Votre prestataire informatique a été piraté, votre hébergeur vous annonce une fuite, votre éditeur de logiciel a exposé votre fichier clients : la CNIL vous demande des comptes, les personnes concernées réclament des indemnités, et c’est vous, responsable du traitement, qui payez en premier. Pouvez-vous faire payer le prestataire à l’origine de la violation, récupérer l’amende et les dommages versés, et avec quelles preuves ? Cet article répond à ces questions du point de vue du responsable de traitement, c’est-à-dire l’entreprise ou l’organisme qui détermine les finalités et les moyens du traitement, avec les textes applicables, les décisions récentes et la méthode à suivre dans l’ordre.
En France, c’est la CNIL qui contrôle et sanctionne, sous le contrôle du juge administratif : ses amendes atteignent plusieurs dizaines de millions d’euros dans les dossiers transfrontaliers de grande ampleur, et le Conseil d’État les confirme lorsqu’elles sont proportionnées. La règle centrale tient en trois temps : réagir vite et bien face à l’incident pour limiter votre propre sanction, imputer précisément la violation au prestataire par le contrat et les preuves techniques, puis lui réclamer les sommes payées par l’action récursoire et la responsabilité contractuelle. Chacun de ces temps obéit à des conditions précises, que le règlement général sur la protection des données, la CNIL, le Conseil d’État et la Cour de cassation ont détaillées. Les manquements se paient : la formation restreinte de la CNIL prononce des amendes qui atteignent plusieurs dizaines de millions d’euros dans les dossiers transfrontaliers de grande ampleur, et le Conseil d’État les confirme lorsqu’elles sont proportionnées. Mais le responsable qui a payé n’est pas condamné à supporter seul la facture : le texte organise le partage entre les acteurs de la chaîne et permet à celui qui a réparé l’entier dommage de réclamer aux autres leur part.
I. Imputer la violation au prestataire et préserver vos moyens d’action
Tout commence par la qualification des faits : s’agit-il bien d’une violation de données personnelles, et quel niveau de risque fait-elle courir aux personnes ? De cette analyse dépendent vos obligations de notification et de documentation.
A. Établir que la violation vient du prestataire et mesurer le risque pour les personnes
Une violation de données personnelles se caractérise par la destruction, la perte, l’altération, la divulgation non autorisée de données transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données, de manière accidentelle ou illicite. Cette définition large couvre trois atteintes à la sécurité : la disponibilité, par exemple un système rendu inaccessible par un rançongiciel ; l’intégrité, par exemple des dossiers médicaux ou comptables altérés ; la confidentialité, par exemple une base clients exposée sur internet ou transmise à un destinataire illégitime. L’origine accidentelle ne vous exonère pas : l’envoi d’un fichier à la mauvaise adresse ou un paramétrage de serveur défaillant constituent des violations au même titre que la cyberattaque.
L’exemple du professionnel de santé dont les serveurs d’imagerie médicale étaient restés librement accessibles depuis internet illustre ce point. Après des contrôles en ligne ayant confirmé que des images médicales de patients étaient consultables à partir de son adresse IP, la formation restreinte de la CNIL lui avait infligé une amende de 3 000 euros pour manquement à la sécurité. Saisi du recours, le Conseil d’État a confirmé le manquement mais réduit la sanction à 2 500 euros, par une décision du 22 juillet 2022 rendue sur la requête n° 449694. La leçon vaut pour toute entreprise : un système exposé par négligence suffit à caractériser le manquement, même sans exploitation avérée des données par un tiers.
Une fois la violation établie, vous devez en apprécier le risque pour les droits et libertés des personnes concernées. La nature des données joue un rôle déterminant : des identifiants et mots de passe, des coordonnées bancaires, des données de santé ou des documents d’identité font courir un risque d’usurpation d’identité ou d’escroquerie bien plus élevé qu’une simple adresse électronique professionnelle. Le volume compte aussi, de même que la facilité d’identification des personnes et les circonstances de l’incident, par exemple si les données ont été exfiltrées par un acteur malveillant ou simplement adressées à un destinataire de confiance qui les a détruites. C’est ce niveau de risque qui commande la suite : en dessous du seuil du risque, ni notification ni information ne s’imposent mais la documentation reste obligatoire ; en présence d’un risque, la notification à la CNIL devient obligatoire ; en présence d’un risque élevé, l’information des personnes concernées s’y ajoute.
Pour apprécier le niveau de risque au cas par cas, la CNIL invite à examiner plusieurs facteurs : le type d’atteinte, qui touche la confidentialité, l’intégrité ou la disponibilité ; la nature, la sensibilité et le volume des données ; la facilité d’identification des personnes ; les conséquences possibles pour elles ; leurs caractéristiques, notamment s’il s’agit d’enfants ou de personnes vulnérables ; et le nombre de personnes touchées. À l’inverse, certaines situations ne présentent pas de risque justifiant une notification : des données déjà rendues publiques, des données supprimées puis immédiatement restaurées depuis une sauvegarde, ou des données protégées par un chiffrement à l’état de l’art dont la clé n’est pas compromise, avec une copie restant disponible. Même dans ces cas, motivez par écrit dans votre registre la justification de l’absence de notification : ce registre peut être contrôlé.
Le délai de 72 heures court à partir du moment où vous avez connaissance de la violation, c’est-à-dire, selon la CNIL, lorsque vous disposez d’un degré de certitude raisonnable qu’un incident a eu lieu et a touché des données personnelles. Sont visées des situations concrètes : la perte d’une clé USB contenant des données personnelles dès que la perte est constatée, le signalement d’un tiers qui prouve avoir reçu vos données par erreur, ou le message d’un cybercriminel affirmant avoir subtilisé des données de vos serveurs, une fois cette affirmation vérifiée. D’où l’importance de disposer de mesures de détection et de lancer les investigations au plus tôt : pendant cette phase d’investigation, vous n’êtes pas encore considéré comme ayant connaissance de la violation, mais cette phase ne doit pas s’éterniser.
Dès la découverte, constituez un dossier horodaté : date et heure de la découverte, origine supposée, systèmes et catégories de données touchés, nombre approximatif de personnes et d’enregistrements concernés, conséquences probables, mesures conservatoires déjà prises. Le règlement impose au responsable du traitement de documenter toute violation en indiquant les faits, ses effets et les mesures prises pour y remédier, afin que l’autorité de contrôle puisse vérifier le respect de ces obligations. La CNIL précise que le récapitulatif de votre notification peut tenir lieu de documentation interne, et elle détaille le contenu attendu du registre : nature de l’incident, catégories et nombre approximatif de personnes et d’enregistrements concernés, conséquences probables et mesures prises ou envisagées. En cas de doute sur le niveau de risque, la position officielle de la CNIL est de notifier : c’est elle qui vous indiquera s’il faut informer les personnes.
B. Notifier vite à la CNIL pour limiter votre sanction et figer les torts du prestataire
Lorsque la violation présente un risque pour les droits et libertés des personnes, le responsable du traitement doit la notifier à l’autorité de contrôle compétente dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance. Le point de départ du délai est la connaissance de l’incident, pas la fin de vos investigations : vous notifiez dès que vous avez conscience qu’une violation présentant un risque s’est produite, quitte à compléter ensuite. Si la notification intervient après 72 heures, elle doit être accompagnée des motifs du retard, et le règlement autorise une communication échelonnée des informations lorsque vous ne pouvez pas tout fournir d’emblée, sans autre retard indu.
La notification doit comporter au minimum quatre séries d’informations : la description de la nature de la violation, y compris si possible les catégories et le nombre approximatif de personnes concernées et d’enregistrements touchés ; le nom et les coordonnées du délégué à la protection des données ou d’un autre point de contact ; la description des conséquences probables ; et la description des mesures prises ou envisagées pour remédier à la violation et en atténuer les effets. Concrètement, la notification s’effectue via le téléservice de la CNIL dédié aux responsables de traitement, organismes privés ou publics, accessible depuis la page officielle de notification. La CNIL recommande de préparer la notification à l’aide de sa trame officielle et rappelle que les particuliers qui souhaitent se plaindre doivent utiliser le téléservice de plaintes, distinct de celui des notifications.
Si vous ne disposez pas de toutes les informations, notifiez tout de même au plus vite une première fois, puis complétez par une notification complémentaire, qui doit intervenir si possible dans un délai maximal de 72 heures. Le téléservice vous demandera directement de justifier les motifs d’un éventuel dépassement du délai initial. Après l’envoi, la CNIL adresse un accusé de réception et étudie la notification dans les 24 heures ouvrées. Sans retour de sa part sous deux mois, vous pouvez considérer qu’elle n’a pas de remarques à formuler, sachant qu’un nouvel élément porté à sa connaissance, par vous, par elle ou par un tiers, peut réactiver le dossier. La CNIL exerce ainsi un double rôle : accompagner les responsables dans le choix des mesures pour mettre fin à la violation et vérifier si l’information des personnes est nécessaire, puis contrôler le respect de l’ensemble des obligations, délais et contenus, avec un pouvoir de sanction et d’injonction d’informer.
Après réception, la CNIL instruit la notification. La procédure peut être clôturée si la violation ne porte pas atteinte aux données personnelles ou ne présente pas de risque, si vous avez correctement informé les personnes, ou si vous aviez mis en place avant la violation des mesures techniques de protection appropriées. À l’inverse, la CNIL peut vous imposer d’informer les personnes concernées si elle constate que vous ne les avez pas correctement informées ou que vos mesures préalables n’étaient pas appropriées. Si la violation fait suite à une cyberattaque, la CNIL conseille de déposer plainte au commissariat ou à la gendarmerie et de conserver tous les éléments techniques à disposition des enquêteurs. Sur le plan civil, gardez à l’esprit que la notification à l’autorité ne vous dispense pas d’examiner les demandes d’indemnisation des personnes : la violation ouvre un droit à réparation propre, examiné dans la seconde partie.
II. Faire payer le prestataire : contrat, action récursoire et partage des sanctions
Une violation implique rarement le seul responsable du traitement. Prestataire informatique, hébergeur, éditeur de logiciel, sous-traitant en cascade : chacun a des obligations propres, et la qualité de votre réaction collective détermine le montant de la sanction comme l’issue des actions en responsabilité.
A. Activer le contrat : mise en demeure, audit, suspension et résiliation
Le partage des rôles est fixé par le texte : le sous-traitant notifie au responsable du traitement toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance. Aucun seuil de 72 heures ne s’applique à cette alerte interne, ce qui signifie qu’elle doit partir dès la découverte, sans attendre la fin de l’analyse. Votre contrat de sous-traitance doit donc organiser un circuit d’alerte précis : qui prévient qui, sous quel délai contractuel, avec quelles informations minimales, et avec quel niveau d’astreinte. Lorsque votre prestataire vous annonce tardivement qu’il a été piraté, ce retard contractuel devient une pièce de votre propre défense face à la CNIL comme face aux personnes concernées, et le fondement d’un recours contre lui.
Au-delà de l’alerte, le sous-traitant doit aider le responsable du traitement à garantir le respect des obligations prévues aux articles 32 à 36, compte tenu de la nature du traitement et des informations à sa disposition. Cette aide couvre la sécurisation, la notification, l’information des personnes et l’analyse d’impact : journaux techniques, périmètre exact des données touchées, correctifs appliqués, attestations. Le même article lui impose de mettre à disposition toutes les informations nécessaires pour démontrer le respect de ses obligations et pour permettre la réalisation d’audits, y compris des inspections, et de contribuer à ces audits. La CNIL conseille de prévoir expressément au contrat l’obligation d’alerte du sous-traitant, avec son contenu et ses délais, afin que le responsable puisse respecter ses propres obligations. Et elle rappelle que le sous-traitant ne décide pas à votre place : c’est vous qui mettez à jour votre registre des violations et qui restez maître de la décision de notifier ou non à l’autorité, en fonction du niveau de risque estimé. Formalisez donc cette décision, y compris lorsqu’elle est négative, avec sa justification.
Conservez donc les échanges avec le prestataire, les rapports d’incident, les constats d’huissier ou constats techniques, et les preuves des correctifs : ce sont eux qui établiront que vous avez réagi en responsable diligent.
La chaîne de sous-traitance mérite une vigilance particulière. Le sous-traitant ne peut recruter un autre sous-traitant sans votre autorisation écrite préalable, et lorsqu’il y recourt, les mêmes obligations de protection doivent être imposées à cet autre sous-traitant par contrat. Si la violation provient d’un hébergeur lointain que vous n’avez jamais validé, la question de l’autorisation et de la répercussion contractuelle devient centrale. Dès que les manquements du prestataire sont établis, mettez-le en demeure par écrit de remédier à la violation, de vous livrer l’ensemble des éléments techniques et de prendre les mesures correctives, en visant les clauses du contrat de sous-traitance : garanties de sécurité, délai d’alerte, aide aux obligations des articles 32 à 36, droit d’audit. Selon la gravité et l’urgence, suspendez les flux de données vers lui pour stopper l’hémorragie et, si le manquement est grave ou persistant, résiliez le contrat en respectant la procédure qu’il prévoit, tout en organisant la réversibilité de vos données. Chaque étape doit être notifiée par écrit et conservée : la mise en demeure fixe le point de départ de sa responsabilité contractuelle, et son inexécution aggrave sa part. Pour l’analyse complète de ces chaînes de responsabilités entre client, prestataire et hébergeur, notre article de fond sur qui répond des données personnelles quand la chaîne de sous-traitance informatique se rompt détaille les recours entre les acteurs. Côté sécurité, le texte commun au responsable et au sous-traitant leur impose de mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, y compris la pseudonymisation et le chiffrement, la garantie de confidentialité, d’intégrité, de disponibilité et de résilience des systèmes, et une procédure de test régulier de l’efficacité de ces mesures.
B. Récupérer l’amende et les indemnités par l’action récursoire et la responsabilité contractuelle
Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne, le responsable du traitement la communique à la personne concernée dans les meilleurs délais, en des termes clairs et simples, avec au minimum le point de contact, les conséquences probables et les mesures prises ou envisagées. Cette information n’est pas exigée dans trois cas : si des mesures de protection appropriées avaient été appliquées aux données touchées, notamment un chiffrement les rendant incompréhensibles aux personnes non autorisées ; si des mesures ultérieures garantissent que le risque élevé ne se matérialisera plus ; ou si l’information individuelle exigerait des efforts disproportionnés, auquel cas une communication publique aussi efficace s’impose. Même lorsque vous estimez remplir l’une de ces conditions, la prudence commande de pouvoir le démontrer : après examen du risque, l’autorité de contrôle peut exiger que vous procédiez à cette communication ou décider elle-même que les conditions de dispense sont remplies.
Sur le terrain des sanctions, le règlement veut que les amendes soient effectives, proportionnées et dissuasives, et il énumère les critères d’appréciation : nature, gravité et durée de la violation, nombre de personnes et niveau de dommage, caractère délibéré ou négligent, mesures d’atténuation, degré de responsabilité au regard des mesures techniques mises en œuvre, antécédents, coopération avec l’autorité, catégories de données, et la manière dont l’autorité a eu connaissance de la violation, notamment si, et dans quelle mesure, le responsable du traitement ou le sous-traitant a notifié la violation. Votre notification spontanée et votre coopération sont donc des circonstances directement tarifées par le texte. Les violations des obligations des articles 25 à 39, qui incluent la sécurité, la notification et l’information, exposent à des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial. Et les manquements aux principes et aux droits des personnes relèvent du plafond supérieur.
Le manquement à la sécurité expose aussi à des poursuites pénales : le Code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende le fait de procéder à un traitement sans mettre en œuvre les mesures prescrites notamment par l’article 32 du règlement européen, c’est-à-dire sans les mesures techniques et organisationnelles adaptées au risque. Passer outre une mesure prononcée par la CNIL est puni des mêmes peines lorsque le traitement a fait l’objet d’une mesure prévue par la loi du 6 janvier 1978. La plainte pénale après une cyberattaque s’inscrit dans ce cadre : elle signale les faits au parquet et préserve vos droits dans l’hypothèse d’une action ultérieure. Deux décisions récentes du Conseil d’État montrent comment ces principes s’appliquent. Dans l’affaire SERGIC, une société de gestion immobilière sanctionnée par la CNIL a vu sa requête rejetée par le Conseil d’État le 4 novembre 2020, la délibération de sanction étant maintenue. Surtout, par une décision du 4 mars 2026 rendue sur la requête n° 482872, le Conseil d’État a rejeté le recours de la société Criteo contre une amende de 40 millions d’euros prononcée par la CNIL pour des manquements liés au recueil du consentement et au traitement publicitaire transfrontalier portant sur plus de 370 millions d’identifiants dans l’Union, dont 50 millions en France. Le juge a estimé que la société n’avait entaché sa délibération ni d’erreur de droit ni d’erreur d’appréciation, malgré l’attitude coopérative de l’entreprise et sa mise en conformité partielle avant la sanction : la gravité tient à la nature des exigences méconnues, à l’ampleur du traitement et au gain tiré des manquements. Le dispositif est net : la requête est rejetée. Pour votre dossier, la leçon est double : la coopération atténue mais n’efface pas, et l’ampleur du fichier comme la sensibilité du modèle économique aggravent.
Le texte organise ensuite le recours de celui qui a payé. Chacun des acteurs responsables du même traitement est tenu pour le tout envers la personne concernée, afin de lui garantir une réparation effective. Puis vient l’action récursoire : lorsqu’un responsable du traitement ou un sous-traitant a réparé totalement le dommage subi, il est en droit de réclamer auprès des autres acteurs ayant participé au même traitement la part correspondant à leur part de responsabilité dans le dommage. Concrètement, si vous avez indemnisé les personnes ou supporté seul la sanction pécuniaire alors que la faute incombe au prestataire, assignez-le en remboursement de sa part : il vous faudra démontrer qu’il n’a pas respecté les obligations qui incombent spécifiquement aux sous-traitants ou qu’il a agi en dehors de vos instructions licites ou contrairement à celles-ci. L’alerte tardive, l’absence de mesures de sécurité, le recours à un sous-hébergeur non autorisé ou le refus d’audit constituent les preuves reines de cette démonstration, d’où l’importance du dossier constitué dès les premières heures. En pratique, appelez le prestataire en garantie dans le procès intenté par les personnes, ou agissez directement contre lui après avoir payé, pièces techniques et contractuelles à l’appui. Reste le versant indemnitaire. Le texte ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi, avec une responsabilité de plein exercice répartie entre les acteurs du même traitement et une action portée devant les juridictions compétentes de l’État membre. Mais la Cour de cassation vient de rappeler une limite essentielle aux demandeurs : par un arrêt du 24 juin 2026 rendu dans un litige opposant un salarié à la société Natixis, la chambre sociale a cassé une cour d’appel qui avait déduit automatiquement un préjudice de la seule violation du règlement. Reprenant la jurisprudence de la Cour de justice, elle rappelle que la simple violation des dispositions du règlement ne suffit pas pour conférer un droit à réparation, tout en précisant qu’aucun seuil de gravité du dommage moral ne peut être exigé et que la réparation a une fonction compensatoire, non punitive. Concrètement, la personne qui réclame une indemnisation doit établir, outre la violation, le dommage matériel ou moral qu’elle lui a causé : relevés d’opérations frauduleuses, frais engagés, démarches, troubles avérés. Cette exigence rejoint le droit commun de la responsabilité : aux termes de l’article 1240 du Code civil, tout fait quelconque qui cause à autrui un dommage oblige son auteur à le réparer, ce qui suppose un dommage établi, pas une simple irrégularité. Pour l’entreprise mise en cause, chaque demande doit donc être examinée pièce par pièce, sans accepter le principe d’une indemnisation automatique, et en vérifiant la part de responsabilité de chaque acteur de la chaîne, y compris le sous-traitant défaillant.
En synthèse, face à une violation causée par votre prestataire, avancez dans cet ordre : qualifier et figer les faits par écrit, notifier la CNIL dans les meilleurs délais et si possible sous 72 heures avec un dossier complet ou échelonné pour atténuer votre sanction, informer les personnes en langage clair en cas de risque élevé sauf dispense solidement établie, mettre le prestataire en demeure et activer l’audit contractuel, puis lui réclamer sa part par l’action récursoire et la responsabilité contractuelle, avec des preuves à chaque étape. La documentation constituée dans les premières heures servira trois fois : devant la CNIL pour limiter la sanction, devant le juge pour partager la réparation, et contre le prestataire pour obtenir le remboursement.
Besoin d’un avis rapide sur votre dossier
La violation vient de votre prestataire et c’est vous qui payez : sanction de la CNIL, indemnités réclamées, contrat à activer. Il faut décider vite : notifier, informer, mettre en demeure et préparer le recours. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique la marche à suivre. Téléphone : 06 46 60 58 22. Contact : formulaire de contact du cabinet.