Votre opérateur, votre mutuelle, un site marchand ou une administration vous écrit que vos données personnelles ont été dérobées lors d’un piratage. Parfois, vous l’apprenez autrement : un appel frauduleux qui cite votre date de naissance, un crédit que vous n’avez jamais demandé, des courriels d’extorsion qui affichent un ancien mot de passe. La question qui suit est toujours la même : que faire, concrètement, pour limiter les dégâts, faire constater les faits et obtenir réparation ?
Le droit applicable distingue deux versants. Le premier concerne l’organisme piraté : il doit contenir la violation, la notifier à la CNIL et, quand le risque est élevé, prévenir les personnes concernées. Le second vous concerne directement : vérifier si vous êtes touché, verrouiller vos comptes, réunir des preuves, saisir la CNIL par une plainte et, si vous avez subi un préjudice, demander réparation devant le juge. Ces deux versants se complètent mais ne se confondent pas : la sanction que la CNIL peut infliger à l’organisme ne vous indemnise pas, et votre action en réparation n’a pas pour objet de punir l’organisme.
Cet article suit le parcours d’une victime, étape par étape. D’abord vérifier si la fuite vous concerne et prendre les mesures de protection immédiates. Puis saisir la CNIL à bon escient et construire une demande de réparation qui tienne devant le juge, avec l’exigence de preuve rappelée en 2026 par la Cour de cassation. L’analyse s’appuie sur le règlement général sur la protection des données, la jurisprudence et les recommandations officielles de la CNIL et de Cybermalveillance.gouv.fr, vérifiées pour ce dossier en septembre 2026.
I. Vérifier si la fuite vous concerne et limiter les dégâts
Le premier réflexe consiste à établir les faits : l’organisme vous a-t-il prévenu, quelles données sont concernées, quel risque en découle pour vous. C’est sur cette base que vous choisirez les mesures de protection et que vous constituerez votre dossier.
A. Savoir si vous êtes touché et mesurer le risque réel
Quand le risque est élevé pour vos droits et vos libertés, l’organisme piraté doit vous prévenir directement. Le règlement européen l’exprime sans détour : le responsable du traitement doit communiquer la violation aux personnes concernées dans les meilleurs délais dès lors qu’elle est susceptible d’engendrer un « risque élevé » pour leurs droits et libertés Cette communication doit décrire en termes clairs la nature de la fuite, ses conséquences probables et les mesures prises ou proposées pour y remédier. Si vous recevez un tel message, conservez-le précieusement : il identifie l’organisme, la date approximative de la violation et les catégories de données touchées, autant d’éléments qui serviront ensuite de point de départ à vos démarches.
L’absence de message ne signifie pas que vous êtes épargné. L’obligation d’informer les victimes connaît des exceptions : quand les données volées étaient chiffrées et donc incompréhensibles pour le pirate, quand l’organisme a pris des mesures qui écartent le risque élevé, ou quand l’information individuelle exigerait des efforts disproportionnés et se trouve remplacée par une communication publique. Le texte vise notamment des mesures techniques rendant les données incompréhensibles aux personnes non autorisées, « telles que le chiffrement ». Autrement dit, un organisme peut légitimement ne pas écrire à chaque client s’il démontre que les données dérobées restent inexploitables. La page de la CNIL consacrée aux violations de données personnelles détaille ces règles et les principales violations constatées par l’autorité, utilement complétée par ses conseils en cas de fuite ou de vol de données.
Vous pouvez aussi découvrir la fuite par ses effets : message bancaire frauduleux, tentative de connexion inhabituelle, courrier d’un créancier inconnu, voire inscription à votre insu sur un service en ligne. La fiche réflexe de Cybermalveillance.gouv.fr sur les fuites de données personnelles décrit ce qu’est une violation, comment s’en prémunir et que faire quand elle survient, tandis que la fiche pratique du ministère de l’intérieur sur la réaction face aux violations de données distingue les situations avec et sans usage frauduleux et recense les modes de vol les plus courants. Ces deux ressources officielles apportent un éclairage que les commentaires de presse ne remplacent pas : signes d’alerte, interlocuteurs, ordre des démarches.
Pour mesurer le risque, partez de la nature des données exposées. Un nom et une adresse électronique seuls exposent surtout au démarchage agressif et à l’hameçonnage ciblé. S’y ajoutent-ils un numéro de téléphone, une date de naissance, une adresse postale, un numéro de client ou, plus grave, des identifiants de connexion, des coordonnées bancaires, une copie de pièce d’identité ou des données de santé ? Chaque couche supplémentaire élargit le champ des usages frauduleux possibles : usurpation d’identité administrative, souscription de crédits, accès à vos comptes, chantage. Les coordonnées bancaires appellent une vigilance renforcée sur vos relevés et, au moindre débit suspect, une opposition rapide auprès de votre banque. La copie d’une pièce d’identité justifie de conserver durablement la preuve de la fuite et de surveiller les démarches accomplies en votre nom. Les données de santé ouvrent un préjudice d’une nature particulière, lié à l’intimité de la vie privée, que le juge apprécie avec attention.
Interrogez ensuite l’organisme, par écrit. Demandez la confirmation que vos données figurent parmi celles qui ont fuité, les catégories exactes concernées, la période de la violation, les mesures de sécurisation prises depuis et le point de contact dédié. Cette demande se fait de préférence par courriel ou par lettre recommandée avec accusé de réception, en conservant copie de l’envoi et de la réponse. Si l’organisme a désigné un délégué à la protection des données, écrivez-lui directement : ses coordonnées figurent en principe dans la politique de confidentialité du site. La réponse, ou son absence, fera partie de votre dossier. Elle permettra aussi de vérifier si l’organisme a respecté son obligation de notification à l’autorité de contrôle, qui doit intervenir dans les meilleurs délais, « si possible, 72 heures au plus tard », sauf violation sans risque pour les droits et libertés. Le versant des obligations de l’organisme piraté, avec le détail de cette notification et des sanctions encourues, est traité dans l’analyse consacrée aux démarches de l’entreprise après une cyberattaque et aux preuves attendues par la CNIL : elle éclaire utilement ce que vous pouvez exiger de lui.
B. Les réflexes de protection et de preuve dans les premiers jours
La protection commence par vos accès. Changez sans attendre les mots de passe des comptes qui partagent l’identifiant ou le mot de passe compromis, en commençant par la messagerie électronique, qui commande la réinitialisation de tous les autres services. Choisissez des mots de passe longs, uniques par service, et activez la double authentification partout où elle existe. Vérifiez les règles de transfert automatique de votre messagerie, les appareils connectés à vos comptes et l’historique des connexions récentes : une règle de transfert discrète vers une adresse inconnue ou une session ouverte depuis un lieu inhabituel signale une intrusion en cours. Sur les réseaux sociaux et les services sensibles, passez en revue les autorisations accordées aux applications tierces.
Sur le plan financier, la vigilance porte sur plusieurs semaines. Examinez vos relevés bancaires ligne par ligne, signalez à votre banque tout débit inconnu et demandez, si nécessaire, l’opposition sur le moyen de paiement exposé. Conservez les courriers de la banque, les numéros d’opposition et les attestations de remboursement : ils documentent le préjudice matériel. Si des crédits ou des abonnements ont été souscrits en votre nom, contestez-les par écrit auprès de l’organisme concerné, déposez plainte pour usurpation d’identité et rassemblez les pièces qui établissent que vous n’êtes pas l’auteur des engagements. Chaque démarche écrite compte double : elle protège vos intérêts immédiats et elle prouve, plus tard, la réalité et l’étendue du dommage.
Méfiez-vous de la seconde vague, celle des fraudeurs qui exploitent la fuite. Après une violation médiatisée, des messages se présentant comme l’organisme piraté, votre banque ou un service d’aide aux victimes proposent de « sécuriser » vos comptes via un lien ou un appel. Ne cliquez jamais sur ces liens et ne rappelez pas les numéros qu’ils indiquent : connectez-vous à vos comptes par vos propres moyens et appelez les numéros officiels figurant sur vos contrats. Signalez les messages suspects sur la plateforme officielle de signalement et conservez-en des copies avec leurs en-têtes complets. Ces pièces démontrent le lien entre la fuite initiale et les tentatives d’escroquerie qui l’ont suivie.
Constituez dès maintenant un dossier chronologique. Classez par date le message de notification de l’organisme, vos échanges avec lui, les captures d’écran des alertes de connexion, les relevés bancaires annotés, les courriers de contestation, le récépissé de dépôt de plainte et les attestations de vos démarches. Notez les heures passées, les frais engagés et les conséquences concrètes : compte bloqué, carte remplacée, rendez-vous manqués, démarches administratives pour faire rectifier votre identité. Ce journal des conséquences transforme des désagréments diffus en préjudice documenté. Les victimes qui se présentent devant la CNIL ou devant le juge avec un dossier ordonné obtiennent une écoute différente de celles qui se bornent à invoquer la fuite.
Le dépôt de plainte pénale mérite une mention particulière. Il ne se confond ni avec la plainte adressée à la CNIL ni avec l’action en réparation : il vise à faire constater l’infraction par les services d’enquête et à préserver vos droits si des poursuites aboutissent. Le droit pénal punit notamment le fait de mettre en œuvre des traitements de données sans respecter les formalités légales : « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » La collecte de vos données par le pirate lui-même constitue une infraction distincte : « Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » Et leur diffusion par un tiers peut constituer une divulgation illicite. « Le fait, par toute personne qui a recueilli, à l’occasion de leur enregistrement, de leur classement, de leur transmission ou d’une autre forme de traitement, des données à caractère personnel dont la divulgation aurait pour effet de porter atteinte à la considération de l’intéressé ou à l’intimité de sa vie privée, de porter, sans autorisation de l’intéressé, ces données à la connaissance d’un tiers qui n’a pas qualité pour les recevoir est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. ». Selon les faits, d’autres qualifications peuvent s’ajouter, comme l’accès frauduleux à un système de traitement automatisé de données ou l’escroquerie commise avec vos données. Déposez plainte au commissariat ou à la gendarmerie avec vos pièces, et conservez le récépissé : il prouve la date de votre réaction et la consistance de votre dossier.
II. Saisir la CNIL et demander réparation devant le juge
Une fois protégé et documenté, vous pouvez agir contre l’organisme dont la sécurité a failli. Deux voies complémentaires s’offrent à vous : la plainte devant la CNIL, qui peut contrôler et sanctionner, et l’action en justice, qui seule peut vous indemniser.
A. Porter plainte devant la CNIL et comprendre ce qu’elle peut ordonner
Toute personne qui estime que ses données ont été traitées en violation du règlement peut s’adresser à l’autorité de contrôle. La formule européenne est directe : peut introduire une réclamation auprès de l’autorité de contrôle, via la plainte en ligne dédiée, en particulier dans l’État de sa résidence, de son lieu de travail ou du lieu de la violation. En France, cette réclamation prend la forme d’une plainte adressée à la CNIL par le service en ligne dédié. Le dépôt est gratuit et ne requiert pas d’avocat, mais il gagne à être préparé : exposez les faits dans l’ordre chronologique, identifiez précisément l’organisme, joignez la notification reçue, vos échanges avec lui et les pièces qui montrent le manquement.
Avant de saisir la CNIL, écrivez d’abord à l’organisme pour exercer vos droits : droit d’accès pour savoir quelles données il détient sur vous, demande d’effacement ou d’opposition selon votre situation. Cette démarche préalable n’est pas une simple formalité : elle démontre que vous avez cherché une solution amiable et elle met l’organisme en mesure de corriger le manquement. Si la réponse ne vient pas ou ne satisfait pas, la plainte devant la CNIL prend le relais. Joignez la preuve de vos demandes et des réponses reçues, ou de leur absence après un délai raisonnable. Un dossier qui montre une victime diligente et un organisme silencieux retient davantage l’attention du service d’instruction.
Ce que la CNIL peut faire ensuite relève de ses pouvoirs de contrôle et de sanction, pas de l’indemnisation. Elle instruit la plainte, peut contrôler l’organisme, le mettre en demeure de se conformer et, si nécessaire, prononcer des mesures correctrices et des amendes administratives proportionnées à la gravité des faits. Ces décisions visent à faire cesser le manquement et à dissuader sa répétition. Elles ne vous allouent aucune somme : la CNIL ne juge pas votre préjudice individuel et ne condamne pas l’organisme à vous verser des dommages et intérêts. Comprendre cette limite évite une déception fréquente : obtenir une sanction contre l’organisme ne remplit pas votre compte en banque, même si la décision de sanction, une fois publique, renforce considérablement votre action en réparation.
Suivez votre plainte et exploitez-en l’issue. L’autorité informe l’auteur de la réclamation de l’état d’avancement et de son issue. Si une mise en demeure ou une sanction est publiée, conservez la décision : elle constate officiellement des manquements que vous n’aurez plus à démontrer de toutes pièces devant le juge civil. Si la plainte est classée sans suite, demandez-en les motifs et conservez la réponse : ce classement ne vous prive d’aucun recours devant le juge, qui apprécie les faits de manière indépendante. Dans les deux cas, la procédure devant la CNIL et l’action en justice restent articulées sans se bloquer mutuellement : le règlement ouvre à chacun, « sans préjudice de tout recours administratif », un recours juridictionnel effectif contre l’organisme.
B. Obtenir réparation devant le juge : prouver la violation et le préjudice
Le fondement de votre demande d’indemnisation figure à l’article 82 du règlement : « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Trois éléments doivent être réunis : une violation du règlement imputable à l’organisme, un dommage matériel ou moral, et un lien entre les deux. L’action se porte devant les juridictions de l’État membre où l’organisme est établi ou devant celles de votre résidence habituelle, ce qui, pour une victime domiciliée en France face à un organisme établi en France, conduit naturellement devant le juge français. Le tribunal judiciaire connaît de ces demandes, avec représentation par avocat au-delà des seuils de procédure applicables.
L’apport décisif de l’année 2026 tient à l’exigence de preuve du préjudice. Par un arrêt du 24 juin 2026, la chambre sociale de la Cour de cassation a censuré une cour d’appel qui déduisait automatiquement un préjudice de la simple violation du règlement : « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation ». La Cour impose au juge de vérifier si la victime établit que la violation constatée lui a causé un dommage matériel ou moral, en s’alignant sur la jurisprudence de la Cour de justice de l’Union européenne qui exige d’« établir non seulement la violation de dispositions de ce règlement, mais également que cette violation lui a causé un dommage matériel ou moral », selon l’arrêt du 25 janvier 2024 cité dans la décision française. Concrètement, il ne suffit plus d’invoquer la fuite : il faut démontrer ce qu’elle vous a coûté, en argent, en temps et en tranquillité.
Le préjudice matériel se prouve par pièces : débits frauduleux et frais bancaires, sommes prélevées puis remboursées, frais d’opposition et de réédition de carte, coût des recommandés, pertes de revenus liées au temps consacré aux démarches, factures d’assistance. Chaque poste doit être justifié par un relevé, une facture ou une attestation, et rattaché à la fuite par la chronologie. Le préjudice moral, lui, se caractérise par les effets personnels de la violation : anxiété durable après l’exposition de données sensibles, crainte d’une usurpation d’identité, démarches répétées et éprouvantes, sentiment de perte de contrôle sur sa vie privée, exposition de données de santé ou de données intimes. Décrivez ces effets avec précision et datez-les : échanges anxieux avec la banque, nuits sans réponse après un débit suspect, courriers d’huissier reçus pour des dettes contractées par un tiers. Les attestations de proches, les certificats médicaux en cas de retentissement avéré et le journal chronologique de vos démarches donnent corps à ce préjudice sans l’exagérer.
L’organisme cherchera à s’exonérer. Le règlement prévoit qu’il échappe à la responsabilité s’il prouve que le fait à l’origine du dommage ne lui est imputable en rien et que le sous-traitant ne répond que des obligations qui lui incombent en propre ou des instructions qu’il a méconnues. En pratique, l’organisme invoquera l’attaque sophistiquée d’un tiers, l’état de l’art des mesures de sécurité déployées, la faute d’un prestataire ou votre propre négligence. Votre dossier doit anticiper ces moyens : notification tardive ou incomplète reçue de l’organisme, absence de chiffrement des données volées, mot de passe stocké en clair ou accessible, retard à réinitialiser les accès, sous-traitant non encadré par contrat. Quand plusieurs acteurs participent au même traitement et se renvoient la responsabilité, le règlement permet de poursuivre chacun pour le tout afin de garantir une réparation effective, à charge pour celui qui a payé de se retourner contre les autres à proportion de leurs parts. Cette solidarité facilite la position de la victime face à une chaîne de prestataires. Cette architecture mérite d’être comprise précisément, car les fuites naissent souvent chez un prestataire : hébergeur, éditeur de logiciel, prestataire de maintenance ou de routage de courriels. Le règlement pose d’abord que tout responsable du traitement ayant participé au traitement répond du dommage causé par un traitement contraire au règlement. Le sous-traitant, lui, ne répond que dans des cas délimités : sauf s’il a méconnu les obligations propres aux sous-traitants ou agi hors des instructions licites du responsable du traitement, voire à leur encontre. Cette distinction oriente votre action : le responsable du traitement, celui qui a décidé de collecter vos données et du recours au prestataire, reste votre interlocuteur premier, même quand la faille technique se situe chez son sous-traitant. Vous n’avez pas à démêler leurs contrats pour agir. Quand plusieurs acteurs ont participé au même traitement, le règlement vous évite de diviser vos poursuites : chacun des responsables ou sous-traitants impliqués répond de l’intégralité du dommage, afin de garantir à la personne concernée une réparation effective. Vous pouvez donc diriger votre demande contre l’acteur le plus solvable ou le plus identifiable, en général l’organisme avec lequel vous étiez en relation, et lui laisser le soin de se retourner ensuite : il peut ensuite réclamer aux autres acteurs ayant participé au même traitement la part correspondant à leur propre part de responsabilité. En pratique, identifiez dans vos courriers le responsable du traitement et, si vous le connaissez, le prestataire concerné ; demandez la communication des stipulations de sécurité et de notification des violations prévues à leur contrat ; et conservez toute mention, dans les réponses reçues, d’un renvoi de responsabilité vers un tiers, car elle confirme l’existence d’une chaîne de traitement dont chaque maillon devra répondre.
Préparez enfin l’audience comme un dossier probatoire, pas comme un réquisitoire. Classez vos pièces par poste de préjudice, chiffrez chaque demande, produisez la notification de l’organisme, vos échanges avec lui, le récépissé de plainte pénale, la plainte CNIL et sa suite, ainsi que toute décision publique de la CNIL constatant des manquements. Demandez au titre du préjudice matériel le remboursement des sommes et des frais justifiés, et au titre du préjudice moral une somme proportionnée à la nature des données exposées et à l’intensité des troubles décrits. Les montants alloués en la matière restent mesurés et dépendent étroitement des pièces : une demande chiffrée avec réalisme et documentée poste par poste porte davantage qu’une somme globale lancée sans détail. Si vos ressources sont modestes, renseignez-vous sur l’aide juridictionnelle et sur les associations de consommateurs qui accompagnent les victimes de fuites massives.
La fuite de vos données personnelles après un piratage ouvre donc un parcours exigeant mais balisé : vérifier l’étendue de l’exposition, verrouiller vos comptes et vos moyens de paiement, réunir des preuves datées, saisir la CNIL pour faire constater et sanctionner, puis demander au juge la réparation de votre préjudice en démontrant la violation, le dommage et le lien entre eux. Chaque étape nourrit la suivante, et la qualité du dossier constitué dans les premiers jours conditionne l’issue des procédures engagées ensuite. Face à un organisme qui minimise, se tait ou renvoie la faute à un prestataire, une victime méthodique dispose d’arguments solides.
Besoin d’un avis rapide sur votre dossier
Vos données ont fuité après un piratage et vous voulez savoir quels réflexes adopter, comment saisir la CNIL et quelles chances de réparation votre dossier présente en matière de numérique et de données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, étudie votre dossier et vous indique la stratégie adaptée. Appelez le 06 46 60 58 22 pour une consultation téléphonique en 48 heures avec un avocat du cabinet, ou écrivez via la page contact du cabinet.