Actua a annoncé le 26 août 2026 une intrusion dans son système d’information, découverte le 16 août. Selon la communication officielle publiée par l’entreprise, un tiers non autorisé a pu accéder à des données figurant dans des dossiers de recrutement et de travail temporaire. Des données de candidats et d’intérimaires auraient été copiées. Actua précise que les données des entreprises clientes n’ont pas été concernées, que la vulnérabilité a été neutralisée, que la Commission nationale de l’informatique et des libertés a été informée et que les personnes potentiellement touchées ont reçu une information directe. L’enquête technique se poursuit. Cette communication constitue, à ce stade, la source de référence sur les faits rendus publics.
Un candidat ou un intérimaire qui reçoit ce message se pose immédiatement des questions concrètes : quelles informations ont été copiées, qui peut les détenir, faut-il changer ses mots de passe, comment éviter une usurpation d’identité, peut-on demander une indemnisation et à qui adresser une réclamation ? La réponse ne dépend pas du seul mot « piratage ». Elle dépend de la nature des données, du risque réel, des mesures prises, du rôle d’Actua et de ses éventuels prestataires, ainsi que du préjudice effectivement subi.
Ce dossier est différent d’une fuite de données clients déjà traitée sous un angle général. Il concerne des informations de recrutement et de travail temporaire, donc des personnes qui peuvent être candidates, salariées d’une entreprise de travail temporaire, anciennes intérimaires ou destinataires d’une proposition de mission. Le statut au jour de l’intrusion, la période de conservation du dossier et les échanges avec l’agence peuvent modifier l’analyse. Le présent article expose les démarches utiles sans présumer de la liste exacte des données exfiltrées ni de la responsabilité définitive d’une personne ou d’une société.
Pour suivre les conséquences commerciales, contractuelles et contentieuses d’une atteinte aux données d’entreprise, vous pouvez également consulter notre page consacrée au droit des affaires à Paris. La priorité, face à l’information d’Actua, reste toutefois de sécuriser les comptes, de documenter les faits et d’obtenir une réponse écrite exploitable.
I. Piratage d’Actua : quelles données sont concernées et quelles obligations s’appliquent ?
A. Pourquoi le risque juridique dépend de la nature des dossiers RH
Une violation de données personnelles ne signifie pas nécessairement que toutes les informations d’un fichier ont été rendues publiques. Elle peut consister en un accès non autorisé, une copie, une divulgation à un tiers, une perte d’intégrité ou une indisponibilité. Le message adressé à une personne concernée doit donc être lu avec précision : il faut distinguer les données réellement identifiées, les données potentiellement accessibles et les informations encore en cours de vérification. Dans le cas d’Actua, la communication publique indique que des données de candidats et d’intérimaires ont pu être copiées, mais elle ne permet pas, à elle seule, de dresser le contenu du dossier individuel de chaque personne.
Un dossier de recrutement peut contenir un nom, une adresse électronique, un numéro de téléphone, un curriculum vitae, une adresse postale, des dates de disponibilité, des qualifications, des informations relatives à l’expérience et des échanges avec un recruteur. Un dossier d’intérimaire peut aussi comporter des éléments nécessaires à la mission, à la paie, à l’identité, à l’autorisation de travailler, aux coordonnées bancaires ou à la situation administrative. Cette liste ne signifie pas que chacune de ces catégories a été copiée. Elle explique pourquoi une demande d’accès personnalisée est utile et pourquoi une personne ne doit pas transmettre de nouvelles pièces sensibles à une adresse dont elle n’a pas vérifié l’origine.
Les données de santé, les informations révélant une origine, les opinions, l’appartenance syndicale, les données relatives aux condamnations ou les coordonnées bancaires appellent une appréciation renforcée du risque. La présence d’une donnée sensible n’est pas présumée par le seul fait qu’un dossier RH existe. Elle doit être établie ou signalée par l’organisme. Une personne qui a fourni un justificatif médical, un relevé d’identité bancaire ou un document de séjour peut demander si cette pièce était dans le périmètre de l’incident, si elle a été consultée ou copiée, et quelles mesures particulières ont été prises.
Le Code du travail encadre déjà la collecte initiale des informations. L’article L. 1221-6 du Code du travail prévoit que les informations demandées au candidat ne peuvent avoir pour finalité que l’appréciation de sa capacité à occuper l’emploi proposé ou de ses aptitudes professionnelles. Le texte exige un lien direct et nécessaire avec l’emploi ou l’évaluation des aptitudes. Sa règle est importante après une intrusion : plus une information est étrangère à la mission poursuivie, plus l’entreprise doit pouvoir justifier sa collecte, sa conservation, son accès et sa suppression.
La même logique s’applique aux méthodes de recrutement. L’article L. 1221-8 du Code du travail prévoit que le candidat est informé à l’avance des méthodes et techniques d’aide au recrutement utilisées à son égard et que les résultats sont confidentiels. Il précise aussi que ces méthodes doivent être pertinentes au regard de la finalité poursuivie. L’article L. 1221-9 du même code interdit la collecte, par un dispositif non porté préalablement à la connaissance du candidat, d’une information le concernant personnellement. Une fuite n’efface pas ces exigences de départ : elle peut au contraire révéler une collecte ou une conservation qui méritait déjà d’être questionnée.
Pour un intérimaire déjà en mission, l’article L. 1222-4 du Code du travail dispose qu’« Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance ». L’incident informatique ne permet pas de conclure automatiquement à une violation de cette disposition, car elle vise la collecte par un dispositif non porté à la connaissance du salarié. Elle fournit toutefois un repère pour examiner la transparence du traitement, les outils utilisés et l’information délivrée au cours de la relation de travail.
L’article L. 1121-1 du Code du travail impose en outre que les restrictions aux droits et libertés soient justifiées par la nature de la tâche et proportionnées au but recherché. Un litige peut ainsi dépasser la seule question du piratage si les données ont été collectées, conservées ou réutilisées pour un objectif distinct de celui annoncé. La violation doit être examinée dans son contexte : un accès temporaire à un fichier de candidatures, une extraction massive, une conservation d’anciens dossiers et l’utilisation ultérieure d’une donnée ne posent pas la même question.
La jurisprudence de la chambre sociale illustre cette exigence de finalité. Dans un arrêt du 14 février 2024, pourvoi n° 21-19.802, la Cour de cassation a censuré l’utilisation d’un dispositif de géolocalisation à une fin différente de celle déclarée et portée à la connaissance des salariés. Elle a relevé que l’employeur avait « détourné de sa finalité le traitement des données personnelles ». Cette décision ne tranche pas le piratage d’Actua, mais elle rappelle que la finalité annoncée et la finalité effectivement poursuivie sont deux éléments distincts. Pour une personne concernée, la question à poser n’est donc pas seulement « quelles données ont-elles été volées ? », mais aussi « pourquoi ces données étaient-elles encore détenues et qui pouvait y accéder ? ».
La chambre criminelle a également examiné la loyauté d’une collecte de données accessibles sur internet. Dans un arrêt du 30 avril 2024, pourvoi n° 23-80.962, publié au Bulletin, elle a jugé que le caractère public d’une donnée ne suffisait pas à rendre sa collecte loyale lorsqu’elle était recoupée et utilisée sans rapport avec son objet, à l’insu des personnes concernées. La décision officielle précise que l’accès libre ne « retire rien au caractère déloyal de cette collecte ». Là encore, il ne s’agit pas d’une décision sur Actua : l’intérêt pratique est de distinguer une donnée publiée volontairement pour une finalité précise d’une donnée extraite d’un dossier RH puis réutilisée dans un autre contexte.
La date de conservation mérite une vérification. Une agence peut garder un CV pour examiner de futures missions, gérer une relation contractuelle, répondre à une obligation légale ou défendre ses droits en justice. Elle ne peut pas conserver indéfiniment toutes les pièces sans finalité et sans information appropriée. Une demande écrite doit donc demander la durée de conservation prévue, la date de suppression ou d’anonymisation, les catégories de destinataires et l’existence d’archives ou de sauvegardes. L’organisme peut limiter la communication de certains éléments pour protéger les droits de tiers, mais il doit donner une réponse intelligible et motivée.
Il faut enfin séparer le risque pour la personne du risque pour les entreprises clientes. Actua indique que les données des sociétés clientes n’ont pas été touchées. Si cette information se confirme, la demande d’une entreprise cliente ne sera pas identique à celle d’un candidat : elle portera sur les flux confiés, le contrat de sous-traitance, les mesures de sécurité, les journaux d’accès et la notification d’incident. Le présent article vise le candidat ou l’intérimaire ; une entreprise cliente doit faire procéder à sa propre analyse de responsabilité et de continuité d’activité.
B. Que devait faire Actua après la découverte de l’intrusion ?
Le règlement général sur la protection des données impose une analyse de risque. La présentation par la CNIL des articles 33 et 34 du RGPD rappelle qu’une violation présentant un risque pour les droits et libertés doit être notifiée à l’autorité de contrôle « dans les meilleurs délais et, si possible, 72 heures au plus tard » après que le responsable en a pris connaissance. Le délai ne se calcule pas mécaniquement à partir du premier indice technique : il s’apprécie à partir du moment où l’organisme dispose d’un degré de certitude raisonnable sur la violation et doit agir sans attendre que chaque détail soit définitivement établi.
La notification à la CNIL n’est pas la même chose que l’information individuelle. Lorsqu’il existe un risque élevé pour les personnes, l’article 34 du RGPD impose de les informer dans les meilleurs délais, par une communication claire et simple, avec une description de la nature de la violation et des recommandations utiles. Actua indique avoir averti directement les personnes potentiellement concernées et avoir saisi la CNIL. Cette annonce est un élément favorable de traçabilité, mais elle ne permet pas de vérifier le contenu de la notification, la qualification du risque, le périmètre technique ni la qualité des mesures de sécurité. Seule l’analyse du dossier complet pourra répondre à ces questions.
La CNIL rappelle aussi qu’une entreprise doit documenter les violations, y compris celles qui ne sont finalement pas notifiées. Le registre interne doit permettre d’expliquer les faits, leurs effets, la décision prise et les mesures correctives. Cette obligation est essentielle lorsqu’un incident évolue : l’entreprise peut découvrir après la première information que certaines catégories de données ont été copiées, que l’accès a duré plus longtemps ou que des personnes supplémentaires sont concernées. Une information complémentaire peut alors être nécessaire.
La sécurité se juge selon le risque présenté par le traitement. L’article 99 de la loi n° 78-17 du 6 janvier 1978 exige des mesures de sécurité adaptées. Le texte vise notamment la prévention des accès, lectures, copies, modifications ou suppressions non autorisés. L’article 226-17 du Code pénal réprime le traitement de données sans mise en œuvre des mesures prescrites par le RGPD ou par la loi Informatique et Libertés. La survenance d’une intrusion ne prouve pas, à elle seule, que les mesures étaient insuffisantes : une entreprise peut être attaquée malgré des protections sérieuses. Il faut examiner l’architecture, la gestion des habilitations, l’authentification, les mises à jour, les sauvegardes, la journalisation, la segmentation et la réaction après l’alerte.
Le défaut de notification peut aussi avoir une dimension pénale. L’article 226-17-1 du Code pénal prévoit que le responsable de traitement qui ne notifie pas une violation à la CNIL ou à l’intéressé, en méconnaissance des articles 33 et 34 du RGPD, encourt cinq ans d’emprisonnement et 300 000 euros d’amende. Cette disposition ne signifie pas qu’une plainte contre Actua aboutirait automatiquement, ni qu’une personne est dispensée de démontrer les faits. Elle montre que la notification n’est pas une simple formalité de communication : le respect des obligations doit pouvoir être vérifié.
Les responsabilités peuvent être réparties entre plusieurs intervenants. Actua peut être responsable du traitement pour certaines opérations de recrutement ou de gestion des intérimaires. Un prestataire informatique peut agir comme sous-traitant, avec des obligations de sécurité, d’assistance et d’alerte. Une entreprise cliente peut avoir son propre rôle pour les données qu’elle transmet ou reçoit. Le contrat ne permet pas de transférer intégralement aux victimes la difficulté de comprendre cette répartition. La personne concernée peut écrire à Actua, demander l’identité et les coordonnées du délégué à la protection des données, et solliciter l’indication des responsables ou sous-traitants impliqués dans le périmètre de l’incident.
Le message de crise doit être vérifié avant toute réponse. La publication officielle d’Actua mentionne l’adresse du délégué à la protection des données : [email protected]. Il faut utiliser cette adresse seulement si elle correspond bien à l’information officielle consultée, se méfier d’un domaine différent et ne pas communiquer un nouveau mot de passe, un code reçu par SMS ou une copie de pièce d’identité en dehors d’une procédure authentifiée. Les personnes touchées par une fuite sont souvent ciblées ensuite par des messages qui imitent l’entreprise, la banque, France Travail ou une administration.
La réaction de l’entreprise ne se limite pas à couper la vulnérabilité. Elle doit aussi préserver les journaux, identifier les comptes compromis, révoquer les accès, réinitialiser les secrets exposés, informer les personnes, corriger la cause et surveiller les réutilisations frauduleuses. Une communication utile doit indiquer les mesures applicables à la personne : changement d’identifiant, surveillance du compte, opposition ou renouvellement d’un moyen de paiement, dépôt de plainte, point de contact et nouvelle information en cas d’évolution. Dire que les systèmes fonctionnent à nouveau ne répond pas à la question de l’usage possible des copies déjà réalisées.
Pour apprécier si la réponse est complète, une personne peut relever cinq dates : la date de l’intrusion annoncée, la date de sa découverte, la date de la notification à la CNIL si elle est communiquée, la date de l’information personnelle et la date de sa propre demande. Cette chronologie évite les approximations et permet de vérifier les délais. Elle ne doit pas être publiée sur les réseaux sociaux avec des documents contenant des données de tiers : la volonté d’alerter peut créer une nouvelle divulgation.
II. Quels droits et recours pour les candidats et intérimaires après la fuite ?
A. Comment obtenir les informations utiles et limiter le risque d’usurpation ?
La première démarche est une demande écrite, individualisée et conservée. Elle peut être adressée au délégué à la protection des données ou au point de contact indiqué dans le message officiel. Il est préférable d’utiliser une adresse déjà connue, de reprendre la référence de l’information reçue et d’éviter de joindre de nouvelles pièces si l’identité du destinataire n’est pas certaine. La demande doit demander une réponse sur le dossier de la personne, non la divulgation générale du rapport d’incident.
Une demande utile peut porter sur les points suivants :
- la confirmation que les données de la personne figuraient dans le périmètre de l’incident ;
- les catégories de données concernées, en distinguant les données de contact, le CV, les échanges, les données contractuelles, les données de paie et les justificatifs ;
- la nature de l’opération subie : accès, consultation, téléchargement, copie, divulgation ou simple exposition potentielle ;
- la période pendant laquelle le tiers a pu accéder au système et la date de fermeture de l’accès ;
- les destinataires connus ou les catégories de destinataires, sans demander à recevoir des données appartenant à d’autres personnes ;
- les mesures prises pour empêcher une nouvelle utilisation, notamment la réinitialisation des comptes, la surveillance et l’accompagnement proposé ;
- la durée de conservation du dossier et les modalités de suppression, d’anonymisation ou de restriction ;
- les coordonnées du responsable de traitement, du sous-traitant pertinent et de la CNIL saisie.
Le droit d’accès permet d’obtenir une copie des données personnelles traitées, sous réserve des droits et libertés d’autrui et des limites prévues par les textes. Il ne donne pas nécessairement accès à l’intégralité des rapports internes de sécurité, aux adresses de toutes les victimes ou aux secrets techniques qui permettraient de contourner une protection. En revanche, une réponse purement générale, qui ne dit pas si le dossier de la personne était concerné, peut être insuffisante. La demande doit être formulée de façon assez précise pour que l’organisme puisse vérifier l’identité du demandeur et rechercher son dossier.
La rectification est utile si une donnée est fausse ou ancienne. L’effacement peut être demandé lorsque les données ne sont plus nécessaires, sous réserve des obligations de conservation et de la possibilité pour l’organisme de défendre ses droits. La limitation permet de demander que les données ne soient plus utilisées autrement que pour certaines finalités pendant la vérification d’une contestation. L’opposition peut être pertinente pour certains traitements fondés sur l’intérêt légitime, mais elle ne s’applique pas de manière identique à toutes les données d’un dossier d’intérimaire. Chaque droit doit être relié à la finalité et à la base juridique du traitement.
Un salarié ou un ancien intérimaire doit également regarder les comptes réutilisant le même mot de passe. Le mot de passe de l’espace Actua ou d’une agence ne doit jamais être conservé sur un autre service. Il faut le remplacer par un secret unique, activer l’authentification à deux facteurs lorsque cette option existe et vérifier les sessions ouvertes. Une personne ne doit pas cliquer sur un lien reçu à la suite de l’alerte sans contrôler le domaine, ni appeler un numéro contenu dans un message suspect. Les courriels de phishing peuvent reprendre le nom d’une agence, une ancienne mission, une période de paie ou une adresse connue pour paraître crédibles.
Si une adresse électronique, un numéro de téléphone ou une identité ont été exposés, le risque peut s’étendre dans le temps. Il faut conserver les courriels frauduleux avec leurs en-têtes lorsque cela est possible, noter les appels, les dates, les numéros, les demandes formulées et les liens utilisés. Si une donnée bancaire a pu être concernée, la banque doit être contactée par son canal habituel, non par le numéro figurant dans le message reçu. En cas de mouvement non autorisé, une contestation bancaire et un dépôt de plainte doivent être envisagés rapidement, avec les justificatifs.
Un candidat peut aussi demander à l’agence si des informations ont été transmises à des entreprises clientes dans le cadre des candidatures ou des missions. Cette question doit rester limitée à ses propres données. Il peut demander les catégories de destinataires et les finalités de transmission, sans exiger la communication du nom d’un autre salarié ou d’un client protégé par un secret légitime. Si une information a été envoyée à une entreprise qui n’avait pas de lien avec la candidature, le problème peut relever à la fois de la protection des données, de la confidentialité et de la responsabilité civile.
Le suivi de la réponse est aussi important que la demande initiale. Il faut conserver le message de l’entreprise, l’accusé de réception, les relances et les documents transmis. Une réponse partielle peut être contestée point par point. Si Actua indique que l’enquête n’est pas terminée, la personne peut demander qu’une mise à jour lui soit adressée lorsque le périmètre sera stabilisé. Si elle ne reçoit pas de réponse satisfaisante, elle peut saisir la CNIL en joignant la demande préalable et la réponse obtenue. La CNIL peut contrôler l’organisme et prononcer des mesures relevant de sa compétence ; elle ne remplace pas une juridiction pour fixer des dommages et intérêts individuels.
Une plainte n’a pas pour objectif de créer une nouvelle diffusion du fichier. Les pièces doivent être transmises aux autorités par un canal sécurisé et limité. Il faut masquer les données de tiers inutiles, conserver les originaux et noter la personne à qui chaque document a été remis. Une capture d’écran publiée sur un réseau social peut aider à démontrer l’alerte, mais elle peut aussi révéler une adresse, un numéro de téléphone ou une donnée appartenant à un autre candidat. La protection de sa propre preuve doit donc rester compatible avec la protection des autres personnes.
B. Quand demander réparation, une mesure urgente ou une intervention judiciaire ?
L’existence d’une violation ne produit pas automatiquement un droit à une somme forfaitaire. Pour obtenir réparation, il faut identifier un fait imputable, un dommage et un lien de causalité. Le dommage peut être matériel, par exemple des frais de renouvellement, une fraude ou une perte financière, ou moral, par exemple une inquiétude caractérisée, une atteinte à la vie privée, une perte de contrôle sur des informations ou des démarches imposées par l’incident. La simple crainte abstraite ne doit pas être confondue avec un dommage établi, mais l’absence de fraude bancaire ne suffit pas à écarter toute atteinte : tout dépend des données, du risque et des éléments prouvés.
L’article 1240 du Code civil énonce que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». L’article 1241 du Code civil ajoute que « Chacun est responsable du dommage qu’il a causé » par son fait, sa négligence ou son imprudence. Ces textes peuvent être mobilisés selon la situation, mais leur invocation ne dispense pas d’établir la faute, le dommage et le lien causal. Le RGPD comporte en outre un régime de responsabilité et de réparation propre, dont l’application dépend du rôle de l’organisme, de la violation invoquée et du préjudice démontré.
La jurisprudence sociale rappelle qu’une atteinte aux données peut avoir une conséquence indemnitaire sans que toute preuve soit automatiquement écartée. Dans un arrêt du 25 septembre 2024, pourvoi n° 23-13.992, la Cour de cassation a examiné l’accès par un employeur à des fichiers personnels conservés sur une clé USB et la question de la proportionnalité de la preuve. La décision ne concerne pas une fuite externe et ne permet pas de chiffrer un préjudice Actua. Elle montre néanmoins que la vie privée, la nécessité de la preuve et la proportionnalité doivent être pesées séparément. Une personne ne doit donc pas présenter cette décision comme une condamnation d’Actua, mais peut s’en servir pour expliquer pourquoi l’origine et l’utilisation des données comptent.
Un autre arrêt de la chambre sociale, du 9 mars 2022, pourvoi n° 20-18.166, a rappelé la portée du principe de minimisation dans la communication de données de rémunération et de situation individuelle. La décision Légifrance reprend l’exigence de données « adéquates, pertinentes et limitées à ce qui est nécessaire ». L’intérêt pour un dossier de fuite RH est concret : une entreprise qui a communiqué plus de données que nécessaire peut devoir expliquer la pertinence de cette transmission, même si l’incident technique est ensuite traité. Là encore, l’analyse dépendra des pièces et des destinataires.
Une action judiciaire peut viser l’obtention ou la préservation d’une preuve. L’article 145 du Code de procédure civile permet de demander une mesure d’instruction avant tout procès lorsqu’il existe un motif légitime de conserver ou d’établir la preuve de faits dont pourrait dépendre la solution d’un litige. Le texte vise notamment la preuve qui risque de disparaître. Dans un dossier informatique, la demande doit être ciblée : conservation de journaux, identification d’un sous-traitant, vérification d’une chronologie, communication d’une procédure de notification ou expertise d’un périmètre déterminé. Une demande générale visant l’ensemble du système d’information serait difficile à justifier et pourrait porter atteinte aux secrets d’autres personnes.
En situation d’urgence, l’article 835 du Code de procédure civile permet au président du tribunal judiciaire ou au juge des contentieux de la protection de prescrire les mesures nécessaires « pour prévenir un dommage imminent » ou faire cesser un trouble manifestement illicite. Le juge peut aussi accorder une provision lorsque l’obligation n’est pas sérieusement contestable. Pour une victime de fuite, le référé n’est pas un raccourci vers une indemnisation automatique. Il peut avoir un intérêt lorsqu’un organisme conserve ou diffuse encore une information, refuse une mesure urgente clairement justifiée ou laisse persister un risque concret. Le dispositif doit être adapté au danger et ne pas demander au juge des mesures techniquement impossibles ou disproportionnées.
Le choix de la juridiction dépend du statut et du litige. Une contestation portant sur l’exécution du contrat de travail temporaire, la paie, une sanction ou une conséquence dans la relation de travail peut relever du conseil de prud’hommes, sous réserve de la qualification précise de la demande. Une demande d’indemnisation fondée sur une violation de données concernant un candidat sans contrat de travail peut relever de la juridiction civile. La CNIL est l’autorité de contrôle pour les manquements au RGPD, mais elle ne condamne pas l’organisme à verser les dommages et intérêts demandés par une personne. Une plainte pénale peut être déposée si des faits d’accès frauduleux, d’escroquerie, d’usurpation ou d’atteinte aux traitements sont caractérisés ; elle suit une autre logique que la demande de réparation civile.
À Paris et en Île-de-France, la proximité géographique du cabinet, de l’agence ou du tribunal ne suffit pas à déterminer la compétence. Il faut regarder le domicile de la personne, le lieu de l’établissement, le lieu de la mission, les clauses contractuelles valables, la nature de la demande et la juridiction matériellement compétente. Avant toute assignation, un avocat peut vérifier la voie procédurale, le délai applicable, l’identité du responsable à mettre en cause et la possibilité d’une mise en demeure. Une saisine mal orientée peut retarder la conservation d’une preuve ou conduire à engager des frais inutiles.
La mise en demeure doit rester factuelle. Elle peut rappeler la date de l’information d’Actua, l’identité de la personne, la qualité de candidat ou d’intérimaire, la demande d’accès, les catégories de données à préciser, les mesures demandées et le délai raisonnable de réponse. Elle doit éviter d’affirmer que l’entreprise a commis une faute pénale avant vérification. Elle peut réserver les droits de la personne, demander la conservation des journaux et solliciter une proposition de réparation si un dommage est établi. Si l’entreprise répond par un rapport général, il faut demander une réponse individualisée et distinguer les points couverts de ceux qui restent sans réponse.
Le dossier de réparation doit être chiffré avec prudence. Les factures, frais bancaires, coûts de renouvellement, justificatifs d’appels, temps consacré aux démarches, attestations médicales éventuelles et échanges avec les administrations doivent être classés par date. Un tableau simple peut distinguer le fait, la preuve, le coût et le lien avec la fuite. Pour un dommage moral, il faut décrire les conséquences concrètes, leur durée et les démarches rendues nécessaires, sans exagérer ni reprendre les préjudices d’une autre personne. La qualité de cette chronologie aide à négocier et, si nécessaire, à saisir le juge.
Le délai d’action ne doit pas être laissé dans le flou. Les règles de prescription varient selon la nature de la demande, le contrat, le fondement invoqué et la juridiction. Le point de départ peut dépendre de la connaissance du dommage, de l’identité du responsable ou de la relation de travail. Une personne qui a reçu l’alerte le 26 août 2026 doit donc conserver cette date, mais elle ne doit pas en déduire seule la date limite pour agir. Une consultation rapide permet de qualifier le litige avant de choisir entre demande d’accès, réclamation CNIL, mise en demeure, référé, action au fond ou plainte pénale.
La jurisprudence invite aussi à séparer ce qui est certain de ce qui est seulement possible. Dans l’arrêt du 14 février 2024 précité, la Cour de cassation a censuré l’utilisation d’un outil pour une finalité différente de celle annoncée ; elle n’a pas posé qu’une erreur de traitement suffisait à indemniser tout salarié. Dans l’arrêt du 30 avril 2024 précité, elle a sanctionné une collecte déloyale dans des circonstances précises ; elle n’a pas déclaré illicite toute recherche sur internet. Ces décisions sont utiles pour raisonner, non pour remplacer l’examen du message reçu d’Actua, du dossier individuel et des preuves techniques.
Si l’entreprise propose une indemnisation amiable, il faut vérifier ce que couvre l’accord : dommage déjà connu, préjudice futur, frais, confidentialité, renonciation à toute action, traitement des données restantes et information en cas de nouvelle découverte. Une somme proposée rapidement ne doit pas conduire à abandonner un droit sans comprendre la portée de la quittance. Une personne peut demander un délai de réflexion, solliciter la communication des éléments nécessaires et faire relire l’accord. Pour une action collective ou une démarche regroupant plusieurs victimes, la stratégie doit préserver les différences entre les dossiers plutôt que gommer les préjudices individuels.
Les entreprises de travail temporaire ont, de leur côté, un intérêt à coopérer avec leurs salariés et candidats. Elles doivent clarifier si elles sont responsables du traitement, sous-traitantes ou simples destinataires pour chaque flux, coordonner leur message avec Actua et éviter de demander à une personne déjà exposée de renvoyer les mêmes justificatifs par un canal non sécurisé. Une entreprise cliente qui a reçu une alerte doit demander à son propre prestataire les éléments nécessaires à son analyse, sans republier les fichiers ou solliciter directement les personnes avec des procédures improvisées.
Conclusion
Après l’intrusion annoncée par Actua, un candidat ou un intérimaire doit agir sur trois fronts : sécuriser ses comptes et ses moyens de paiement, obtenir une réponse individualisée sur les données réellement concernées, puis conserver les preuves d’un risque ou d’un dommage. La communication du 26 août 2026 indique une information de la CNIL, une information directe des personnes potentiellement touchées et la poursuite des investigations. Elle ne permet pas encore de connaître le contenu de chaque dossier, les copies effectivement réalisées ni l’existence d’un préjudice pour chaque personne.
La demande adressée à [email protected] doit demander les catégories de données, la nature de l’accès, la période, les destinataires, les mesures prises et la durée de conservation. En cas de réponse incomplète, une réclamation auprès de la CNIL peut être envisagée. Une demande de réparation ou de mesure judiciaire suppose ensuite de qualifier le statut de la personne, le responsable concerné, le dommage, la preuve disponible et la juridiction compétente. La fuite n’autorise ni accusation automatique ni attente passive : elle justifie une démarche écrite, proportionnée et documentée.
Besoin d’un avis rapide sur votre dossier.
Vous pouvez bénéficier d’une consultation téléphonique en 48 heures avec un avocat du cabinet pour analyser l’alerte, la demande d’accès, la mise en demeure ou le recours adapté.
Contactez le cabinet au 06 46 60 58 22 ou utilisez le formulaire de contact du site.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.