Violations de données personnelles : dans quels cas peut-on être indemnisé ? 02 octobre 2026 Une fuite ou un vol de données peut causer un préjudice pour les personnes concernées. Si l’incident résulte d’un manquement au RGPD, elles peuvent, sous certaines conditions, demander une indemnisation.
C’est au juge, et non à la CNIL, de l’accorder. Diminuer la taille de la police Augmenter la taille de la police Une violation de données, qu’est-ce que c’est ? Une violation de données personnelles est un incident qui entraîne notamment la perte, la destruction, l’altération, la divulgation non autorisée ou l’accès non autorisé à des données personnelles.
Elle peut être accidentelle ou résulter d’un acte malveillant, comme une cyberattaque. Par exemple, il peut s’agir : du vol d’une base de données ; d’une erreur ayant entraîné l’envoi de données personnelles au mauvais destinataire ; de la perte d’un ordinateur ou d’un support contenant des données ; d’un accès non autorisé à un compte ou à un fichier. Une telle violation peut exposer les personnes concernées à différents risques : perte de contrôle sur leurs données, usurpation d’identité, perte financière, atteinte à la réputation ou encore divulgation d’informations confidentielles.
Mais le seul fait qu’une violation de données ait eu lieu ne suffit pas pour obtenir une indemnisation. Quand peut-on être indemnisé ? Le RGPD prévoit que toute personne ayant subi un dommage matériel ou moral du fait d’une violation du RGPD a le droit d’obtenir réparation auprès du responsable du traitement ou, dans certains cas, du sous-traitant (article 82 du RGPD).
Trois conditions doivent être réunies : Une violation du RGPD Par exemple, une entreprise peut avoir manqué à ses obligations de sécurité en ne mettant pas en place des mesures techniques ou organisationnelles adaptées pour protéger les données personnelles. Le RGPD impose en effet aux responsables de traitement et aux sous-traitants de mettre en œuvre un niveau de sécurité adapté aux risques. La responsabilité du responsable du traitement repose sur une faute présumée : il peut toutefois s’exonérer s’il démontre qu’il n’est en aucune façon responsable de l’événement ayant causé le dommage.
Un préjudice réel La violation du RGPD doit vous avoir causé un préjudice matériel ou moral. Il peut s’agir : d’une perte financière ; d’une usurpation d’identité ; d’une atteinte à la réputation ; d’une perte de confidentialité ; d’une perte de contrôle sur ses données ; ou encore de la peur ou de l’inquiétude liées au risque que les données soient utilisées de manière abusive. Il n’est pas nécessaire que le préjudice moral atteigne un niveau minimal de gravité.
En revanche, il doit être réel et être personnellement subi : la simple constatation d’une violation du RGPD ne suffit pas. En pratique : conservez tous les éléments permettant de démontrer la violation et ses conséquences : notification de l’organisme, courriels, captures d’écran, justificatifs de dépenses, démarches effectuées, plaintes, ou tout document permettant d’établie le préjudice subi. Un lien entre la violation et le préjudice Enfin, il faut démontrer que le préjudice est causé par la violation.
Autrement dit, il ne suffit pas d’avoir subi un préjudice et qu’une violation de données ait eu lieu au même moment : il faut pouvoir établir que le préjudice résulte de cette violation. À retenir : une violation de données ne donne pas automatiquement droit à une indemnisation. Il faut pouvoir démontrer une violation du RGPD, un préjudice réel et un lien de causalité entre ces éléments.
La CNIL peut-elle vous indemniser ? Non. Vous pouvez saisir la CNIL d’une plainte si vous estimez que vos données personnelles ne sont pas traitées conformément au RGPD.
La CNIL peut notamment prendre des mesures correctrices pour faire cesser le manquement ou prononcer une sanction. En revanche, la CNIL ne peut pas accorder de dommages et intérêts. Si vous souhaitez obtenir une indemnisation pour le préjudice que vous avez subi, vous devez donc exercer votre droit à réparation devant le juge.
Comment demander une indemnisation ? Saisir le juge En France, lorsque le responsable est une entreprise ou une personne privée, la demande d’indemnisation relève en principe du tribunal judiciaire (TJ). Lorsque la responsabilité d’une administration ou d’une personne publique est en cause, le contentieux correspondant relève du tribunal administratif (TA).
Des règles particulières s’appliquent alors, notamment en ce qui concerne la demande indemnitaire préalable et, dans certains cas, le recours à un avocat. Il est recommandé de vérifier les règles de compétence et de procédure applicables à votre situation avant d’engager une action. Se faire représenter par une association ou une organisation Vous pouvez, dans certaines conditions, mandater une organisation ou une association à but non lucratif active pour exercer vos droits en votre nom.
L’article 38 de la loi « Informatique et Libertés » prévoit notamment cette possibilité pour différentes associations et organisations répondant aux conditions prévues par la loi, afin d’exercer les droits prévus par le RGPD, notamment le droit à réparation prévu à l’article 82. Une action de groupe est également possible Depuis la réforme issue de la loi du 30 avril 2025, un régime unifié de l’action de groupe permet, sous certaines conditions, d’obtenir la cessation d’un manquement ou la réparation des préjudices subis par plusieurs personnes placées dans une situation similaire. Ce dispositif couvre notamment les actions concernant la protection des données personnelles.
L’action de groupe est exercée par les personnes ou organisations habilitées par la loi, notamment certaines associations agréées et, dans les conditions prévues par les textes, certaines organisations syndicales. Pour les personnes concernées, cette procédure peut permettre de regrouper des demandes individuelles autour d’un même manquement. Les modalités de participation et d’indemnisation dépendent toutefois de la procédure engagée et de la décision rendue par le juge.
Texte reference Pour approfondir Fuite ou vol de données : comment savoir si cela vous concerne et que pouvez-vous faire ? Toutes les ressources sur la sécurité numérique Texte reference Textes de référence Articles 79, 80 et 82 du RGPD Article 38 de la loi Informatique et Libertés #Violation de données#Droits Ceci peut également vous intéresser ... Violation de données en matière de santé : sanction de 500 000 euros à l’encontre de ...
03 septembre 2026 Sanction Rencontres Informatique & Libertés : suivre l'évènement en direct 31 août 2026 Évènement Piratage du système d’information des impôts : les vérifications sont en cours 18 août 2026 Violation de données