Vous ouvrez un courrier ou un courriel de votre banque, de votre opérateur, de votre mutuelle ou d’un site marchand : vos données personnelles ont fait l’objet d’un accès non autorisé. Noms, adresse, numéro de téléphone, adresse électronique, parfois coordonnées bancaires ou copie de pièce d’identité : la liste varie, l’inquiétude est la même. Faut-il changer tous vos mots de passe, faire opposition, déposer plainte, écrire à la CNIL, demander de l’argent au juge ? Dans quel ordre, et avec quelles preuves ?
Ce courrier n’est pas une simple information commerciale. Quand le risque est élevé pour vos droits, l’organisme qui a subi la fuite doit vous prévenir directement et rapidement. Cette notification vous donne des droits précis : comprendre ce qui a fuité, geler les usages de vos données, saisir la CNIL, déposer plainte au pénal dans certains cas, et demander réparation devant le juge civil. Encore faut-il agir dans le bon ordre, car chaque démarche prépare la suivante : les gestes de protection fabriquent les preuves, la lettre à l’organisme conditionne la plainte CNIL, et la décision de la CNIL, quand elle existe, pèse devant le juge.
Cet article suit le parcours d’une victime, de la notification reçue jusqu’à l’indemnisation. Il ne traite pas des obligations de l’entreprise qui a subi l’attaque : celles-ci font l’objet d’un article distinct consacré à la notification à la CNIL en 72 heures et à l’information des personnes. Ici, un seul point de vue : le vôtre, personne concernée, avec les textes applicables, la procédure exacte et la jurisprudence récente qui dit ce que le juge attend vraiment d’une victime qui demande réparation.
I. Vérifier la notification reçue et verrouiller vos données sans attendre
La première heure compte double. Elle sert à vous protéger contre les usages frauduleux, et elle sert à constituer le dossier qui rendra vos recours crédibles. Beaucoup de victimes effacent le message, cliquent sur un lien douteux ou attendent de voir : trois erreurs qui affaiblissent à la fois la sécurité et la future demande d’indemnisation.
A. Lire la notification comme une pièce de procédure : expéditeur, données, risque
Une fuite de données personnelles, que le dispositif public d’assistance aux victimes définit comme un accès non autorisé à vos informations ou leur divulgation par un tiers qui les détenait ([cybermalveillance.gouv.fr(https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/que-faire-en-cas-de-fuite-de-donnees-personnelles)). Vos données étaient confiées à un organisme ; un attaquant y a accédé ou les a diffusées. La question n’est donc pas seulement technique, elle est juridique : qui détenait vos données, à quel titre, et qu’a-t-il fait après avoir découvert l’intrusion ?
Le règlement européen impose à l’organisme une information directe quand la fuite peut gravement vous exposer : le responsable du traitement doit vous prévenir directement, en termes clairs et dans les meilleurs délais, dès que la fuite est susceptible d’engendrer un risque élevé pour vos droits et libertés (article 34, paragraphe 1 du RGPD). Retenez chaque élément : risque élevé, information directe, meilleurs délais. Si vous recevez ce message, l’organisme estime lui-même que votre exposition est sérieuse. S’il ne vous a rien écrit alors que vos données circulent, ce silence peut lui-même constituer un manquement, à condition de le démontrer.
Premier réflexe : authentifier le message. Les vagues de fuites déclenchent des vagues d’hameçonnage : de faux courriels de notification ou de prétendu remboursement exploitent l’actualité de la fuite pour voler vos mots de passe. Ne cliquez sur aucun lien du message. Vérifiez l’expéditeur, puis connectez-vous à votre compte par vos propres moyens, depuis l’application ou l’adresse habituelle, et appelez le service officiel avec un numéro relevé sur le site, jamais celui du message suspect. Conservez le message original avec ses en-têtes : il prouve la date à laquelle vous avez été informé, point de départ de votre vigilance et pièce de votre dossier.
Deuxième réflexe : exiger le contenu complet. La notification doit décrire la nature de la fuite en termes clairs, donner un point de contact, exposer les conséquences probables et les mesures prises ou envisagées. Concrètement, vous devez obtenir : les catégories exactes de données concernées (identité, contact, bancaire, santé, pièce d’identité), la date approximative de l’intrusion et de sa découverte, le point de contact du délégué à la protection des données, et les mesures déjà prises par l’organisme. Si la lettre reste vague, écrivez immédiatement au délégué, par un canal qui laisse une trace datée, pour réclamer ces précisions et l’exercice de vos droits. Cette lettre fera foi plus tard : elle montre que vous avez agi vite et que l’organisme a été mis en mesure de répondre.
Troisième réflexe : qualifier votre exposition. Une fuite d’adresses électroniques seules n’appelle pas les mêmes mesures qu’une fuite combinant nom, adresse postale, téléphone, date de naissance et RIB, ou pire, copie de pièce d’identité et numéro de sécurité sociale. La combinaison est le vrai facteur de risque : avec l’état civil complet, un attaquant ouvre des comptes, souscrit des crédits, usurpe votre identité auprès des administrations. Notez par écrit ce qui vous expose : appels inconnus, SMS frauduleux, tentatives de connexion, courriers d’organismes que vous n’avez jamais contactés. Ce journal, daté et précis, deviendra la colonne vertébrale de votre préjudice moral.
B. Geler les usages frauduleux : les gestes qui protègent et qui prouvent
La protection et la preuve avancent ensemble. Chaque mesure de verrouillage laisse une trace qui démontre votre vigilance et l’étendue du trouble subi. Agissez par cercles, du plus urgent au plus structurant.
Changez d’abord les mots de passe exposés, en commençant par la messagerie qui centralise les réinitialisations, puis les comptes sensibles : banque, administration, santé, commerce. Un mot de passe unique par service, long et stocké dans un gestionnaire, complété par une double authentification partout où elle existe. Si vos identifiants circulent déjà, les attaquants testent automatiquement les combinaisons sur des dizaines de sites : la réutilisation d’un même mot de passe transforme une fuite limitée en compromission générale. Conservez les confirmations de changement et les alertes de connexion suspecte.
Surveillez ensuite vos comptes bancaires et vos droits administratifs. En cas d’exposition de RIB ou de carte, alertez votre banque et discutez d’une opposition ou d’un changement de numéro : le coût et le dérangement se réparent, le découvert frauduleux se conteste mieux signalé tôt. Vérifiez vos relevés ligne par ligne pendant plusieurs semaines, activez les alertes en temps réel, et signalez chaque opération inconnue par écrit. Du côté administratif, surveillez les notifications d’ouverture de compte, de demande de prestations ou de changement d’adresse que vous n’avez pas sollicités, et conservez chaque anomalie avec sa date.
Exercez en parallèle vos droits sur vos données auprès de l’organisme qui a fuité, par écrit, auprès du délégué à la protection des données. Le droit d’accès vous permet de savoir exactement quelles données il détenait sur vous. Le droit d’opposition vous permet de refuser certains usages : vous pouvez vous opposer à tout moment, pour des raisons tenant à votre situation particulière, aux traitements fondés sur l’intérêt légitime ou la mission d’intérêt public, y compris au profilage qui en découle (article 21, paragraphe 1 du RGPD). Le droit à la limitation fige les données contestées pendant la vérification, et le droit à l’effacement fait supprimer ce qui n’a plus lieu d’être conservé (articles 17 et 18 du RGPD). Ces demandes ne sont pas de pure forme : la réponse de l’organisme, son délai, son silence ou son refus conditionnent la recevabilité de votre plainte devant la CNIL et éclairent le juge sur son comportement après la fuite.
Déposez enfin une plainte pénale quand les faits le justifient, sans la confondre avec la plainte CNIL. L’utilisation frauduleuse de vos données relève du droit pénal : « Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » (article 226-18 du code pénal). Quand la fuite vient de celui qui détenait vos données et les laisse arriver entre de mauvaises mains, un autre texte vise directement la divulgation : « Le fait, par toute personne qui a recueilli, à l’occasion de leur enregistrement, de leur classement, de leur transmission ou d’une autre forme de traitement, des données à caractère personnel dont la divulgation aurait pour effet de porter atteinte à la considération de l’intéressé ou à l’intimité de sa vie privée, de porter, sans autorisation de l’intéressé, ces données à la connaissance d’un tiers qui n’a pas qualité pour les recevoir est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » (article 226-22 du code pénal). Notez la particularité du même article : dans ces cas, la poursuite ne peut être exercée que sur plainte de la victime, de son représentant légal ou de ses ayants droit. Votre dépôt de plainte n’est donc pas une simple formalité : il conditionne l’action publique. Et quand le traitement était irrégulier dès l’origine, « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » (article 226-16 du code pénal). Le dépôt de plainte au commissariat ou à la gendarmerie fait constater l’infraction, déclenche l’enquête et ouvre vos droits de victime. La plainte en ligne sur la plateforme THESEE n’est possible que dans des cas limitativement énumérés, notamment le rançongiciel, la messagerie piratée avec usurpation auprès de vos contacts, l’hameçonnage ou le faux site marchand (service-public.fr, porter plainte). Une simple notification de fuite, sans usage frauduleux caractérisé, ne suffit pas toujours pour cette voie en ligne : le dépôt sur place reste alors ouvert. Dans tous les cas, la CNIL le rappelle elle-même : votre plainte devant elle ne vaut pas dépôt de plainte pénale et n’en constitue pas un préalable (CNIL, adresser une plainte). Les deux voies se cumulent, elles ne se remplacent pas.
II. Sanctionner l’organisme fautif et obtenir réparation de votre préjudice
Une fois protégé, vous pouvez attaquer. Deux voies indépendantes s’offrent à vous : la réclamation devant la CNIL, qui sanctionne l’organisme, et l’action devant le juge, qui vous indemnise. La première ne donne jamais d’argent, la seconde exige des preuves rigoureuses. Les deux se préparent dès la notification, et la première alimente utilement la seconde.
A. La réclamation CNIL : faire constater les manquements, sans attendre d’argent
Toute personne qui estime qu’un traitement de ses données viole le règlement peut saisir l’autorité de contrôle : toute personne qui estime qu’un traitement de ses données viole le règlement peut adresser une réclamation à l’autorité de contrôle, en particulier celle de son lieu de résidence habituelle, de son lieu de travail ou du lieu de la violation alléguée (article 77, paragraphe 1 du RGPD). Pour un résident en France visé par une fuite d’un organisme établi en France, la CNIL est l’interlocuteur naturel, via son service de plainte en ligne qui propose des formulaires adaptés à chaque situation (CNIL, adresser une plainte).
La condition de recevabilité est stricte et souvent méconnue : vous devez d’abord avoir exercé vos droits directement auprès de l’organisme ou de son délégué, et joindre les justificatifs de ces démarches avec vos originaux conservés. La CNIL l’écrit sans détour : elle ne peut pas agir à votre place : elle n’est pas votre mandataire, et elle écarte les plaintes vagues ou non étayées, faites d’une simple crainte sans justificatif des démarches accomplies. C’est l’erreur la plus fréquente des victimes de fuites : saisir la CNIL le jour même de la notification, sans lettre préalable à l’organisme, et voir la plainte écartée pour ce seul motif. Votre courrier au délégué, exigé dès la première partie de cet article, trouve ici sa fonction procédurale : il rend votre réclamation recevable.
Fixez aussi l’horizon exact de cette voie. Le manquement à la sécurité peut aussi relever du juge pénal : « Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité ou au 6° de l’article 4 et aux articles 99 à 101 de la loi n° 78-17 du 6 janvier 1978 précitée est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » (article 226-17 du code pénal). La CNIL peut rappeler à l’ordre, mettre en demeure et prononcer des sanctions financières contre l’organisme, mais elle prévient elle-même qu’elle ne peut ni vous faire obtenir des dommages-intérêts ni constater vos préjudices. Autrement dit, même une sanction record ne met pas un euro dans votre poche. Son intérêt pour vous est ailleurs : l’instruction de la CNIL établit les manquements, et sa décision, publique ou non, devient une pièce maîtresse de votre action en réparation.
L’affaire des cyberattaques contre un fabricant de portefeuilles pour crypto-actifs, jugée à Paris le 4 mars 2025, illustre ce mécanisme. Après deux intrusions subies en avril et juin 2020, la CNIL avait retenu contre la société un défaut de mesures de protection suffisantes pour sécuriser les données et éviter leur divulgation, par une décision dont la formation restreinte avait écarté la publicité. Des clients victimes, qui demandaient réparation du préjudice né de la divulgation des données transmises lors de l’achat, ont sollicité le versement de cette décision au dossier. Le tribunal judiciaire de Paris, dans quatre jugements rendus le même jour (4e chambre, 1re section, RG 21/06508, 21/12373, 22/00774 et 22/03497), a ordonné la réouverture des débats pour que la décision de la CNIL soit communiquée et débattue contradictoirement, en rappelant qu’elle ne lie pas le tribunal mais constitue un élément utile, dès lors que l’autorité chargée de contrôler l’application du règlement s’est prononcée sur le manquement invoqué. La leçon pour toute victime est directe : suivez votre plainte CNIL, obtenez l’information sur son issue, et versez la décision au débat devant le juge en demandant sa communication régulière. Une sanction, même non publique, documente la faute mieux que n’importe quel argument.
B. L’action en réparation devant le juge : prouver la violation, le dommage et le lien
Le droit à réparation appartient à la victime devant le juge, pas devant la CNIL. Le principe est posé en des termes larges : chaque personne dont les droits conférés par le règlement ont été violés par un traitement non conforme dispose d’un recours effectif devant le juge (article 79, paragraphe 1 du RGPD). Et la réparation suit : « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » (article 82, paragraphe 1 du RGPD, rappelé par Cass. soc., 24 juin 2026, n° 24-22.792). L’action se porte devant la juridiction de l’État membre de votre résidence habituelle ou de l’établissement du responsable, ce qui, pour une fuite subie en France par un résident français, conduit naturellement devant le tribunal judiciaire français.
Mais ce droit n’est ni automatique ni punitif, et c’est là que les demandes improvisées échouent. La Cour de cassation l’a rappelé avec netteté le 24 juin 2026 (Cass. soc., 24 juin 2026, n° 24-22.792) : la simple violation du règlement ne suffit pas à ouvrir droit à réparation ; la victime doit établir la violation, le dommage matériel ou moral, et le lien entre les deux. La Cour reprend l’enseignement de la Cour de justice du 4 mai 2023 (C-300/21, Österreichische Post) : aucune règle nationale ne peut subordonner la réparation du dommage moral à un seuil de gravité, mais le juge applique ses règles internes de chiffrage dans le respect de l’effectivité du droit européen. Elle ajoute l’enseignement du 25 janvier 2024 (C-687/21) : la réparation remplit une fonction compensatoire, elle compense intégralement le préjudice concret, sans fonction punitive. En pratique : pas besoin de démontrer un préjudice spectaculaire, mais obligation de démontrer un préjudice réel, concret et chiffré. Une cour d’appel qui alloue une somme au seul motif que la violation aurait nécessairement causé un préjudice, sans que la victime démontre ni son existence ni son étendue, s’expose à la cassation, comme l’a jugé la chambre sociale le 24 juin 2026 (Cass. soc., 24 juin 2026, n° 24-22.792). Côté pénal, le juge peut en outre ordonner l’effacement de tout ou partie des données objet du traitement infractionnel, et « Les membres et les agents de la Commission nationale de l’informatique et des libertés sont habilités à constater l’effacement de ces données. » (article 226-23 du code pénal).
Le jugement du tribunal judiciaire de Paris du 13 février 2025 (5e chambre, 2e section, RG 21/07085) montre l’envers du décor. Un demandeur réclamait l’injonction de répondre à sa demande d’accès et des dommages-intérêts pour usage illicite de ses données. Le tribunal l’a débouté de tout : aucune pièce ne rendait plausible la conservation des données alléguées, aucune ne démontrait une collecte ou une utilisation illicite, et aucun préjudice certain en lien causal avec une violation n’était établi. La motivation tient en une règle d’or : le juge n’indemnise ni la crainte abstraite ni l’affirmation non documentée. Votre dossier doit donc contenir, pièce par pièce : la notification reçue, vos lettres au délégué et ses réponses, vos relevés et alertes, votre journal des incidents, les dépôts de plainte, les attestations de temps passé et de démarches, les factures engagées, et si possible la décision de la CNIL.
Reste à identifier le bon défendeur et à anticiper sa défense. Le responsable du traitement répond du dommage causé par le traitement violant le règlement ; le sous-traitant ne répond que s’il a méconnu ses obligations propres ou outrepassé les instructions licites reçues. Quand plusieurs acteurs participent au même traitement, chacun peut être tenu pour le tout, afin de garantir une réparation effective, avec ensuite un recours entre eux selon leurs parts. Surtout, l’organisme peut s’exonérer en prouvant que le fait dommageable ne lui est nullement imputable : attaquant inconnu et irrésistible, mesures de sécurité appropriées et à jour, réaction rapide et documentée. C’est pourquoi votre action doit viser précisément le manquement : absence de chiffrement, mots de passe en clair, conservation excessive, défaut d’information dans les délais, silence opposé à vos droits. Plus la faute est caractérisée, moins l’exonération prospère.
Le préjudice réparable, enfin, se construit. Le dommage matériel se chiffre : opérations frauduleuses non remboursées, frais d’opposition et de réédition, temps de démarches valorisé, perte de chance documentée. Le dommage moral se démontre : crainte d’usurpation d’identité pendant des mois, vagues d’appels et de messages frauduleux ciblés grâce aux données fuitées, démarches anxiogènes auprès des banques et administrations, sentiment de perte de contrôle sur sa vie numérique. La jurisprudence européenne admet l’indemnisation du moral sans seuil de gravité, mais le juge français attend des éléments concrets : captures, relevés d’appels, attestations de proches, certificats médicaux si l’angoisse a nécessité des soins. Présentez un tableau daté, poste par poste, avec la pièce correspondante : c’est ce tableau, plus que les grands principes, qui fait le montant.
Conclusion
Recevoir une notification de fuite n’est ni une fatalité ni un billet de loterie judiciaire. C’est le point de départ d’un parcours en trois temps : vérifier et geler dans les premières heures, écrire à l’organisme puis saisir la CNIL sur un dossier préalable solide, et demander au juge la réparation d’un préjudice prouvé, pièce par pièce. La CNIL sanctionne, le pénal punit les usages frauduleux, seul le juge civil vous indemnise, et il n’indemnise que ce qui est démontré. Rappelons que les usages frauduleux de vos données exposent leurs auteurs à cinq ans d’emprisonnement et 300 000 euros d’amende (article 226-18 du code pénal).
Gardez la chronologie en tête : conservez le message, authentifiez l’expéditeur, exigez le détail des données exposées, verrouillez vos comptes, exercez vos droits par écrit, déposez plainte quand un usage frauduleux apparaît, saisissez la CNIL après la démarche préalable, puis faites chiffrer votre préjudice. Les décisions rendues à Paris en 2025 dans une affaire de cyberattaques à grande échelle et l’arrêt de la Cour de cassation du 24 juin 2026 convergent : la violation seule ne paie pas, la sanction de la CNIL aide mais ne lie pas le juge, et la victime méthodique, celle qui écrit, date, conserve et chiffre, obtient réparation de son préjudice réel. Face à une fuite, la rigueur est votre meilleure assurance.
Besoin d’un avis rapide sur votre dossier
Vous avez reçu une notification de fuite de vos données personnelles et vous voulez bloquer les usages frauduleux puis obtenir réparation. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles lors d’une consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact.