Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Article généré par une intelligence artificielle, selon un processus conçu et contrôlé par le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Violation de vos données personnelles : combien le juge accorde vraiment en réparation et comment chiffrer votre demande (2026)

Un site revend vos coordonnées malgré votre opposition, votre ancien employeur conserve vos e-mails, une agence immobilière garde les données de santé de toute votre famille : quel montant réclamer au juge pour cette violation de vos données personnelles ? La réponse des tribunaux français, lue dans les décisions récentes, se situe entre zéro euro et quelques milliers d’euros, et elle dépend moins de la gravité ressentie que de trois preuves précises. Cet article expose les montants réellement accordés en 2025 et 2026, les trois conditions que la Cour de cassation exige depuis son arrêt du 24 juin 2026, et la méthode complète pour chiffrer puis obtenir votre réparation : mise en demeure, plainte devant la CNIL et action devant le juge.

I. Avant tout chiffrage, le juge vérifie trois conditions cumulatives

A. Une violation caractérisée, un dommage prouvé et un lien causal direct

Le texte qui fonde toute demande d’indemnisation est l’article 82, paragraphe 1, du règlement (UE) 2016/679 du 27 avril 2016, applicable en France depuis le 25 mai 2018 : « Aux termes de ce texte, toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Trois éléments se cumulent donc dans la demande : une violation du règlement, un dommage matériel ou moral, et un lien entre les deux. Le même article précise que le responsable qui a participé au traitement répond du dommage causé par le traitement contraire au règlement, et qu’il ne peut s’en exonérer qu’en prouvant que le fait à l’origine du dommage ne lui est nullement imputable.

La Cour de cassation l’a rappelé avec netteté le 24 juin 2026, dans un arrêt de sa chambre sociale publié au Bulletin (Cass. soc., 24 juin 2026, n° 24-22.792). Dans cette affaire, un salarié de la banque Natixis avait obtenu 5 000 euros de dommages et intérêts parce que son employeur avait utilisé, pour le licencier, des preuves issues d’un traitement de données contraire au RGPD. La cour d’appel avait jugé que ce non-respect avait « nécessairement » causé un préjudice au salarié. La Cour de cassation censure ce raisonnement et casse l’arrêt sur ce point.

Elle reprend d’abord l’enseignement de la Cour de justice de l’Union européenne : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation » ; en revanche, le droit européen « il s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un dommage moral, au sens de cette disposition, à la condition que le préjudice subi par la personne concernée ait atteint un certain degré de gravité » ; enfin, pour fixer le montant, « les juges nationaux doivent appliquer les règles internes de chaque État membre relatives à l’étendue de la réparation pécuniaire » (CJUE, 4 mai 2023, n° C-300/21, Österreichische Post). Elle ajoute, en visant un second arrêt européen, que la réparation « doit permettre de compenser intégralement le préjudice concrètement subi » et non punir le responsable, et que la personne qui demande réparation « est tenue d’établir non seulement la violation de dispositions de ce règlement, mais également que cette violation lui a causé un dommage matériel ou moral » (CJUE, 25 janvier 2024, n° C-687/21). Faute de preuve du préjudice dans les écritures du salarié, les 5 000 euros sont annulés et l’affaire renvoyée devant une cour d’appel autrement composée.

Un jugement du tribunal judiciaire de Paris du 13 février 2025 illustre la même exigence à l’égard d’un particulier (TJ Paris, 5e ch. 2e sect., 13 février 2025, n° 21/07085). Un ancien stagiaire réclamait à une société financière l’accès aux données collectées pendant son stage de 2002-2003 et 5 000 euros de préjudice moral et financier. Le tribunal rejette tout : le demandeur avait quitté l’établissement depuis plus de cinq ans, alors que « Les mentions portées sur le registre unique du personnel sont conservées pendant cinq ans à compter de la date à laquelle le salarié ou le stagiaire a quitté l’établissement. » la société indiquait ne plus détenir aucune donnée le concernant, et aucun élément ne rendait plausible une conservation. Sur l’indemnisation, le tribunal relève que le demandeur « ne verse aux débats aucune pièce permettant de démontrer le caractère illicite d’une collecte ou d’une utilisation de ses données personnelles », ni aucune infraction au règlement lui ayant causé un préjudice certain en lien causal avec les violations alléguées. Demande d’accès rejetée, 5 000 euros ramenés à zéro.

La leçon de ces deux décisions tient en une phrase : réclamer une somme ne suffit jamais, même quand une violation semble évidente. Le dossier doit établir, pièce par pièce, la règle violée, le dommage concret et le lien entre les deux. En droit français, cette logique rejoint le principe général de la responsabilité civile : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. »

B. Les situations où la demande tombe à zéro malgré une atteinte ressentie

Même un préjudice réel ne donne pas lieu à réparation quand le traitement contesté repose sur une base légale qui l’autorise. L’exemple le plus net vient de la presse. Le 20 février 2025, la cour d’appel de Paris a confirmé le rejet de toutes les demandes d’un homme condamné pénalement qui exigeait du journal 20 Minutes la suppression d’un article de 2009 relatant sa condamnation, subsidiairement son anonymisation, infiniment subsidiairement sa désindexation des moteurs de recherche, ainsi que 15 000 euros de dommages et intérêts pour préjudice moral (CA Paris, pôle 4 ch. 10, 20 février 2025, n° 21/15496). L’intéressé invoquait les articles 17 et 21 du RGPD. Le tribunal puis la cour ont jugé que le traitement était nécessaire à l’exercice de la liberté d’expression et d’information par l’éditrice de presse, que l’anonymisation ferait perdre à l’article tout intérêt pour le public et excéderait les restrictions admissibles à la liberté de la presse, et que le maintien des données ne portait pas une atteinte disproportionnée à la vie privée. La cour confirme le jugement en toutes ses dispositions, déboute le demandeur et le condamne aux dépens d’appel ainsi qu’à 2 000 euros au titre de l’article 700 du code de procédure civile. Le raisonnement s’articule avec le droit commun de la vie privée : « Chacun a droit au respect de sa vie privée. » Les juges peuvent prescrire les mesures propres à faire cesser une atteinte, mais encore faut-il que l’atteinte soit disproportionnée, ce que ni le tribunal ni la cour n’ont retenu face à un article d’information d’actualité. Les 15 000 euros réclamés deviennent zéro, et le demandeur paie en plus les frais de la partie adverse.

Cette solution découle du régime même du droit à l’effacement : le tribunal a estimé que « le traitement des données personnelles litigieuses était nécessaire à l’exercice de la liberté d’expression et d’information par la défenderesse, éditrice de presse ». Avant de chiffrer, il faut donc vérifier qu’aucune exception ne couvre le traitement : presse et information, obligation légale de conservation, constatation ou défense de droits en justice. Le même raisonnement vaut pour les données que l’organisme ne détient tout simplement plus, comme dans l’affaire du stagiaire de 2002 : on n’obtient ni communication ni indemnité pour des fichiers qui n’existent pas.

Troisième situation vouée à l’échec : la violation invoquée sans dommage démontré. C’est l’apport central de l’arrêt Natixis du 24 juin 2026. Des preuves obtenues en violation du RGPD, même écartées ou jugées illicites, n’ouvrent pas automatiquement un droit à indemnité au profit de la personne surveillée. Le salarié doit décrire et prouver ce que la violation lui a concrètement causé : anxiété avérée, démarches imposées, perte d’une chance d’embauche ou de promotion, diffusion de ses données à des tiers, usurpation d’identité subie. À défaut, le juge rejette, comme l’ont fait la Cour de cassation et le tribunal judiciaire de Paris dans les deux affaires précédentes.

II. Combien demander et par quel chemin l’obtenir

A. Les montants constatés et la méthode pour chiffrer sans se discréditer

Quand la violation est établie et le dommage prouvé, les tribunaux français accordent des sommes mesurées, de l’ordre de quelques centaines à quelques milliers d’euros pour les affaires courantes. La décision la plus parlante est celle du tribunal judiciaire d’Aix-en-Provence du 5 août 2025 (TJ Aix-en-Provence, 5 août 2025, n° 22/03891). Une agence immobilière avait conservé dans ses fichiers, pour toute une famille, des données de santé, les noms et prénoms des médecins de famille et ceux de témoins ayant attesté pour eux, puis les avait fait circuler auprès des copropriétaires de la résidence. Les demandeurs réclamaient 20 000 euros de préjudice moral. Le tribunal retient que les données devaient être traitées de manière licite et loyale, collectées pour des finalités déterminées et limitées à ce qui est nécessaire, et qu’en dehors des cas énumérés par l’article 6 du règlement, le consentement de la personne est obligatoire. Il condamne l’agence à verser à chacun des deux parents la somme de 1 000 euros de dommages et intérêts en réparation de leur préjudice moral. Au-delà de l’argent, il ordonne l’effacement de toutes ces données de l’ensemble des fichiers sous deux mois, sous astreinte provisoire de 50 euros par jour de retard pendant trois mois, ainsi que la notification de cet effacement à tous les copropriétaires de la résidence, sous la même astreinte.

Cet exemple donne l’échelle réaliste : 20 000 euros demandés, 1 000 euros obtenus par personne pour la conservation et la diffusion de données de santé, catégorie la plus protégée du règlement. Pour des violations ordinaires, comme des messages de prospection reçus sans consentement ou des traceurs déposés malgré un refus, les montants envisageables se situent en dessous, sauf diffusion large ou conséquences financières directes. À l’inverse, une usurpation d’identité ayant entraîné un fichage bancaire, un licenciement fondé sur une surveillance illicite ou la divulgation de données de santé à l’entourage professionnel justifient des demandes plus élevées, à condition de les documenter.

La méthode de chiffrage repose sur quatre postes à séparer dans les conclusions. Le préjudice moral d’abord : stress, anxiété, sentiment de perte de contrôle sur ses informations, attestés par des écrits précis, des témoignages circonstanciés ou un suivi médical quand il existe. Le préjudice matériel ensuite : frais engagés pour faire cesser l’atteinte, constat d’huissier, changement de coordonnées bancaires, perte de revenus ou refus de crédit documenté. La durée et l’ampleur de la violation comptent aussi : nombre de messages reçus, durée de conservation illicite, nombre de destinataires d’une diffusion. Enfin, le comportement de l’organisme après la réclamation pèse dans l’appréciation : silence prolongé, refus de répondre au droit d’accès ou d’effacement, poursuite de la prospection après opposition. Chaque poste doit être rattaché à une pièce : captures datées, courriers avec accusés de réception, constats, relevés, attestations conformes aux exigences de forme. Une demande globale forfaitaire, sans ventilation ni pièce, expose au rejet total, comme les 5 000 euros du stagiaire de 2002 ou les 5 000 euros du salarié Natixis.

Deux demandes complémentaires renforcent utilement la demande indemnitaire. L’injonction d’effacer, de rectifier ou de cesser le traitement, éventuellement sous astreinte comme à Aix-en-Provence, donne au juge un levier concret et prouve le sérieux de la démarche. La publication ou la notification de la décision aux personnes à qui les données ont été transmises, également ordonnée à Aix-en-Provence, répare en nature la diffusion. Ces mesures se chiffrent aussi : l’astreinte de 50 euros par jour de retard pendant trois mois représente plus de 4 000 euros potentiels, ce qui dépasse souvent l’indemnité elle-même et incite l’organisme à exécuter.

Prouver le lien causal mérite un soin particulier, car c’est sur ce point que les demandes s’effondrent le plus souvent. Le lien s’établit en reliant chaque dommage daté à un manquement daté : un relevé d’appels qui montre des prospections après une opposition écrite, un refus de crédit adossé à des données inexactes que l’organisme n’a pas rectifiées malgré la demande, un licenciement dont la lettre vise des messages issus d’une messagerie surveillée sans information préalable. Les juges écartent les préjudices décrits en termes généraux, sans date ni pièce, et ceux qui découlent d’une autre cause, comme une condamnation pénale régulièrement publiée par la presse ou un fichier que l’organisme ne détient plus. Un tableau chronologique joint aux conclusions, qui aligne en trois colonnes la date, le fait prouvé par la pièce numérotée et le poste de préjudice correspondant, rend ce lien lisible et évite au juge d’avoir à le reconstituer.

Au montant de la réparation s’ajoutent les frais du procès, qui pèsent dans la stratégie. Les décisions lues montrent des condamnations au titre de l’article 700 du code de procédure civile, en vertu duquel « Le juge condamne la partie tenue aux dépens ou qui perd son procès à payer » à l’autre partie une somme fixée par lui pour les frais exposés hors dépens, comprises entre 600 et 2 165 euros au profit du gagnant, outre les dépens, tandis que le perdant supporte ses propres frais et parfois ceux de l’adversaire : 2 000 euros infligés au demandeur débouté dans l’affaire 20 Minutes. Une demande excessive, sans pièce ni ventilation, expose donc à un double coût : zéro euro alloué et plusieurs milliers d’euros de frais à verser. Chiffrer avec mesure, à partir des fourchettes constatées dans les décisions récentes, protège autant qu’il rapporte.

Pour fixer un ordre de grandeur avant de conclure, les situations rencontrées devant les juges se rangent sur une échelle lisible. En bas de l’échelle, la violation isolée sans conséquence démontrable, comme un message isolé ou un traceur effacé aussitôt après signalement, donne rarement lieu à indemnité, et la jurisprudence Natixis invite à ne pas assigner sur ce seul fondement. Au niveau suivant, les violations répétées et documentées, telles que des prospections qui se poursuivent après opposition écrite ou des traceurs qui survivent au refus exprimé, avec captures, relevés et échanges conservés, portent des demandes de quelques centaines à un ou deux milliers d’euros, modulées selon la durée et le nombre de sollicitations. Plus haut, le refus persistant d’accès, d’effacement ou d’opposition par un organisme qui détient bien les données, surtout après mise en demeure et plainte à la CNIL restées sans effet, justifie des demandes de plusieurs milliers d’euros, car le comportement prolonge le dommage et démontre la faute. Tout en haut, la conservation ou la diffusion de données sensibles, médicales, bancaires ou relatives à des mineurs, ou l’utilisation de données issues d’une surveillance illicite pour sanctionner ou licencier, portent les demandes les plus élevées, comme les 20 000 euros plaidés à Aix-en-Provence pour 1 000 euros obtenus par parent, à condition d’apporter attestations, constats et justificatifs de conséquences. Cette échelle n’est pas un barème officiel, aucun texte ne fixant de montant plancher ni plafond, mais la synthèse des montants constatés dans les décisions lues pour ce dossier. Elle sert à calibrer la demande : réclamer 15 000 euros pour un article de presse dont le maintien est licite conduit au rejet total et à une condamnation aux frais, tandis qu’une demande de 1 000 à 3 000 euros, ventilée poste par poste et adossée à des pièces datées, entre dans l’épure de ce que les tribunaux accordent quand la violation et le dommage sont établis.

B. La procédure en trois temps : organisme, CNIL, puis juge, sans confondre sanction et indemnisation

Le premier temps est une demande écrite adressée à l’organisme, ou à son délégué à la protection des données quand il en a désigné un. La CNIL recommande de contacter d’abord l’organisme et de conserver les preuves de la demande, à l’aide de ses modèles de courrier. L’organisme doit répondre rapidement, dans un délai d’un mois maximum qu’il peut prolonger de deux mois si la demande est complexe ou nécessite des investigations (démarche et modèles de courrier sur le site de la CNIL). Cette étape est décisive pour la suite : la lettre fixe la date de la violation persistante, les accusés de réception prouvent le silence ou le refus, et le contenu de la réponse éventuelle révèle la base juridique invoquée par l’organisme. Une demande précise, qui cite le droit exercé (accès, effacement, opposition, rectification) et joint un justificatif d’identité, évite les demandes de complément qui font courir le délai.

Le deuxième temps est la plainte devant la CNIL. Le règlement ouvre à toute personne concernée le droit d’introduire une réclamation auprès d’une autorité de contrôle, en particulier dans l’État de sa résidence, de son lieu de travail ou du lieu de la violation. En France, la plainte se dépose en ligne après l’échec de la démarche préalable, et l’autorité informe l’auteur de l’état d’avancement et de l’issue, y compris de la possibilité d’un recours juridictionnel. La CNIL peut mettre en demeure l’organisme, prononcer des mesures correctrices et infliger des sanctions financières, comme les 42 millions d’euros prononcés contre un opérateur de télécommunications après une fuite de données. Mais cette sanction punit l’organisme au profit du Trésor public : elle n’indemnise pas les victimes. La doctrine qui a commenté la jurisprudence européenne insiste sur ce point : la réparation de l’article 82 remplit une fonction compensatoire, pas punitive, et la sanction de l’article 83 obéit à une logique différente. Déposer plainte reste utile pour l’action indemnitaire, car la mise en demeure ou la sanction de la CNIL constate publiquement la violation et facilite la preuve devant le juge, sans dispenser de prouver le dommage personnel.

Le troisième temps est l’action devant le juge, seul compétent pour allouer des dommages et intérêts. Le règlement garantit à chaque personne concernée un recours juridictionnel effectif devant les juridictions de l’État du domicile du responsable ou de sa propre résidence. En pratique française, la demande se porte devant le tribunal judiciaire du domicile du demandeur ou du siège de l’organisme, juridiction qui connaît de toutes les affaires civiles pour lesquelles compétence n’est pas attribuée à une autre juridiction ; quand la violation accompagne un litige du travail, comme une surveillance ou une géolocalisation contestée, le conseil de prud’hommes connaît aussi des demandes indemnitaires liées au contrat, lui qui règle par voie de conciliation les différends nés du contrat de travail puis juge les litiges lorsque la conciliation n’a pas abouti. Pour les dispositifs patronaux, le rappel de base reste que nul ne peut apporter aux droits des personnes de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. L’action se prescrit par cinq ans : « Les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer. » Concrètement, le délai court à partir du jour où la personne découvre la violation et son auteur, par exemple la réception d’un premier message non sollicité, la découverte d’un fichier conservé ou la notification d’une fuite.

À Paris et en Île-de-France, ce parcours présente des traits pratiques. La CNIL siège à Paris et reçoit les plaintes en ligne, ce qui rend le deuxième temps identique sur tout le territoire mais place les Franciliens à proximité de l’autorité pour d’éventuels échanges. Le tribunal judiciaire de Paris, qui a rendu en 2025 les deux jugements commentés dans cet article, applique strictement l’exigence de preuve du dommage et du lien causal : les dossiers parisiens doivent être particulièrement documentés, avec constats dressés dans le ressort, échanges avec l’organisme et pièces chiffrées. Pour les salariés franciliens, le conseil de prud’hommes de Paris connaît un contentieux nourri de la surveillance au travail, et l’arrêt Natixis du 24 juin 2026, issu d’une cour d’appel parisienne, s’y appliquera directement. Les pièces à préparer suivent un ordre simple : identité et qualité, copie de la demande adressée à l’organisme et de sa réponse ou preuve du silence, captures ou relevés prouvant le traitement, éléments du dommage poste par poste, et copie de la plainte CNIL avec son suivi quand elle existe.

Conclusion

Une violation du RGPD n’ouvre pas un jackpot automatique : elle ouvre un droit à réparation intégrale du préjudice concrètement prouvé, sans seuil de gravité mais sans présomption non plus. Les décisions françaises récentes placent le curseur entre zéro euro, quand la violation n’est pas établie, quand la presse est en droit de publier ou quand le dommage reste affirmé sans pièce, et 1 000 euros par personne pour la conservation et la diffusion de données de santé par une agence immobilière, assortis d’un effacement sous astreinte. Entre ces bornes, chaque dossier se chiffre à partir de ses preuves : nature des données, durée et ampleur de l’atteinte, conséquences matérielles et morales documentées, attitude de l’organisme après réclamation. La voie est balisée : demande écrite à l’organisme sous un mois, plainte à la CNIL qui fait constater sans indemniser, action au fond devant le juge dans les cinq ans de la découverte. Constitué ainsi, le dossier transforme une violation subie en une demande chiffrée, documentée et proportionnée que le juge peut effectivement accueillir.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».