Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse offerte, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Lettre de fuite de données reçue : sécuriser vos comptes, prouver votre préjudice et obtenir réparation en 2026

Vous venez de recevoir un courrier ou un courriel qui commence par une formule que personne ne veut lire : vos données personnelles ont été compromises. Nom, adresse, numéro de téléphone, parfois copie de pièce d’identité, identifiants bancaires ou données de santé : l’organisme vous explique qu’il a subi une attaque ou découvert une faille, liste les catégories de données concernées et vous invite à rester vigilant. Passé le choc, deux questions s’imposent : que faire tout de suite pour limiter les dégâts, et quels droits pouvez-vous exercer pour obtenir réparation, même si aucune fraude n’a encore eu lieu.

Ce guide répond aux deux, dans l’ordre utile. D’abord les réflexes des premières heures : lire vraiment la lettre, sécuriser vos comptes et votre argent, déjouer les arnaques qui exploitent la fuite, puis figer les preuves qui feront la différence devant un juge. Ensuite vos voies de recours : contraindre l’organisme à s’expliquer et à corriger, saisir la Commission nationale de l’informatique et des libertés, déposer plainte au pénal en cas d’usage frauduleux, et demander au juge civil la réparation de votre préjudice sur le fondement de l’article 82 du règlement général sur la protection des données. Bonne nouvelle confirmée par la Cour de justice de l’Union européenne et, le 24 juin 2026, par la Cour de cassation : la fuite seule ne suffit pas, mais la crainte d’un usage abusif de vos données peut à elle seule constituer un préjudice moral réparable, sans seuil de gravité et sans fraude déjà subie. Règles applicables au 19 septembre 2026.

I. Réagir dans les premières heures : limiter la casse et figer les preuves

A. Lire la lettre, sécuriser vos comptes et protéger votre argent

La lettre de notification n’est pas un simple message d’excuse : c’est votre première pièce. Lisez-la attentivement pour savoir quelles informations ont été compromises, comme le recommande le dispositif officiel d’assistance aux victimes, et contactez au besoin l’organisme pour confirmer. Relevez les coordonnées du délégué à la protection des données ou du point de contact indiqué : ce sera votre interlocuteur pour exercer vos droits. Vérifiez que le message vient bien de l’organisme, en le contactant par ses coordonnées officielles et en consultant votre espace personnel, avant de cliquer sur le moindre lien.

La loi impose d’ailleurs à l’organisme de vous écrire dans un langage accessible. Lorsqu’une violation de données est susceptible d’engendrer un risque élevé pour vos droits et libertés, le responsable du traitement doit vous la communiquer « dans les meilleurs délais », en des « termes clairs et simples », en décrivant la nature de la violation et les mesures prises ou proposées (article 34 du règlement (UE) 2016/679). Si la lettre reste vague sur les données touchées ou les mesures correctives, notez-le : ce silence alimentera vos demandes et, le cas échéant, votre plainte.

Passez ensuite à la sécurisation, sans attendre. Changez au plus vite le mot de passe du service concerné et de tous les comptes où vous utilisiez le même, puis activez la double authentification partout où elle existe. Méfiez-vous particulièrement des appels, SMS, courriels et messages sur les réseaux sociaux qui prétendent vous connaître grâce aux informations dérobées : les escrocs s’en servent pour soutirer codes, mots de passe et numéros de carte, pour faire valider des opérations bancaires au nom d’un prétendu service anti-fraude, ou pour organiser des virements et des passages à domicile sous couvert d’un faux conseiller ou d’un faux coursier. Authentifiez toujours votre interlocuteur par vous-même et prenez le temps de vérifier, surtout si l’on vous presse de réagir vite.

Vérifiez aussi l’expéditeur de la lettre elle-même : de fausses notifications de fuite circulent, qui reprennent le logo de l’organisme pour vous faire cliquer vers une copie pirate du site et voler vos identifiants. Contrôlez l’adresse électronique exacte, survolez les liens sans cliquer pour lire leur destination réelle, et en cas de doute composez vous-même le numéro officiel du service client. Un message qui exige une action immédiate, qui réclame un code reçu par SMS ou qui propose de télécharger un outil de vérification est presque toujours une tentative d’hameçonnage : supprimez-le après capture, et signalez-le sur le site officiel de signalement des contenus illicites.

Si vos références bancaires ou votre IBAN figurent parmi les données compromises, surveillez votre compte de près, demandez à votre banque le remboursement de toute opération dont vous n’êtes pas l’auteur (article L. 133-18 du code monétaire et financier) ainsi que la suppression de l’autorisation de prélèvement concernée, signalez la divulgation pour une vigilance renforcée et faites opposition aux moyens de paiement exposés. Supprimez aussi les comptes et applications que vous n’utilisez plus, demandez l’effacement de vos données aux organismes avec lesquels vous n’avez plus de relation, et utilisez des mots de passe différents et complexes pour chaque service. Chaque démarche compte double : elle vous protège et elle prouve, pièces à l’appui, que vous avez pris la fuite au sérieux.

B. Figer les preuves qui feront gagner le procès en réparation

Le droit à réparation existe, mais il ne se décrète pas : il se prouve, trois éléments à la fois. La Cour de cassation l’a rappelé le 24 juin 2026 : la personne qui demande réparation doit établir « non seulement la violation » du règlement, « mais également que cette violation lui a causé un dommage matériel ou moral », car « la simple violation » du texte « ne suffit pas pour conférer un droit à réparation » (arrêt n° 571 FS-B, pourvoi n° V 24-22.792). Conservez donc la lettre de notification et son enveloppe ou ses en-têtes électroniques complets : elle établit à la fois la violation reconnue par l’organisme et la date à laquelle vous avez connu les faits, point de départ du délai de prescription de cinq ans des actions personnelles ou mobilières (article 2224 du code civil).

Constituez ensuite un dossier daté de tout ce que la fuite vous coûte et vous fait craindre. Captures des messages d’hameçonnage ciblés qui réutilisent vos données, relevés bancaires et refus de remboursement, temps passé à sécuriser vos comptes, attestations de proches sur votre inquiétude, constats de commissaire de justice pour les contenus en ligne : chaque pièce relie la violation à votre situation concrète. Si vos données apparaissent sur des pages, des comptes ou des messages en ligne, signalez-les aux plateformes et demandez leur suppression, puis demandez aux moteurs de recherche de ne plus les référencer. Si l’organisme ne répond pas ou si vos données restent accessibles un mois après votre demande de suppression, vous pourrez déposer plainte auprès de la CNIL.

Pensez également au constat par commissaire de justice pour les contenus qui risquent de disparaître : pages exposant vos données, messages ciblés, positionnement dans les moteurs de recherche. Le constat fige la date, l’heure et le contenu exact, avec une force probante que de simples captures personnelles n’ont pas toujours. En parallèle, le parcours d’assistance en ligne du dispositif national dédié aux victimes d’actes de cybermalveillance vous guide pas à pas selon votre situation et vous oriente vers les bons interlocuteurs (assistance 17Cyber). Ces démarches extérieures datées renforcent votre dossier : elles montrent un préjudice suivi dans le temps, pas une inquiétude alléguée après coup.

En cas d’utilisation frauduleuse de vos données, conservez messages, adresses de sites et captures, puis déposez plainte au commissariat ou à la brigade de gendarmerie, ou par écrit au procureur de la République du tribunal judiciaire dont vous dépendez. Deux incriminations encadrent typiquement ces détournements : le fait d’usurper l’identité d’un tiers ou de faire usage de données permettant de l’identifier « en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération », puni d’un an d’emprisonnement et de 15 000 euros d’amende (article 226-4-1 du code pénal), et le fait d’accéder ou de se maintenir frauduleusement dans tout ou partie d’un système de traitement automatisé de données, puni de trois ans d’emprisonnement et de 100 000 euros d’amende (article 323-1 du code pénal). La plainte pénale ne remplace pas l’action en réparation, mais elle fige les faits, ouvre l’enquête et pèse dans la démonstration du lien entre la fuite et votre dommage.

II. Faire valoir vos droits : contraindre l’organisme, saisir la CNIL et obtenir réparation

A. Mettre l’organisme face à ses obligations, puis saisir la CNIL

Écrivez à l’organisme, de préférence en recommandé avec accusé de réception adressé au délégué à la protection des données. Demandez quelles données vous concernant ont été compromises, quelles mesures de sécurisation et de correction ont été prises, si la violation a été notifiée à la CNIL et si vous auriez dû être informé plus tôt. De son côté, le responsable du traitement doit notifier la violation à l’autorité de contrôle « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », sauf si elle n’est pas susceptible d’engendrer un risque pour les droits et libertés, en décrivant la nature des faits, les catégories de personnes et de données touchées, les conséquences probables et les mesures prises (article 33 du règlement (UE) 2016/679). Si vous découvrez que cette notification n’a jamais eu lieu alors que vos données bancaires, votre pièce d’identité ou vos données de santé circulent, signalez-le dans votre plainte : c’est un indice sérieux de manquement à la sécurité.

Exercez en même temps les droits que le règlement vous donne sur vos données. Le droit d’accès permet de savoir ce que l’organisme détient encore sur vous, le droit d’effacement lui impose de supprimer dans les meilleurs délais les données qui ne sont plus nécessaires, retirées de votre consentement sans autre fondement, ou traitées illicitement (article 17 du règlement (UE) 2016/679). Notre guide sur le droit d’accès, la plainte CNIL et le recours au juge détaille la méthode quand l’organisme ne répond pas : relance, plainte puis juge, avec astreinte. Pour la vision symétrique, côté organisme, les obligations de notification en 72 heures et de recours contre le prestataire montrent ce que l’entreprise aurait dû faire : rapprocher les deux lectures rend votre mise en demeure redoutable.

Laissez à l’organisme un délai raisonnable pour répondre, généralement un mois : si vos données restent accessibles ou sans réponse au-delà, la plainte à la CNIL devient l’étape naturelle, comme l’indique le parcours officiel des victimes. Adressez une relance écrite avant de saisir la Commission, en rappelant vos demandes et leurs dates : cette relance prouve votre bonne foi et prive l’organisme de l’argument selon lequel il n’aurait pas compris vos attentes. Conservez chaque accusé de réception, chaque réponse partielle et chaque promesse non tenue : le dossier de la plainte se construit dès la première lettre, et un organisme qui multiplie les réponses dilatoires s’expose d’autant plus à une mise en demeure publique de la Commission.

Si l’organisme ne répond pas ou répond à côté, saisissez la CNIL en ligne. Toute personne qui estime qu’un traitement de ses données viole le règlement a le droit d’introduire une réclamation auprès de l’autorité de contrôle, en particulier dans l’État de sa résidence, de son travail ou du lieu de la violation, et l’autorité doit l’informer de l’état d’avancement et de l’issue, y compris des recours possibles (article 77 du règlement (UE) 2016/679). Joignez la lettre de notification, vos courriers et les preuves de l’inaction : la CNIL contrôle, met en demeure et sanctionne, avec des amendes publiques qui établissent utilement la réalité du manquement. Retenez toutefois la répartition des rôles : la Commission sanctionne, elle n’indemnise jamais. La réparation se demande au juge, et aucune décision préalable de la CNIL n’est exigée pour agir. Vous pouvez aussi mandater une association de protection de la vie privée ou des données, une association de consommateurs agréée ou un syndicat pour exercer en votre nom les droits prévus aux articles 77 à 79 et 82 du règlement, agir devant la CNIL ou devant une juridiction (article 38 de la loi n° 78-17 du 6 janvier 1978), dans sa version applicable depuis le 3 mai 2025.

La procédure devant la Commission est écrite, gratuite et entièrement dématérialisée : exposez les faits dans l’ordre chronologique, identifiez l’organisme et son délégué à la protection des données, et joignez la lettre de notification, vos courriers restés sans réponse et vos preuves. La CNIL instruit, demande des observations à l’organisme et peut clôturer, rappeler à l’ordre, mettre en demeure publiquement ou sanctionner, y compris par des amendes dont le montant dépend de la gravité et de la coopération. Si votre réclamation n’avance pas, vous n’êtes pas démuni : le règlement ouvre un recours juridictionnel effectif contre l’autorité de contrôle elle-même, notamment lorsqu’elle ne traite pas une réclamation ou ne vous informe pas de son issue. Autrement dit, la plainte CNIL et l’action en réparation devant le juge civil avancent en parallèle et se renforcent : la première établit le manquement par une autorité indépendante, la seconde le convertit en indemnité à votre profit.

B. Obtenir réparation même sans fraude avérée : l’article 82 et la crainte indemnisable

Le texte qui fonde votre action tient en une phrase : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (article 82, paragraphe 1, du règlement (UE) 2016/679). Trois conditions cumulatives en découlent : une violation du règlement, un dommage matériel ou moral, et un lien de causalité entre les deux. La Cour de cassation, dans un arrêt publié au bulletin le 24 juin 2026, a cassé une cour d’appel qui avait déduit automatiquement un préjudice de 5 000 euros du seul non-respect du règlement : la simple violation n’ouvre pas droit à réparation à elle seule, et le juge doit vérifier que la violation constatée a causé au demandeur un dommage matériel ou moral (Chambre sociale, 24 juin 2026, n° 24-22.792). Votre dossier doit donc raconter, pièces à l’appui, ce que la fuite vous a fait subir concrètement.

C’est ici que la jurisprudence européenne vous aide le plus. D’abord, aucune gravité minimale n’est exigée : le droit de l’Union « s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un dommage moral […] à la condition que le préjudice […] ait atteint un certain degré de gravité », et les juges appliquent leurs règles internes d’évaluation sous réserve des principes d’équivalence et d’effectivité (Chambre sociale, 24 juin 2026, n° 24-22.792). Ensuite, la réparation est compensatoire, jamais punitive : elle doit « compenser intégralement le préjudice concrètement subi », sans punir l’organisme au-delà. Surtout, la crainte suffit : la crainte d’un potentiel usage abusif de ses données par des tiers, éprouvée après une violation, est susceptible à elle seule de constituer un dommage moral (Cour de justice, 14 décembre 2023, C-340/21, point 6). Vous n’avez donc pas à attendre une usurpation d’identité ou un débit frauduleux : l’angoisse documentée de voir vos données bancaires, votre pièce d’identité ou vos données de santé réutilisées, les démarches de surveillance et le temps perdu constituent déjà un préjudice réparable, dès lors que le lien avec la fuite est établi.

Le même arrêt précise l’équilibre probatoire : le responsable du traitement supporte la charge de prouver le caractère approprié de ses mesures de sécurité, et il ne peut être exonéré du seul fait que le dommage provient d’une divulgation ou d’un accès non autorisé par des tiers : il doit prouver que le fait dommageable ne lui est « nullement imputable ». Concrètement, l’organisme qui se retranche derrière son prestataire ou son pirate ne s’en sort pas par cette seule affirmation. Dirigez votre action contre le responsable du traitement et, s’il y a lieu, contre le sous-traitant : ce dernier n’est responsable que s’il a méconnu ses obligations propres ou agi hors des instructions licites, mais chacun des co-responsables peut être tenu pour le tout afin de garantir une réparation effective, à charge pour celui qui paie de se retourner contre les autres. Chaque personne concernée a droit à un recours juridictionnel effectif, et l’action peut être portée devant les juridictions de l’État de votre résidence habituelle (article 79 du règlement (UE) 2016/679).

Reste l’action collective, dont le régime vient de changer et mérite une mise au point, car beaucoup de commentaires en ligne citent encore l’ancien droit. Jusqu’en mai 2025, sept régimes distincts encadraient les actions de groupe, dont celui des données personnelles issu de l’ancien article 37 de la loi du 6 janvier 1978 ; la loi du 30 avril 2025 portant diverses dispositions d’adaptation au droit de l’Union européenne les a harmonisés en un régime unifié, applicable depuis le 3 mai 2025 : cessation du manquement, réparation des préjudices quelle qu’en soit la nature, ou les deux. L’action en réparation est exercée par des associations agréées à but non lucratif, soumises à des exigences d’indépendance et de prévention des conflits d’intérêts, tandis que la seule cessation reste ouverte à des associations actives depuis deux ans, aux syndicats représentatifs et aux entités qualifiées européennes, le ministère public pouvant agir en cessation. Les actions introduites avant la publication de la loi restent jugées sous l’ancien régime, et les demandeurs qui remplissaient alors les conditions conservent cette faculté pendant deux ans. Moralité pratique : l’action individuelle sur le fondement de l’article 82 reste la voie la plus directe pour une victime pressée, l’action de groupe se préparant avec une entité habilitée quand des centaines de destinataires ont reçu la même lettre.

Ne laissez pas passer le délai : la prescription de cinq ans court du jour où vous avez connu les faits, et la lettre de notification en fait la preuve. Mettez l’organisme en demeure par écrit avant d’assigner, chiffrez poste par poste sans gonfler artificiellement, et refusez toute transaction qui vous ferait renoncer à vos droits pour une somme symbolique avant d’avoir mesuré l’étendue de l’exposition de vos données.

Pour chiffrer votre demande, raisonnez comme le juge : nature et sensibilité des données exposées, pièce d’identité et coordonnées bancaires pesant plus lourd qu’une simple adresse électronique, ampleur de la diffusion et durée d’exposition, rapidité et franchise de l’information reçue, diligences de sécurisation accomplies par l’organisme, et retentissement concret sur votre vie, du temps passé aux démarches jusqu’aux refus bancaires ou aux angoisses attestées. Adressez d’abord une mise en demeure chiffrée et motivée au responsable du traitement, en rappelant ses obligations de sécurité et d’information : beaucoup de dossiers se règlent à ce stade, face à un organisme qui préfère indemniser que plaider. À défaut d’accord, l’assignation est portée devant le tribunal judiciaire, sans attendre l’issue de la plainte CNIL ni celle de la plainte pénale, dont les calendriers sont indépendants.

Conclusion

Une lettre de fuite n’est ni une fatalité ni un simple incident technique : c’est le point de départ d’un parcours jalonné par le droit. Sécurisez vos comptes et votre argent dans les premières heures, déjouez les arnaques qui recyclent vos données, figez chaque preuve de votre préjudice, contraignez l’organisme à s’expliquer sur ses manquements, saisissez la CNIL quand il se tait et le procureur quand vos données sont exploitées. Devant le juge civil, l’article 82 du règlement européen vous ouvre une réparation intégrale de vos dommages matériels et moraux, et la crainte d’un usage abusif, dûment documentée, suffit à caractériser le préjudice moral, sans fraude préalable et sans seuil de gravité. Le nouveau régime unifié de l’action de groupe, applicable depuis le 3 mai 2025, complète l’arsenal quand la fuite est massive. Gardez chaque courrier, chaque capture, chaque relevé : dans ce contentieux, le dossier le mieux documenté est presque toujours celui qui obtient réparation.

Conservez enfin chaque preuve pendant toute la durée de la prescription et au-delà de l’indemnisation : une réutilisation tardive de vos données, une usurpation découverte deux ans plus tard ou une seconde vague d’hameçonnage ciblé rouvrira le dossier, et seules les pièces datées permettront alors de relier le nouveau dommage à la fuite initiale.

Besoin d’un avis rapide sur votre dossier

Vous venez de recevoir une lettre de notification de fuite et vos données personnelles circulent. Maître Reda KOHEN, avocat au Barreau de Paris, étudie votre dossier en numérique et données personnelles et vous indique la voie la plus rapide : sécurisation, plainte CNIL, plainte pénale ou action en réparation. Appelez le 06 46 60 58 22 pour une consultation téléphonique en 48 heures avec un avocat du cabinet, puis écrivez via notre formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».