Violation de données personnelles, dans quels cas peut-on être indemnisé
Rédigé par Maxime Faure.
- Lorsqu'une violation de données personnelles est susceptible d'engendrer un risque élevé pour vos droits et libertés, le responsable du traitement doit vous la communiquer dans les meilleurs délais, en termes clairs et simples, sauf dans les cas limitativement prévus par le texte (article 34 du règlement (UE) 2016/679, dit RGPD).
- Toute personne ayant subi un dommage matériel ou moral du fait d'une violation du RGPD a le droit d'en obtenir réparation du responsable du traitement ou du sous-traitant, ce dernier n'étant tenu que dans les cas prévus au paragraphe 2. Il vous appartient de démontrer votre dommage et son lien avec la violation, et le responsable du traitement peut s'exonérer en prouvant que le fait qui a provoqué le dommage ne lui est nullement imputable (article 82 du RGPD), la responsabilité civile de droit commun étant posée aux articles 1240 et 1241 du Code civil.
- Selon la CNIL, trois conditions doivent être réunies, une violation du RGPD, un préjudice réel et un lien de causalité. La CNIL ne peut pas accorder elle-même d'indemnité, qui se demande devant le tribunal judiciaire ou administratif, seul, par un mandat donné à une association (article 80 du RGPD) ou dans le cadre de l'action de groupe du régime unifié créé par l'article 16 de la loi n° 2025-391 du 30 avril 2025.
Violation de données personnelles, ce que recouvre le droit à indemnisation
En bref. Une fuite de données ne donne pas automatiquement droit à une somme d'argent. L'indemnisation suppose la réunion de trois conditions, que la CNIL résume et que cet article détaille, avec les recours possibles et les précautions à prendre ensuite.
On parle de violation de données personnelles lorsque des informations qui vous concernent, par exemple votre identité, vos coordonnées, votre historique de commandes ou des éléments bancaires, ont été consultées, divulguées, perdues ou altérées en dehors de ce que l'organisme qui les détient avait prévu, à la suite d'un piratage, d'une erreur ou d'une faille de sécurité. Cet organisme, appelé responsable du traitement, peut être un site de vente en ligne, un opérateur, une banque ou toute autre entreprise ou administration.
Le cadre est posé par le règlement (UE) 2016/679 du 27 avril 2016, dit RGPD. Son article 33 impose au responsable du traitement de notifier la violation à l'autorité de contrôle compétente, en France la CNIL, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Son article 34 traite de l'information des personnes concernées, et son article 82 du droit à réparation.
Cet article ne porte pas sur la prévention de ces incidents ni sur les obligations techniques de sécurité de l'organisme, mais sur ce que vous pouvez attendre de lui et sur les recours dont vous disposez en tant que personne concernée.
Comment savoir si vous êtes concerné, l'information des personnes selon l'article 34 du RGPD
En bref. L'organisme n'a pas à prévenir chaque personne dans tous les cas. L'information individuelle est due lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés.
L'article 34, paragraphe 1, du RGPD prévoit que, lorsqu'une violation de données à caractère personnel est susceptible d'engendrer un risque élevé pour les droits et libertés d'une personne physique, le responsable du traitement communique la violation à la personne concernée dans les meilleurs délais. Cette communication décrit, en des termes clairs et simples, la nature de la violation et contient au moins les informations et mesures visées à l'article 33, paragraphe 3, points b), c) et d), c'est-à-dire les coordonnées du délégué à la protection des données ou d'un autre point de contact, la description des conséquences probables de la violation et celle des mesures prises ou proposées pour y remédier, y compris, le cas échéant, pour en atténuer les conséquences négatives (article 34, paragraphe 2).
L'article 34, paragraphe 3, dispense toutefois le responsable du traitement de cette communication dans trois cas.
- il a mis en œuvre des mesures de protection techniques et organisationnelles appropriées, appliquées aux données affectées, en particulier des mesures qui rendent les données incompréhensibles pour toute personne non autorisée, telles que le chiffrement ;
- il a pris des mesures ultérieures qui garantissent que le risque élevé n'est plus susceptible de se matérialiser ;
- la communication exigerait des efforts disproportionnés, auquel cas il est procédé à une communication publique ou à une mesure similaire permettant aux personnes concernées d'être informées de manière tout aussi efficace.
Si le responsable du traitement n'a pas déjà informé les personnes concernées, la CNIL peut, après avoir examiné si la violation est susceptible d'engendrer un risque élevé, exiger de lui qu'il procède à cette communication ou décider que l'une des conditions de dispense est remplie (article 34, paragraphe 4).
En pratique, vous pouvez donc apprendre une fuite par un courriel ou un courrier individuel, par une annonce publique de l'organisme, ou par la presse. Le texte ne fixe pas de forme précise ni de délai chiffré pour l'information des personnes, il parle de « meilleurs délais ». Si vous soupçonnez que vos données ont été exposées sans avoir reçu aucune information, vous pouvez interroger l'organisme par écrit, notamment auprès de son délégué à la protection des données lorsqu'il en a désigné un, et conserver sa réponse.
Dans quels cas une indemnisation est possible, les trois conditions
En bref. La CNIL indique que trois conditions doivent être réunies, un manquement au RGPD, un dommage réel et un lien direct entre les deux.
Le fondement principal est l'article 82 du RGPD. Toute personne ayant subi un dommage matériel ou moral du fait d'une violation du règlement a le droit d'obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi (paragraphe 1). Tout responsable du traitement ayant participé au traitement est responsable du dommage causé par le traitement qui constitue une violation du règlement (paragraphe 2). Il est exonéré de cette responsabilité s'il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable (paragraphe 3).
La CNIL en tire sur sa page consacrée aux cas d'indemnité trois conditions.
- Une violation du RGPD. L'organisme n'a pas mis en œuvre des mesures de sécurité techniques ou organisationnelles adéquates. Le responsable du traitement est présumé responsable, mais il peut s'exonérer en prouvant qu'il n'est pas responsable de l'événement dommageable. Une fuite ne prouve donc pas à elle seule que l'organisme a manqué à ses obligations, il peut établir que ses mesures étaient appropriées aux risques ;
- Un préjudice réel. Vous devez avoir subi un dommage matériel ou moral, qui doit être réel et vécu personnellement ;
- Un lien de causalité. Le dommage doit résulter directement de la violation, la simple concomitance entre les deux ne suffisant pas.
Le droit commun de la responsabilité civile peut aussi être invoqué. Selon l'article 1240 du Code civil, tout fait quelconque de l'homme qui cause à autrui un dommage oblige celui par la faute duquel il est arrivé à le réparer, et selon l'article 1241, chacun est responsable du dommage qu'il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence. Nous n'avons pas relu de source officielle précisant comment le juge articule ces textes avec l'article 82 du RGPD, et nous ne tranchons donc pas cette question. Quel que soit le fondement invoqué, les trois idées restent les mêmes, un manquement, un dommage et un lien entre les deux.
L'article 82 vise aussi le sous-traitant auquel l'organisme a confié le traitement. Le texte réserve sa responsabilité à des situations particulières, notamment le non-respect des obligations qui lui incombent spécialement ou une action contraire aux instructions du responsable du traitement. Nous ne détaillons pas ici la répartition entre responsable et sous-traitant, qui relève du dossier de chacun.
Prouver son préjudice après une fuite de données
En bref. Être mentionné dans une fuite ne suffit pas. La CNIL insiste sur un dommage réel, que vous devez pouvoir décrire et justifier.
La CNIL cite comme exemples de dommages, matériels ou moraux, la perte financière, l'usurpation d'identité, l'atteinte à la réputation, la perte de confidentialité, la perte de maîtrise de ses données et l'anxiété liée à un usage détourné. Elle précise qu'il n'est pas nécessaire que le préjudice moral atteigne un niveau minimal de gravité, mais qu'il doit être réel et vécu personnellement.
Rien ne vous dispense de rassembler des éléments, car c'est à vous de démontrer votre dommage et le lien avec la fuite.
- le message ou le courrier par lequel l'organisme vous a informé de la violation, avec sa date et la liste des données concernées ;
- les preuves de ce qui s'est passé ensuite, par exemple les messages frauduleux reçus après la fuite, des opérations bancaires que vous n'avez pas autorisées, l'ouverture d'un compte à votre nom ou des démarches faites sous votre identité ;
- les frais que vous avez engagés, comme le remplacement d'une carte bancaire ou des démarches de récupération de comptes, avec les justificatifs ;
- vos échanges écrits avec l'organisme, votre banque ou les autorités ;
- le récit daté de la manière dont la fuite a eu des conséquences pour vous, si vous invoquez un préjudice moral.
Le lien de causalité est souvent le point le plus délicat, car vos données ont pu être exposées dans plusieurs incidents distincts. La CNIL rappelle que la simple simultanéité de la fuite et du dommage ne suffit pas. Nous ne donnons aucun montant d'indemnisation, car nous n'avons identifié aucun barème officiel, et le juge apprécie chaque situation selon ses faits.
Exemple, à titre d'illustration. Vous recevez le courriel d'un site de vente en ligne qui annonce une fuite touchant votre adresse électronique et votre numéro de téléphone. Quelques jours plus tard, un faux message de livraison vous demande de payer de petits frais sur une page ressemblant à celle d'une banque. Vous n'avez rien payé. Le dommage est ici surtout moral et le dossier dépend des éléments que vous pouvez produire. À l'inverse, si une opération frauduleuse a été débitée, le préjudice matériel est plus facile à documenter, sous réserve du lien avec la fuite.
Vos recours après une violation de données, de la CNIL au tribunal
En bref. La CNIL contrôle et sanctionne, elle ne vous indemnise pas. Pour obtenir une réparation, il faut saisir une juridiction, seul ou par le biais d'une association.
La réclamation auprès de la CNIL. Sans préjudice de tout autre recours administratif ou juridictionnel, toute personne concernée a le droit d'introduire une réclamation auprès d'une autorité de contrôle (article 77, paragraphe 1, du RGPD). Cette démarche peut conduire la CNIL à contrôler l'organisme, mais la CNIL indique expressément qu'elle ne peut pas accorder d'indemnisation.
L'action individuelle devant le juge. Selon la CNIL, vous devez saisir le tribunal judiciaire lorsque le responsable du traitement est un organisme privé, et le tribunal administratif lorsqu'il s'agit d'un organisme public. Avant de saisir le juge, une mise en demeure par courrier recommandé, une tentative de règlement amiable ou une médiation peuvent être utiles, et notre article sur la mise en demeure explique comment la rédiger. Devant le tribunal judiciaire, pour une demande tendant au paiement d'une somme n'excédant pas 5 000 euros, la demande en justice est en principe précédée, au choix des parties, d'une tentative de conciliation, de médiation ou de procédure participative, à peine d'irrecevabilité que le juge peut prononcer d'office, sous réserve des dispenses prévues (article 750-1 du Code de procédure civile).
Se faire représenter par une association. La personne concernée a le droit de mandater un organisme, une organisation ou une association à but non lucratif pour introduire une réclamation en son nom (article 80, paragraphe 1, du RGPD), et ce mandat peut aussi servir à exercer le droit à réparation de l'article 82, dans les conditions que prévoit le droit de l'État membre. Ces conditions n'ont pas été relues en texte intégral pour cet article. La CNIL renvoie sur ce point à l'article 38 de la loi Informatique et Libertés, que nous n'avons pas relu en texte intégral et dont nous ne détaillons donc pas les conditions.
L'action de groupe. La CNIL signale que les personnes concernées peuvent agir dans le cadre du régime unifié de l'action de groupe issu de la loi du 30 avril 2025. Celui-ci s'applique à toutes les matières, dont les données personnelles, et permet de demander la réparation de préjudices quelle qu'en soit la nature, par l'intermédiaire d'associations agréées ou de certains syndicats. Le juge statue d'abord sur la responsabilité, puis une phase d'adhésion s'ouvre pour les personnes concernées, dans un délai fixé par le jugement. Notre article sur l'action de groupe en consommation en détaille le fonctionnement. Vous n'êtes jamais automatiquement membre d'un groupe, et il faut donc suivre les mesures de publicité ordonnées par le juge.
Le délai pour agir. Les actions personnelles se prescrivent en principe par cinq ans à compter du jour où le titulaire d'un droit a connu ou aurait dû connaître les faits lui permettant de l'exercer (article 2224 du Code civil), ce délai étant celui cité pour une action devant le juge judiciaire. Le point de départ dans votre situation dépend de la date à laquelle vous avez eu connaissance de la fuite, et il est préférable de ne pas attendre.
Usage frauduleux de vos données, plainte pénale et protection de vos comptes
En bref. Si vos données sont utilisées contre vous, le dossier peut aussi relever du pénal et de la banque, indépendamment de l'indemnisation civile.
Le Code pénal punit d'un an d'emprisonnement et de 15 000 euros d'amende le fait d'usurper l'identité d'un tiers ou de faire usage d'une ou plusieurs données de toute nature permettant de l'identifier en vue de troubler sa tranquillité ou celle d'autrui, ou de porter atteinte à son honneur ou à sa considération (article 226-4-1). Il punit aussi de cinq ans d'emprisonnement et de 300 000 euros d'amende le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en œuvre les mesures prescrites aux articles 24, 25, 30 et 32 du RGPD ainsi que par certaines dispositions de la loi du 6 janvier 1978 (article 226-17), ces montants visant la personne physique, l'amende encourue par une personne morale suivant des règles propres. Ces textes définissent des infractions, leur application relève des autorités de poursuite et des juges, et le fait qu'une fuite ait eu lieu n'établit pas à lui seul une infraction.
Selon la fiche réflexe de la plateforme d'assistance aux victimes cybermalveillance.gouv.fr, en cas d'utilisation frauduleuse de données divulguées, il convient de conserver toutes les preuves et de déposer plainte auprès de la police ou de la gendarmerie. Cette fiche recommande aussi, si des coordonnées bancaires ou un IBAN sont concernés, d'informer sa banque afin qu'elle place le compte sous surveillance renforcée. Si ce sont des données de carte qui ont fuité, la banque doit être prévenue sans tarder pour bloquer l'instrument de paiement (article L133-17 du Code monétaire et financier), et une opération non autorisée doit lui être signalée sans tarder et au plus tard dans les treize mois suivant la date de débit, sous peine de forclusion (article L133-24). Pour une opération de paiement non autorisée, nos articles sur le paiement frauduleux par carte bancaire et sur le virement frauduleux détaillent les règles de remboursement.
Après une fuite, le risque d'hameçonnage et les réflexes de protection
En bref. La conséquence la plus fréquente d'une fuite est un hameçonnage plus crédible, car les escrocs disposent d'informations réelles sur vous. Quelques réflexes limitent le risque.
La plateforme cybermalveillance.gouv.fr indique que les principales conséquences d'une violation de données sont des formes d'hameçonnage ciblé par SMS, courriel ou appel téléphonique, des tentatives d'escroquerie, de fraude ou d'extorsion, ainsi que l'usurpation d'identité ou le piratage de comptes. Ses recommandations vont dans le même sens.
- lire attentivement la notification de l'organisme pour savoir quelles informations ont été exposées ;
- changer sans tarder le mot de passe du service concerné et de tout autre compte où le même mot de passe est utilisé, et activer la double authentification lorsqu'elle existe ;
- se montrer vigilant face à tout message ou appel qui s'appuie sur des informations vous concernant, et ne jamais communiquer de données bancaires ou de mot de passe par courriel ou par téléphone, aucune entreprise ou administration légitime ne le demandant de cette façon ;
- prévenir sa banque si des coordonnées bancaires ont été exposées, et surveiller régulièrement ses comptes ;
- signaler aux plateformes où elles sont diffusées les pages, comptes ou messages qui dévoilent vos données, et demander leur retrait.
La fiche de cybermalveillance.gouv.fr mentionne aussi la possibilité de saisir la CNIL si les demandes de retrait ne sont pas suivies d'effet. Vous y trouverez en outre des fiches sur l'hameçonnage et sur le piratage de compte, et le dispositif propose une assistance aux victimes.
Vos démarches après une violation de données, étape par étape
Agissez vite sur la sécurité de vos comptes, puis constituez calmement votre dossier. Datez et conservez chaque pièce dès le premier jour.
- conservez le message de l'organisme qui vous informe de la violation, avec sa date, ou, à défaut, l'annonce publique ou l'article qui la révèle ;
- changez vos mots de passe, activez la double authentification et prévenez votre banque si des données bancaires sont concernées ;
- faites des captures d'écran des messages suspects reçus ensuite et de toute opération anormale, avec les dates et heures ;
- en cas d'usage frauduleux de votre identité ou de vos données, déposez plainte auprès de la police ou de la gendarmerie ;
- adressez à l'organisme une réclamation écrite et datée, en décrivant votre préjudice et en joignant vos preuves, éventuellement par courrier recommandé ;
- si la réponse est absente ou insatisfaisante, introduisez une réclamation auprès de la CNIL, en sachant qu'elle ne vous accordera pas d'indemnisation ;
- renseignez-vous auprès d'une association de consommateurs ou de protection des données sur l'existence d'une action de groupe ou d'un mandat possible, et suivez les mesures de publicité si un jugement a reconnu la responsabilité de l'organisme ;
- pour demander une réparation en justice, saisissez le tribunal judiciaire, ou le tribunal administratif pour un organisme public, en vérifiant si une tentative de conciliation, de médiation ou de procédure participative est exigée avant la saisine, notamment pour une demande n'excédant pas 5 000 euros (article 750-1 du Code de procédure civile).
Jurisprudence sur l'indemnisation après une violation de données
Nous ne citons aucune décision de justice dans cet article. Nous n'avons pas pu lire en texte intégral de décision française ou européenne dont nous puissions garantir la référence exacte et la portée, et nous préférons ne rien citer plutôt qu'une solution approximative. Le montant éventuellement alloué et l'appréciation du préjudice dépendent des faits de chaque dossier et du juge saisi.
Ce que cet article ne couvre pas
Cet article présente le droit à indemnisation après une violation de données du point de vue de la personne concernée. Il ne détaille ni les obligations techniques de sécurité des organismes, ni les sanctions que la CNIL peut prononcer à leur encontre, ni la répartition des responsabilités entre responsable du traitement et sous-traitant, ni les conditions précises du mandat donné à une association, ni les règles propres à un secteur particulier comme la santé. Il ne dit rien de la situation d'une entreprise précise, la responsabilité d'un organisme ne pouvant résulter que d'une décision d'une autorité ou d'un juge. Les informations reprises de la CNIL et de cybermalveillance.gouv.fr proviennent de pages consultées le 6 octobre 2026, qui peuvent évoluer. Si le préjudice est important ou si l'organisme conteste sa responsabilité, vous pouvez vous rapprocher d'une association agréée ou d'un professionnel du droit pour une analyse de votre situation.
Questions fréquentes
Voir aussi
Rédaction assistée par intelligence artificielle sous supervision éditoriale.