Vous avez déposé une plainte devant la Commission nationale de l’informatique et des libertés parce qu’un organisme refuse de vous répondre, conserve vos données contre votre gré ou les utilise d’une manière que vous jugez irrégulière. Puis le silence s’installe. Faut-il attendre, relancer, saisir un juge, chiffrer un préjudice ? La plainte adressée à l’autorité de contrôle et l’action portée devant une juridiction obéissent à des logiques différentes, avec des délais propres et des effets distincts. Les confondre fait perdre des mois.
Le contentieux des données personnelles attire chaque année des milliers de plaignants : la seule famille de requêtes autour de la plainte CNIL dépasse le millier de requêtes chaque mois en France, avec des déclinaisons procédurales telles que « notification CNIL » ou « plainte CNIL vidéosurveillance ». La demande porte moins sur le principe du droit que sur la suite concrète : délais, décision, recours, réparation. Cet article répond à cette attente, à partir des textes vérifiés dans leur version applicable et de décisions lues intégralement.
Le cadre se résume en trois propositions. D’abord, la plainte suppose un préalable : l’exercice effectif de vos droits auprès de l’organisme, avec des preuves. Ensuite, la CNIL instruit, informe et peut sanctionner, mais elle ne plaide pas à votre place et ne vous alloue aucune indemnité. Enfin, seuls les tribunaux ordonnent à l’organisme de faire quelque chose pour vous et chiffrent votre préjudice. Chaque étape se prépare avec méthode, pièces à l’appui et calendrier en main.
I. Faire instruire utilement votre plainte par la CNIL
A. Le préalable obligatoire : exercer vos droits et constituer la preuve
Le règlement (UE) 2016/679 du 27 avril 2016, dit RGPD, ouvre à « toute personne concernée » le « droit d’introduire une réclamation », en particulier dans l’État membre de sa résidence habituelle, de son lieu de travail ou du lieu où la violation aurait été commise, lorsqu’elle considère que le traitement de ses données constitue une violation du règlement : chaque personne peut adresser « une réclamation auprès d’une autorité de contrôle ». Ce droit, posé à l’article 77 du RGPD, existe « sans préjudice de tout autre recours » : il ne vous prive d’aucune action parallèle devant le juge. Mais devant la CNIL française, il ne s’exerce utilement qu’après une démarche préalable dont l’omission conduit à l’irrecevabilité pratique du dossier.
La CNIL l’exprime sans détour sur sa page officielle dédiée à la plainte : avant de demander son intervention, vous devez d’abord exercer vos droits Informatique et Libertés directement auprès de l’organisme ou de son délégué à la protection des données, et conserver les preuves de votre demande. L’organisme « doit vous répondre » dans les meilleurs délais, et sous « un mois maximum ». Ce délai d’un mois n’est pas une invention pédagogique : l’article 12, paragraphe 3, du RGPD impose au responsable du traitement d’informer la personne concernée des suites données à sa demande, dans les meilleurs délais et en tout état de cause dans « un délai d’un mois » à compter de sa réception. Au besoin, une prolongation de « deux mois » reste possible pour les demandes complexes ou nombreuses, à condition d’informer la personne concernée de la prolongation et de ses motifs dans le premier mois (EUR-Lex).
Concrètement, la séquence préalable tient en quatre gestes. D’abord, identifier le bon interlocuteur : le responsable du traitement ou son délégué à la protection des données, dont les coordonnées figurent généralement dans la politique de confidentialité. Ensuite, formuler une demande précise et datée : accès aux données (article 15), rectification (article 16), effacement (article 17), limitation (article 18) ou opposition (article 21), en visant le droit invoqué. Puis envoyer cette demande par un canal probant, lettre recommandée avec accusé de réception ou courriel conservé avec ses pièces jointes, et en garder copie. Enfin, laisser courir le délai d’un mois, éventuellement prolongé de deux mois si l’organisme le justifie par écrit.
Ce formalisme conditionne tout. La CNIL prévient qu’elle ne peut « traiter une plainte imprécise ou incomplète », comme une « simple crainte ou suspicion » non étayée par les justificatifs des démarches accomplies auprès de l’organisme. Une plainte qui se borne à exprimer une inquiétude, sans demande préalable documentée ni refus caractérisé, s’expose à la clôture rapide. À l’inverse, un dossier qui joint la demande initiale, l’accusé de réception, la réponse insatisfaisante ou la preuve de l’absence de réponse après un mois, ainsi que tout échange avec le délégué à la protection des données, place l’instruction sur des rails solides. La CNIL l’indique d’ailleurs dans sa procédure : « sans réponse après un mois », « vous pouvez vous adresser à la CNIL ». Et si la réponse reçue vous paraît incomplète ou erronée, contestez-la d’abord auprès de l’organisme, par écrit, avant de saisir l’autorité : cette seconde mise en demeure resserre le litige et démontre votre bonne foi.
Deux erreurs reviennent sans cesse. La première consiste à saisir la CNIL d’un différend qui ne relève pas de la protection des données : conflit de droit du travail, litige de consommation, atteinte au droit à l’image ou infraction pénale. L’autorité le rappelle : elle ne règle pas les litiges étrangers à la « protection des données », tels que le droit du travail, le droit de la consommation ou le droit pénal. La seconde consiste à attendre de la CNIL ce qu’elle n’a pas le pouvoir de donner : elle ne peut pas « être votre mandataire » ni exercer vos droits à votre place, et surtout ne peut pas vous obtenir « des dommages et intérêts » ni constater votre préjudice. Retenez cette limite dès maintenant : la plainte vise la conformité de l’organisme, jamais directement votre indemnisation. Celle-ci relève du juge, comme l’expose la seconde partie de cet article.
Un dernier point de vigilance concerne l’articulation avec la voie pénale. La plainte adressée à la CNIL « n’a pas valeur » de dépôt de « plainte pénale » et n’en constitue pas un préalable. Si les faits sont susceptibles de constituer une infraction, par exemple une usurpation d’identité, incriminée par l’article 226-4-1 du code pénal, ayant servi à souscrire un crédit, déposez parallèlement une plainte pénale auprès du procureur de la République ou des services de police ou de gendarmerie. Les deux procédures avancent côte à côte : l’enquête pénale peut même justifier, comme on le verra, des mesures provisoires sur les données, telles que leur limitation plutôt que leur effacement immédiat.
B. L’instruction : information du plaignant, mesures correctrices et voies de contestation
Une fois votre plainte déposée, complète et accompagnée de ses justificatifs, l’autorité de contrôle l’examine et vous tient informé. L’article 77, paragraphe 2, du RGPD l’y oblige : l’autorité saisie informe le plaignant de « l’état d’avancement et de l’issue » de sa réclamation, y compris de la possibilité d’un recours juridictionnel. La CNIL prend à cet égard un engagement public : la CNIL s’engage publiquement à faire le maximum pour informer chaque plaignant de l’avancement dans les « trois mois suivant son dépôt » et de l’issue de sa plainte (page officielle). Ce délai de trois mois fait écho à l’article 78, paragraphe 2, du RGPD, qui ouvre au plaignant « un recours juridictionnel effectif » lorsque l’autorité compétente laisse sa réclamation sans traitement ni information « dans un délai de trois mois ».
Dans la pratique, les délais dépendent du volume des saisines, de la complexité juridique ou technique du dossier et, le cas échéant, de la coopération européenne lorsque plusieurs autorités sont concernées. Si l’organisme mis en cause vous répond directement pendant l’instruction, transmettez ces éléments à la CNIL au lieu de les garder pour vous : l’autorité vous le demande expressément et ces pièces alimentent son appréciation. À l’inverse, des propos insultants ou outrageants adressés à l’institution exposent votre dossier à la clôture, sans préjudice d’éventuelles poursuites pénales. La courtoisie procédurale n’est pas une coquetterie, c’est une condition de l’examen au fond.
Sur le fond, l’instruction peut déboucher sur la gamme des mesures correctrices que le RGPD confie aux autorités de contrôle. La CNIL peut contrôler sur place, sur pièces ou en ligne, adresser un rappel à l’ordre, prononcer une mise en demeure par la voix de sa présidente, enjoindre une mise en conformité sous astreinte, ou saisir sa formation restreinte pour une sanction. Sa chaîne répressive officielle décrit cette gradation : la mise en demeure énumère les manquements reprochés et les mesures à prendre dans un délai fixé, sans constituer encore une sanction ; si l’organisme persiste, la procédure de sanction peut s’engager et aboutir à une amende administrative, dont le RGPD fixe le plafond, pour les violations les plus graves, à « 20 000 000 EUR » ou, pour une entreprise, à « 4 % du chiffre d’affaires annuel mondial » de l’exercice précédent, le montant le plus élevé étant retenu (article 83, paragraphe 5). La publicité de la décision peut s’y ajouter selon la gravité des faits. Pour le plaignant, l’essentiel tient en une phrase : ces mesures visent l’organisme et l’avenir du traitement, pas votre compte bancaire. Même une amende record ne vous reverse rien.
L’issue de votre plainte vous est notifiée, et cette notification ouvre vos propres voies de contestation. Si la clôture ou la réponse ne vous satisfait pas, la CNIL indique que vous pouvez adresser un recours gracieux par courrier postal à l’attention de la présidente de la CNIL, dans les « deux mois suivant la décision de clôture ». Puis, en cas d’insatisfaction persistante, « vous pourrez saisir le Conseil d’État », juge administratif suprême compétent en premier et dernier ressort pour les recours contre les décisions de la CNIL prises au titre de sa mission de contrôle ou de régulation (article R. 311-1 du code de justice administrative), « en application des règles de contentieux administratif », sous réserve de votre intérêt à agir. Ce double étage, gracieux puis juridictionnel, mérite une lecture attentive. Le recours gracieux, formé dans les deux mois qui correspondent au délai de droit commun du recours contentieux, invite l’autorité à réexaminer le dossier à la lumière d’éléments nouveaux : pièces complémentaires, persistance du manquement, évolution du préjudice. Le recours devant le Conseil d’État, lui, se prépare comme tout contentieux administratif : requête motivée, pièces, démonstration de l’intérêt à agir et respect des délais. Les modalités pratiques de la saisine du juge administratif suprême, y compris l’obligation de recourir à un avocat aux Conseils dans la plupart des cas et les modes de dépôt en ligne, sur place ou par courrier, sont détaillées sur la fiche officielle de service-public.fr.
Symétriquement, l’organisme sanctionné dispose de son propre recours : les décisions de sanction de la CNIL ou de mise en demeure de son président peuvent faire l’objet d’un recours devant le Conseil d’État, « deux mois à compter de leur notification », délai porté à quatre mois pour un organisme situé à l’étranger (CNIL, recours contre les sanctions). Le plaignant n’est pas partie à ce contentieux-là, mais son issue l’intéresse : l’annulation ou la confirmation d’une sanction éclaire la solidité de son propre dossier civil en réparation. D’où l’intérêt de suivre les deux scènes en parallèle plutôt que de considérer la plainte comme un guichet unique.
Reste l’hypothèse de l’inaction : silence de l’autorité pendant plus de trois mois, sans information sur l’avancement ni sur l’issue. L’article 78, paragraphe 2, du RGPD vous ouvre alors un recours juridictionnel effectif contre l’autorité elle-même, porté devant les juridictions de l’État membre où elle est établie, donc en France devant la juridiction administrative. Cette voie reste peu empruntée par les particuliers, mais son existence pèse dans le dialogue avec l’institution et justifie de conserver soigneusement la preuve de la date de dépôt de votre plainte : accusé de réception en ligne, récépissé postal, échanges ultérieurs. Sans date certaine, le délai de trois mois ne se calcule pas.
Pour approfondir le mécanisme vu du côté de l’organisme, notamment les délais de réponse, la mise en demeure et la contestation des sanctions, vous pouvez lire notre analyse consacrée au contrôle, à la mise en demeure et à la sanction de la CNIL. Et si votre différend porte d’abord sur un refus d’accès à vos données, notre dossier sur le droit d’accès face à l’organisme qui ne répond pas détaille la mise en demeure préalable, la plainte et l’action devant le juge.
II. Obtenir du juge ce que la CNIL ne peut pas ordonner
A. Le juge judiciaire : injonction, astreinte et contentieux de l’accès
L’article 79 du RGPD réserve au juge le pouvoir d’ordonner : sans préjudice des autres voies, chaque personne qui estime ses droits violés par un traitement contraire au règlement dispose d’« un recours juridictionnel effectif » contre le responsable du traitement ou son sous-traitant. L’action se porte devant les juridictions de l’État membre où le responsable du traitement dispose d’un établissement, ou devant celles de votre résidence habituelle, sauf lorsque le défendeur est une autorité publique agissant dans l’exercice de ses prérogatives de puissance publique. En France, le tribunal judiciaire est donc votre juge naturel contre un organisme privé, et la voie du référé permet d’obtenir rapidement des mesures concrètes.
Deux ordonnances récentes, lues intégralement pour les besoins de cet article, illustrent ce que le juge des référés peut et ne peut pas accorder. Dans une ordonnance du 28 mai 2026, le tribunal judiciaire d’Arras, statuant en référé au visa des articles 834 et 835 du code de procédure civile et de l’article 15 du RGPD, était saisi par un homme inscrit au fichier des incidents de remboursement des crédits aux particuliers pour un crédit de 743,78 euros qu’il affirmait n’avoir jamais souscrit, après avoir déposé une plainte pénale pour usurpation d’identité. Le juge a ordonné à l’établissement bancaire de communiquer à l’intéressé une copie « en langage clair » de l’ensemble des données le concernant, dont celles des zones internes, y compris de type « blocs-notes » ou « commentaires », ainsi que toute information disponible sur leur origine, puis de justifier de mesures limitant le traitement aux seuls besoins de l’enquête pénale en cours, le tout sous astreinte de « 100 euros par jour de retard » passé un délai de huit jours après signification (tribunal judiciaire d’Arras, chambre des référés, 28 mai 2026, RG 26/00024). Trois enseignements s’en dégagent : le juge ordonne la communication des données dans un langage clair, y compris les zones de commentaires internes que les organismes omettent souvent ; il articule la protection des données avec l’enquête pénale en préférant la limitation du traitement à l’effacement ; et il assortit l’injonction d’une astreinte journalière qui donne à la décision son mordant.
Dans une ordonnance du 15 mai 2025, le tribunal judiciaire de Saint-Étienne, service des référés, saisi par une femme dont des photographies et vidéos intimes avaient été diffusées sur internet par une société, a condamné la SARL Studio13legend à faire procéder à la suppression sur internet des photographies et vidéos la représentant, dans un délai de quarante jours après signification puis sous astreinte de « 300 euros par jour de retard » pendant deux mois, en se réservant la liquidation de l’astreinte, et a alloué « 2 000 euros à titre de provision » sur le préjudice allégué ainsi que 1 500 euros au titre de l’article 700 du code de procédure civile (tribunal judiciaire de Saint-Étienne, service des référés, 15 mai 2025, RG 25/00206). La suppression sous astreinte, combinée à une provision immédiatement versée, montre l’office complet du juge : faire cesser l’illicite et amorcer l’indemnisation sans attendre le jugement au fond.
Mais le juge ne donne pas suite à toute demande. Deux jugements du tribunal judiciaire de Paris, 5e chambre 2e section, l’un du 13 février 2025 et l’autre du 30 janvier 2025, ont débouté les demandeurs de l’ensemble de leurs demandes indemnitaires fondées sur le RGPD, alors même que l’article 82 du texte était longuement débattu : le premier dossier portait sur une demande d’accès restée sans réponse et une prétention de 5 000 euros pour préjudice moral et financier, le second sur un contentieux d’enquête interne et de licenciement où le demandeur sollicitait jusqu’à 1 500 000 euros après réduction de ses prétentions (tribunal judiciaire de Paris, 5e chambre 2e section, 13 février 2025, RG 21/07085 ; 30 janvier 2025, RG 20/12149). Le contraste avec les ordonnances précédentes éclaire la ligne de partage : l’injonction de communiquer, limiter ou supprimer se gagne avec des pièces et un manquement caractérisé, tandis que l’argent se perd avec des affirmations générales. Devant le juge judiciaire, la preuve du manquement et celle du préjudice sont deux fardeaux distincts, et le second est le plus lourd.
La méthode qui en découle tient en cinq points. D’abord, agir vite par la voie du référé lorsque le trouble est actuel : données inexactes qui circulent, contenus qui demeurent en ligne, accès refusé qui bloque un autre contentieux. Ensuite, demander au juge des mesures précises et vérifiables : communication intégrale y compris les commentaires internes, limitation à un usage déterminé, suppression avec constat, plutôt que des formules vagues. Puis assortir chaque injonction d’une astreinte journalière et demander au juge de s’en réserver la liquidation. Également solliciter une provision sur le préjudice, en justifiant d’ores et déjà l’urgence et d’un commencement de preuve du dommage. Enfin, conserver la décision de la CNIL, la mise en demeure ou la sanction lorsqu’elles existent : sans lier le juge judiciaire, elles pèsent dans son appréciation du manquement.
B. La réparation : prouver le dommage, chiffrer juste, cumuler les voies utiles
Le droit à réparation est posé par l’article 82, paragraphe 1, du RGPD : toute personne victime d’un « dommage matériel ou moral » causé par une violation du règlement peut obtenir « réparation du préjudice subi » auprès du responsable du traitement ou du sous-traitant. Le texte organise ensuite un régime protecteur : tout responsable ayant participé au traitement répond du dommage causé par le traitement violant le règlement, le sous-traitant n’étant responsable que s’il a méconnu ses obligations propres ou agi hors des instructions licites du responsable ; lorsque plusieurs acteurs participent au même traitement, chacun est tenu pour le tout afin de garantir une réparation effective, quitte à se retourner ensuite contre les autres à proportion de leurs parts. Et l’exonération reste étroite : le responsable ou le sous-traitant n’échappe à sa responsabilité que s’il prouve que le fait dommageable « ne lui est nullement imputable ».
La Cour de cassation a récemment fixé une limite que tout demandeur doit méditer. Par un arrêt du 24 juin 2026, la chambre sociale a jugé, au visa de l’article 82, paragraphe 1, que « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation » (Cour de cassation, chambre sociale, 24 juin 2026, pourvoi n° 24-22.792, arrêt n° 571 FS-B, texte de la décision). Autrement dit, le manquement ne vaut pas préjudice : il faut démontrer un dommage concret, matériel ou moral, et son lien avec la violation. Cette solution rejoint la leçon des deux jugements parisiens évoqués plus haut, où des demandes indemnitaires ambitieuses ont échoué faute de démonstration suffisante. Elle commande une discipline de chiffrage : certificats médicaux en cas d’anxiété ou de troubles avérés, justificatifs de frais engagés, captures et constats d’huissier pour la diffusion, attestations pour le retentissement professionnel, relevés bancaires pour l’usurpation d’identité. Le préjudice moral se prouve comme les autres, par pièces, et les tribunaux en évaluent le montant au cas par cas, sans barème.
Le choix du terrain indemnitaire mérite réflexion. L’action fondée sur l’article 82 se porte devant le tribunal judiciaire contre le responsable du traitement ou le sous-traitant, et peut s’accompagner d’une demande de provision en référé, comme l’illustre l’ordonnance stéphanoise avec ses 2 000 euros provisionnels. Elle peut aussi se combiner avec d’autres fondements : responsabilité extracontractuelle de droit commun, responsabilité contractuelle lorsque le traitement s’inscrit dans une relation de service, trouble anormal, ou préjudice d’anxiété dans des configurations particulières, chaque fondement ayant ses conditions propres que votre conseil vérifiera. Lorsque les faits revêtent une coloration pénale, usurpation d’identité, piratage, détournement de fichiers, la constitution de partie civile devant le juge répressif offre une voie complémentaire d’indemnisation, indépendante de la plainte CNIL qui, rappelons-le, n’alloue rien. Enfin, dans les litiges de travail où la violation des données se mêle à une mesure disciplinaire ou à un licenciement, le conseil de prud’hommes peut être saisi du volet salarial tandis que le tribunal judiciaire tranche le volet données personnelles : la coordination des deux instances évite les contrariétés et les prescriptions manquées.
Reste la question des coûts et des délais. Une procédure au fond devant le tribunal judiciaire se compte en mois, parfois davantage à Paris, tandis que le référé statue en quelques semaines lorsque l’urgence est établie. Les frais incluent les constats, l’avocat et, en cas de succès partiel, une indemnité au titre de l’article 700 du code de procédure civile, dont le texte officiel vise les frais exposés non compris dans les dépens, qui ne couvre pas toujours l’intégralité des honoraires. La première consultation téléphonique du cabinet, facturée 80 EUR TTC, permet précisément de calibrer cet arbitrage : solidité du manquement, montant réaliste du préjudice prouvable, choix entre référé et procédure au fond, articulation avec la plainte CNIL déjà déposée. Mieux vaut un avis franc sur un dossier fragile qu’une assignation lancée sur une simple conviction.
Conclusion
La plainte CNIL et l’action judiciaire forment un diptyque, pas un doublon. La première exige un préalable documenté, s’instruit dans un dialogue dont l’autorité s’engage à vous rendre compte au moins dans les trois mois, et peut déboucher sur des mesures correctrices qui dépassent votre cas individuel sans jamais vous indemniser. La seconde, portée devant le tribunal judiciaire, ordonne la communication, la limitation ou la suppression de vos données sous astreinte et chiffre votre préjudice, à condition de le prouver pièce par pièce. Entre les deux, le recours gracieux dans les deux mois de la clôture puis le Conseil d’État offrent au plaignant insatisfait une voie de contestation, tandis que l’organisme sanctionné dispose de son propre recours dans le même délai de deux mois. Gardez chaque accusé de réception, chaque réponse, chaque capture : en contentieux des données personnelles, le dossier le mieux documenté l’emporte sur le dossier le plus indigné.
Besoin d’un avis rapide sur votre dossier
Vous rencontrez une difficulté en matière de numérique et de données personnelles : plainte CNIL sans réponse, organisme qui refuse l’accès ou l’effacement, données conservées ou diffusées contre votre gré. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier et vous indique la voie la plus efficace, plainte, référé ou action en réparation.
Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact en ligne : formulaire de contact.