Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Intrusion chez Actua : fuite de données de candidats et d’intérimaires, quels recours et quelles preuves ?

L’intrusion annoncée par le groupe Actua le 26 août 2026 rappelle qu’un dossier de recrutement ne contient pas seulement un curriculum vitae. Une candidature ou une mission d’intérim peut avoir conduit à transmettre une identité complète, une adresse, un justificatif de domicile, une pièce d’identité, un titre de séjour, des diplômes, des certifications et, pour certains intérimaires, un relevé d’identité bancaire. Actua indique qu’un tiers non autorisé a accédé à des données hébergées dans son système le 16 août 2026 et que des données issues de dossiers de recrutement et de gestion des intérimaires ont été copiées. La société précise que les investigations se poursuivent et que les catégories de données ne concernent pas nécessairement chaque personne informée.

Cette nuance est essentielle. Recevoir un message d’information ne prouve pas, à lui seul, que chaque document personnel a été exfiltré. En revanche, la personne concernée doit obtenir une réponse exploitable sur les données réellement touchées, le risque associé, les mesures de protection et la conduite à tenir. Le droit à réparation peut être envisagé, mais une violation du RGPD ne produit pas automatiquement un dommage indemnisable. Il faut organiser rapidement les preuves, adresser une demande précise au responsable du traitement et choisir la bonne voie selon le risque : protection contre une fraude, plainte pénale, saisine de la CNIL, demande de mesure d’instruction ou action en responsabilité. Le présent article expose cette méthode pour les candidats, anciens candidats, intérimaires et anciens intérimaires, y compris lorsque l’entreprise ou l’agence se trouve à Paris ou en Île-de-France.

I. Fuite de données de candidats et d’intérimaires : quels droits et quelles responsabilités ?

A. Quelles données sont concernées et qui peut agir contre l’entreprise ?

Le premier réflexe consiste à distinguer trois niveaux d’information : ce qui est confirmé par l’entreprise, ce qui est seulement susceptible d’avoir été copié et ce qui relève d’une hypothèse personnelle. Le communiqué d’Actua confirme une intrusion, un accès non autorisé et la copie de données provenant des dossiers de recrutement et de gestion des intérimaires. Il mentionne notamment des données d’identification, des informations figurant sur des documents d’identité ou de séjour, des coordonnées de domicile, des éléments de CV et de qualification, ainsi que, selon les dossiers, des données bancaires ou financières comme un RIB. Il ne faut donc pas écrire à la banque en affirmant que le RIB a été diffusé si le message reçu ne l’établit pas. Il faut demander à l’entreprise de préciser si cette catégorie se rapporte à votre dossier.

Le cadre de collecte des candidatures n’est pas indifférent. L’article L. 1221-6 du Code du travail prévoit que « les informations demandées, sous quelque forme que ce soit, au candidat à un emploi » doivent avoir pour finalité d’apprécier sa capacité à occuper l’emploi ou ses aptitudes professionnelles. Le même article exige un lien direct et nécessaire avec l’emploi proposé. Un employeur ou une agence ne peut donc pas se retrancher derrière la seule existence d’un dépôt volontaire de CV pour traiter n’importe quelle information, pendant une durée indéfinie, avec n’importe quel destinataire.

La transparence s’étend aux méthodes de recrutement. Selon l’article L. 1221-8 du Code du travail, « le candidat à un emploi est expressément informé » des méthodes et techniques d’aide au recrutement utilisées à son égard, et les résultats sont confidentiels. L’article L. 1221-9 du Code du travail ajoute qu’« aucune information concernant personnellement un candidat à un emploi ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance ». Ces textes ne transforment pas toute fuite en faute automatique, mais ils permettent de poser des questions concrètes : quel formulaire, quelle finalité, quel outil, quelle agence, quel prestataire et quelle durée de conservation ?

Pour l’intérimaire en mission, le raisonnement se prolonge sur les traitements liés au contrat, à la paie, aux habilitations et aux échanges avec l’entreprise utilisatrice. L’article L. 1222-4 du Code du travail dispose qu’« aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance ». L’article L. 1121-1 du Code du travail encadre en outre les restrictions aux droits et libertés : elles doivent être justifiées par la tâche et proportionnées au but recherché. Un salarié ou un intérimaire peut s’appuyer sur ces règles pour demander l’origine des données, les outils utilisés et l’identité des acteurs qui y ont eu accès.

La société qui décide pourquoi les CV, pièces d’identité ou RIB sont collectés est en principe responsable du traitement pour cette opération. Une agence ou un prestataire informatique peut agir comme sous-traitant lorsqu’il traite les données pour le compte de cette société, selon ses instructions. La qualification dépend des fonctions réellement exercées et des décisions prises, pas de l’intitulé commercial du contrat. Plusieurs acteurs peuvent également avoir des responsabilités distinctes : l’agence pour son vivier, l’entreprise utilisatrice pour ses propres sélections et un prestataire pour l’hébergement ou la maintenance. Il faut identifier chacun avant d’envoyer une mise en demeure ou une demande d’accès.

Le RGPD impose au responsable du traitement et au sous-traitant des mesures de sécurité adaptées au risque. Son article 32 vise notamment la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes. La discussion ne porte donc pas uniquement sur le fait qu’une attaque aurait été commise par un tiers. Elle porte aussi sur la manière dont les accès étaient administrés, sur la séparation des environnements, sur l’authentification, les sauvegardes, les journaux, les alertes, la correction de la vulnérabilité et la réaction après la découverte de l’intrusion. Ces éléments sont souvent techniques ; ils doivent néanmoins être traduits en faits compréhensibles pour apprécier un éventuel manquement.

La personne concernée peut agir même si elle n’a pas subi immédiatement un débit bancaire ou une usurpation d’identité. Un risque sérieux de fraude, l’exposition d’une adresse ou d’un titre de séjour, l’angoisse documentée liée à une utilisation possible des informations, une perte de chance professionnelle ou des frais de surveillance peuvent constituer des éléments de préjudice selon les circonstances. Mais le simple fait d’être mentionné dans une information générale ne suffit pas toujours. La Cour de cassation l’a rappelé dans un arrêt récent : dans son arrêt du 24 juin 2026, n° 24-22.792, publié au Bulletin, sa formule centrale est que la violation du RGPD « n’ouvre pas, à elle seule, droit à réparation ». La référence officielle est disponible sur le site de la Cour de cassation. Le dossier doit donc établir la violation, le dommage matériel ou moral et le lien entre les deux.

B. Que doit faire l’entreprise après l’intrusion et que peut demander la personne concernée ?

Une violation de données personnelles ne se réduit pas à une panne informatique. Le RGPD vise une atteinte à la confidentialité, à l’intégrité ou à la disponibilité de données. La CNIL rappelle qu’un organisme doit documenter l’incident en interne, même lorsqu’il conclut qu’aucune notification n’est nécessaire. Cette documentation doit permettre de retrouver la nature de l’atteinte, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises.

L’article 33 du RGPD prévoit une notification à l’autorité de contrôle lorsque la violation est susceptible d’engendrer un risque pour les droits et libertés des personnes. La notification doit intervenir, si possible, dans les 72 heures après la connaissance raisonnable de l’incident ; un complément peut suivre lorsque l’enquête technique n’est pas terminée. L’article 34 ajoute une information directe lorsque le risque est élevé, sauf exception liée notamment à un chiffrement réellement protecteur ou à des mesures ultérieures supprimant le risque. La règle n’est donc pas : « toute intrusion impose le même message », mais : « le niveau de risque doit être analysé, documenté et expliqué ».

Actua indique avoir notifié la CNIL et engagé une plainte auprès de l’Office anti-cybercriminalité. Cette démarche de l’entreprise ne prive pas les personnes touchées de leurs propres droits. Elle ne permet pas non plus de conclure que la société a respecté toutes ses obligations. La notification à la CNIL est un élément de gestion et de contrôle ; elle ne tranche pas automatiquement la responsabilité civile ni le montant d’un préjudice individuel.

Le message adressé aux personnes concernées doit permettre une décision. Il devrait identifier le responsable du traitement ou le délégué à la protection des données, expliquer la nature de l’incident, préciser les catégories de données en cause, décrire les conséquences probables, indiquer les mesures déjà prises et rappeler les précautions utiles. Une formule comme « vos données ont pu être concernées » appelle une demande complémentaire : quelles bases ont été analysées, quelle période, quel statut, quelles données présentes dans le dossier, quelle mesure de protection et quel indicateur de compromission ?

La personne peut exercer son droit d’accès sur le fondement de l’article 15 du RGPD, avec le modèle de demande approprié et sans envoyer davantage de documents sensibles que nécessaire. Elle peut demander la confirmation d’un traitement, une copie des données, les finalités, les catégories, les destinataires ou catégories de destinataires, la durée de conservation prévue et les informations disponibles sur leur origine. Une copie de données n’équivaut pas forcément à la communication de tout le rapport d’expertise informatique ou des secrets de sécurité. La demande doit cependant recevoir une réponse motivée, complète et intelligible.

Le droit de rectification permet de corriger une adresse, une identité ou une qualification erronée. Le droit à l’effacement n’est pas absolu : une entreprise peut devoir conserver certains éléments pendant la durée imposée par une obligation légale, notamment pour la paie ou la preuve d’une relation de travail. Le droit à la limitation peut devenir utile lorsque la personne conteste l’exactitude ou la licéité d’un traitement et souhaite que les données ne soient plus utilisées au-delà de leur conservation. Une demande globale de suppression peut donc être refusée partiellement, mais l’entreprise doit préciser la base de ce refus et les données réellement conservées.

Il faut aussi vérifier le rôle d’un sous-traitant. L’article 28 du RGPD encadre le recours à un prestataire qui traite les données pour le compte du responsable. Le sous-traitant doit alerter le responsable dans les meilleurs délais lorsqu’il découvre une violation ; il ne devient pas pour autant le seul interlocuteur de la personne. La responsabilité se répartit selon les instructions, les moyens de sécurité convenus, les opérations réalisées et les manquements propres de chacun. Dans une relation d’intérim, l’agence et l’entreprise utilisatrice peuvent détenir des informations différentes : un courrier utile doit viser le bon acteur et demander, si nécessaire, la transmission à l’autre responsable.

La protection ne s’arrête pas au RGPD. L’article 226-17 du Code pénal sanctionne le traitement réalisé « sans mettre en œuvre les mesures prescrites » par certaines dispositions du RGPD, dont l’article 32. L’article 226-17-1 du Code pénal vise le défaut de notification d’une violation dans les conditions prévues par le RGPD. Ces textes ne signifient pas qu’une société est pénalement condamnée dès qu’une intrusion réussit : il faut établir les éléments de l’infraction, la personne responsable, la faute exigée et le lien avec les faits. Ils justifient toutefois une analyse sérieuse lorsque l’entreprise ne documente pas l’incident ou refuse de répondre sur ses mesures de sécurité.

Une divulgation de données à un tiers non autorisé peut également relever de l’article 226-22 du Code pénal, qui vise la communication de données dont la divulgation porterait atteinte à la considération ou à l’intimité de la vie privée. Là encore, il ne faut pas assimiler automatiquement l’attaque d’un pirate à une divulgation pénale imputable à l’entreprise. La qualification dépendra de la façon dont les données ont été recueillies, conservées, transmises ou rendues accessibles.

Le contrôle de la CNIL peut être déclenché par une plainte lorsque la réponse du responsable est absente, incomplète ou incohérente. La CNIL peut examiner la conformité du traitement, le niveau de risque, la documentation, le contenu de l’information et les mesures techniques. Elle ne remplace pas le juge chargé d’allouer des dommages-intérêts. Une personne qui demande une indemnisation doit donc conserver la preuve de son échange avec l’entreprise et ne pas attendre la fin d’un contrôle administratif pour évaluer son propre dommage.

II. Quels recours exercer et quelles preuves réunir après une fuite de données ?

A. Quelles preuves conserver avant de demander réparation ?

La preuve se construit avant la procédure. Il faut conserver le courriel ou le courrier reçu d’Actua, la date et l’adresse d’envoi, les pièces jointes, le lien vers la page d’information et les captures d’écran. Le message doit être exporté dans son format d’origine lorsque cela est possible, sans le modifier. La date de réception permet de fixer le début de vos démarches et de vérifier si une réponse ultérieure apporte une information nouvelle.

Conservez ensuite tout ce qui montre votre relation avec l’agence ou le groupe : candidature, accusé de réception, espace personnel, contrat de mission, bulletins de paie, échanges avec l’agence, justificatifs transmis, demandes de RIB, copie d’un titre d’identité et échanges relatifs à une mission. Classez ces documents dans un dossier chronologique. Si un document est particulièrement sensible, notez son existence et sa nature dans un inventaire séparé plutôt que de le renvoyer inutilement à plusieurs destinataires.

L’objectif n’est pas de reconstituer seul l’attaque. L’entreprise dispose généralement des journaux, rapports de sécurité, informations sur la vulnérabilité exploitée et éléments permettant de connaître les données copiées. Votre rôle est de démontrer que vous faisiez partie du périmètre, ce que vous aviez transmis et les conséquences concrètes apparues après l’incident. Un relevé de compte montrant une opération inhabituelle, une ouverture de compte frauduleuse, une tentative de crédit, une demande de changement de coordonnées bancaires, un appel usurpant l’identité de l’agence ou une utilisation d’informations professionnelles doivent être conservés avec date, numéro, capture et signalement.

Les messages suspects doivent être traités comme des indices, pas comme des preuves authentiques de la fuite. Un fraudeur peut utiliser une information publique ou une autre base compromise. Ne cliquez pas sur les liens, ne transmettez pas de mot de passe, de code reçu par SMS, de RIB ou de copie de pièce d’identité en réponse à une demande imprévue. Recontactez l’agence par une adresse ou un numéro déjà vérifié. Si vous avez communiqué un code bancaire ou constaté un paiement, prévenez immédiatement votre banque et déposez plainte ; le temps de réaction peut limiter le dommage indépendamment du futur débat de responsabilité.

Une demande d’accès bien construite sert à la fois la protection immédiate et le contentieux éventuel. Elle peut demander :

  • la confirmation que les données ont été traitées dans le dossier de candidature, de mission ou de paie ;
  • les catégories de données rattachées à votre dossier et, si possible, les éléments effectivement présents au moment de l’incident ;
  • la période de conservation, les destinataires, les sous-traitants et les transferts éventuels ;
  • la date à laquelle l’entreprise a acquis une connaissance raisonnable de l’incident ;
  • les mesures prises sur votre compte, les mots de passe, les accès, les communications et la surveillance ;
  • les coordonnées du responsable de traitement et du délégué à la protection des données.

La question portant sur les données « effectivement copiées » est légitime, mais la réponse peut dépendre de l’exploitation des journaux et de l’enquête de l’entreprise. Une réponse prudente ne vaut pas nécessairement aveu. Il faut demander que soit distinguée la présence d’une donnée dans une base, son accès possible, son extraction constatée et sa diffusion démontrée. Cette distinction évite d’exagérer le dossier tout en empêchant une réponse purement abstraite.

Adressez la demande au DPO ou au point de contact indiqué dans l’information reçue. Utilisez un courriel permettant d’établir l’envoi et, si l’enjeu le justifie, une lettre recommandée électronique ou avec accusé de réception. Limitez la pièce d’identité à ce qui est nécessaire pour éviter une usurpation supplémentaire ; masquez les informations sans rapport avec la vérification lorsque la procédure le permet. Notez la date d’envoi et la date de réception. En principe, la réponse à une demande de droit doit intervenir dans le délai d’un mois, avec possibilité de prolongation motivée lorsque la demande est complexe.

La conservation des preuves ne doit pas détruire les éléments utiles. Ne supprimez pas l’ancien compte de candidature avant d’avoir exporté les informations pertinentes. Ne modifiez pas les courriels originaux. N’ouvrez pas une pièce jointe suspecte pour en vérifier le contenu. Si un téléphone contient des messages ou un appel important, effectuez une copie et notez les métadonnées disponibles. Pour un dossier de fraude, un dépôt de plainte rapide, un signalement à la banque et un constat par commissaire de justice peuvent avoir plus de valeur qu’une longue série de captures non datées.

La jurisprudence récente aide à encadrer une demande de preuve technique. Dans un arrêt du 17 juin 2026, n° 25-11.499, la chambre commerciale de la Cour de cassation a examiné une fuite et une utilisation illicite de données de salariés. La décision admet qu’un rapport technique puisse être produit lorsque les opérations sont nécessaires à la défense et proportionnées, après pseudonymisation et destruction des données initiales dans les circonstances de l’affaire. Le texte est consultable sur la décision officielle de la Cour de cassation publiée par Légifrance. Elle rappelle que « ne conduit pas nécessairement à l’écarter des débats » ; elle ne crée pas pour autant un droit général à obtenir le rapport complet d’une entreprise.

Si l’entreprise refuse toute précision alors que les données, le risque ou le dommage sont documentés, une demande fondée sur le droit d’accès peut être complétée par une mise en demeure. Le courrier doit reprendre les faits sans accusation excessive, demander une réponse sur des points numérotés et réserver les droits. Il peut solliciter la conservation des journaux, des courriels, des tickets de sécurité et des décisions prises après l’incident. Une demande de conservation est utile parce que certains journaux sont écrasés selon des cycles courts, alors que le litige peut apparaître plusieurs semaines plus tard.

Lorsque la preuve ne peut pas être obtenue amiablement, l’article 145 du Code de procédure civile prévoit que, s’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont dépendrait la solution d’un litige, une mesure d’instruction peut être ordonnée sur requête ou en référé. Le texte vise précisément « un motif légitime de conserver ou d’établir avant tout procès la preuve ». Une expertise, un constat ou une mesure ciblée ne sera pas accordé automatiquement : il faut expliquer le litige possible, les éléments précis recherchés, leur utilité et la proportionnalité de la demande, tout en protégeant les secrets et les données des autres personnes.

B. Comment demander une indemnisation, saisir la CNIL ou déposer plainte ?

La première voie est amiable. Après la demande d’accès, une réclamation peut mettre en évidence une donnée effectivement compromise, une information tardive, une réponse contradictoire ou un dommage déjà réalisé. Elle doit proposer une discussion sur la réparation sans présenter une somme forfaitaire déconnectée des faits. Le montant éventuel dépendra de la nature des données, du nombre de personnes exposées, de la durée du risque, des démarches imposées, des pertes financières, de l’atteinte à la vie privée et de la réalité du lien causal.

L’article 82, paragraphe 1, du RGPD prévoit que toute personne ayant subi un dommage matériel ou moral du fait d’une violation a droit à réparation par le responsable du traitement ou le sous-traitant dans les conditions prévues par le texte. La décision du 24 juin 2026, n° 24-22.792, impose de rester précis : la violation et le dommage ne se confondent pas. Une anxiété invoquée doit être étayée par des faits, des démarches, un suivi médical ou des conséquences objectivables selon le cas ; une perte financière doit être reliée à l’incident et justifiée par des pièces.

Le droit commun peut compléter l’analyse. L’article 1240 du Code civil énonce que « tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». L’article 1241 du Code civil ajoute que chacun répond du dommage causé par sa négligence ou son imprudence. L’article 9 du Code civil protège pour sa part la vie privée et permet au juge, en urgence, de prescrire des mesures propres à faire cesser une atteinte. Le fondement à retenir dépendra du traitement, du contrat, du statut de la victime, du rôle de chaque entreprise et du dommage établi.

Une plainte à la CNIL est adaptée lorsque le responsable ne répond pas, ne permet pas d’exercer les droits, refuse d’expliquer la conservation des dossiers ou paraît minimiser un risque sérieux. Le dossier doit comporter l’information reçue, la demande adressée, les relances, la réponse éventuelle et les pièces permettant d’identifier le traitement. La CNIL peut contrôler et sanctionner ; elle ne fixe pas elle-même l’indemnisation d’un préjudice individuel. Saisir la CNIL et demander des dommages-intérêts sont donc deux démarches différentes, qui peuvent être menées avec une stratégie coordonnée.

La plainte pénale vise principalement l’intrusion, l’extraction, la détention ou la transmission frauduleuse par l’auteur de l’attaque, souvent non identifié. L’article 323-1 du Code pénal réprime le fait « d’accéder ou de se maintenir, frauduleusement » dans un système de traitement automatisé de données. L’article 323-3 du Code pénal vise notamment le fait d’extraire, de détenir, de reproduire ou de transmettre frauduleusement les données du système. Ces textes permettent de qualifier les faits à l’encontre du pirate ; ils ne prouvent pas, à eux seuls, une négligence de l’entreprise victime.

La plainte doit être accompagnée des éléments techniques disponibles : courriels, liens, numéros, heures, captures, relevés, messages frauduleux et référence de l’information de l’entreprise. Ne tentez pas de rechercher l’auteur, d’accéder à un serveur ou de télécharger une base divulguée. Une telle initiative pourrait compromettre l’enquête et créer un risque pénal. Il est préférable de remettre les éléments aux enquêteurs, à la banque lorsque des opérations financières sont en cause et à un avocat lorsque la stratégie doit combiner protection, demande de communication et action indemnitaire.

À Paris et en Île-de-France, le choix du tribunal ne se déduit pas uniquement du lieu où vous habitez. Il faut examiner le statut de la personne, la nature de la demande, le siège des défendeurs, le contrat de mission, les règles de compétence et l’éventuelle compétence du tribunal judiciaire ou du conseil de prud’hommes. Une action contre un responsable de traitement ou un prestataire ne suit pas nécessairement le même chemin qu’un litige d’exécution du contrat de travail. Avant une assignation, la compétence, la prescription et la liste des défendeurs doivent être vérifiées sur les pièces.

Le lien avec le droit des affaires apparaît lorsqu’il faut répartir la responsabilité entre une agence, une entreprise cliente, un hébergeur ou un prestataire de recrutement, analyser les contrats de sous-traitance et chiffrer le risque pour l’entreprise. La page consacrée aux avocats en droit des affaires à Paris présente le cadre général du conseil et du contentieux des entreprises. Dans un dossier de fuite, la question n’est jamais seulement informatique : elle touche aux contrats, à la gouvernance des accès, à la preuve, à la responsabilité et à la relation avec les personnes concernées.

La mise en demeure ou l’assignation doit rester proportionnée. Elle peut demander une confirmation documentée du périmètre, la conservation des preuves, l’exercice des droits, la cessation d’un usage non nécessaire et la réparation des dommages démontrés. Elle ne doit pas exiger la remise de mots de passe, de clés de chiffrement ou de données appartenant à d’autres candidats. Une demande trop large peut être rejetée ou ralentir le traitement d’une demande sérieuse. Une demande trop vague, à l’inverse, laisse l’entreprise répondre par une formule standard sans traiter votre situation.

Enfin, le fait d’être un ancien candidat ou un ancien intérimaire ne supprime pas les droits. Actua indique que certains dossiers anciens peuvent avoir été conservés en raison d’obligations liées aux contrats et à la paie. Il faut donc distinguer la durée légale de conservation d’un document de la conservation indéfinie d’un vivier de recrutement. Demandez quelles catégories sont conservées, pour quelle durée et sur quel fondement. Si aucune obligation ne justifie le maintien d’une donnée, le droit à l’effacement ou à la limitation peut être discuté ; si une obligation existe, demandez au minimum que l’usage soit limité à cette finalité et que les accès soient restreints.

Conclusion

Après l’intrusion annoncée par Actua, la priorité est double : réduire le risque de fraude et constituer une preuve fiable. Il faut conserver l’information reçue, vérifier les données réellement présentes dans son dossier, adresser une demande d’accès au bon responsable, surveiller les opérations inhabituelles et signaler immédiatement tout incident bancaire ou toute usurpation. La CNIL peut être saisie en cas de réponse insuffisante ; une plainte pénale peut documenter l’extraction frauduleuse ; une action civile peut rechercher la réparation d’un dommage matériel ou moral établi.

Une fuite ne donne pas automatiquement droit à une indemnité, mais l’absence de débit bancaire ne rend pas toute demande impossible. Le dossier doit relier un traitement, une violation, un risque ou un dommage et des preuves datées. Les responsabilités de l’agence, de l’entreprise utilisatrice et des prestataires doivent être séparées. Lorsque les journaux ou rapports utiles ne sont pas conservés ou communiqués, une mesure de preuve proportionnée peut être envisagée avant le procès. Une analyse rapide des pièces permet de choisir une demande réaliste et d’éviter d’exposer encore davantage les données personnelles.

Besoin d’un avis rapide sur votre dossier.

Une consultation téléphonique peut être organisée sous 48 heures avec un avocat du cabinet.

Vous pouvez exposer les faits, les documents reçus et les premières conséquences de la fuite afin d’identifier les démarches utiles.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».