Skip to content

Fuite de données : la CNIL rappelle les conditions d'indemnisation

La CNIL détaille, le 2 octobre, les trois conditions pour obtenir réparation après une violation de données RGPD — et rappelle qu'elle ne verse pas d'indemnités, seul le juge le peut.

Publié le 3 min de lecture

La CNIL a publié le 2 octobre 2026 une fiche pratique précisant dans quels cas une personne peut obtenir une indemnisation après une violation de ses données personnelles. Le point de départ, souvent mal compris : la CNIL ne verse aucune indemnité. Elle contrôle et sanctionne les organismes, mais seule une juridiction peut accorder des dommages et intérêts à une victime. Source primaire : la publication de la CNIL.

Les trois conditions cumulatives

Pour obtenir réparation, la personne doit démontrer trois éléments réunis :

  1. Un manquement au RGPD. L'organisme a failli à ses obligations, notamment de sécurité. La faute de l'organisme est présumée ; il peut s'exonérer en prouvant qu'il n'est en rien responsable du fait ayant provoqué le dommage.
  2. Un préjudice réel et personnellement subi. Matériel (perte financière, usurpation d'identité, frais engagés) ou moral (atteinte à la réputation, perte de confidentialité, anxiété liée à l'usage possible des données). Le préjudice doit être concret, pas seulement hypothétique.
  3. Un lien de causalité direct entre le manquement et le préjudice. La simple concomitance — une fuite puis un désagrément — ne suffit pas ; il faut établir que le manquement a causé le dommage.

Constituer son dossier

La CNIL insiste sur la preuve, qui incombe à la personne qui demande réparation. À conserver : la notification de violation reçue, les emails de l'organisme, les captures d'écran, les justificatifs de dépenses engagées, les dépôts de plainte et tout document établissant la violation et ses conséquences.

Quelles voies de recours

  • Juridiction compétente : le tribunal judiciaire pour un organisme privé, le tribunal administratif pour un organisme public.
  • Représentation : une association ou un organisme peut agir pour le compte des personnes concernées, au titre de l'article 38 de la loi Informatique et Libertés.
  • Action de groupe : depuis la réforme du 30 avril 2025 unifiant le régime français des actions de groupe, plusieurs victimes placées dans une situation similaire peuvent agir collectivement.

Pourquoi c'est utile maintenant

Le rappel tombe dans une année de fuites en série côté français — secteur public et e-commerce — où les personnes notifiées se demandent concrètement ce qu'elles peuvent exiger. La fiche trace la ligne : être notifié d'une violation n'ouvre pas automatiquement un droit à indemnisation. Il faut un manquement, un préjudice démontré et un lien de causalité, le tout tranché par un juge, pas par le régulateur. Pour les DPO et les équipes juridiques, c'est aussi la grille que suivra le contentieux : la qualité de la sécurité au moment des faits (condition 1) et la documentation du préjudice (condition 2) sont les deux terrains sur lesquels se jouera l'exposition de l'organisme. À rapprocher des notifications en cours, par exemple celle de LDLC, quatrième incident public du distributeur depuis 2021.

Articles liés