Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Article généré par une intelligence artificielle, selon un processus conçu et contrôlé par le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Courrier « vos données ont fuité » : vérifier la notification, vous protéger, déposer plainte, saisir la CNIL et obtenir réparation (2026)

Trouver dans sa boîte aux lettres ou sa messagerie un courrier qui annonce que vos données personnelles ont fuité provoque un mélange d’inquiétude et d’impuissance : on vous informe d’un incident que vous n’avez pas causé, subi par un organisme que vous n’avez pas choisi de mettre en cause, et on vous laisse deviner la conduite à tenir. Ce courrier n’est pourtant ni une formalité à classer ni une promesse d’indemnisation automatique : c’est l’exécution d’une obligation légale qui ne joue que dans les cas graves, et c’est le point de départ de vos propres démarches. Encore faut-il le lire correctement, vérifier qu’il émane bien de l’organisme, sécuriser vos comptes avant que la fuite ne soit exploitée, puis faire constater les manquements pour obtenir réparation.

Ce guide s’adresse à la personne dont les données ont été exposées, et non à l’organisme qui gère l’incident de son côté. Il ne traite ni du piratage direct de votre propre boîte de réception, ni des contenus publiés sur vous en ligne, qui relèvent d’autres démarches. Chaque situation dépend des données exposées, des preuves conservées et de l’attitude de l’organisme : les principes sont communs, la stratégie se règle au cas par cas.

I. Ce que ce courrier signifie et comment le vérifier avant d’agir

A. L’organisme qui détenait vos données devait vous écrire dans les cas graves

Une violation de données recouvre la destruction, la perte, l’altération, la divulgation non autorisée de données personnelles ou l’accès non autorisé à ces données. La fuite dont vous êtes informé entre dans ce cadre, que son origine soit accidentelle ou malveillante. Les données ainsi exposées peuvent ensuite circuler, par exemple être revendues sur internet, et servir à des tentatives d’escroquerie ciblées contre vous.

Le règlement européen impose d’abord une notification à l’autorité de contrôle. L’article 33, paragraphe 1, du règlement (UE) 2016/679 dispose : le responsable du traitement doit notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard soixante-douze heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques tout dépassement de ce délai de soixante-douze heures devant être accompagné des motifs du retard. En France, cette notification transite par le téléservice dédié, accessible depuis la démarche de notification à la CNIL, qui renvoie vers le site de notification en ligne de la Commission. Ce délai de soixante-douze heures pèse sur l’organisme, pas sur vous : vous n’avez aucun délai de cet ordre à respecter pour réagir, mais chaque jour compte pour limiter les dégâts.

L’information directe des personnes concernées n’est due que lorsque le risque est élevé. L’article 34, paragraphe 1, du même règlement prévoit que, lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement doit la lui communiquer dans les meilleurs délais. Concrètement, recevoir ce courrier signifie que l’organisme a estimé que votre situation présentait un tel risque : usurpation d’identité, fraude bancaire, hameçonnage ciblé ou atteinte à votre vie privée selon la nature des données exposées. Le contenu de cette communication est encadré : elle doit décrire, en des termes clairs et simples, la nature de la violation, et contenir au moins un point de contact pour obtenir plus d’informations, les conséquences probables pour la personne et les mesures prises ou envisagées pour y remédier. Attendez-vous donc à y trouver un point de contact, les conséquences probables pour vous et les mesures prises ou envisagées pour remédier à la fuite. Si le courrier que vous avez reçu ne contient rien de tout cela, conservez-le tel quel : cette pauvreté même pourra être discutée plus tard.

Trois cas dispensent l’organisme de vous écrire individuellement, et il vous appartient de vérifier lequel est invoqué, le cas échéant. Le premier tient à la protection préalable des données, notamment celles qui rendent les données incompréhensibles à toute personne non autorisée à y accéder, comme le chiffrement. Le deuxième suppose des mesures ultérieures garantissant que le risque élevé ne se matérialisera plus. Le troisième, celui des efforts disproportionnés, impose alors une communication publique d’efficacité équivalente. Un organisme qui se retranche derrière le chiffrement devra pouvoir le démontrer, et un avis sibyllin publié sur son site ne vaut information individuelle que s’il vous atteint aussi efficacement qu’un courrier. La Commission rappelle d’ailleurs que les obligations des organismes en cas de violation découlent des articles 33 et 34 du RGPD et précise l’obligation générale de sécurité qui les accompagne. De votre côté, l’absence totale de courrier alors que la presse ou votre entourage évoque une fuite massive touchant un service que vous utilisez ne signifie pas que vous êtes épargné : interrogez l’organisme, comme on le verra, et appliquez les gestes de protection même sans notification. Lorsque vous apprenez la fuite par la presse, par la CNIL ou par cybermalveillance.gouv.fr sans avoir rien reçu, écrivez quand même à l’organisme pour lui demander si vos données figurent parmi celles qui ont été exposées et, dans l’affirmative, pourquoi vous n’avez pas été informé individuellement. Joignez tout élément montrant votre qualité de client, d’ancien salarié, d’adhérent ou d’usager du service concerné. Cette démarche crée une trace écrite de votre diligence et place l’organisme face à ses obligations : soit il vous confirme que vous n’êtes pas concerné, soit il doit vous adresser l’information prévue par les textes, soit son silence documentera un manquement supplémentaire. Pendant ce temps, appliquez par précaution les mêmes gestes que si la notification vous était parvenue, car le risque d’exploitation frauduleuse ne dépend pas de la réception du courrier.

B. Vérifier l’expéditeur, ne cliquer sur rien, interroger l’organisme et conserver la preuve

Le premier réflexe consiste à douter du message lui-même, car les escrocs exploitent ces fuites en se faisant passer pour l’organisme. L’hameçonnage consiste à vous adresser un courriel ou un SMS frauduleux rendu crédible par les données volées, par exemple un faux message de votre caisse d’assurance maladie, de votre banque ou d’un livreur. La page de la CNIL consacrée aux fuites de données décrit ces pièges. La consigne de la Commission est directe : n’ouvrez aucune pièce jointe, ne répondez pas, ne cliquez sur aucun lien de connexion et supprimez le message aussitôt Vérifiez l’adresse d’expédition, les fautes inhabituelles et la cohérence avec les canaux officiels que vous connaissez, puis, dans le doute, saisissez vous-même dans votre navigateur l’adresse du site officiel du service pour vous connecter à votre compte, sans passer par le lien reçu. Si le message exige un paiement, un code ou une « régularisation » immédiate, considérez-le comme suspect par principe.

Une fois l’expéditeur authentifié, demandez à l’organisme la liste précise des données vous concernant qui ont été exposées : catégories, période, nombre de personnes touchées, mesures correctives déjà prises et point de contact du délégué à la protection des données. Formulez cette demande par écrit, de préférence par courriel avec accusé de réception ou lettre recommandée, et conservez-en une copie. Sachez que la Commission indique qu’elle ne peut pas confirmer la présence de vos données dans un fichier compromis et invite à interroger directement l’organisme concerné Ne confiez donc pas vos identifiants à un tiers pour « vérifier » à votre place : elle déconseille les sites qui prétendent détenir les données volées et vérifier à votre place si vous êtes concerné Ces plateformes agrègent parfois les fichiers volés et exposent davantage vos informations.

Conservez ensuite le courrier d’information, son enveloppe ou ses en-têtes électroniques complets, vos échanges avec l’organisme et toute anomalie constatée par la suite : relevés bancaires, courriels suspects, refus de crédit inexpliqués, comptes ouverts à votre insu. Si le message initial vous est parvenu par courriel, exportez-le avec ses en-têtes ; s’il s’agit d’un courrier papier, photographiez l’enveloppe cachetée avant de l’ouvrir si possible, puis archivez l’ensemble. Ces pièces établiront la date à laquelle vous avez eu connaissance des faits, point de départ utile pour vos démarches, et documenteront le contenu exact de l’information reçue. Lorsque l’organisme vous a déjà répondu sur la copie de vos données personnelles, rapprochez les deux réponses : une contradiction entre la liste communiquée et les données exposées fragilise sa position. Votre demande écrite gagne à suivre un modèle simple et complet : rappelez la référence du courrier de notification et sa date, listez les catégories de données que vous déteniez auprès de cet organisme, demandez la confirmation précise des données effectivement exposées, la date de découverte de l’incident par l’organisme, la date de sa notification à la CNIL, les mesures techniques déjà appliquées à vos données, chiffrement, réinitialisation, segmentation, et les coordonnées du délégué à la protection des données. Fixez un délai de réponse raisonnable, un mois, et indiquez que vous saisirez la Commission en l’absence de réponse utile. Adressez ce courrier au responsable du traitement désigné dans les mentions légales, avec copie au délégué, et conservez les preuves d’envoi. Une réponse évasive, tardive ou contradictoire avec le courrier initial constituera une pièce de plus au dossier. Si l’organisme ne répond pas dans le délai fixé, relancez-le une fois par écrit en rappelant vos deux courriers, puis saisissez la Commission en joignant l’ensemble : demande initiale, relance et preuves d’envoi. Cette carence documentée pèse dans l’appréciation du comportement de l’organisme, tant devant l’autorité de contrôle que devant le juge, car elle montre une méconnaissance persistante de vos droits après même une violation avérée. Ne multipliez pas les relances au-delà de deux envois : au-delà, c’est la saisine de la Commission qui fait avancer le dossier, pas l’accumulation de lettres restées sans réponse. À Paris et en Île-de-France, où se concentrent sièges sociaux, prestataires et sous-traitants, identifiez dès ce stade la société exacte qui vous a écrit, son adresse et son rôle : responsable du traitement ou simple sous-traitant, car cette qualité déterminera contre qui diriger vos demandes, comme l’explique la seconde partie.

II. Ce que vous devez faire, dans l’ordre utile, pour vous protéger puis obtenir réparation

A. Sécuriser vos comptes, votre argent et votre identité dans les jours qui suivent

Les mots de passe exposés imposent une rotation immédiate, en commençant par les services les plus sensibles : messagerie, impôts, banques, commerce en ligne. Choisissez des mots de passe forts et distincts pour chaque service, conservez-les dans un gestionnaire et activez l’authentification à plusieurs facteurs partout où elle est proposée, par exemple la validation par code à usage unique reçu sur votre téléphone. Si votre compte de messagerie a été piraté, traitez-le en priorité absolue : une boîte contrôlée par un tiers permet de réinitialiser presque tous vos autres accès. Surveillez pendant plusieurs mois vos relevés bancaires, vos courriels de confirmation de commande et les notifications de connexion inhabituelles, car l’exploitation d’une fuite intervient souvent à retardement.

L’usurpation d’identité constitue le risque le plus lourd : crédit souscrit, compte ouvert ou contrat signé à votre nom. La Commission recommande de vous rendre sur le site cybermalveillance.gouv.fr pour des conseils adaptés, de déposer plainte au plus vite, auprès d’un commissariat de police ou d’une brigade de gendarmerie et de prévenir vos banques. À Paris, tout commissariat d’arrondissement ou brigade de gendarmerie en petite couronne reçoit votre plainte ; apportez le courrier de notification, une pièce d’identité et tout justificatif des opérations contestées. Si des banques vous écrivent au sujet d’opérations inconnues, faites vérifier sans délai si vous êtes inscrit au fichier des incidents de remboursement des crédits aux particuliers et si des comptes ont été ouverts à votre nom à votre insu, via la consultation du fichier national des comptes bancaires depuis votre espace personnel sur le site des impôts. Lorsqu’un crédit a été souscrit à votre nom après usurpation de votre identité, contestez par écrit chaque opération auprès de l’établissement concerné et exigez le gel des prélèvements frauduleux. Organisez ensuite une surveillance d’au moins six mois : relevez chaque semaine vos comptes, activez les alertes de connexion et de paiement proposées par vos banques, refusez systématiquement les demandes de codes reçues par téléphone même si l’appelant cite vos données réelles, et notez dans un journal daté chaque appel, courriel ou courrier suspect avec son contenu. Ce journal, rapproché de la date de la fuite, fera la démonstration du lien entre l’incident et les tentatives dont vous êtes la cible, élément décisif pour l’indemnisation. Si un organisme vous réclame une dette que vous ne reconnaissez pas, répondez par écrit que vous contestez en expliquant la fuite subie, sans jamais communiquer vos nouveaux identifiants ni autoriser un prélèvement « de vérification ».

Le volet pénal ne se limite pas à l’usurpation. Le code punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité », ce qui vise typiquement l’organisme qui avait négligé la sécurité. La collecte initiale de vos données par un moyen frauduleux, déloyal ou illicite est punie des mêmes peines, car « Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » Quant à la personne qui diffuse vos informations, elle encourt cinq ans d’emprisonnement et 300 000 euros d’amende lorsque la divulgation porte atteinte à votre considération ou à l’intimité de votre vie privée, et même commise par imprudence ou négligence, la divulgation reste punie de trois ans d’emprisonnement et de 100 000 euros d’amende. Enfin, l’exploitation de vos données pour vous nuire en ligne tombe sous l’usurpation d’identité numérique : « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende. », peines applicables « lorsqu’elle est commise sur un réseau de communication au public en ligne ». Décrivez ces faits précisément dans votre plainte, avec dates et pièces, pour que l’enquête puisse les qualifier.

Si le courrier révèle l’exposition de données dites sensibles, origines, opinions politiques, philosophiques ou religieuses, appartenance syndicale, santé, orientation sexuelle ou identité de genre, ou de données relatives à des infractions, le risque change de nature : discrimination, chantage, stigmatisation ou mise en danger physique. La loi pénale réserve à ces données un régime renforcé et punit leur conservation informatisée hors consentement exprès et hors cas légaux. Dans votre plainte et votre réclamation à la Commission, décrivez précisément ces catégories sans les recopier inutilement, et expliquez le danger concret qu’elles créent pour vous, par exemple une activité militante exposée publiquement ou un état de santé porté à la connaissance de votre employeur. Demandez également à l’organisme pourquoi de telles données étaient conservées, sur quel fondement et pour quelle durée, car leur simple détention peut déjà poser question. Surveillez alors non seulement vos comptes, mais aussi les usages publics de ces informations : publications, messages de menace, pressions professionnelles, et faites constater chaque fait par capture horodatée ou constat.

Pensez aussi à votre entourage : si la fuite peut concerner vos proches, demandez-leur s’ils ont reçu le message d’information obligatoire, transmettez-leur les points de vigilance officiels et les gestes immédiats. Restez particulièrement attentif aux personnes vulnérables, âgées ou peu connectées, et à celles pour qui la divulgation de certaines données, orientation, opinions, santé, crée un danger personnel. Partager l’alerte autour de vous réduit le nombre de victimes de l’hameçonnage qui suit presque toujours ces fuites.

B. Faire constater les manquements, saisir la CNIL et le juge, et prouver votre préjudice pour être indemnisé

La réclamation devant la CNIL et l’action en justice sont deux voies indépendantes que vous pouvez mener de front. L’article 77, paragraphe 1, du règlement ouvre à toute personne concernée le droit d’introduire une réclamation auprès d’une autorité de contrôle, en particulier dans l’État membre de sa résidence habituelle, de son lieu de travail ou du lieu où la violation aurait été commise, lorsqu’elle considère que le traitement de ses données méconnaît le règlement. Déposez votre plainte en ligne sur le site de la Commission en joignant le courrier de notification, vos échanges avec l’organisme et les preuves des anomalies subies. L’autorité vous informera de l’avancement et de l’issue, et elle peut contrôler l’organisme puis prononcer les sanctions que la CNIL peut infliger à une entreprise, de la mise en demeure à l’amende. Retenez toutefois que la Commission sanctionne mais n’indemnise pas : la réparation de votre préjudice relève du juge.

Le recours juridictionnel appartient à chaque personne concernée : sans préjudice des autres recours, notamment la réclamation devant l’autorité de contrôle, chaque personne concernée dispose d’un recours juridictionnel effectif contre le responsable du traitement ou le sous-traitant lorsqu’elle estime que ses droits ont été violés par un traitement non conforme Vous pouvez agir devant les juridictions de l’État de votre résidence habituelle, ce qui, pour un Francilien, conduit au tribunal judiciaire de Paris ou à celui de votre département selon la matière et les montants. L’article 82, paragraphe 1, fonde l’indemnisation, et la Cour de cassation en rappelle les termes : « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Dirigez votre action contre le responsable du traitement, et le cas échéant contre le sous-traitant, sachant que ce dernier, le sous-traitant ne répond du dommage que s’il a méconnu les obligations qui lui incombent en propre ou s’il a agi hors des instructions licites du responsable du traitement, ou contrairement à celles-ci. Lorsque la fuite implique une chaîne d’acteurs, par exemple un éditeur et son hébergeur, vous n’avez pas à répartir vous-même les torts : chacun des responsables ou sous-traitants impliqués est tenu pour le tout, afin de garantir à la personne concernée une réparation effective. Vous pouvez donc agir contre l’interlocuteur le plus solvable ou le plus accessible, à charge pour lui de se retourner contre les autres participants. En défense, l’organisme ne s’exonérera qu’en prouvant que le fait qui a provoqué le dommage ne lui est nullement imputable, preuve qui lui incombe et non à vous. Conservez précieusement tout élément montrant au contraire une sécurité défaillante : absence de chiffrement avouée, mot de passe transmis en clair, retard de notification, consignes internes laxistes révélées par la presse.

L’action en réparation se prescrit par cinq ans à compter du jour où vous avez connu ou auriez dû connaître les faits, puisque « Les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer. » Le courrier de notification fait courir ce délai en pratique : n’attendez pas pour faire constater votre dommage.

La jurisprudence récente durcit l’exigence de preuve tout en écartant tout seuil de gravité. Par arrêt du 24 juin 2026, publié au Bulletin, la chambre sociale de la Cour de cassation rappelle que la Cour de justice dit pour droit que la simple violation du règlement ne suffit pas pour ouvrir droit à réparation, mais qu’aucune règle nationale ne peut subordonner l’indemnisation du dommage moral à un certain degré de gravité, le montant relevant des règles internes dans le respect de l’équivalence et de l’effectivité du droit de l’Union (CJUE, 4 mai 2023, C-300/21, Österreichische Post). La Cour ajoute que la réparation remplit une fonction compensatoire et non punitive, et que le demandeur doit établir la violation, le dommage matériel ou moral et le lien entre les deux (CJUE, 25 janvier 2024, C-687/21). En l’espèce, la cour d’appel de Paris avait alloué 5 000 euros au salarié au motif que la violation du règlement lui avait nécessairement causé un préjudice : la cassation est prononcée, l’affaire renvoyée devant la cour d’appel de Paris autrement composée, au visa de l’article 82, paragraphe 1. Moralité pratique pour votre dossier : ne réclamez jamais une somme « automatique », documentez chaque poste, angoisse durable, temps passé, frais bancaires, crédit refusé, démarches, et reliez chaque pièce à la fuite par des dates et des écrits.

Les juges parisiens appliquent la même rigueur aux demandes approximatives. Le 13 février 2025, la cinquième chambre du tribunal judiciaire de Paris a débouté un demandeur qui réclamait 5 000 euros pour refus d’accès et violation alléguée du règlement, faute d’ « aucune pièce permettant de démontrer le caractère illicite d’une collecte ou d’une utilisation de ses données personnelles » ni d’ « un préjudice certain en lien causal avec ces prétendues violations ». Le tribunal a condamné le demandeur aux dépens. Constituez donc un dossier méthodique : notification reçue, échanges avec l’organisme, attestations, relevés prouvant les débits frauduleux ou les refus opposés, constats d’huissier des contenus usurpés, dépôt de plainte et suites bancaires. Chiffrez séparément le matériel, sommes détournées, frais de reconstitution, perte de chance documentée, et le moral, troubles du sommeil, crainte avérée d’usurpation étayée par des tentatives réelles, et sollicitez une expertise si nécessaire. C’est ce dossier, et non la seule existence de la fuite, qui emportera la réparation.

Faut-il attendre l’issue d’une procédure avant d’engager l’autre ? Non. La réclamation devant la Commission, la plainte pénale et l’action en réparation devant le juge civil sont indépendantes : les textes européens ouvrent chaque voie sans préjudice des autres, et aucune n’exige l’épuisement préalable d’une autre. Conduisez-les en parallèle : la plainte pénale déclenche l’enquête sur les faits et leurs auteurs, la réclamation provoque le contrôle de l’organisme et d’éventuelles sanctions, l’action civile vise votre indemnisation. Informez chaque autorité des démarches menées devant les autres, transmettez les décisions obtenues d’une procédure à l’appui des autres, et veillez à la cohérence de vos écrits sur les dates, les données exposées et les préjudices allégués. Le temps joue contre les preuves électroniques, qui s’effacent, et pour la prescription, qui court : c’est en agissant vite sur les trois tableaux que vous maximisez vos chances d’être protégé, entendu et indemnisé.

En conclusion, le courrier qui vous annonce la fuite de vos données n’est ni une formalité à classer ni une promesse d’indemnisation : c’est le signal d’un risque élevé que la loi oblige l’organisme à vous révéler en termes clairs, avec un contact, des conséquences et des mesures. Vérifiez l’expéditeur sans cliquer, interrogez l’organisme par écrit, changez vos mots de passe avec authentification renforcée, surveillez vos comptes, déposez plainte au plus vite en cas d’usurpation et prévenez vos banques après avoir consulté les fichiers d’incidents et de comptes. Puis, armé du courrier conservé et des preuves accumulées, saisissez la CNIL pour faire contrôler et sanctionner, et le juge de votre résidence pour être indemnisé, en démontrant la violation, le dommage et leur lien. La fuite seule n’ouvre aucun droit automatique, mais un préjudice prouvé, même moral et sans gravité particulière, se répare intégralement.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».