Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Violation du RGPD : obtenir réparation de son préjudice après la plainte CNIL

Vos données ont fuité après une cyberattaque, un organisme refuse de vous répondre, un ancien employeur conserve des informations périmées ou un site revend vos coordonnées à des partenaires : le réflexe le plus fréquent consiste à déposer une plainte devant la CNIL. Cette démarche reste utile, mais elle ne remplit pas votre compte en banque. La CNIL sanctionne, met en demeure et ordonne de se mettre en conformité ; elle ne verse pas de dommages et intérêts aux victimes. Pour obtenir de l’argent, une seule voie s’ouvre : l’action en réparation du préjudice subi, portée devant le juge, sur le fondement de l’article 82 du règlement général sur la protection des données, éventuellement combiné avec le droit commun de la responsabilité civile.

La distinction change tout dans la stratégie. Beaucoup de plaignants attendent de longs mois une décision de la CNIL en espérant une indemnisation qui ne viendra jamais, puis découvrent que leur dossier civil est mal préparé : violation mal identifiée, préjudice décrit en termes vagues, preuves dispersées, adversaire mal choisi entre le responsable du traitement et son sous-traitant. Pendant ce temps, le délai pour agir continue de courir. D’autres, à l’inverse, saisissent directement le tribunal sans avoir constitué la moindre pièce et voient leur demande rejetée, comme l’illustre un jugement du tribunal judiciaire de Paris du 13 février 2025 qui déboute un demandeur réclamant 5 000 euros parce qu’il ne démontre ni la violation, ni le préjudice, ni le lien entre les deux.

L’actualité jurisprudentielle récente rend la matière à la fois plus lisible et plus exigeante. Par un arrêt du 24 juin 2026, publié au Bulletin, la chambre sociale de la Cour de cassation a censuré une cour d’appel qui déduisait automatiquement un préjudice de la simple violation du règlement : la violation seule ne suffit pas, la victime doit établir un dommage matériel ou moral concret, et l’indemnisation remplit une fonction compensatoire, non punitive. La Cour de justice de l’Union européenne avait fixé le même cadre dès 2023 et 2024. Autrement dit, le droit à réparation existe et il est effectif, mais il se gagne avec des preuves, pas avec des principes.

Cet article répond à la question concrète que se pose toute personne dont les données ont été maltraitées : comment transformer une violation du RGPD en réparation pécuniaire, que rapporte la plainte CNIL dans ce parcours, qui assigner, que prouver, devant quel juge, dans quel délai et pour quel montant. La première partie explique le rôle exact de la plainte devant la CNIL et ses limites indemnitaires. La seconde décrit l’action en réparation devant le juge : conditions, adversaires, compétence, prescription, quantum et dossier probatoire.

I. La plainte devant la CNIL : un levier utile qui ne répare pas

A. Déposer une plainte qui fait avancer le dossier

Toute personne qui estime que le traitement de ses données viole le règlement dispose du droit d’introduire une réclamation auprès d’une autorité de contrôle, en particulier dans l’État membre de sa résidence habituelle, de son lieu de travail ou du lieu de la violation. Ce droit s’exerce sans préjudice de tout autre recours administratif ou juridictionnel. En France, cette autorité est la CNIL, et la plainte se dépose en ligne après avoir exercé ses droits directement auprès de l’organisme : demande d’accès, de rectification, d’effacement ou d’opposition, conservée avec ses preuves d’envoi et de réception.

L’ordre des démarches compte. La CNIL attend en principe que le plaignant ait d’abord saisi l’organisme concerné et qu’il joigne la copie de cette démarche et de la réponse reçue, ou l’absence de réponse à l’expiration du délai d’un mois. Les parcours détaillés par la CNIL pour exercer ses droits et déposer une plainte décrivent ces étapes et les pièces à fournir. Un dossier de plainte solide contient l’identification précise de l’organisme, le récit daté des faits, les échanges avec le délégué à la protection des données ou le service concerné, les captures ou courriers pertinents et, lorsque le litige porte sur un droit d’accès resté sans réponse, la mise en demeure préalable. Les articles de fond du cabinet consacrés au droit d’accès resté sans réponse et aux violations de données et à leur notification détaillent ces préparatifs côté responsable et côté victime.

Une fois la plainte déposée, l’autorité de contrôle instruit, peut contrôler l’organisme, le mettre en demeure de se conformer, prononcer une injonction ou une sanction pécuniaire publique, et elle informe le plaignant de l’état d’avancement et de l’issue, y compris de la possibilité d’un recours juridictionnel. Cette information ouvre ensuite deux prolongements pour la victime : d’une part, la décision de la CNIL, la mise en demeure ou la sanction éventuelle constitue une pièce de poids dans un procès civil ultérieur, car elle établit officiellement la violation ; d’autre part, si la CNIL ne traite pas la réclamation ou n’informe pas le plaignant dans un délai de trois mois, le règlement ouvre un recours juridictionnel effectif contre l’autorité elle-même. L’article 78 du règlement vise exactement cette situation : toute personne concernée peut saisir le juge lorsque l’autorité compétente ne traite pas sa réclamation ou ne l’informe pas de l’état d’avancement dans ce délai de trois mois. La plainte sert donc la réparation de manière indirecte, comme constat officiel et comme pression, jamais comme versement.

B. Pourquoi la CNIL ne vous indemnisera jamais, et les recours qui restent

La limite tient à la répartition des rôles organisée par le règlement. L’autorité de contrôle punit et ordonne ; le juge judiciaire répare. Aucune disposition ne donne à la CNIL le pouvoir d’allouer des dommages et intérêts à une victime, et aucune sanction pécuniaire prononcée contre un organisme ne revient aux plaignants : les amendes sont publiques. Attendre la fin de la procédure CNIL avant d’agir au civil fait donc perdre un temps précieux, alors que les deux voies peuvent avancer en parallèle. Le règlement le rappelle pour l’action contre le responsable du traitement : elle existe sans préjudice du droit d’introduire une réclamation auprès de l’autorité. Mener les deux de front reste la stratégie la plus sûre, la plainte alimentant le dossier civil sans le suspendre.

Quand la CNIL rend une décision qui ne satisfait pas la victime, plusieurs recours existent mais aucun ne se confond avec une demande d’argent. Contre une décision juridiquement contraignante de l’autorité, le règlement ouvre un recours juridictionnel effectif, porté en France devant le Conseil d’État pour les sanctions et mises en demeure, dans le cadre du plein contentieux des sanctions administratives. La victime peut aussi contester le classement sans suite de sa plainte ou l’inaction prolongée de l’autorité devant la juridiction administrative. Ces recours visent l’annulation ou la réformation de la décision administrative, ou l’injonction de réexaminer la plainte ; ils ne chiffrent pas un préjudice personnel. La réparation personnelle relève d’un autre prétoire et d’un autre fondement, décrits dans la seconde partie.

Cette architecture explique les déceptions les plus fréquentes. Un plaignant qui a subi un démarchage massif, une fuite de ses données bancaires ou la diffusion de ses données de santé attend une compensation proportionnée à son angoisse et découvre que la sanction de plusieurs centaines de milliers d’euros infligée à l’organisme ne lui rapporte rien. La sanction punit le comportement passé et dissuade les manquements futurs ; elle ne compense pas les nuits sans sommeil, le temps passé à faire opposition, ni la méfiance durable envers les services en ligne. Seule une demande formée devant le juge civil, chiffrée et prouvée, répond à cette attente. Le reste de l’article y est consacré.

II. Obtenir réparation devant le juge : conditions, adversaires et montants

A. Trois faits à établir et deux adversaires à identifier

Le fondement principal de l’action indemnitaire figure à l’article 82 du règlement. Sa première phrase mérite d’être lue mot à mot : « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi ». Trois éléments en découlent, et la jurisprudence récente les a tous durcis : une violation caractérisée du règlement, un dommage matériel ou moral réel, et un lien causal entre les deux. Manquer l’un des trois fait échouer la demande entière.

La violation doit d’abord être identifiée avec précision, article par article. Les manquements les plus souvent invoqués devant les tribunaux français relèvent des principes fondamentaux : traitement sans base légale, finalités détournées, données excessives au regard du but poursuivi, données inexactes conservées malgré une demande de rectification, durée de conservation dépassée, sécurité défaillante. Le règlement impose en effet que les données soient traitées de manière licite, loyale et transparente, collectées pour des finalités déterminées et légitimes, limitées au nécessaire, exactes et conservées pendant une durée n’excédant pas celle nécessaire au regard des finalités. Le traitement n’est licite que s’il repose sur l’une des bases prévues, au premier rang desquelles le consentement, l’exécution du contrat ou le respect d’une obligation légale, et le responsable doit mettre en œuvre des mesures techniques et organisationnelles appropriées et être en mesure de démontrer la conformité. Dans un litige salarial, par exemple, la conservation de données de stagiaire plus de vingt ans après un stage de six mois heurte frontalement la limitation de la conservation, et le registre unique du personnel n’a pas à être conservé au-delà de cinq ans après le départ : « Les mentions portées sur le registre unique du personnel sont conservées pendant cinq ans à compter de la date à laquelle le salarié ou le stagiaire a quitté l’établissement ». Citer le bon article et expliquer en quoi le comportement de l’adversaire le méconnaît constitue le socle du dossier. Dans un litige salarial, l’obligation faite à l’employeur de prendre les mesures nécessaires pour assurer la sécurité et protéger la santé physique et mentale des travailleurs renforce encore l’exigence de mesures techniques et organisationnelles appropriées qu’impose le règlement.

Le dommage doit ensuite être concret et documenté, matériel ou moral. Le préjudice matériel regroupe les pertes financières directes : sommes détournées après une usurpation d’identité permise par la fuite, frais bancaires, frais de réémission de documents, perte de revenus liée au temps consacré au règlement du sinistre, coût d’une surveillance renforcée des comptes. Chaque euro réclamé s’appuie sur une pièce : relevés, factures, attestations de l’employeur pour les heures perdues, constats. Le préjudice moral couvre l’angoisse, le stress, le sentiment de perte de contrôle sur ses informations, l’atteinte à la vie privée, la crainte d’une utilisation frauduleuse future, parfois la détérioration de relations personnelles ou professionnelles quand des données sensibles ont circulé. La Cour de justice a écarté toute condition de gravité minimale : un État membre ne peut subordonner la réparation du dommage moral à un seuil de gravité, de sorte qu’une anxiété avérée, même modérée, ouvre droit à réparation dès lors qu’elle est établie. Mais elle doit être établie : certificats médicaux, attestations de proches décrivant le retentissement, échanges montrant les démarches accomplies dans l’urgence, captures datées. Les juges français rejettent les allégations générales non étayées, comme les demandes fondées sur un simple rappel des textes sans pièce au soutien.

Le lien causal relie les deux premiers éléments : le dommage doit résulter de la violation invoquée. La fuite suivie d’opérations frauduleuses sur les comptes dont les identifiants figuraient dans la base compromise illustre un lien direct. La conservation abusive de données anciennes sans aucune utilisation ni diffusion rend le lien plus fragile et impose de démontrer en quoi cette conservation a concrètement nui : refus d’embauche lié à des informations obsolètes transmises à un tiers, par exemple. Constituer la chronologie forme le cœur du travail : dates des traitements, date de découverte de la violation, date des préjudices, pièces reliant chaque étape.

Le choix de l’adversaire obéit aux paragraphes 2 à 5 de l’article 82, qu’il faut lire avant d’assigner. Tout responsable du traitement ayant participé au traitement répond du dommage causé par la violation, tandis que le sous-traitant ne répond que s’il a méconnu les obligations qui lui incombent spécifiquement ou s’il a agi en dehors des instructions licites du responsable ou contrairement à celles-ci. Chacun peut s’exonérer en prouvant que le fait dommageable ne lui est nullement imputable, preuve lourde qui suppose de démontrer une cause étrangère exclusive. Lorsque plusieurs acteurs participent au même traitement, chacun est tenu pour le tout envers la victime afin de garantir une réparation effective, avant de se répartir entre eux la charge finale selon leurs parts respectives de responsabilité. Concrètement, la victime d’une fuite impliquant son employeur, son prestataire de paie et un hébergeur peut diriger sa demande contre l’acteur le plus solvable ou le plus clairement fautif sans avoir à diviser sa réclamation, puis laisser les coresponsables régler leurs comptes entre eux. Sans préjudice du volet répressif, qui reste autonome : le fait, même par négligence, de procéder à des traitements sans respecter les formalités légales demeure puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. Identifier les rôles suppose de réclamer le contrat de sous-traitance, le registre des traitements et les mentions d’information : qui détermine les finalités et les moyens, qui traite pour le compte de qui, quelles instructions ont été données et outrepassées.

L’arrêt rendu par la chambre sociale de la Cour de cassation le 24 juin 2026, publié au Bulletin, verrouille l’ensemble de ce raisonnement et mérite une lecture attentive de la part de toute victime comme de toute entreprise assignée. Dans cette affaire opposant un salarié à la société Natixis, la cour d’appel avait jugé les preuves patronales issues d’un traitement contraire au règlement recevables car indispensables et proportionnées, puis avait déduit du manquement lui-même un préjudice nécessaire, allouant 5 000 euros de dommages et intérêts pour exécution déloyale du contrat de travail. L’employeur reprochait à la cour d’avoir accordé cette somme alors que le salarié ne démontrait dans ses écritures ni l’existence ni l’étendue d’un préjudice. La Cour de cassation lui donne raison au visa de l’article 82, paragraphe 1 : « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation », rappelant qu’il appartenait à la cour d’appel d’apprécier si le salarié établissait que la violation constatée avait causé un dommage matériel ou moral. Elle casse en rappelant les apports de la Cour de justice : la simple violation ne suffit pas ; aucune condition de gravité minimale ne peut être exigée pour le dommage moral (arrêt du 4 mai 2023, Österreichische Post, C-300/21) ; le quantum suit les règles internes de chaque État membre dans le respect de l’équivalence et de l’effectivité ; la réparation remplit une fonction compensatoire et non punitive et la victime doit établir la violation, le dommage et leur lien (arrêt du 25 janvier 2024, MediaMarktSaturn, C-687/21). L’affaire est renvoyée devant une cour d’appel autrement composée pour vérifier concrètement le préjudice. Le message adressé aux plaideurs est limpide : réclamer une somme suppose de décrire un dommage vécu et de le prouver, et l’entreprise qui démontre l’absence de préjudice établi fait écarter la demande même lorsque la violation est avérée.

Le jugement du tribunal judiciaire de Paris du 13 février 2025 applique la même grille à un dossier de droit d’accès tardif et illustre l’échec symétrique côté victime mal préparée. Un ancien stagiaire de 2002-2003 réclame en 2019 l’accès à ses données de stage, puis 5 000 euros de réparation pour refus allégué, sur le fondement de l’article 1240 du code civil et du règlement. Le tribunal rappelle les définitions du responsable et du sous-traitant, les principes de licéité et de limitation de la conservation, puis rejette l’injonction : les données ne sont manifestement plus détenues plus de vingt ans après, aucun élément ne rend plausible leur conservation, et la durée légale de conservation du registre unique du personnel est dépassée depuis longtemps. Sur l’action indemnitaire, le tribunal relève qu’aucune pièce ne démontre une collecte ou une utilisation illicite ni une infraction au règlement ayant causé un préjudice certain en lien causal avec les violations alléguées, et déboute le demandeur de l’ensemble de ses demandes en le condamnant aux dépens. La leçon pratique tient en une phrase : avant de chiffrer, rapporter la preuve de la détention des données, de la violation et du dommage, faute de quoi le tribunal rejette tout, même face à un défendeur peu disert.

B. Devant quel juge, dans quel délai, pour quel montant et avec quelles preuves

L’action en réparation se porte devant le juge judiciaire, et non devant la juridiction administrative qui connaît des recours contre la CNIL. Le règlement ouvre à chaque personne concernée un recours juridictionnel effectif lorsqu’elle estime que ses droits ont été violés par un traitement effectué en violation du règlement, sans préjudice de la réclamation auprès de l’autorité de contrôle. En pratique française, la demande s’introduit devant le tribunal judiciaire du domicile du défendeur ou du lieu du fait dommageable, où l’affaire peut être attribuée au juge unique, avec représentation obligatoire par avocat au-delà d’un certain montant, et elle peut se cumuler avec d’autres fondements : manquement contractuel de l’employeur à son obligation de sécurité, responsabilité du fait des produits défectueux pour un objet connecté défaillant, ou droit commun de la faute. Le fondement de droit commun reste l’article 1240 du code civil : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». Articuler l’article 82 du règlement et l’article 1240 dans les conclusions sécurise la demande : si le juge hésite sur la qualification européenne, le droit interne prend le relais, et réciproquement.

Le délai pour agir suit la prescription de droit commun des actions personnelles et mobilières : « Les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer ». Le point de départ court donc à compter de la connaissance de la violation et du préjudice, souvent la date de réception du courrier de notification de la fuite, de découverte des opérations frauduleuses ou du refus opposé à une demande de droits. Concrètement, une victime informée d’une fuite en janvier 2024 dispose en principe jusqu’en janvier 2029 pour assigner, mais attendre la dernière année fragilise les preuves et laisse le responsable organiser son insolvabilité ou sa défense. Une mise en demeure envoyée rapidement interrompt-elle la prescription et ouvre-t-elle la négociation : oui lorsqu’elle prend la forme d’une interpellation comportant l’indication précise des faits et des sommes réclamées, suivie d’une assignation dans les temps. Dans les relations de travail, des délais spécifiques plus brefs peuvent s’appliquer à certaines demandes salariales ou disciplinaires, d’où l’intérêt de qualifier la demande indemnitaire RGPD de manière autonome et de ne pas la laisser absorber par un contentieux prud’homal soumis à un autre régime.

Le montant obéit à la logique compensatoire rappelée par la Cour de justice : réparer intégralement le préjudice concrètement subi, sans enrichir ni punir. Les tribunaux français appliquent leurs règles internes d’évaluation dans le respect de l’équivalence et de l’effectivité du droit de l’Union. En pratique, les montants alloués pour des violations isolées sans conséquence financière directe se situent le plus souvent entre quelques centaines et quelques milliers d’euros au titre du préjudice moral, modulés selon la sensibilité des données exposées, la durée de l’exposition, l’ampleur de la diffusion et l’intensité des troubles démontrés. La diffusion de données de santé ou d’orientations personnelles pèse plus lourd que l’envoi d’un courriel de prospection non sollicité. Les préjudices matériels avérés s’ajoutent à l’euro près sur justificatifs : sommes détournées non remboursées par la banque, frais engagés, pertes de gains démontrées. Les demandes globales et forfaitaires de 5 000 euros sans ventilation ni pièce, comme celles rejetées dans les deux décisions commentées, échouent presque systématiquement. Une demande crédible ventile poste par poste : tant au titre du préjudice matériel sur factures, tant au titre du préjudice moral sur certificats et attestations, tant au titre des frais irrépétibles sur le fondement de l’article 700 du code de procédure civile.

Le dossier probatoire se construit dès les premiers jours et conditionne tout. Conserver l’enveloppe complète : courrier de notification de la violation, captures des messages frauduleux, relevés bancaires annotés, plaintes pénales pour usurpation d’identité, récépissés de plainte CNIL, échanges avec le responsable du traitement et son délégué à la protection des données, décisions ou mises en demeure de la CNIL lorsqu’elles existent. Faire constater par commissaire de justice les contenus en ligne accessibles avant leur retrait, car les pages disparaissent vite. Solliciter par écrit la communication du registre des traitements, du contrat de sous-traitance et des mesures de sécurité, ou à défaut demander au juge d’ordonner leur production : le refus de collaborer du responsable éclaire le tribunal sur la réalité des manquements. Chiffrer chaque poste dans les conclusions avec renvoi aux pièces numérotées, dater chaque affirmation, éviter les formules vagues sur la souffrance sans relais médical ou testimonial. Enfin, ne pas oublier les frais : outre les dépens, l’article 700 permet d’obtenir le remboursement partiel des honoraires d’avocat, ce qui rend l’action accessible même pour des préjudices modestes lorsque le dossier est solide.

Conclusion

La plainte devant la CNIL et l’action en réparation devant le juge forment un diptyque, pas une alternative. La première fait constater, contrôle, met en demeure et sanctionne ; elle alimente le dossier civil d’une pièce officielle mais ne verse rien à la victime. La seconde indemnise, à condition de prouver trois faits cumulatifs : une violation précise du règlement, un dommage matériel ou moral concret, et un lien causal entre les deux. L’arrêt de la Cour de cassation du 24 juin 2026 et les arrêts européens qu’il reprend ont fixé la grammaire applicable : pas de réparation automatique tirée de la seule violation, pas de seuil de gravité imposé au dommage moral, une indemnisation strictement compensatoire évaluée selon les règles nationales. Les victimes qui documentent tôt, chiffrent poste par poste et assignent le bon acteur — responsable, sous-traitant ou les deux tenus pour le tout — obtiennent des réparations effectives ; celles qui se contentent d’invoquer les textes sans pièces sont déboutées, comme le confirment les décisions rendues en 2025 et 2026. Devant une violation avérée, le réflexe efficace tient donc en trois gestes : exercer ses droits par écrit auprès de l’organisme, déposer une plainte étayée devant la CNIL, puis saisir le juge judiciaire d’une demande chiffrée avant l’expiration du délai de cinq ans.

Besoin d’un avis rapide sur votre dossier

Vous rencontrez une violation de vos données personnelles et vous souhaitez un avis sur votre dossier en numérique et données personnelles avec Maître Reda KOHEN, avocat au Barreau de Paris. Joignez le cabinet par téléphone au 06 46 60 58 22 ou via le formulaire de contact du cabinet pour une consultation téléphonique en 48 heures avec un avocat du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».