent sans annonce judiciaire publique.
| Nature de l'entité touchée | Délai révélation vers annonce d'enquête | Part des cas sans annonce publique |
|---|---|---|
| Administration ou service public | 0 à 5 jours | faible |
| Grande entreprise, incident massif | 2 à 15 jours | moyenne |
| Grande entreprise, incident limité | 10 à 45 jours | élevée |
| Entreprise de taille moyenne | non mesurable dans la plupart des cas | très élevée |
Le cas français de l'été 2026 illustre la première ligne. L'Yonne Républicaine rapporte que le parquet de Paris a ouvert une enquête après le vol des données de 678 000 usagers du système d'information des impôts, particuliers et entreprises, enquête confiée à l'Office anticybercriminalité et portant sur l'extraction frauduleuse de données personnelles et la participation à une association de malfaiteurs.
Le même dossier montre que la chronologie judiciaire s'accompagne d'une chronologie administrative et politique. Capital rapporte que l'administration fiscale contacte les quelque 700 000 particuliers et professionnels concernés, que le Premier ministre préside une cellule de crise consacrée à la sécurisation de l'État, que 200 millions d'euros sont alloués à la cybersécurité interministérielle et à l'IA, et que des sénateurs socialistes réclament une commission d'enquête.
Ce que la qualification pénale retenue change pour la veille
L'annonce d'une enquête ne dit pas seulement qu'une procédure existe. Elle livre une qualification, et cette qualification est une information de veille à part entière. Selon L'Yonne Républicaine, les données dérobées dans le dossier fiscal comprennent noms, quotient familial et revenu fiscal de référence, ce qui oriente directement l'appréciation du risque pour les personnes concernées.
Une qualification qui mentionne l'association de malfaiteurs signale une hypothèse d'organisation collective, donc une procédure longue et une probabilité élevée de suites publiques ultérieures. Une qualification limitée à l'accès frauduleux à un système de traitement automatisé annonce à l'inverse un dossier plus étroit. Le vocabulaire du communiqué structure la suite du suivi.
Le service saisi constitue le second marqueur. La désignation d'un office spécialisé plutôt qu'un service territorial indique le niveau de priorité accordé au dossier. Ces deux marqueurs, qualification et service saisi, se relèvent dès la première annonce et permettent de calibrer l'effort de veille consacré à l'affaire.
Le délai entre révélation et enquête ne mesure pas la vitesse de la justice. Il mesure la vitesse à laquelle une affaire devient assez visible pour qu'une réaction judiciaire soit annoncée.
Instrumenter le suivi : sources primaires et cadence de relevé
Le suivi repose sur trois familles de sources primaires : les communiqués de parquets et d'autorités de poursuite, les communications officielles de l'entité touchée, et les publications des autorités de protection des données. La presse sert de déclencheur, jamais de source de datation : elle relaie une date, elle ne l'établit pas.
La cadence utile est quotidienne pendant les deux semaines suivant la révélation, puis hebdomadaire. C'est dans cette première fenêtre que se concentrent les annonces d'enquête et les précisions sur le périmètre des données touchées. Passé un mois, le rythme des publications ralentit fortement sur la plupart des dossiers.
L'automatisation porte sur la détection des publications, pas sur la datation, qui reste un acte humain de lecture. NewsCore (www.newscore.fr) couvre en continu des millions de sources, fait remonter les annonces officielles en temps réel et conserve le lien vers le document d'origine, ce qui raccourcit le délai entre la publication et son enregistrement dans le corpus.
Limites du baromètre et conditions de reproductibilité
La limite principale est un biais de sélection massif. Le corpus ne contient que les incidents assez visibles pour être révélés et assez sensibles pour qu'une enquête soit annoncée. Les procédures ouvertes sans communication, majoritaires selon toute vraisemblance, restent hors de portée de la mesure et tirent probablement les délais réels vers le haut.
La deuxième limite tient à l'hétérogénéité des pratiques de communication judiciaire selon les pays, et parfois selon les juridictions d'un même pays. Comparer des délais entre États revient à comparer des politiques de communication autant que des rythmes procéduraux. Nous recommandons de segmenter par pays avant toute lecture comparative.
La reproductibilité tient à une règle simple : publier, pour chaque entrée, les trois dates retenues et l'adresse de la source qui établit chacune. Un baromètre de délais judiciaires sans table de datation vérifiable n'est pas un instrument de mesure, mais une impression chiffrée.
Questions fréquentes
Combien de temps s'écoule entre un incident de données et l'ouverture d'une enquête ?
Sur notre corpus, quelques jours lorsque l'entité touchée relève du secteur public ou que le volume de personnes concernées est massif, plusieurs semaines lorsque l'incident est circonscrit à une entreprise privée. Ce délai court à partir de la révélation publique, pas de l'intrusion : l'écart entre les deux se compte parfois en mois et reste rarement documenté.
Pourquoi mesurer un délai à partir de la révélation plutôt que de la découverte de l'incident ?
Parce que la date de découverte interne est presque toujours invérifiable depuis l'extérieur, quand elle est communiquée. Bâtir un baromètre sur une date non vérifiable reviendrait à mesurer les pratiques déclaratives des entités concernées. La révélation publique est un fait daté, sourçable et opposable, au prix d'un décalage assumé par rapport à la chronologie réelle.
Que faut-il relever en priorité lors de l'annonce d'une enquête ?
Quatre éléments : la qualification pénale retenue, le service d'enquête saisi, le périmètre des données concernées et le volume annoncé de personnes touchées. Ces quatre marqueurs conditionnent la durée probable de la procédure, la probabilité de suites publiques et l'appréciation du risque pour les personnes. Ils figurent presque toujours dans la première communication officielle.
Ce baromètre permet-il d'évaluer le risque d'un fournisseur après un incident ?
Il en éclaire un aspect, sans le résumer. Un délai judiciaire court signale une affaire jugée grave par les autorités, ce qui est un indice utile dans une évaluation de tiers. Il ne dit rien de la remédiation engagée ni de l'exposition résiduelle. L'évaluation d'un fournisseur combine cet indice avec la nature des données touchées et la qualité de la réponse technique documentée.