Votre nom, votre adresse électronique, votre numéro de téléphone ou votre numéro de sécurité sociale circulent après le piratage d’un organisme qui détenait vos données. Le préjudice semble diffus : quelques appels indésirables, une crainte d’usurpation d’identité, du temps perdu à sécuriser vos comptes. Agir seul devant le tribunal pour quelques centaines d’euros paraît disproportionné. L’action de groupe en matière de données personnelles répond à cette situation : plusieurs personnes placées dans une situation similaire, victimes d’un même manquement, se regroupent derrière une association pour faire cesser la violation et obtenir réparation.
Ce mécanisme reste exigeant. Le 18 décembre 2024, le tribunal judiciaire de Paris a déclaré irrecevable l’action de groupe engagée par l’UFC-Que Choisir contre Google : les cas individuels présentés n’étaient ni similaires ni rattachés à un manquement caractérisé. Cette décision donne la mesure de ce qu’un dossier collectif réussi doit contenir. Le présent article décrit le traitement en cause, les parties et leurs rôles, le contrat qui les lie souvent en arrière-plan, puis la méthode : rejoindre une action existante ou en faire lancer une, prouver le triptyque manquement, dommage et lien de causalité, et articuler la plainte devant la CNIL avec l’action devant le juge.
Le traitement concerné est tout fichier de données personnelles compromis : base clients d’un commerçant en ligne, dossiers d’un prestataire informatique, fichiers d’un établissement de santé ou d’une administration. Les parties sont les personnes concernées dont les données ont fuié, le responsable du traitement qui a déterminé les finalités et les moyens, et fréquemment un sous-traitant, hébergeur ou prestataire cloud, qui traitait les données pour son compte. Le contrat en cause est le contrat de prestation informatique, d’hébergement ou de maintenance, avec ses clauses de sécurité et son contrat de traitement des données : il sert à imputer la fuite à l’un ou l’autre maillon. Identifier ces trois éléments avant tout recours conditionne la suite.
I. Rejoindre une action de groupe après une fuite : le cadre et la méthode
A. Un droit européen exercé par des associations habilitées, sous conditions strictes
Le règlement européen sur la protection des données ouvre trois voies complémentaires. Toute personne concernée peut introduire une réclamation auprès de l’autorité de contrôle de son pays de résidence, de travail ou du lieu de la violation, comme le prévoit le chapitre des voies de recours du règlement européen. Elle dispose aussi d’un recours direct contre l’organisme : un recours juridictionnel effectif devant le juge lorsqu’elle estime que ses droits ont été violés par un traitement non conforme, selon le même chapitre du règlement. Enfin, elle peut mandater un organisme, une organisation ou une association à but non lucratif, valablement constitué et actif dans la protection des données, pour réclamer, agir en justice et demander réparation en son nom lorsque le droit national le prévoit, selon les règles de représentation des personnes concernées. Le texte intégral de ces articles figure sur le site de la CNIL, qui publie le règlement européen en français.
En France, ce droit national est l’article 37 de la loi du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, dans sa version issue de l’ordonnance du 12 décembre 2018. Le tribunal judiciaire de Paris en a rappelé la logique dans son jugement du 18 décembre 2024 : lorsque plusieurs personnes physiques placées dans une situation similaire subissent un dommage ayant pour cause commune un manquement de même nature aux règles européennes ou françaises, une action de groupe peut être exercée devant la juridiction civile ou administrative, au vu des cas individuels présentés par le demandeur, qui en informe la CNIL. Cette action vise soit à faire cesser le manquement, soit à engager la responsabilité de son auteur pour réparer les préjudices matériels et moraux, soit les deux. La réparation suppose un fait générateur postérieur au 24 mai 2018, date d’application du règlement européen.
Toutes les associations ne peuvent pas agir. Seules sont habilitées les associations déclarées depuis cinq ans au moins dont l’objet statutaire couvre la vie privée ou les données personnelles, les associations nationales de consommateurs agréées, l’agrément étant délivré après avis du ministère public, lorsque le traitement affecte des consommateurs, et les organisations syndicales représentatives lorsque le traitement affecte les salariés ou agents qu’elles défendent. La cour d’appel de Paris, le 27 février 2026, a confirmé que cette habilitation transpose la faculté offerte par le règlement européen aux États membres et constitue un droit d’action propre des associations. Cette architecture vient de loin. L’action de groupe consumériste, créée par la loi du 17 mars 2014, repose sur un mandat donné par au moins deux consommateurs à une association agréée : « toute association agréée et reconnue représentative sur le plan national » peut agir en réparation au nom des consommateurs qui l’ont mandatée, dès lors que les préjudices individuels ont une origine commune. Ce mandat est strictement encadré : « Il est donné par écrit par chaque consommateur » et ne peut être sollicité par démarchage télévisé, radiophonique, par affichage ou par lettre personnalisée. La loi du 18 novembre 2016 a ensuite bâti un socle commun pour les actions de groupe en matière de discrimination, d’environnement, de santé et de données personnelles, complété par le décret du 6 mai 2017 relatif à l’action de groupe, qui en précise la procédure. En matière de données, l’action n’a d’abord visé que la cessation du manquement : c’est à l’initiative du Conseil national des barreaux, relayée par un amendement parlementaire en janvier 2018, qu’elle a été élargie à la réparation des préjudices, consacrant l’action indemnitaire collective que vous pouvez rejoindre aujourd’hui.
En pratique, les actions sont portées par des associations de consommateurs ou de protection de la vie privée : avant de confier votre dossier à qui que ce soit, vérifiez l’ancienneté de la déclaration, l’objet statutaire et l’agrément invoqué.
B. Comment rejoindre une action existante ou faire lancer une action nouvelle
Lorsqu’une fuite massive est révélée, une association a parfois déjà engagé une action : elle publie un appel à adhésion avec un formulaire, la description du groupe concerné et la liste des pièces à fournir. Rejoindre suppose un acte positif d’adhésion : identité, preuve de la relation avec l’organisme mis en cause (compte client, contrat, attestation), et copie des éléments établissant votre situation (courrier de notification de la fuite, relevés d’appels suspects, captures de messages). Dans l’affaire jugée à Paris en 2024, l’association avait mis en ligne un formulaire avec téléchargement sécurisé de la pièce d’identité et du relevé d’identité bancaire, générant un courriel de confirmation : ce formalisme protège autant l’adhérent que la procédure. Ne transmettez jamais d’originaux et conservez une copie datée de tout envoi.
Si aucune action n’existe, vous pouvez signaler votre cas à une association habilitée, qui apprécie l’opportunité d’agir. Elle adresse d’abord une mise en demeure à l’organisme, comme l’UFC l’avait fait par deux lettres en février 2019 avant d’assigner en juillet de la même année. Cette phase préalable sert à obtenir la cessation du manquement et à cadrer le groupe. Le groupe doit être défini avec précision : clients français détenteurs de tel compte sur telle période, patients d’un établissement dont les dossiers ont été exposés entre deux dates, salariés soumis à tel dispositif. Plus la définition est resserrée autour d’un même traitement, d’une même période et d’un même manquement, plus l’action a de chances de passer le contrôle de recevabilité.
L’adhésion à un groupe n’éteint pas vos autres voies, mais impose de la cohérence : une plainte individuelle devant la CNIL, qui reçoit les plaintes en ligne, documente la violation et peut déclencher un contrôle ou une sanction, sans indemniser ; l’action de groupe porte la demande indemnitaire collective ; une action individuelle reste possible pour un préjudice atypique que le cadre collectif ne couvrirait pas. La phase préalable mérite d’être comprise, car elle conditionne les délais. L’association met en demeure l’organisme de cesser le manquement et de réparer : dans l’affaire parisienne, deux lettres de février 2019, une réponse défavorable fin mars, une réitération fin avril, puis l’assignation en juillet. L’action est ensuite exercée au vu des cas individuels que l’association présente, et celle-ci en informe la CNIL. Si le tribunal retient la responsabilité, il ordonne les mesures de publicité qui permettront aux victimes de se faire connaître : publication sur les sites de l’organisme, communications individualisées, parfois campagne de presse. L’ordre de grandeur peut être considérable, puisque l’association évaluait à 27 millions la population potentiellement concernée par les traitements dénoncés. C’est à ce stade que votre dossier d’adhésion, préparé en amont, fait la différence entre une indemnisation et une occasion manquée.
Signalez à l’association toute procédure personnelle en cours afin d’éviter les demandes en double pour le même préjudice.
II. Obtenir réparation : ce que le juge exige et comment le lui apporter
A. Trois éléments à établir : le manquement, le dommage et leur lien
Le règlement ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation le droit d’en obtenir réparation auprès du responsable du traitement ou du sous-traitant, au titre du droit à réparation et de la responsabilité. Chaque mot compte. Il faut un manquement caractérisé aux règles : défaut de sécurité du fichier, conservation au-delà de la durée nécessaire, collecte sans base légale, information défaillante. La simple survenance d’un piratage ne prouve pas à elle seule la faute : l’organisme peut toutefois s’exonérer en prouvant que le fait qui a provoqué le dommage ne lui est nullement imputable, selon les mêmes règles de responsabilité. Ce triptyque prolonge le principe général selon lequel « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». Rassemblez donc le courrier de notification de l’organisme, ses mentions sur les mesures de sécurité, les constats d’huissier ou captures des données exposées, et tout audit ou article documentant l’insuffisance des protections.
Il faut ensuite un dommage réel, matériel ou moral : frais de sécurisation, opérations bancaires frauduleuses, temps passé, anxiété documentée par un suivi médical ou des démarches concrètes, exposition de données sensibles comme des données de santé ou des documents d’identité. Le 5 août 2025, le tribunal judiciaire d’Aix-en-Provence a condamné un syndic immobilier à verser 1 000 euros à chacun des deux demandeurs pour la diffusion de leurs données personnelles, dont des données de santé, et ordonné l’effacement sous astreinte : un montant individuel modeste, mais qui, multiplié par des centaines de victimes, donne à l’action collective tout son sens. Ce préjudice moral s’enracine dans un droit fondamental : « Chacun a droit au respect de sa vie privée », et le juge peut ordonner toute mesure propre à faire cesser l’atteinte, y compris en référé en cas d’urgence. Dans l’affaire aixoise, la diffusion de données de santé, de noms de médecins et de témoins dans l’espace client d’un syndic illustre ce que recouvre concrètement une atteinte : le tribunal a réparé le préjudice moral à hauteur de 1 000 euros par demandeur et ordonné l’effacement de l’ensemble des fichiers sous deux mois. L’anxiété durable mérite une attention particulière : conservez les attestations de votre médecin, la trace de vos démarches de sécurisation et les échanges avec votre banque, car le juge indemnise ce qu’on lui démontre, pas ce qu’on lui affirme.
Listez vos préjudices poste par poste, avec justificatifs et dates, plutôt qu’en une somme globale inexpliquée.
Il faut enfin relier les deux : vos données figuraient dans le fichier compromis, l’exposition a entraîné les appels, messages ou opérations que vous dénoncez. Chronologie, relevés d’opérateur, attestations de proches, dépôts de plainte pour usurpation d’identité : chaque pièce resserre ce lien. L’échec de l’action contre Google illustre l’exigence inverse : quatre cas individuels hétérogènes, des doléances de natures différentes, aucun dommage décrit ni rattaché aux manquements invoqués. Le tribunal a jugé que l’argumentation juridique, même adossée à la sanction de 50 millions d’euros prononcée par la CNIL le 21 janvier 2019, ne pouvait compenser des cas individuels qui ne caractérisaient ni situations similaires, ni dommage, ni cause commune. La leçon vaut pour chaque adhérent : décrivez votre situation concrète, le manquement précis qui vous affecte et le préjudice daté qui en résulte.
B. Contre qui diriger la demande et dans quel délai agir
La demande vise le responsable du traitement, et le cas échéant le sous-traitant : hébergeur, prestataire de maintenance, éditeur de la solution compromise. Lorsque plusieurs acteurs participent au même traitement, Lorsque plusieurs acteurs participent au même traitement, chacun est tenu responsable du dommage dans sa totalité afin de garantir une réparation effective, à charge pour celui qui a tout payé de se retourner contre les autres à proportion de leurs parts, selon les règles de responsabilité conjointe. Cette solidarité explique pourquoi l’identification du contrat informatique est décisive : le contrat de prestation, ses annexes de sécurité et le contrat de traitement des données départagent les rôles. Notre analyse de qui répond des données personnelles quand la chaîne de prestataires se rompt détaille cette imputation entre donneur d’ordre, hébergeur et sous-traitants successifs.
Le juge peut, « sans préjudice de la réparation du dommage subi », prescrire toute mesure propre à faire cesser l’atteinte. Le juge compétent est le tribunal judiciaire pour les organismes privés, le tribunal administratif lorsque le responsable est une personne publique. L’action de groupe peut aussi être portée devant la juridiction administrative, et l’association demanderesse en informe la CNIL. Si l’organisme est établi dans un autre État membre, l’action peut être intentée devant les juridictions françaises de votre résidence habituelle, sauf déplacement de compétence propre au contentieux administratif. Vérifiez ce point avec l’association avant d’adhérer : un groupe défini devant le mauvais ordre de juridiction perd un temps précieux.
Une fois la responsabilité retenue, le jugement définit le groupe, les critères de rattachement et les modalités d’adhésion : l’UFC demandait ainsi un délai d’adhésion de douze mois, un registre des demandes tenu par les parties et une réparation versée dans les six mois. Ces modalités sont fixées par le tribunal, pas par l’association : lisez le jugement ou l’appel à adhésion avec attention, respectez le délai et le formalisme exigés, et vérifiez que votre situation entre dans la définition du groupe retenue. Une adhésion hors délai ou hors critères expose à un rejet sec, sans examen de votre préjudice.
Agissez sans tarder. Les actions personnelles se prescrivent par cinq ans à compter du jour où le titulaire du droit a connu ou aurait dû connaître les faits lui permettant de l’exercer : « Les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer. ». En matière de fuite, le point de départ court généralement de la notification de la violation ou de la découverte des faits, mais chaque situation appelle une analyse : conservez l’enveloppe et la date de tout courrier de notification, ainsi que les journaux de vos premières constatations. L’adhésion à une action de groupe interrompt-elle la prescription à votre profit ? La réponse dépend du régime procédural applicable et de la qualité de l’adhésion : n’en faites pas une hypothèse, faites-la vérifier sur pièces.
L’actualité récente montre l’ampleur du besoin : à l’été 2026, la compromission du système d’information de la direction générale des finances publiques, touchant des centaines de milliers de contribuables, a posé la question des recours collectifs contre une personne publique, devant le juge administratif, sur le fondement du même article 82 du règlement européen. Face à un responsable public, la CNIL ne peut prononcer d’amende et la voie pénale est fermée : reste la responsabilité devant le juge administratif, qui suppose la même démonstration d’un manquement, d’un dommage et d’un lien causal. Cette configuration confirme une règle générale : la sanction administrative et la réparation judiciaire obéissent à des logiques distinctes. La sanction de 50 millions d’euros infligée à Google en 2019 n’a indemnisé personne ; elle a seulement établi des manquements que l’action de groupe devait ensuite convertir en réparation, exercice dans lequel l’association a échoué faute de cas individuels probants. Retenez-en l’ordre des priorités : faites constater et conservez, déposez plainte auprès de la CNIL si vous souhaitez un contrôle, sur le fondement de la loi Informatique et Libertés, mais investissez l’essentiel de votre énergie dans la preuve de votre préjudice personnel, car c’est elle que le juge paiera.
L’arrêt rendu par la cour d’appel de Paris le 27 février 2026 dans le litige opposant une grande plateforme à la même association conforte cette architecture. La cour y juge que la faculté offerte aux États membres de confier aux associations un droit d’action propre a été transposée à l’article 37 de la loi Informatique et Libertés, et elle refuse de saisir la Cour de justice de questions préjudicielles sur ce point. Elle confirme par ailleurs la condamnation de la société à 20 000 euros de dommages et intérêts pour le préjudice causé à l’intérêt collectif des consommateurs. Deux enseignements pour votre dossier : une association habilitée n’a pas à rapporter un mandat individuel pour demander la cessation des manquements, et l’atteinte collective elle-même se répare, indépendamment des indemnisations versées à chaque adhérent. Si vous êtes démarché par une structure qui prétend agir sans habilitation ni mandat écrit, exigez ses statuts, son récépissé de déclaration et son agrément avant tout versement ou toute transmission de pièces sensibles.
Avant même l’adhésion, adressez à l’organisme un courrier individuel en recommandé avec accusé de réception : rappelez votre identité et la relation qui vous liait à lui, décrivez les faits datés dont vous avez connaissance, demandez la confirmation que vos données figuraient dans le fichier compromis, l’effacement des données indûment conservées et la cessation des utilisations litigieuses, et fixez un délai raisonnable de réponse. Joignez la copie de votre pièce d’identité en masquant les mentions inutiles, ainsi que les justificatifs de la relation. Ce courrier crée une trace, fait courir les délais de réponse de l’organisme et nourrit votre dossier d’adhésion ; en cas d’action individuelle ultérieure, il démontre votre bonne foi et la persistance du manquement malgré votre signalement.
Précision utile pour les salariés : lorsque la fuite provient d’un fichier de ressources humaines ou d’un dispositif interne, comme un outil de surveillance ou une base d’empreintes, une organisation syndicale représentative peut porter l’action pour les personnes que ses statuts la chargent de défendre. Les règles de preuve restent identiques, mais le groupe se définit alors par la relation de travail et le traitement RH en cause. Vérifiez dans ce cas vos bulletins de paie, l’information délivrée lors de la mise en place du dispositif et les échanges avec l’employeur : ces pièces datées cadrent la période du manquement et facilitent votre rattachement au groupe.
Constituez dès maintenant un dossier : notification de la fuite, conditions générales et factures prouvant la relation, captures des expositions et des sollicitations suspectes, relevés bancaires et d’opérateur, dépôt de plainte en cas d’usurpation, courriers échangés avec l’organisme et récépissés de plainte CNIL. Ce dossier sert l’adhésion au groupe, l’action individuelle de repli et, le cas échéant, la démonstration du préjudice moral devant le juge.
Conclusion
Après une fuite de données, l’action de groupe transforme des préjudices individuels trop modestes pour justifier chacun un procès en une demande collective crédible, portée par une association habilitée et adossée à des cas individuels solides. Sa réussite tient à trois disciplines : un groupe défini autour d’un même traitement, d’une même période et d’un même manquement ; des adhérents qui documentent chacun leur dommage et son lien avec la violation ; une articulation lucide entre la plainte CNIL, qui sanctionne, et l’action judiciaire, qui indemnise. La décision parisienne de décembre 2024 montre l’envers : sans cas homogènes et sans dommage rattaché, même la violation la mieux établie ne produit aucune réparation. Anticipez enfin la prescription : cinq ans à compter de la connaissance des faits, un délai qui paraît long mais se consume vite quand une procédure collective s’enlise. Faire constater la fuite par un commissaire de justice, déposer plainte en cas d’usurpation d’identité et saisir la CNIL sans attendre constituent autant de jalons datés qui protègent vos droits, que vous rejoigniez un groupe ou agissiez seul. Avec un dossier rigoureux, en revanche, la solidarité des responsables et la mutualisation des preuves font de l’action collective l’instrument adapté aux fuites de masse.
Besoin d’un avis rapide sur votre dossier
Vous envisagez de rejoindre une action de groupe après une fuite de vos données personnelles, ou une association vous a sollicité pour adhérer : faites vérifier votre situation, vos pièces et le groupe concerné avant de vous engager. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit pour un premier avis sur votre dossier en numérique et données personnelles. Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact : formulaire de contact.