Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Vos bulletins de paie ont fuité après le piratage du prestataire paie : exiger la notification, saisir la CNIL et obtenir réparation en 2026

Vous recevez un courriel de votre employeur ou de son prestataire de paie : les serveurs qui conservent les bulletins de salaire ont été piratés. Noms, adresses, numéros de sécurité sociale, coordonnées bancaires et montants de rémunération ont pu être copiés. La première réaction consiste souvent à attendre. C’est l’inverse qu’il faut faire : ce type de fuite expose à l’usurpation d’identité et aux prélèvements frauduleux, et le droit ouvre des voies précises pour exiger des comptes, saisir la Commission nationale de l’informatique et des libertés (CNIL) et demander réparation. Cet article décrit la marche à suivre en 2026 lorsque vos données de paie ont fuité après l’attaque du système ou du prestataire qui les héberge.

La paie concentre des données parmi les plus sensibles de la vie d’un salarié. Le bulletin mentionne l’identité, l’adresse, le numéro de sécurité sociale, le revenu et, selon les pièces conservées à côté, le relevé d’identité bancaire, la pièce d’identité et parfois des arrêts de travail. Quand le système d’information des ressources humaines (SIRH) ou le prestataire chargé de la paie est piraté, chaque salarié concerné devient une victime directe, même si l’attaque visait l’entreprise. L’employeur reste l’interlocuteur principal : c’est lui qui a décidé de collecter ces données et de les confier à un prestataire. Le prestataire, de son côté, répond de la sécurité des moyens qu’il met en oeuvre. Comprendre cette répartition des rôles conditionne toutes les démarches, car les obligations de notification, les plaintes et les actions en réparation ne visent pas les mêmes personnes ni sur les mêmes fondements.

I. Identifier le traitement piraté, les données exposées et les responsables

Avant d’écrire à qui que ce soit, le salarié doit reconstituer trois éléments : quel traitement a été compromis, quelles données le concernant ont été exposées, et qui répond de quoi entre l’employeur et le prestataire. Cette étape détermine le contenu des demandes et leur destinataire.

A. L’employeur décide, le prestataire exécute : deux rôles, deux responsabilités

En matière de paie, l’employeur détermine les finalités et les moyens du traitement : il choisit de traiter les données pour établir les bulletins, déclarer les cotisations et payer les salaires, et il choisit son outil, interne ou externalisé. Le règlement général sur la protection des données qualifie cette personne de responsable du traitement. Le prestataire de paie, l’éditeur du SIRH ou l’hébergeur qui stocke les bulletins n’agit que pour le compte de l’employeur : il est sous-traitant. Cette distinction figure au coeur du texte européen, qui consacre des rôles et des responsabilités distincts et impose au responsable de ne recourir qu’à des sous-traitants présentant des garanties suffisantes.

Le contrat entre l’employeur et son prestataire doit encadrer cette relation. Le règlement européen exige un contrat écrit qui prévoit que le sous-traitant n’agit que sur instruction documentée, garantit la confidentialité des personnes autorisées, met en oeuvre les mesures de sécurité appropriées, aide le responsable à répondre aux demandes des personnes et, à la fin de la prestation, supprime ou renvoie les données. Le salarié n’est pas partie à ce contrat, mais il peut en demander la substance : lorsqu’il exerce ses droits, l’employeur doit lui indiquer les destinataires de ses données et, en cas de litige, le juge peut ordonner la production des pièces contractuelles qui établissent qui faisait quoi. La page d’expertise du cabinet consacrée aux contrats commerciaux rappelle que la rédaction des clauses de sous-traitance, de sécurité et de réversibilité conditionne l’issue de ces litiges.

Concrètement, le salarié doit adresser ses demandes d’abord à son employeur, y compris lorsque la faille provient du prestataire. L’employeur ne peut pas se retrancher derrière son sous-traitant pour refuser de répondre : c’est lui qui doit documenter la violation, notifier l’autorité et informer les personnes. Si l’employeur établit que la faute incombe exclusivement au prestataire, ce débat se règle ensuite entre eux, sans priver le salarié de son interlocuteur. Le salarié conserve la possibilité d’agir contre l’un, contre l’autre ou contre les deux, comme le montre la suite de cet article.

B. Bulletins, RIB, numéro de sécurité sociale : des données à risque élevé

Toutes les fuites ne présentent pas le même danger. Le règlement européen définit la violation comme toute destruction, perte, altération, divulgation ou tout accès non autorisé à des données personnelles, qu’elle soit accidentelle ou illicite. La fuite d’une simple adresse professionnelle n’appelle pas la même réponse que la copie d’un dossier de paie complet. Le salarié doit donc exiger la liste précise des catégories de données le concernant qui ont été exposées : identification, coordonnées, situation familiale, montants de rémunération, relevés bancaires, numéro de sécurité sociale, pièces d’identité, arrêts de travail.

Le dossier de paie cumule des facteurs de risque. Le relevé d’identité bancaire permet de préparer des prélèvements ou des virements frauduleux. Le numéro de sécurité sociale, dont l’usage est strictement encadré et réservé aux cas prévus par les textes, sert de pivot pour l’usurpation d’identité auprès des organismes sociaux et des administrations. La pièce d’identité et le justificatif de domicile permettent d’ouvrir des comptes ou de souscrire des crédits au nom de la victime. La combinaison de ces éléments, plus que chaque donnée isolée, fait le danger : avec l’état civil, l’adresse, le RIB et la pièce d’identité, un fraudeur reconstitue une identité opérationnelle. C’est cette combinaison qui justifie de qualifier le risque d’élevé et d’en tirer les conséquences procédurales décrites dans la seconde partie.

Le salarié doit aussi interroger la conservation. Les bulletins et les données de paie ne peuvent être conservés indéfiniment : seules les durées nécessaires aux finalités, augmentées des obligations légales de conservation, sont admises, et les accès doivent rester limités aux personnes habilitées. Si des données anciennes, des pièces devenues inutiles ou des comptes d’anciens salariés encore actifs figuraient parmi les données copiées, ce point aggrave la position de l’employeur, car il révèle un manquement aux principes de minimisation et de limitation de la conservation. La demande de liste des données exposées doit donc s’accompagner d’une demande sur les durées de conservation appliquées et sur les personnes qui avaient accès au système compromis.

La sécurité des données de paie répond à une obligation de résultat encadrée par le règlement européen : le responsable et le sous-traitant doivent mettre en oeuvre des mesures techniques et organisationnelles appropriées au regard des risques, parmi lesquelles la pseudonymisation et le chiffrement, la garantie de la confidentialité, de l’intégrité, de la disponibilité et de la résilience des systèmes, la capacité à rétablir l’accès après un incident, et des tests réguliers d’efficacité. Pour un SIRH de paie, cela se traduit par des exigences concrètes : chiffrement des bases et des sauvegardes, cloisonnement des accès selon les fonctions, authentification renforcée pour les administrateurs, journalisation des connexions, correctifs de sécurité appliqués sans retard, et plan de sauvegarde testé. Quand l’attaque réussit par une faille connue non corrigée, par l’absence de double authentification sur un compte à privilèges ou par des accès restés ouverts à des comptes obsolètes, le manquement à cette obligation de sécurité est caractérisé. C’est d’ailleurs sur ce terrain que la CNIL sanctionne le plus souvent : dans l’affaire SERGIC, le contrôle avait révélé un défaut de sécurité permettant à des tiers d’accéder à des documents déposés par des candidats, et la sanction de 400 000 euros sanctionnait notamment ce défaut de protection (Conseil d’État, 4 novembre 2020, n° 433311). Le salarié peut donc demander à l’employeur quelles mesures protégeaient le SIRH avant l’attaque, quand datait le dernier audit de sécurité, et si un test d’intrusion ou une analyse d’impact avait été mené sur ce traitement.

Le salarié dispose aussi de droits individuels qui servent l’enquête préalable à toute action. Il peut exiger l’accès à ses données, avec la copie des informations le concernant, l’indication des destinataires, des durées de conservation et des mesures de sécurité générales, en s’appuyant sur la procédure décrite dans l’article du cabinet consacré au droit d’accès. Il peut demander la rectification des données inexactes et, lorsque les conditions sont réunies, la limitation du traitement pendant la vérification. Ces demandes se font par écrit, avec justificatif d’identité, et la réponse doit intervenir dans un délai d’un mois. Un refus de répondre, une réponse évasive ou l’absence de copie des données constituent des manquements supplémentaires, sanctionnables par la CNIL et relevés par le juge de la réparation. Dans le contexte d’une fuite, la demande d’accès présente un intérêt tactique : elle oblige l’employeur à formaliser par écrit le périmètre des données détenues, les destinataires dont le prestataire, et les mesures annoncées, autant d’éléments qui figeront le débat avant tout contentieux.

II. Exiger la notification, saisir les autorités et obtenir réparation

Une fois le périmètre établi, le salarié passe à l’action : exiger d’être informé, saisir la CNIL et, le cas échéant, la justice pénale, puis demander réparation. Chaque voie a sa fonction et ses conditions.

A. Etre informé, déposer plainte auprès de la CNIL et préserver les preuves

L’employeur qui constate une violation présentant un risque pour les droits des personnes doit la notifier à la CNIL. La CNIL l’indique sans détour : une notification initiale doit être transmise si possible dans les soixante-douze heures suivant la constatation de la violation, tout dépassement devant être expliqué, et la notification peut se faire en deux temps, avec un premier signalement puis un complément d’information. Cette obligation pèse sur le responsable du traitement, donc sur l’employeur, avec l’assistance de son prestataire. Le salarié ne notifie pas lui-même la violation sur ce téléservice : la même page précise que ce canal est réservé aux organismes et qu’une plainte de particulier déposée par ce téléservice ne serait pas prise en compte. Si l’employeur reste silencieux, ce silence constitue déjà un indice de manquement.

Lorsque la violation est susceptible d’engendrer un risque élevé, l’employeur doit aussi informer chaque personne concernée, dans un langage clair, en décrivant la nature de la fuite, les mesures prises et les précautions à prendre. La CNIL le résume ainsi : quand la violation peut engendrer un risque élevé pour les droits et libertés, les personnes concernées doivent également être notifiées. Un dossier de paie complet, avec RIB et numéro de sécurité sociale, remplit cette condition dans la plupart des cas. Le salarié qui n’a reçu aucune information alors que ses données bancaires circulent peut exiger cette notification par écrit, en rappelant les catégories de données exposées et le risque d’usurpation. La réponse, ou son absence, servira de pièce.

La plainte du salarié suit un autre canal : le téléservice de plaintes en ligne de la CNIL. Cette plainte peut dénoncer l’absence de notification, l’absence d’information, le défaut de sécurité ou le refus de répondre aux demandes d’exercice des droits. Elle peut déclencher un contrôle, une mise en demeure ou une sanction, comme la formation restreinte l’a fait dans l’affaire SERGIC, où le Conseil d’État a validé une « sanction pécuniaire d’un montant de 400 000 euros » assortie de la « publication de sa délibération pendant une durée de deux ans » (Conseil d’État, 4 novembre 2020, n° 433311). Mais la plainte ne fait pas obtenir d’argent : la CNIL sanctionne, elle n’indemnise pas. C’est pourquoi la plainte doit être doublée d’une action en réparation devant le juge, décrite au paragraphe suivant.

En parallèle, le salarié prend des mesures de protection et constitue son dossier. Sur le plan bancaire, il alerte sa banque, renforce la surveillance de ses comptes et, si des opérations frauduleuses apparaissent, il les conteste par écrit et dépose plainte. Sur le plan pénal, le code pénal punit : « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » (article 226-16 du code pénal). Le texte voisin vise directement la sécurité : « Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité ou au 6° de l’article 4 et aux articles 99 à 101 de la loi n° 78-17 du 6 janvier 1978 précitée est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » (article 226-17 du code pénal). Quant à l’attaquant, l’intrusion relève d’un autre texte : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » (article 323-1 du code pénal). Selon les faits, d’autres infractions peuvent être retenues, comme le relèvent les fiches réflexes officielles, qui détaillent les démarches pas à pas pour les victimes. Le récépissé de plainte, les relevés contestés, la notification reçue de l’employeur, les échanges avec la banque et l’attestation des démarches formeront le socle probatoire de la demande d’indemnisation.

Après une fuite de paie, le salarié doit aussi surveiller les usages secondaires de ses données. Les jeux de données volées alimentent le démarchage agressif, les courriels d’hameçonnage ciblés et les appels frauduleux : un message qui cite l’employeur, le montant approximatif du salaire ou la banque du salarié est le signe d’une exploitation ciblée de la fuite. Chaque sollicitation suspecte doit être conservée avec ses en-têtes, car elle prouve à la fois la diffusion des données et le préjudice moral lié à la perte de contrôle. Le salarié peut s’opposer à la prospection, signaler les messages frauduleux sur les plateformes prévues à cet effet et joindre ces signalements à son dossier. Les fiches réflexes officielles décrivent ces réflexes et les interlocuteurs adaptés selon la nature des données exposées. Si des crédits ou des comptes sont ouverts au nom du salarié, la contestation écrite auprès de l’organisme, la demande de gel des contrats et le dépôt de plainte pour usurpation s’ajoutent aux démarches, et chaque refus ou lenteur de l’organisme doit être tracé pour l’évaluation du préjudice.

B. Obtenir réparation : prouver la violation, le préjudice et le lien entre les deux

Le droit à réparation résulte de l’article 82 du règlement européen, dont les termes sont les suivants : « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792). Cette formule vise aussi bien le salarié dont les bulletins ont fuité par la faute de l’employeur que celui dont les données ont été compromises chez le prestataire de paie : le texte permet d’agir contre le responsable, contre le sous-traitant, ou contre les deux. Le sous-traitant ne répond toutefois que s’il a manqué aux obligations qui lui sont propres ou s’il a agi hors des instructions du responsable.

La Cour de cassation a précisé le régime de cette réparation dans un arrêt du 24 juin 2026 rendu contre une banque employeur (Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792). D’abord, « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation » : le salarié doit démontrer un préjudice réel, matériel ou moral, et son étendue. La cour d’appel qui alloue une somme au seul motif que le règlement n’a pas été respecté, sans constater le dommage, voit sa décision censurée. Ensuite, il est interdit d’exiger un préjudice d’une gravité minimale : la Cour de justice de l’Union européenne, dans son arrêt du 4 mai 2023, Österreichische Post, affaire C-300/21, a jugé que le texte « il s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un dommage moral, au sens de cette disposition, à la condition que le préjudice subi par la personne concernée ait atteint un certain degré de gravité ». Enfin, la réparation remplit une fonction compensatoire : elle doit compenser intégralement le préjudice concrètement subi, selon les règles nationales d’évaluation, dans le respect des principes d’équivalence et d’effectivité du droit de l’Union. Le fondement national complète le dispositif européen : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du code civil).

Pour le salarié victime d’une fuite de paie, les préjudices indemnisables se déclinent en trois postes. Le préjudice matériel regroupe les sommes détournées, les frais bancaires, les frais de remplacement des documents et les pertes de revenus liées au temps consacré aux démarches. Le préjudice moral couvre l’atteinte à la vie privée, que le code civil protège par le principe selon lequel « Chacun a droit au respect de sa vie privée », la perte de contrôle sur des données intimes comme la rémunération, et l’anxiété liée au risque d’usurpation, à condition de l’établir par des éléments concrets : recommandations de surveillance reçues, alertes de la banque, tentatives d’escroquerie documentées. Les frais et démarches, comme la contestation d’opérations ou le dépôt de plainte, se prouvent par les récépissés et les courriers. Le lien entre la fuite et chaque poste doit être établi pièce par pièce : une fraude survenue après la fuite, sur un compte dont le RIB figurait dans le périmètre exposé, avec une chronologie cohérente, forme un faisceau probant.

L’action se porte devant le tribunal judiciaire, contre l’employeur, contre le prestataire ou contre les deux, en demandant au juge de constater la violation, d’ordonner les mesures utiles et de condamner au paiement des dommages et intérêts. Les victimes nombreuses d’une même fuite peuvent mandater un organisme pour agir, faculté prévue par le règlement européen, ou coordonner leurs actions. L’action personnelle se prescrit par cinq ans à compter du jour où le titulaire du droit a connu ou aurait dû connaître les faits lui permettant de l’exercer (article 2224 du code civil) : le point de départ court en pratique de la découverte de la fuite ou de la réception de la notification, ce qui laisse le temps de constituer le dossier sans attendre. Devant le juge, la violation déjà sanctionnée par la CNIL, comme dans l’affaire SERGIC précitée, pèse lourd, même si le juge de la réparation apprécie lui-même chaque condition.

Le partage des responsabilités entre l’employeur et le prestataire mérite une attention particulière au stade de l’action. Le règlement européen prévoit que le responsable est exonéré s’il prouve que le fait à l’origine du dommage ne lui est pas imputable, tandis que le sous-traitant répond lorsqu’il a manqué à ses propres obligations ou agi hors des instructions reçues. En pratique, l’employeur tente de reporter la faute sur le prestataire, et le prestataire invoque les instructions ou les limites de sa mission. Le salarié n’a pas à trancher ce débat : il assigne les deux et laisse le juge répartir. Il peut aussi demander au juge d’ordonner, outre l’indemnisation, des mesures complémentaires : la communication du rapport d’incident, l’information effective de tous les salariés concernés, la suppression des données indûment conservées, voire une expertise du système compromis. Ces demandes se préparent dès la mise en demeure, en visant chaque défendeur sur ses obligations propres : choix et contrôle du prestataire, information des personnes et réponse aux droits pour l’employeur ; sécurité des infrastructures, correction des failles et assistance pour le prestataire.

Conclusion

La fuite des données de paie après le piratage du prestataire ne laisse pas le salarié démuni : l’employeur doit notifier la violation à la CNIL dans un délai maximal de soixante-douze heures et informer les personnes exposées à un risque élevé, le salarié peut saisir la CNIL par une plainte en ligne et déposer plainte au pénal, puis demander au tribunal la réparation intégrale de son préjudice matériel et moral. La clé du succès tient à la méthode : exiger par écrit la liste des données exposées, conserver la notification et tous les échanges, tracer chaque fraude et chaque démarche, puis articuler la violation, le dommage et le lien de causalité comme l’exige la Cour de cassation depuis son arrêt du 24 juin 2026. Bien documentée, la fuite d’un dossier de paie devient un dossier d’indemnisation solide, dirigé contre l’employeur, contre le prestataire, ou contre les deux.

Besoin d’un avis rapide sur votre dossier

Vos bulletins de paie ou vos coordonnées bancaires ont fuité après le piratage du système de paie de votre employeur ou de son prestataire. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique les démarches adaptées : notification, plainte auprès de la CNIL, dépôt de plainte et demande de réparation.

Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Page contact : formulaire de contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».