Un courrier de votre banque, de votre assureur ou d’un site marchand vous annonce que vos données personnelles ont fuité. Quelques semaines plus tard, vous découvrez vos nom, adresse, numéro de téléphone ou informations de santé diffusés à des tiers, parfois revendues, parfois utilisées pour tenter de vous escroquer. Le réflexe le plus fréquent consiste à déposer une plainte auprès de la CNIL en espérant une indemnisation. Cette attente sera déçue : la Commission peut contrôler, mettre en demeure et sanctionner l’organisme fautif, mais elle ne répare pas votre préjudice. La réparation se demande au juge, sur le fondement du règlement général sur la protection des données, qui ouvre à toute victime d’une violation le droit d’obtenir réparation de son dommage matériel ou moral.
Encore faut-il agir dans le bon ordre et avec les bonnes preuves. Avant de saisir la CNIL, vous devez exercer vos droits directement auprès de l’organisme. Avant de demander des dommages et intérêts, vous devez identifier le responsable du traitement, caractériser la violation et démontrer un préjudice réel. La voie pénale existe aussi, pour les détournements de finalité et les divulgations, mais elle obéit à ses conditions propres. Cet article décrit la démarche complète : sécuriser les preuves, exercer vos droits, saisir utilement la CNIL, puis assigner le responsable pour obtenir indemnisation, effacement et, le cas échéant, faire sanctionner pénalement les faits les plus graves.
I. Faire constater la violation et mettre l’organisme face à ses obligations
A. Sécuriser les preuves et exercer vos droits auprès de l’organisme
Tout commence par la preuve. Une fuite de données se prouve comme tout fait juridique : conservez le courrier ou le courriel qui vous notifie l’incident, les captures d’écran des diffusions constatées, les relevés d’appels ou de messages frauduleux reçus dans la foulée, les attestations de votre entourage et tout échange avec l’organisme. Notez les dates avec précision : date de découverte de la fuite, date de votre signalement, date des réponses reçues. Ces éléments serviront devant la CNIL comme devant le tribunal, car le juge n’indemnise qu’un préjudice démontré, jamais une simple crainte abstraite. Lorsque la diffusion est visible en ligne, faites-la constater sans tarder par un commissaire de justice : les pages sont retirées vite une fois l’organisme alerté, et un procès-verbal de constat fige la preuve de la divulgation, de sa date et de son audience. Ce constat complète utilement vos captures personnelles, que le défendeur contestera presque toujours. Agissez vite aussi pour une raison juridique : les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer. C’est l’article 2224 du code civil : le délai court dès que vous avez connaissance de la fuite, pas à la fin des procédures CNIL ou pénale. Laisser passer les mois sans agir en justice, c’est prendre le risque de perdre le droit à réparation alors même que le manquement est établi.
L’étape suivante est obligatoire avant toute plainte à la CNIL : exercer vos droits directement auprès de l’organisme qui détient vos données. La CNIL l’exige : avant de demander son intervention, vous devez d’abord exercer vos droits directement auprès de l’organisme. Concrètement, identifiez l’organisme ou son délégué à la protection des données, puis adressez une demande écrite — droit d’accès pour savoir quelles données sont détenues et à qui elles ont été transmises, droit d’effacement pour faire supprimer ce qui a été diffusé indûment, droit d’opposition ou de limitation pour stopper un traitement contesté. Envoyez ces demandes en recommandé avec accusé de réception ou par tout moyen donnant date certaine, et conservez-en copie : la CNIL écarte les plaintes imprécises ou incomplètes, notamment celles qui ne justifient d’aucune démarche préalable auprès de l’organisme.
L’organisme ne peut pas vous opposer le silence. La CNIL rappelle que l’organisme doit répondre dans les meilleurs délais, sous un mois maximum, avec une prolongation de deux mois possible pour les demandes complexes. Une absence de réponse dans ce délai, ou une réponse évasive, constitue déjà un premier manquement documenté qui renforcera votre plainte. Si l’organisme conteste votre identité, il peut vous demander des justificatifs ou des précisions : répondez vite, par écrit, pour ne pas laisser passer le délai.
Parallèlement, vérifiez si l’organisme a respecté ses propres obligations de transparence. En cas de violation susceptible d’engendrer un risque élevé pour vos droits et libertés, le règlement lui impose de vous prévenir directement, dans les meilleurs délais. C’est l’article 34 du règlement (UE) 2016/679. Si vous avez appris la fuite par la presse ou par des démarcheurs plutôt que par l’organisme lui-même, relevez-le : ce silence est un indice sérieux de manquement. De même, l’organisme devait notifier l’incident à la CNIL : en cas de violation de données personnelles, le responsable du traitement doit la notifier à l’autorité de contrôle compétente dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. C’est l’article 33 du même règlement. Pour comprendre en détail ce que la CNIL attend de l’organisme après un incident, vous pouvez lire ce que la CNIL attend de l’organisme après une violation : notification en 72 heures et information des personnes. Une notification tardive ou absente, une information des victimes bâclée : autant d’éléments à verser à votre dossier.
B. Déposer une plainte CNIL utile, sans en attendre d’indemnisation
Une fois vos droits exercés sans résultat satisfaisant, la plainte à la CNIL devient recevable. Le droit européen vous y autorise expressément : toute personne qui estime que le traitement de ses données méconnaît le règlement peut adresser une réclamation à l’autorité de contrôle. C’est l’article 77 du règlement (UE) 2016/679, et en France cette autorité est la CNIL. La plainte se dépose en ligne en suivant la procédure décrite sur la page officielle pour adresser une plainte à la CNIL. Joignez-y tout votre dossier : copie de vos demandes de droits et des réponses reçues, preuves de la diffusion, chronologie des faits, identité précise de l’organisme et, si vous le connaissez, de son délégué à la protection des données. Une plainte complète et précise a des chances d’aboutir à des investigations ; une plainte vague, nourrie de simples soupçons, sera classée.
Comprenez bien ce que la plainte peut produire. Sur la base de vos éléments, la CNIL peut contrôler l’organisme, lui adresser un rappel à l’ordre ou une mise en demeure, puis prononcer une sanction financière si les manquements sont avérés. Cette pression administrative est souvent décisive : un organisme mis en demeure négocie, se met en conformité, efface les données et propose parfois spontanément un dédommagement pour éteindre le litige. Conservez donc la preuve du dépôt de votre plainte et de ses suites : elles démontrent la persistance de l’organisme dans ses manquements et pèsent devant le juge civil.
En revanche, n’attendez pas de la CNIL ce qu’elle ne peut pas donner. La Commission le dit elle-même : elle ne peut ni vous obtenir des « dommages et intérêts », ni constater vos préjudices. Pour une indemnisation, seul le tribunal est compétent. De même, la plainte à la CNIL ne remplace pas la plainte pénale lorsque les faits relèvent du code pénal, et elle ne suspend aucun délai de prescription de votre action en justice. Autrement dit : la voie administrative sanctionne l’organisme au nom de l’intérêt général, la voie judiciaire répare votre préjudice personnel. Les deux peuvent avancer en parallèle, et c’est même recommandé, mais elles ne se confondent pas.
II. Obtenir réparation devant le juge : indemnisation, effacement et sanction pénale
A. Assigner le responsable : fondement, preuves et montants réalistes
Le fondement de votre action indemnitaire figure à l’article 82 du règlement (UE) 2016/679 : Toute personne victime d’une violation du règlement, qu’elle ait subi un dommage matériel ou moral, a le droit d’en obtenir réparation auprès du responsable du traitement ou du sous-traitant. Trois éléments doivent donc être établis : une violation du règlement, un dommage et un lien entre les deux. La violation peut être une diffusion non autorisée, une absence de base légale, un défaut de sécurité ou un détournement de finalité. Le dommage peut être matériel — frais engagés, usurpation d’identité, perte financière — ou moral — anxiété durable, atteinte à la vie privée, exposition de données de santé ou de données concernant vos enfants. Le lien se démontre par la chronologie : la fuite, puis les appels frauduleux, le stress documenté, les démarches entreprises. Le juge civil combine ce fondement européen avec le droit commun français. D’une part, « Chacun a droit au respect de sa vie privée », proclame l’article 9 du code civil, qui permet au tribunal d’ordonner toutes mesures propres à faire cesser l’atteinte à l’intimité de la vie privée. D’autre part, « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » : c’est l’article 1240 du code civil, qui impose de réparer le dommage causé par une faute, dont la violation du RGPD constitue une illustration. Dans l’affaire aixoise commentée ci-dessous, le tribunal a statué au visa de l’article 9 du code civil et des articles du RGPD.
L’identification du bon défendeur est déterminante, surtout quand plusieurs acteurs se renvoient la balle. Le règlement pose que le responsable du traitement qui a participé au traitement répond du dommage causé par toute violation du règlement, tandis que le sous-traitant ne répond que s’il a méconnu ses obligations propres ou agi hors des instructions du responsable. En pratique : l’entreprise ou l’organisme qui a décidé de collecter vos données est le responsable ; son hébergeur, son prestataire informatique ou son sous-traitant cloud n’est co-responsable que dans ces hypothèses limitées. Si vos données ont fuité via un prestataire, lisez qui répond des données personnelles quand un prestataire cloud ou informatique est en cause pour cadrer la chaîne de responsabilités avant d’assigner. Assigner le seul sous-traitant en oubliant le responsable expose à un rejet ; assigner les deux en expliquant le rôle de chacun sécurise l’action.
Un jugement récent illustre concrètement ce que le juge accorde et ce qu’il refuse. Dans une affaire jugée par le tribunal judiciaire d’Aix-en-Provence le 5 août 2025 (RG n° 22/03891), un syndic de copropriété avait joint à la convocation d’une assemblée générale, adressée à tous les copropriétaires, des pièces de procédure contenant les données personnelles d’une famille — noms de leurs avocats et médecins, données de santé, noms de témoins — y compris celles de deux enfants mineurs. La famille avait déposé plainte au pénal puis assigné le syndic en invoquant le règlement européen et la loi du 6 janvier 1978, en réclamant 20 000 euros de dommages et intérêts pour préjudice moral, soit 5 000 euros par membre de la famille, outre l’effacement des données sous astreinte. Le tribunal a rappelé que chacun a droit au respect de sa vie privée, que les données doivent être traitées de façon « licite, loyale et transparente » au regard de la personne concernée, et que tout traitement suppose une base légale, à commencer par le consentement de la personne pour des finalités spécifiques. Il a condamné le syndic à payer 1 000 euros à chacun des deux parents en réparation de leur préjudice moral, ordonné l’effacement de toutes les données de santé, noms de médecins et noms de témoins dans les deux mois de la signification, sous astreinte provisoire de 50 euros par jour de retard pendant trois mois, imposé la notification de cet effacement à l’ensemble des copropriétaires destinataires, alloué 1 500 euros au titre des frais de procédure et rejeté le surplus des demandes.
Trois enseignements pratiques se dégagent de cette décision. D’abord, le juge indemnise un préjudice moral réel et documenté, mais il reste mesuré : 1 000 euros par parent ici, loin des 5 000 réclamés par personne, et rien au-delà pour les demandes jugées excessives. Chiffrez donc votre préjudice avec réalisme et pièces à l’appui — certificats médicaux en cas d’anxiété avérée, justificatifs de frais, preuves des démarches — plutôt qu’en gonflant artificiellement la demande. Constituez le dossier chiffré avec méthode : relevés des frais engagés (opposition bancaire, recommandés, constat de commissaire de justice, abonnement de surveillance), justificatifs des démarches et du temps perdu, attestations de proches décrivant le retentissement, certificat médical si l’anxiété a nécessité des soins. Le préjudice moral se prouve par faisceau d’indices : nature des données exposées, durée d’exposition, audience de la diffusion, vulnérabilité des personnes concernées. Des données de santé ou des données d’enfants exposées pendant des mois à des dizaines de destinataires pèsent lourd ; une simple adresse électronique diffusée une fois, sans conséquence avérée, pèse peu. C’est cette proportionnalité que le tribunal d’Aix-en-Provence a appliquée en ramenant les 5 000 euros demandés par personne à 1 000 euros alloués aux parents. Ensuite, l’effacement et l’astreinte valent souvent autant que les dommages et intérêts : demandez systématiquement la suppression des données indûment diffusées, sous astreinte journalière, ainsi que la notification de cet effacement aux tiers qui les ont reçues. Enfin, la présence de données de santé et de données d’enfants mineurs aggrave nettement l’appréciation du tribunal : si votre dossier comporte de telles données sensibles, mettez-le en avant dès l’assignation, car le manquement est alors jugé avec une sévérité particulière.
B. Ajouter la voie pénale quand la loi la prévoit
En plus de l’action civile en réparation, certains comportements constituent des délits punis par le code pénal, ce qui ouvre la voie de la plainte avec constitution de partie civile. Le premier est le détournement de finalité : le fait, pour une personne qui détient vos données, « de détourner ces informations de leur finalité […] est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende ». C’est l’article 226-21 du code pénal, qui vise par exemple le salarié ou le prestataire qui consulte un fichier pour un usage personnel sans rapport avec sa mission, ou l’organisme qui réutilise vos données à des fins jamais annoncées. Le second est la divulgation : le fait de porter, sans votre autorisation, à la connaissance d’un tiers sans qualité des données dont la divulgation porte atteinte à votre considération ou à l’intimité de votre vie privée « est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende ». C’est l’article 226-22 du code pénal, qui punit aussi la simple négligence : « La divulgation prévue à l’alinéa précédent est punie de trois ans d’emprisonnement et de 100 000 euros d’amende lorsqu’elle a été commise par imprudence ou négligence. » Retenez toutefois une condition procédurale propre à ce délit : « la poursuite ne peut être exercée que sur plainte de la victime, de son représentant légal ou de ses ayants droit ». Sans votre plainte, pas de poursuites sur ce fondement. Troisième incrimination utile, l’article 226-16 du code pénal punit le fait, « y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi », des mêmes peines de cinq ans d’emprisonnement et 300 000 euros d’amende. Ces délits peuvent être imputés à une société, pas seulement à des individus. « Les personnes morales, à l’exclusion de l’Etat, sont responsables pénalement […] des infractions commises, pour leur compte, par leurs organes ou représentants » : c’est l’article 121-2 du code pénal, et l’article 226-24 du même code vise expressément les infractions de cette section, encourues « outre l’amende » avec des peines complémentaires. Votre plainte pénale peut donc viser l’entreprise elle-même, ce qui change le rapport de force : une convocation vise une direction, pas un exécutant isolé.
La qualification pénale dépend étroitement de la nature du traitement en cause, comme l’a rappelé la Cour de cassation dans un arrêt du 13 janvier 2026 (pourvoi n° 25-80.474). Saisie d’une plainte dénonçant l’usage abusif de données personnelles par un fonctionnaire de police, la chambre de l’instruction avait confirmé un refus d’informer ; la chambre criminelle a cassé cette décision parce que les juges ne s’étaient pas demandé si les données relevaient d’un « traitement automatisé », qui rend applicables les articles 226-21 et 226-22 du code pénal, ou d’un « traitement manuel », pour lequel seul l’article 226-22 s’applique. Autrement dit, le détournement de finalité suppose un traitement automatisé, tandis que la divulgation est punissable dans les deux cas. Pour votre plainte pénale, décrivez donc précisément le fichier ou le système en cause — base de données, main courante informatisée, espace client, messagerie professionnelle — et la manière dont vos données y ont été consultées ou extraites. Plus la description technique est précise, moins le classement sans suite est probable.
Articulez les trois voies sans les confondre. La plainte à la CNIL vise la sanction administrative de l’organisme et la mise en conformité ; l’assignation civile vise votre indemnisation, l’effacement et l’astreinte ; la plainte pénale vise la condamnation de l’auteur des faits les plus graves et permet, par la constitution de partie civile, de demander réparation dans le procès pénal lui-même. Ces actions se cumulent : une mise en demeure ou une sanction de la CNIL prouve le manquement devant le juge civil, et une condamnation pénale établit la faute de façon quasi irréfragable. Mais chacune a son rythme et ses exigences de preuve : ne déposez une plainte pénale que sur des faits précis et documentés, ne saisissez le tribunal civil que lorsque votre préjudice est consolidé et chiffré, et ne laissez pas la lenteur d’une procédure paralyser les autres. Un dossier bien tenu dès le premier jour — preuves horodatées, demandes de droits écrites, plaintes conservées — alimente les trois procédures à la fois.
En synthèse, la victime d’un vol ou d’une fuite de données personnelles dispose d’un arsenal complet mais gradué : droits exercés directement auprès de l’organisme dans le mois, plainte CNIL complète et documentée pour faire sanctionner et mettre en conformité, action civile sur le fondement de l’article 82 du RGPD pour l’indemnisation et l’effacement, plainte pénale sur les articles 226-21, 226-22 et 226-16 du code pénal pour les faits les plus graves. Aucune de ces voies n’est automatique et aucune ne se substitue aux autres. La clé du succès tient dans l’ordre des démarches, la qualité des preuves et le choix du bon défendeur — trois points qu’un avocat peut cadrer dès le premier rendez-vous, avant que les délais ne s’écoulent et que les données ne se diffusent davantage. Gardez en tête la chronologie idéale : au jour de la découverte, captures et constat de commissaire de justice ; dans la première semaine, demandes de droits en recommandé avec accusé de réception ; au bout d’un mois sans réponse satisfaisante, plainte complète à la CNIL ; dès le préjudice consolidé et chiffré, mise en demeure puis assignation, avec une plainte pénale pour les faits les plus graves. Chaque étape écrite nourrit les suivantes : la demande de droits prouve la plainte CNIL, la décision CNIL prouve la faute devant le juge civil, et la condamnation pénale, quand elle intervient, établit cette faute de façon quasi irréfragable.
Besoin d’un avis rapide sur votre dossier
Vos données personnelles ont été volées, diffusées ou réutilisées sans votre accord, et vous voulez savoir ce que votre dossier en numérique et données personnelles permet d’obtenir. Maître Reda KOHEN, avocat au Barreau de Paris, répond à vos questions lors d’une consultation téléphonique : preuves à réunir, plainte à la CNIL, action en indemnisation et effacement des données. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact.