Risque · Amendes RGPD

    Quel est le coût d'un incident de données personnelles ?

    Lorsqu'une attaque exfiltre des données personnelles, ce n'est plus seulement un événement informatique. C'est un événement réglementaire avec obligation de notification, supervision et amendes en vertu du RGPD. Calculez votre exposition ci-dessous.

    Art. 83(5) RGPD
    4 %

    du chiffre d'affaires annuel mondial total peut être prononcé pour des violations graves.

    Plafond statutaire
    20 M EUR

    Le montant le plus élevé entre 4 % et 20 M EUR est le plafond.

    Calculateur

    Calculez votre exposition.

    Entrez le chiffre d'affaires, le nombre de personnes concernées et les circonstances. Le résultat est une estimation indicative basée sur l'Art. 83 du RGPD et la pratique de l'IMY, de la CNIL et de l'Ireland DPC.

    Étape 1 sur 4

    Taille de l'entreprise

    Le chiffre d'affaires fixe le plafond légal

    SEK250 000 000 SEK
    Résultat probable
    4 452 914 SEK
    ≈ 387 210 EUR
    0Plafond statutaire 230 000 000 SEK
    1.9 % du plafond statutaire
    Le plus bas probable
    2 449 103 SEK
    Probable
    4 452 914 SEK
    Pire des cas
    10 261 494 SEK
    Comment nous sommes arrivés ici
    1. 1
      Formule 1 - Plafond légal
      Le plus élevé : 4 % de 250 M ou 20 M EUR
      230 000 000 SEK
    2. 2
      Formule 2 - Montant de base
      CA × 0,3 % × échelle pour 25 000 personnes
      3 298 455 SEK
    3. 3
      Formule 3 - Catégorie de données
      Données personnelles ordinaires · ×1.0
      3 298 455 SEK
    4. 4
      Formule 4 - Aggravant et atténuant
      +35 % · ±0 %
      4 452 914 SEK
    5. 5
      Résultat probable
      Sous le plafond légal
      4 452 914 SEK
    Estimation indicative basée sur l'Art. 83 du RGPD et la pratique. Le résultat réel est déterminé par l'autorité de contrôle (en Suède, l'IMY) et est affecté par de nombreux autres facteurs que ceux présentés ici. Taux de change 11.5 SEK/EUR.
    Amendess réelles

    C'est ce qui a réellement été prononcé.

    2023
    1,2 Md EUR
    Meta (Ireland DPC)
    Transferts illégaux de données UE-USA
    2021
    746 M EUR
    Amazon (CNPD Luxembourg)
    Traitement sans base légale valide
    2022
    405 M EUR
    Instagram (Ireland DPC)
    Données d'enfants exposées
    2022
    150 M EUR
    Google (CNIL France)
    Conception de cookies sans choix clair
    2023
    58 M kr
    Spotify (IMY Suède)
    Lacunes dans les extraits de registres
    2022
    7,5 M kr
    Klarna (IMY Suède)
    Informations peu claires lors du traitement
    2026
    6 Mkr
    SportAdmin (IMY Sverige)
    Sécurité insuffisante - données d'enfants exposées
    Ce que dit le RGPD

    Deux catégories de sanctions.

    Art. 83(4) - Catégorie inférieure
    10 M EUR ou 2 %

    Du chiffre d'affaires annuel mondial total. Le montant le plus élevé s'applique.

    • - Lacunes en matière de sécurité (Art. 32)
    • - Notification défaillante d'un incident (Art. 33-34)
    • - Absence d'évaluation d'impact (Art. 35)
    • - DPO absent ou incorrect (Art. 37-39)
    Art. 83(5) - Catégorie supérieure
    20 M EUR ou 4 %

    Du chiffre d'affaires annuel mondial total. Le montant le plus élevé s'applique.

    • - Traitement illégal (Art. 5-7, 9)
    • - Violation des droits des personnes concernées (Art. 12-22)
    • - Transferts illégaux vers des pays tiers (Art. 44-49)
    • - Violation des décisions de l'autorité de contrôle
    Art. 83(2) - Facteurs pris en compte
    ·Type, gravité et durée de la violation
    ·Nombre de personnes concernées et étendue des dommages
    ·Catégorie de données (les données sensibles pèsent plus lourd)
    ·Intention ou négligence
    ·Mesures prises pour limiter les dommages
    ·Violations antérieures
    ·Coopération avec l'autorité de contrôle
    ·Manière de prendre connaissance de l'incident
    ·Mesures techniques et organisationnelles
    Coûts indirects

    Les amendes ne sont qu' une partie de la facture.

    Demandes de dommages et intérêts des personnes concernées

    L'Art. 82 du RGPD donne à chaque personne concernée le droit de réclamer des dommages et intérêts. Les actions collectives sont de plus en plus courantes.

    Obligation de notification et relations publiques

    Les personnes concernées et l'autorité de contrôle doivent être informées. L'image médiatique coûte en temps, en honoraires d'agence et en marque.

    Pertes de clients

    Les clients B2B exigent SOC2/ISO et résilient les contrats. Les clients B2C partent silencieusement.

    Augmentation des primes d'assurance

    L'assurance cyber devient plus chère ou les conditions sont plus strictes après un incident.

    Heures de DPO, d'avocat et de consultant

    La criminalistique, le droit et le dialogue avec l'autorité de contrôle peuvent facilement prendre 6 à 12 mois de temps externe.

    Valeur de la marque

    Effet à long terme sur le score de confiance, le NPS et la conversion des leads.

    Méthodologie et sources

    Voici comment le calculateur fonctionne.

    Le modèle est une estimation transparente - pas une prévision juridique. Chaque chiffre est une calibration par rapport à la pratique de l'IMY, de la CNIL, de l'Ireland DPC et de la CNPD, et non une valeur de référence officielle.

    Formule 1 - Plafond légal

    Le plafond est le montant le plus élevé entre 4 % du chiffre d'affaires annuel mondial total ou 20 M EUR (Art. 83(5) du RGPD)[1]. Nous utilisons le taux de change 11.5 SEK/EUR pour comparer les deux en SEK[5].

    cap = max(omsättning × 0,04, 20 000 000 × 11.5)
    Formule 2 - Montant de base

    La base est de 0,3 % du chiffre d'affaires, multipliée par une échelle logarithmique du nombre de personnes concernées[2]. 100 personnes concernées donnent ~0,3×, 10 000 donnent ~1×, 1 million donne ~1,5× du facteur de base. Le facteur de base total est mis à l'échelle par 4, de sorte que les résultats typiques réalistes se situent dans la même fourchette que les décisions réelles de l'autorité de contrôle.

    skala = max(0,3, log10(max(100, drabbade)) / 4)
    bas = omsättning × 0,003 × skala × 4
    Formule 3 - Catégorie de données

    Les données sensibles (Art. 9) et les données d'enfants pèsent plus lourd dans l'évaluation de l'autorité de contrôle[3]. Les multiplicateurs sont calibrés par rapport aux décisions publiées.

    • Données personnelles ordinaires×1.0
    • Données sensibles (Art. 9)×1.7
    • Données d'enfants×1.4
    Formule 4 - Aggravant et atténuant

    Les circonstances aggravantes s'ajoutent à la base. Les circonstances atténuantes déduisent[4]. Les atténuantes ne peuvent jamais réduire le résultat en dessous de 40 % de la base.

    agg  = 1 + Σ(försvårande %)
    mit  = max(0,4, 1 - Σ(förmildrande %))
    utfall = min(cap, bas × agg × mit)
    Fourchette (la plus basse / probable / la pire)
    • Probable : le résultat de la formule ci-dessus, plafonné au plafond statutaire.
    • Le plus bas probable : 55 % du résultat probable - reflète que l'autorité de contrôle se situe souvent plus bas lors de la première violation.
    • Pire des cas : le plafond statutaire selon l'Art. 83(5).
    Hypothèses et limitations
    • - Taux de change statique 11.5 SEK/EUR, pas de mise à jour quotidienne.
    • - Nous utilisons la catégorie supérieure (Art. 83(5)) comme plafond, car l'exfiltration de données personnelles est en pratique gérée à ce niveau.
    • - Le modèle ne prend pas en compte la structure du groupe, le secteur (santé, finance), ou si l'incident est répété.
    • - Les dommages et intérêts selon l'Art. 82, les réclamations civiles et les coûts indirects ne sont pas inclus.
    • - Les sanctions suédoises de l'IMY ont historiquement été inférieures à la moyenne de l'UE - le résultat pourrait être plus faible en Suède.
    • - Le résultat est indicatif et ne remplace pas un conseil juridique.
    Sources et références

    Cliquez sur une hypothèse pour voir les références exactes au RGPD, à l'EDPB et à l'IMY. Les notes de bas de page [1]-[7] dans le texte ci-dessus renvoient ici.

    Free playbook
    Capture d'écran du terminal du groupe de ransomware Akira. Texte vert monospace sur fond noir avec le titre AKIRA en pixel art. Le texte dit : Eh bien, vous êtes ici. Cela signifie que vous subissez un cyber-incident en ce moment. Considérez nos actions comme un audit forcé non programmé de votre réseau pour les vulnérabilités. Gardez à l'esprit qu'il y a un juste prix pour que tout disparaisse. Ne vous précipitez pas pour évaluer ce qui se passe - nous l'avons fait pour vous. La meilleure chose que vous puissiez faire est de suivre nos instructions pour reprendre votre routine quotidienne. Ceux qui choisissent une autre voie seront publiquement déshonorés ici. Rappelez-vous. Vous ne pourrez pas récupérer sans notre aide. Vos données sont déjà parties. Ci-dessous se trouve une liste de commandes : leaks, news, contact, help, clear.

    Avoid the fine: a ransomware response that satisfies the regulator

    Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.

    Choose your region
    Réduisez le risque

    Réduisez le risque avant que l' IMY n'appelle.

    La pile Acronis stoppe l'exfiltration à un stade précoce et l’ » Espace de travail sécurisé » vous fournit la documentation que l'autorité de contrôle demande. Réservez une présentation pour que nous puissions examiner votre situation actuelle.