Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Mail groupé en copie visible, pièce jointe au mauvais destinataire : notifier la CNIL en 72 heures, informer, réparer et limiter la sanction en 2026

Un lundi matin, une assistante envoie les bulletins de paie à toute l’équipe au lieu du seul salarié concerné. Un syndic adresse à l’ensemble des copropriétaires une convocation à laquelle sont jointes des pièces judiciaires contenant des données de santé. Un commercial transmet un fichier prospects au mauvais client. Chaque fois, le même frisson : des données personnelles viennent d’être exposées à des personnes qui n’auraient jamais dû les recevoir. La question qui suit est toujours la même : faut-il prévenir la CNIL, faut-il écrire aux personnes concernées, et que risque l’organisme qui a commis l’erreur ?

La réponse tient en une qualification que beaucoup d’organismes sous-estiment. Une erreur d’envoi électronique — message groupé en copie visible au lieu de copie cachée, pièce jointe égarée, publipostage adressé au mauvais destinataire, transfert de fichier au mauvais client — constitue une violation de données personnelles au sens du règlement général sur la protection des données, dès lors qu’elle expose des données à des personnes non autorisées. Le règlement définit cette violation comme « une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données » (texte du règlement sur EUR-Lex). L’adverbe compte : une maladresse suffit, sans intention de nuire et sans piratage, pour déclencher les obligations de notification, de documentation et, lorsque le risque est élevé, d’information des personnes.

Cet article décrit la conduite à tenir dans les premières heures, puis la manière de limiter la sanction administrative et de traiter les demandes de réparation. Il s’appuie sur les textes applicables, sur les règles publiées par la CNIL, sur un jugement récent qui sanctionne une diffusion excessive de données à des destinataires groupés, et sur un arrêt de la Cour de cassation du 24 juin 2026 qui rappelle les conditions de l’indemnisation. Pour une présentation générale de l’obligation de notifier et d’informer, le lecteur peut aussi consulter la fiche du cabinet sur la notification à la CNIL en 72 heures.

I. Qualifier l’erreur et traiter les 72 premières heures

A. Identifier le traitement, les parties, les rôles et le contrat en cause

Avant tout signalement, l’organisme doit comprendre ce qui s’est produit et qui répond de quoi. Trois questions structurent ce diagnostic : quelles données ont été exposées, à qui, et dans le cadre de quel traitement.

Les données exposées par une erreur d’envoi électronique sont souvent plus sensibles qu’il n’y paraît : noms, adresses électroniques, numéros de téléphone, mais aussi bulletins de paie, relevés bancaires, pièces d’identité, certificats médicaux, données de santé, données de mineurs. La nature des données détermine le niveau de risque et, par suite, l’étendue des obligations. Une liste de diffusion qui révèle les adresses de l’ensemble des destinataires n’a pas la même gravité qu’un dossier médical transmis au mauvais destinataire, et le tribunal judiciaire d’Aix-en-Provence l’a illustré le 5 août 2025 en retenant la faute d’un syndic qui avait joint à une convocation adressée à tous les copropriétaires deux assignations contenant les noms, dates et lieux de naissance d’une famille ainsi que des éléments relatifs à leur santé, dont des troubles du sommeil et des maux de tête des enfants décrits par référence à des certificats médicaux (tribunal judiciaire d’Aix-en-Provence, 5 août 2025, RG 22/03891).

Les destinataires accidentels doivent être recensés avec précision : nombre, qualité, lien avec l’organisme. Savent-ils utiliser les données reçues ? Les ont-ils rediffusées ? Ont-ils confirmé leur suppression ? Chaque réponse compte pour évaluer le risque et pour choisir les mesures de remédiation. Le nombre approximatif de personnes concernées et de dossiers exposés fait d’ailleurs partie des informations que la notification à l’autorité de contrôle doit contenir.

Le rôle de chacun doit ensuite être fixé. L’organisme qui détermine les finalités et les moyens du traitement — l’employeur, le syndic, l’association, l’entreprise qui prospecte — est responsable du traitement. Le prestataire qui achemine ou héberge les messages — routeur de messagerie, outil de publipostage, hébergeur, infogéreur — est sous-traitant lorsqu’il agit pour le compte du responsable. Cette distinction gouverne les obligations : le responsable du traitement ne peut faire appel qu’à des sous-traitants offrant des garanties suffisantes, puisque le règlement impose que « celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées » (texte du règlement sur EUR-Lex). Le contrat qui lie les deux parties doit donc être relu immédiatement : prévoit-il une clause de traitement conforme à l’article 28 du règlement, un délai d’alerte du sous-traitant vers le responsable, une journalisation des envois, une procédure de rappel des messages ? Si le prestataire a commis l’erreur ou s’il a tardé à alerter, sa responsabilité contractuelle et son rôle dans la chaîne de traitement deviennent des éléments du dossier, sans exonérer le responsable de ses propres obligations envers l’autorité et les personnes.

Deux principes du règlement éclairent enfin la qualification. Les données doivent être « traitées de manière licite, loyale et transparente au regard de la personne concernée (licéité, loyauté, transparence) » et rester « adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées (minimisation des données) » (texte du règlement sur EUR-Lex). Transmettre à cent destinataires un fichier destiné à une personne, ou joindre à un envoi groupé des pièces qui dépassent l’objet du message, heurte ces deux exigences. Dans l’affaire aixoise, le tribunal a jugé que l’information due aux copropriétaires se bornait à signaler l’existence et l’objet des procédures en cours, de sorte que la diffusion des données privées de la famille excédait largement ce cadre et constituait un traitement illicite engageant la responsabilité du syndic. La leçon vaut pour tout envoi groupé : seules les données strictement nécessaires à l’objet du message peuvent figurer dans un envoi à destinataires multiples.

B. Notifier la CNIL, documenter et informer les personnes exposées

Une fois le diagnostic posé, le compte à rebours commence. En cas de violation de données personnelles, le responsable du traitement doit prévenir l’autorité de contrôle « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques » (texte du règlement sur EUR-Lex). Lorsque la notification intervient après ce délai, elle doit exposer les motifs du retard. Concrètement, une erreur d’envoi électronique dont l’organisme prend connaissance le mardi matin doit être notifiée au plus tard le vendredi matin, sauf à démontrer qu’elle ne crée aucun risque — démonstration rarement tenable quand des données ont été divulguées à des tiers non autorisés.

La notification s’effectue par le téléservice de la CNIL dédié aux violations (notifier une violation de données personnelles). Elle décrit la nature de la violation, les catégories et le nombre approximatif de personnes et de dossiers concernés, les coordonnées du délégué à la protection des données ou d’un autre point de contact, les conséquences probables et les mesures prises ou envisagées pour remédier à la situation et en atténuer les effets. Si toutes les informations ne sont pas disponibles immédiatement, elles peuvent être communiquées de manière échelonnée, sans retard indu. La CNIL détaille ces règles dans sa page consacrée aux violations de données personnelles et aux règles à suivre.

Lorsque c’est le prestataire qui découvre l’incident — par exemple le routeur qui constate une erreur de publipostage —, la chaîne d’alerte contractuelle s’applique : « Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. » (texte du règlement sur EUR-Lex). Le responsable doit donc exiger de son prestataire une alerte immédiate, documentée, et vérifier que le contrat prévoit ce délai. Un sous-traitant qui tarde à prévenir expose son client à un dépassement du délai de 72 heures et engage sa propre responsabilité.

En parallèle, l’organisme doit agir auprès des destinataires accidentels : leur demander par écrit de supprimer le message et ses pièces, de ne pas les rediffuser et de confirmer la suppression. Cette démarche ne fait pas disparaître la violation, mais elle réduit le risque et constitue une mesure d’atténuation que l’autorité prendra en compte. Si les données exposées sont sensibles — santé, données bancaires, pièces d’identité, données de mineurs —, l’organisme doit envisager des mesures complémentaires : alerte à la réinitialisation des mots de passe, surveillance du risque d’usurpation d’identité, accompagnement des personnes exposées.

L’information individuelle des personnes concernées devient obligatoire lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés : « le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais » (texte du règlement sur EUR-Lex). Cette communication « décrit, en des termes clairs et simples, la nature de la violation de données à caractère personnel » et reprend les informations essentielles sur le contact, les conséquences probables et les mesures prises. L’information peut être écartée dans trois hypothèses : des mesures de protection rendant les données incompréhensibles aux non-autorisés, comme le chiffrement, avaient été appliquées ; des mesures ultérieures garantissent que le risque élevé ne se matérialisera plus ; ou l’information individuelle exigerait des efforts disproportionnés, auquel cas une communication publique d’efficacité équivalente est organisée. En pratique, pour une erreur d’envoi électronique, le chiffrement fait rarement défaut de manière utile puisque le message est lisible par ses destinataires ; l’information individuelle reste donc souvent due, surtout quand des données sensibles ou des données de mineurs ont circulé.

Enfin, chaque violation doit laisser une trace écrite interne, même lorsqu’elle n’est pas notifiée : « Le responsable du traitement documente toute violation de données à caractère personnel, en indiquant les faits concernant la violation des données à caractère personnel, ses effets et les mesures prises pour y remédier. » (texte du règlement sur EUR-Lex). Ce registre des violations permet à l’autorité de vérifier le respect des obligations et constitue, en cas de contrôle ultérieur, la preuve que l’organisme a réagi avec méthode. Y figurent la chronologie, le périmètre, l’analyse du risque, la décision de notifier ou non et ses motifs, les demandes de suppression adressées aux destinataires et leurs réponses, ainsi que les mesures techniques adoptées pour éviter la récidive : blocage de l’envoi groupé en copie visible, paramétrage imposant la copie cachée, double validation avant publipostage, désactivation de la complétion automatique hasardeuse, formation des équipes.

Les personnes exposées disposent par ailleurs de droits propres qu’elles peuvent exercer dès qu’elles apprennent l’incident : droit d’accès pour savoir quelles données ont circulé, droit d’effacement des données traitées illicitement, droit à la limitation. Le jugement aixois en donne une illustration complète : le tribunal a ordonné l’effacement de l’ensemble des fichiers du syndic de toutes les données de santé de la famille, des noms de leurs médecins et des témoins, dans un délai de deux mois à compter de la signification, sous astreinte provisoire de 50 euros par jour de retard pendant trois mois, et a condamné le syndic à notifier cet effacement par tous moyens à l’ensemble des copropriétaires destinataires, sous la même astreinte. Pour exercer ces droits face à un organisme qui ne répond pas, le lecteur peut se reporter à la fiche du cabinet sur le droit d’accès et les recours.

II. Limiter la sanction et traiter les demandes de réparation

A. Répondre à la CNIL : mesures correctrices, sanctions encourues et contestation

Une erreur d’envoi notifiée ou signalée par plainte peut donner lieu à un contrôle de la CNIL. L’autorité examine alors la documentation de la violation, la rapidité de la notification, la qualité de l’information des personnes et, surtout, les mesures de sécurité préexistantes. Car l’erreur humaine n’exonère pas : le responsable et son sous-traitant doivent avoir mis en œuvre « les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque » (texte du règlement sur EUR-Lex). L’absence de paramétrage empêchant l’envoi groupé en copie visible, l’absence de procédure de vérification avant publipostage, l’absence de formation ou l’absence de journalisation des envois caractérisent un manquement à la sécurité, même si l’incident résulte d’une inattention individuelle. La doctrine des sanctions récentes confirme cette lecture exigeante de l’obligation de sécurité, avec une responsabilisation de l’ensemble des acteurs de la chaîne de traitement.

L’échelle des sanctions doit être connue pour mesurer l’enjeu. La CNIL peut prononcer un rappel à l’ordre, une injonction de mise en conformité sous astreinte, une limitation ou une suspension du traitement, et des amendes administratives : les amendes administratives peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, et jusqu’à 20 millions d’euros ou 4 % pour les manquements les plus graves (sanctions susceptibles d’être prononcées par la CNIL). La formation restreinte peut décider de rendre publique sa décision et ordonner son insertion, aux frais de l’organisme sanctionné, dans des publications qu’elle désigne. Pour les dossiers peu complexes ou de faible gravité, une procédure de sanction simplifiée existe : les sanctions y sont limitées au rappel à l’ordre, à une amende de 20 000 euros au maximum et à une injonction sous astreinte de 100 euros par jour de retard au maximum, sans publicité et sans séance publique sauf demande d’audition. Une erreur d’envoi isolée, rapidement notifiée et réparée, relève plus naturellement de ce cadre atténué qu’une négligence durable ; à l’inverse, des envois répétés en copie visible malgré des alertes, ou l’exposition de données de santé à des centaines de destinataires, exposent aux sanctions de droit commun.

La stratégie de défense se construit dès la notification. L’organisme doit démontrer une analyse de risque sérieuse, une notification dans les délais, une information loyale des personnes, des demandes de suppression tracées, et des mesures correctrices réelles : reparamétrage des outils de messagerie, interdiction technique de la copie visible pour les envois groupés, validation à quatre yeux des publipostages, registre des violations tenu à jour, formation documentée. Ces éléments nourrissent les observations en réponse à une mise en demeure et, le cas échéant, devant la formation restreinte. Ils servent aussi à discuter la proportionnalité d’une éventuelle amende au regard de la gravité, de la durée, du caractère intentionnel ou non, des mesures d’atténuation et du degré de coopération.

Si une sanction est prononcée, elle peut être contestée : la décision est notifiée à l’organisme mis en cause quelques semaines après son adoption et celui-ci dispose d’un délai de deux mois pour saisir le Conseil d’État (étapes de la procédure de sanction de la CNIL). Ce délai de deux mois est impératif et suppose une analyse rapide de la décision, de sa motivation et de la proportionnalité des mesures. Les amendes sont recouvrées par le Trésor public, et l’autorité ne peut pas indemniser les victimes : seule l’action devant le juge permet d’obtenir réparation, selon des règles que l’arrêt du 24 juin 2026 vient de préciser.

B. Réparer sans payer deux fois : le juge exige un dommage prouvé

Les destinataires et les personnes exposées par une erreur d’envoi demandent fréquemment réparation : anxiété liée à l’exposition de leurs données, démarches pour faire supprimer les messages, crainte d’usurpation d’identité, tensions avec l’entourage professionnel ou la copropriété. L’organisme doit traiter ces demandes avec rigueur, sans admettre automatiquement un droit à indemnisation.

Le principe applicable résulte de l’article 82 du règlement, aux termes duquel « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (texte du règlement sur EUR-Lex). Mais ce droit suppose trois éléments cumulés : une violation caractérisée, un dommage matériel ou moral, et un lien entre les deux. La Cour de justice a jugé qu’une simple violation du règlement ne suffit pas à ouvrir droit à réparation et que le préjudice moral n’a pas à atteindre un seuil minimal de gravité pour être indemnisé (Cour de justice de l’Union européenne, 4 mai 2023, affaire C-300/21, Österreichische Post). Elle a également jugé que la réparation remplit une fonction compensatoire et non punitive, et que le demandeur doit établir que la violation lui a causé un dommage concret (Cour de justice, 25 janvier 2024, affaire C-687/21).

La chambre sociale de la Cour de cassation a tiré les conséquences de cette jurisprudence le 24 juin 2026, dans un litige opposant un salarié à son employeur à propos de preuves issues d’un traitement contraire au règlement : la cour d’appel avait alloué 5 000 euros en retenant que le non-respect du règlement avait nécessairement causé un préjudice. La Cour de cassation censure ce raisonnement et juge qu’il appartenait aux juges d’appel de vérifier si le salarié établissait que la violation constatée lui avait causé un dommage matériel ou moral, au lieu de déduire un préjudice du seul manquement (Cour de cassation, chambre sociale, 24 juin 2026, pourvoi n° 24-22.792). L’arrêt est cassé sur ce chef et l’affaire renvoyée devant une cour d’appel autrement composée. La portée dépasse le contentieux du travail : en toute matière, le juge doit constater un dommage prouvé, et la réparation se mesure aux règles internes de l’État membre dans le respect des principes d’équivalence et d’effectivité du droit de l’Union.

Le jugement aixois du 5 août 2025 montre comment cette exigence se traduit concrètement. Le tribunal retient la faute du syndic sur le fondement de l’article 9 du code civil et des articles 5, 6 et 9 du règlement, puis examine le dommage au regard de l’article 1240 du code civil, selon lequel « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » (article 1240 du code civil sur Légifrance). Les époux obtiennent chacun 1 000 euros en réparation de leur préjudice moral, justifié par des certificats médicaux décrivant épuisement, asthénie, anxiété et insomnie, par une attestation d’un copropriétaire relatant l’hostilité ambiante, et par les tracas directement liés à la divulgation. En revanche, aucun préjudice moral spécifique n’est retenu pour les enfants en bas âge, faute de démonstration d’un dommage qui leur soit propre. Le tribunal ajoute 1 500 euros au titre des frais irrépétibles et rappelle que sa décision est exécutoire de plein droit par provision. La méthode est transposable à toute erreur d’envoi : certificats médicaux, attestations circonstanciées, preuves des démarches et des conséquences concrètes d’un côté ; contestation motivée de la consistance du dommage et du lien causal de l’autre.

Sur le terrain contractuel, l’organisme qui a subi l’erreur de son prestataire — publipostage défectueux, outil qui ignore la copie cachée, fichier transmis au mauvais destinataire — doit préserver ses recours : mise en demeure documentée, constat d’huissier ou constat technique des envois, relevés de journalisation, chiffrage du préjudice propre (coûts de notification, assistance aux personnes, amende administrative, condamnations indemnitaires), puis action en responsabilité contre le prestataire sur le fondement du contrat de sous-traitance et, envers les personnes, de l’article 82 du règlement qui permet de rechercher le responsable ou le sous-traitant. La conservation des preuves techniques dès les premières heures conditionne l’issue de ce recours : journaux d’envoi, copies des messages, réponses des destinataires accidentels, versions successives du paramétrage.

En pratique, la séquence qui protège le mieux l’organisme combine donc la diligence administrative et la rigueur civile : qualifier sans attendre, notifier dans les 72 heures quand le risque existe, informer les personnes quand le risque est élevé, exiger et tracer la suppression auprès des destinataires accidentels, documenter chaque étape, corriger techniquement la cause, répondre à la CNIL avec des preuves, et ne transiger sur l’indemnisation qu’au vu d’un dommage établi. Cette discipline ne garantit pas l’absence de sanction ou de condamnation, mais elle place l’organisme en situation de discuter la proportionnalité devant l’autorité et le quantum devant le juge, au lieu de subir l’un et l’autre.

Conclusion

Une erreur d’envoi électronique n’est jamais un simple incident de plume : dès qu’elle expose des données personnelles à des destinataires non autorisés, elle devient une violation de données au sens du règlement et fait courir le délai de notification de 72 heures. Le traitement efficace de la crise suppose d’identifier les données, les destinataires et les rôles, de relire le contrat avec le prestataire, de notifier la CNIL quand le risque existe, d’informer les personnes quand le risque est élevé, de faire supprimer les messages et de tout documenter. Devant l’autorité, la rapidité, la coopération et les mesures correctrices pèsent sur la sanction, contestable dans les deux mois devant le Conseil d’État. Devant le juge, seule une violation doublée d’un dommage prouvé ouvre droit à réparation, comme l’ont rappelé la Cour de justice et la Cour de cassation en 2023, 2024 et 2026, et comme l’illustre l’indemnisation mesurée accordée aux victimes d’une diffusion excessive en 2025. Les organismes qui intègrent cette discipline — paramétrage, validation, formation, registre — transforment une erreur inévitable en incident maîtrisé ; les autres la paient deux fois, devant l’autorité puis devant le juge.

Besoin d’un avis rapide sur votre dossier

Vous venez d’adresser un message groupé en copie visible, de transmettre une pièce jointe au mauvais destinataire ou de recevoir la notification d’une violation commise par votre prestataire : faites examiner votre dossier en numérique et données personnelles par Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique en 48 heures avec un avocat du cabinet. Téléphone : 06 46 60 58 22. Contact : formulaire de contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».