Vous recevez un message du site où vous avez un compte : vos données ont été volées lors d’une attaque informatique. Nom, adresse électronique, mot de passe chiffré, parfois numéro de téléphone, adresse postale ou coordonnées bancaires circulent désormais entre les mains de personnes inconnues. Dans les jours qui suivent, vous constatez des connexions anormales, des courriels frauduleux qui reprennent vos informations exactes ou, plus grave, un crédit souscrit à votre nom. Cette situation concerne chaque année des millions de personnes en France, clientes d’un commerce en ligne, utilisatrices d’un logiciel en nuage ou patientes d’un établissement dont le prestataire informatique a été compromis. Le réflexe consiste souvent à changer le mot de passe puis à attendre. Ce réflexe ne suffit pas. Le droit européen vous donne des leviers concrets : exiger l’effacement de vos données, contraindre l’organisme à vous répondre, saisir la Commission nationale de l’informatique et des libertés puis demander au juge une indemnisation. Encore faut-il agir dans le bon ordre, conserver les bonnes preuves et formuler des demandes précises. Cet article décrit la marche à suivre, les textes applicables et les erreurs qui font échouer les recours.
I. Verrouiller votre situation juste après la fuite : preuves, comptes et identification du responsable
A. Que faire dans les premières heures quand vos données ont fuité après un piratage ?
La première urgence est pratique : empêcher que la fuite se transforme en usurpation d’identité ou en vol d’argent. Changez sans délai le mot de passe du compte compromis et celui de tous les comptes qui partagent le même mot de passe ou la même adresse électronique. Activez la double authentification partout où elle existe. Si des données bancaires figurent parmi les données volées, faites opposition auprès de votre banque et surveillez vos relevés pendant plusieurs mois. Le dispositif public Cybermalveillance recommande exactement ce triptyque : sécuriser les comptes, surveiller les usages frauduleux et signaler les faits sur la plateforme dédiée, qui oriente vers les prestataires et les démarches adaptées.
La deuxième urgence consiste à figer les preuves. Conservez le message qui vous annonce la violation, avec ses en-têtes complets, sa date et l’adresse d’expédition. Réalisez des captures d’écran datées des connexions anormales, des courriels d’hameçonnage reçus après la fuite et des mouvements bancaires contestés. Notez chaque appel au service client, chaque réponse reçue et chaque délai écoulé. Ces éléments serviront deux fois : devant la Commission nationale de l’informatique et des libertés pour montrer que l’organisme n’a pas répondu, et devant le juge pour établir le lien entre la fuite et votre préjudice. Sans ces pièces, une demande d’indemnisation reste une affirmation sans support.
La troisième urgence est pénale quand la fuite est exploitée. Le fait d’usurper l’identité d’un tiers ou de faire usage de données permettant de l’identifier en vue de troubler sa tranquillité ou de porter atteinte à son honneur est puni, et le texte précise : « Cette infraction est punie des mêmes peines lorsqu’elle est commise sur un réseau de communication au public en ligne. » Déposez plainte au commissariat ou par la plateforme de dépôt en ligne, en joignant la liste précise des données détournées et des utilisations constatées. Visez aussi l’intrusion elle-même : la loi punit « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données », de trois ans d’emprisonnement et de 100 000 euros d’amende. La plainte pénale ne remplace ni la démarche auprès de l’organisme ni la plainte devant la Commission, mais elle crée un procès-verbal daté, utile pour contester ensuite un crédit frauduleux ou une inscription abusive. Signalez également l’attaque sur la plateforme du ministère de l’intérieur dédiée aux escroqueries en ligne, qui délivre un récépissé exploitable auprès des banques et des organismes.
Enfin, ne supprimez pas votre compte dans la précipitation avant d’avoir exercé vos droits. La suppression du compte efface parfois l’historique des messages et des demandes, alors que cet historique prouve les manquements de l’organisme. Sécurisez, conservez, signalez : c’est l’ordre utile. Une fois cette phase accomplie, vous pouvez passer à l’identification précise de l’interlocuteur qui doit répondre de vos données.
B. Identifier le traitement, les parties et le contrat qui encadre vos données
Avant d’écrire à qui que ce soit, déterminez qui traite vos données et à quel titre. Le responsable du traitement est l’organisme qui décide des finalités et des moyens : le site de commerce, l’éditeur du logiciel, l’association ou l’établissement qui vous a collecté vos informations. Le sous-traitant est le prestataire qui traite les données pour son compte : hébergeur, fournisseur d’infogérance, prestataire de messagerie ou de sauvegarde. Cette distinction commande toute la suite. Le règlement européen sur la protection des données pose le principe de responsabilité de chacun : « responsable du dommage causé par le traitement » qui constitue une violation du règlement, tandis qu’un sous-traitant ne répond que s’il a méconnu ses obligations propres ou agi hors des instructions reçues. Concrètement, votre demande s’adresse d’abord au responsable du traitement, même si la faille vient de son prestataire. La répartition interne entre eux ne vous est pas opposable.
Identifiez ensuite le traitement concerné : fichier clients, comptes utilisateurs, lettres d’information, historique de commandes, journaux de connexion. Chaque demande de droit doit viser un périmètre précis plutôt qu’une formule vague. Écrivez par exemple : effacement du compte créé le telle date sous telle adresse électronique, effacement de l’historique de commandes et des données de prospection associées, indication des destinataires auxquels ces données ont été transmises. Joignez une preuve d’identité strictement limitée au besoin : le guide de la Commission sur les violations rappelle que les organismes doivent limiter la collecte, et vous devez appliquer la même sobriété dans vos envois. Adressez la demande au délégué à la protection des données quand ses coordonnées figurent dans la politique de confidentialité, avec copie au service client, par un canal qui laisse une trace : courrier recommandé, courrier électronique avec accusé ou formulaire dont vous conservez la copie.
Le contrat en cause éclaire vos droits complémentaires. Si vous êtes cliente d’un service en nuage ou d’un logiciel souscrit par votre employeur, le contrat de sous-traitance entre le responsable et son prestataire doit prévoir la notification rapide des violations, l’assistance et la restitution des données. Le règlement impose d’ailleurs au sous-traitant une alerte directe : en cas de violation, le sous-traitant la notifie au responsable « dans les meilleurs délais » après en avoir pris connaissance. Vous n’êtes pas partie à ce contrat, mais vous pouvez l’invoquer dans votre argumentation : un responsable qui n’a pas été alerté à temps par son prestataire reste tenu envers vous, et un prestataire qui a tardé à alerter engage sa propre responsabilité. Quand la fuite provient d’un site dont vous êtes simplement utilisatrice, les conditions générales et la politique de confidentialité tiennent lieu de cadre : vérifiez les clauses sur la sécurité, la conservation et les transferts, puis citez-les dans votre mise en demeure.
Précisez dans votre mise en demeure les clauses du contrat de sous-traitance que l’organisme aurait dû imposer à son prestataire : traitement sur instruction documentée, confidentialité des personnes autorisées, assistance pour répondre aux demandes d’exercice de droits, notification rapide des violations et restitution ou destruction des données en fin de contrat. Vous n’avez pas à produire ce contrat, que vous ne détenez pas, mais sa simple mention montre au responsable que vous connaissez l’étendue de ses devoirs et que la défaillance de son prestataire ne l’exonère pas envers vous. Quand le responsable vous oppose la faute exclusive de son hébergeur, répondez par écrit que cette répartition interne ne vous est pas opposable et maintenez vos demandes d’effacement et d’information à son encontre, tout en conservant la possibilité d’appeler le prestataire en garantie devant le juge.
Cette phase d’identification achevée, vous disposez du socle : nom du responsable, coordonnées de son délégué, périmètre du traitement, date de la violation et liste des données concernées. C’est ce socle qui rend les étapes suivantes efficaces, car la Commission comme le juge exigent des demandes datées, ciblées et documentées.
II. Contraindre l’organisme puis obtenir réparation : droits, CNIL, juge et indemnisation
A. Exercer vos droits, mettre en demeure puis saisir la CNIL par une plainte complète
Le droit à l’effacement est votre premier levier après une fuite. Le règlement ouvre un droit clair : l’article 17 dispose que « l’effacement, dans les meilleurs délais », des données concernées lorsque l’un des motifs prévus s’applique, notamment quand les données ont fait l’objet d’un traitement illicite ou ne sont plus nécessaires. Après un piratage, deux fondements se combinent souvent : les données exposées ne devraient plus circuler sans sécurité suffisante, et leur conservation indéfinie par un organisme qui ne protège pas ses bases devient difficile à justifier. Demandez l’effacement de façon explicite, traitement par traitement, et exigez la confirmation écrite de l’effacement ainsi que la liste des destinataires informés de votre demande, car le responsable doit répercuter l’effacement auprès de ceux auxquels il a transmis les données.
Ajoutez à cette demande un droit d’accès ciblé : quelles données ont été exfiltrées, quelles catégories de personnes sont concernées, quelles mesures ont été prises depuis la découverte. Cette demande s’appuie sur l’obligation d’information qui pèse sur l’organisme. Lorsque la violation présente un risque élevé pour vos droits, le responsable doit vous la communiquer directement ; l’article 34 impose que dès lors que la violation présente un « risque élevé pour les droits et libertés » d’une personne physique, le responsable doit la lui communiquer dans les meilleurs délais. Si vous n’avez reçu qu’un message vague, sans nature des données ni mesures recommandées, relevez-le dans votre courrier : l’insuffisance de cette information constitue un manquement distinct, que la Commission examine avec attention. Le manquement à la sécurité peut aussi relever du juge pénal, puisque le code punit, « y compris par négligence », les traitements de données menés sans respect des formalités et mesures prévues par la loi. Parallèlement, le responsable devait alerter l’autorité : l’article 33 exige une notification dans les meilleurs délais et, si possible, « 72 heures au plus tard » après en avoir pris connaissance. Vous pouvez interroger l’organisme sur la date de cette notification ; son silence ou son retard nourrit votre dossier.
Laissez à l’organisme un délai raisonnable pour répondre, généralement un mois, puis mettez-le en demeure par écrit avant de saisir la Commission. Cette mise en demeure récapitule les faits, les demandes déjà adressées, les délais écoulés et les pièces jointes. Elle n’est pas une formalité inutile : la page officielle pour adresser une plainte précise que la Commission attend que vous ayez d’abord exercé vos droits auprès de l’organisme, sauf cas particuliers, et elle distingue ce qu’elle peut faire de ce qu’elle ne peut pas faire. Retenez l’essentiel : la Commission peut contrôler, mettre en demeure l’organisme et prononcer des sanctions, mais elle n’indemnise pas les victimes. Votre plainte doit donc viser la sanction du manquement — défaut de sécurité, absence de réponse, information insuffisante — et non la réparation pécuniaire, qui relève du juge. Joignez à la plainte en ligne l’ensemble du dossier : demandes, preuves d’envoi, réponses ou attestations de silence, message de notification de la fuite, captures des usages frauduleux, dépôt de plainte pénale. Une plainte datée, ordonnée et pièces numérotées est instruite plus vite qu’un récit sans preuve.
Après le dépôt de votre plainte, la Commission instruit selon sa procédure propre : examen de recevabilité, échanges avec l’organisme mis en cause, éventuel contrôle ou mise en demeure, puis sanction le cas échéant. Les délais varient selon la complexité du dossier et ne suspendent pas votre action devant le juge. Ne restez pas passive pendant cette instruction : relancez l’organisme qui n’exécute pas, actualisez votre plainte avec les nouveaux usages frauduleux constatés et préparez l’assignation. Si la Commission clôt votre dossier sans sanction individuelle, cette clôture ne prive pas le juge de son pouvoir : la sanction administrative et la réparation civile obéissent à des conditions différentes, et un classement sans suite de la plainte n’efface ni la violation ni votre dommage, que vous pouvez toujours établir par vos propres pièces.
Pour comprendre la différence entre votre situation et celle de l’entreprise piratée, lisez l’analyse dédiée aux obligations de l’organisme après une violation, notamment la notification en soixante-douze heures et l’information des personnes : violation de données personnelles, notifier la CNIL en soixante-douze heures et informer les personnes. Ce rappel des devoirs de l’entreprise vous aide à formuler votre plainte avec les bons griefs, sans confondre votre action de victime avec la procédure qui pèse sur le responsable.
B. Demander au juge l’effacement et l’indemnisation de votre préjudice réel
La plainte devant la Commission ne vous fait pas obtenir d’argent. Pour être indemnisée, vous devez agir devant le juge judiciaire. Le règlement ouvre deux voies complémentaires : un recours contre l’organisme et un droit à réparation. L’article 79 garantit que un « recours juridictionnel effectif » à chaque personne qui s’estime lésée, et un droit à la « réparation du préjudice subi » pour toute personne ayant subi un « dommage matériel ou moral » du fait d’une violation du règlement. Vous pouvez saisir le tribunal judiciaire de votre domicile ou celui du lieu d’établissement du responsable. Votre intérêt à agir ne fait pas débat dès lors que vos propres données ont fuité : le code de procédure civile ouvre « L’action […] à tous ceux qui ont un intérêt légitime au succès ou au rejet d’une prétention ». Demandez au juge l’effacement sous astreinte, la cessation de la diffusion et la réparation de vos préjudices. L’astreinte donne à la décision une force concrète : chaque jour de retard coûte à l’organisme condamné.
La clé du succès tient en trois conditions cumulatives, que la Cour de justice a fixées dans son arrêt du 4 mai 2023 relatif au droit à réparation. La Cour dit pour droit que la simple violation ne suffit pas : « la simple violation ne suffit pas » pour ouvrir droit à réparation. Il faut une violation caractérisée, un dommage réel et un lien direct entre les deux. La Cour de cassation applique la même règle en droit français : dans un arrêt du 24 juin 2026 rendu contre un employeur dont le traitement méconnaissait le règlement, elle juge que la violation seule n’ouvre pas droit à réparation : « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation », et elle casse la décision qui avait alloué une somme sans vérifier que la violation avait causé un dommage matériel ou moral. Concrètement, ne demandez pas une somme au seul motif que vos données ont fuité ; démontrez ce que la fuite vous a coûté et ce qu’elle vous a fait subir.
Le préjudice matériel se prouve par pièces : sommes prélevées frauduleusement, frais d’opposition bancaire, coût d’un nouveau titre d’identité, factures d’assistance, perte de revenus liée au temps passé à régulariser la situation. Le préjudice moral se prouve par un faisceau d’indices : angoisse documentée par un suivi médical, crainte avérée d’usurpation après réception de courriels ciblés reprenant vos données exactes, temps considérable consacré aux démarches, atteinte à votre tranquillité. La Cour de justice refuse les seuils nationaux de gravité qui priveraient les victimes d’indemnisation pour un trouble modeste, mais elle exige un trouble réel : une inquiétude passagère sans aucun élément objectif ne suffit pas, tandis qu’une crainte étayée par des tentatives d’escroquerie ciblées caractérise un dommage moral. Chiffrez chaque poste séparément, avec devis, relevés et attestations, plutôt qu’en réclamant une somme globale sans détail. Le fondement de droit commun appuie votre demande : l’article 1240 du code civil énonce que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. »
Agissez contre le bon défendeur et dans les délais. Assignez en priorité le responsable du traitement, et ajoutez le sous-traitant quand les pièces montrent qu’il a méconnu ses propres obligations ou outrepassé les instructions. Sollicitez la solidarité prévue par le règlement quand plusieurs acteurs participent au même traitement : chacun peut être tenu pour le tout, à charge pour eux de se répartir ensuite la charge. Surveillez la prescription : l’article 2224 du code civil prévoit que « Les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer. » Le point de départ court en pratique du jour où vous avez connu la fuite et ses conséquences, pas nécessairement du jour du piratage resté secret. Enfin, coordonnez vos procédures : la plainte pénale soutient la preuve de l’usurpation, la plainte devant la Commission fait pression sur l’organisme et peut révéler des manquements que vous reprendrez devant le juge, et l’action civile chiffre la réparation. Ces voies ne se neutralisent pas ; elles se renforcent quand elles sont menées avec cohérence et pièces communes.
Quand la même fuite touche des milliers de personnes, l’action de groupe prévue pour les données personnelles permet de mutualiser l’effort : une association agréée ou un organisme habilité agit pour faire cesser le manquement et, dans certains cadres, pour obtenir réparation. Vérifiez si une telle action a déjà été engagée pour la fuite qui vous concerne, car vous pourrez vous y joindre au lieu d’agir seule. À défaut, une action individuelle bien documentée reste souvent plus rapide pour obtenir l’effacement sous astreinte et une indemnisation adaptée à votre préjudice propre, que le juge évalue au regard de vos pièces et non d’un barème collectif. Pensez enfin aux frais : l’article 700 du code de procédure civile prévoit que « Le juge condamne la partie tenue aux dépens ou qui perd son procès à payer » une somme au titre des frais exposés non compris dans les dépens, ce qui couvre une partie des honoraires et constats. Dans tous les cas, demandez l’exécution provisoire de la décision sur l’effacement et conservez après le jugement la preuve de l’exécution ou de l’inexécution, qui conditionne le recouvrement de l’astreinte.
En résumé, la victime d’une fuite après piratage n’est pas sans recours : sécuriser et prouver, identifier le responsable et le contrat, exiger l’effacement et l’information, mettre en demeure puis saisir la Commission pour faire sanctionner, assigner devant le juge pour faire effacer sous astreinte et indemniser le préjudice démontré. Chaque étape compte, et l’échec vient le plus souvent d’un dossier incomplet ou d’une demande formulée trop tôt devant la mauvaise autorité. Un dossier ordonné, des demandes ciblées et des préjudices chiffrés changent l’issue du litige.
Besoin d’un avis rapide sur votre dossier
Vos données ont fuité après le piratage d’un site, d’un logiciel ou d’un prestataire et vous voulez obtenir l’effacement et une indemnisation. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique la stratégie adaptée : droits à exercer, plainte devant la CNIL et action devant le juge. Joignez-le au 06 46 60 58 22 en appelant le 06 46 60 58 22, puis transmettez vos pièces via le formulaire de contact du cabinet.