Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Données piratées après une fuite (opérateur, banque, site marchand) : bloquer l’usurpation, saisir la CNIL et obtenir réparation en 2026

Un soir, vous recevez un message de votre opérateur téléphonique, de votre banque, de votre mutuelle ou d’un site marchand où vous avez un compte : vos données personnelles ont été dérobées lors d’une cyberattaque. Nom, adresse, numéro de téléphone, parfois IBAN, copie de pièce d’identité ou mots de passe. Le message se veut rassurant, mais l’angoisse monte vite : que vont faire les pirates de ces informations ? Un crédit souscrit à votre nom, un compte bancaire vidé après un faux RIB, une arnaque ciblée qui reprend vos vraies références client pour vous paraître crédible. Ces scénarios ne sont pas théoriques : l’agence immobilière dont la messagerie avait été piratée a été condamnée à verser près de 8 900 euros à un locataire qui avait viré ses loyers sur le faux RIB des escrocs, par un jugement du tribunal judiciaire de Nice du 18 novembre 2025 (RG 22/03193).

La bonne nouvelle, c’est que le droit européen et le droit français donnent à la victime d’une fuite de données de vrais leviers : des réflexes de protection immédiats, une plainte auprès de la CNIL possible, une plainte pénale utile, et une action en réparation contre l’organisme qui n’a pas assez protégé vos données. La mauvaise, c’est que rien n’est automatique : la simple violation du règlement européen ne suffit pas, à elle seule, à ouvrir droit à indemnisation, comme l’a tranché la Cour de justice de l’Union européenne le 4 mai 2023 (C-300/21, Österreichische Post). Il faut un dommage, une violation et un lien entre les deux, et c’est à vous de constituer ce dossier dès les premières heures.

Cet article explique la marche à suivre, dans l’ordre : d’abord bloquer l’usurpation d’identité et sécuriser vos comptes, puis réunir les preuves, puis saisir la CNIL et le juge pour obtenir réparation.

I. Sécuriser vos comptes et constituer votre dossier

A. Bloquer l’usurpation d’identité dès la notification de fuite

La première urgence est pratique, pas juridique : empêcher que les données volées servent. Si votre IBAN figure parmi les données compromises, la CNIL recommande plusieurs gestes précis : surveiller vos relevés bancaires ligne par ligne, savoir qu’un IBAN seul ne permet pas de vider un compte mais autorise des prélèvements, et donc contester sans délai tout prélèvement inconnu auprès de votre banque. En cas de fraude à la carte SIM (un pirate qui fait transférer votre numéro vers sa propre carte pour intercepter vos codes de validation), elle invite à contacter immédiatement votre opérateur et votre banque. Ces recommandations ne sont pas de simples conseils de prudence : les mesures que vous prenez dès maintenant serviront aussi à démontrer, plus tard, que vous avez limité votre préjudice, ce que les juges regardent de près.

Changez ensuite les mots de passe des comptes exposés, en commençant par la messagerie qui sert à réinitialiser tous les autres, et activez la double authentification partout où elle existe. Méfiez-vous des messages qui exploitent la fuite elle-même : un appel ou un courriel qui cite vos vraies données (numéro de contrat, montant exact d’une facture) pour réclamer un paiement urgent ou un changement de RIB. La plateforme officielle Cybermalveillance.gouv.fr détaille ces réflexes dans sa fiche consacrée aux fuites de données : ne jamais cliquer sur un lien reçu dans un message inattendu, vérifier par un canal indépendant toute demande de paiement, et signaler l’incident sur la plateforme pour être orienté vers des prestataires de proximité.

Sur le plan pénal, déposez plainte au commissariat ou en gendarmerie dès que vous constatez une utilisation frauduleuse de vos données, ou même préventivement si des données sensibles (pièce d’identité, IBAN, identifiants) circulent. Qualifiez les faits avec précision : le faux RIB qui vous a fait virer vos loyers au pirate caractérise l’escroquerie, définie comme « le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque », punie de cinq ans d’emprisonnement et de 375 000 euros d’amende (article 313-1 du code pénal, texte officiel). En amont, le piratage lui-même constitue l’accès frauduleux à un système de traitement automatisé de données : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende » (article 323-1 du code pénal, texte officiel). Viser ces deux qualifications dans votre plainte aide les enquêteurs et date chaque maillon de la chaîne. Enfin, si vos données intimes circulent (photos, santé, vie familiale), l’article 9 du code civil, qui proclame que « Chacun a droit au respect de sa vie privée », permet au juge, « sans préjudice de la réparation du dommage subi », de prescrire « toutes mesures, telles que séquestre, saisie et autres, propres à empêcher ou faire cesser une atteinte à l’intimité de la vie privée », et ces mesures « peuvent, s’il y a urgence, être ordonnées en référé » (texte officiel) : le référé est donc une voie rapide pour faire retirer des contenus ou cesser une diffusion, sans attendre le procès au fond. La page officielle consacrée à l’usurpation d’identité décrit la marche à suivre : déposer une main courante ou porter plainte, prévenir les administrations et organismes concernés, et surveiller ses comptes. Le dépôt de plainte a deux fonctions : déclencher l’enquête pénale et dater officiellement votre situation de victime. Côté droit pénal, l’article 226-22 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait, par toute personne qui a recueilli, à l’occasion de leur enregistrement, de leur classement, de leur transmission ou d’une autre forme de traitement, des données à caractère personnel dont la divulgation aurait pour effet de porter atteinte à la considération de l’intéressé ou à l’intimité de sa vie privée, de porter, sans autorisation de l’intéressé, ces données à la connaissance d’un tiers qui n’a pas qualité pour les recevoir » (texte officiel). Notez toutefois une limite importante inscrite dans ce même article : dans ces cas, « la poursuite ne peut être exercée que sur plainte de la victime, de son représentant légal ou de ses ayants droit ». Sans votre plainte, le volet pénal ne démarre pas.

Un cas particulier mérite votre vigilance : l’organisme peut être dispensé de vous prévenir individuellement dans trois hypothèses prévues par le règlement (article 34, paragraphe 3, texte officiel) : s’il avait chiffré les données volées de sorte qu’elles restent incompréhensibles aux pirates, s’il a pris des mesures qui font disparaître le risque élevé, ou si l’information individuelle exigerait des efforts disproportionnés, auquel cas une communication publique aussi efficace doit prendre le relais. Concrètement, si vos données en clair circulent (noms, IBAN non chiffrés, pièces d’identité lisibles) et que personne ne vous a rien dit, ni directement ni publiquement, l’absence de notification devient un argument à charge : l’organisme ne pourra pas prétendre qu’il a respecté ses obligations d’information. Et si c’est la CNIL qui, après examen, exige de lui qu’il vous informe, cette injonction rejoint votre dossier comme une pièce officielle de plus.

En parallèle, vérifiez ce que l’organisme vous doit : lorsqu’une violation « est susceptible d’engendrer un risque élevé pour les droits et libertés », le règlement européen lui impose de vous la communiquer « dans les meilleurs délais », en des termes clairs et simples, avec la nature de la fuite, ses conséquences probables et les mesures prises (article 34 du RGPD, texte officiel). Si vous apprenez la fuite par la presse et que l’organisme ne vous a rien dit, conservez la preuve de cette absence d’information : elle caractérise un manquement supplémentaire de sa part.

B. Réunir les preuves : le dossier qui conditionne l’indemnisation

C’est le point que les victimes sous-estiment le plus, et c’est celui sur lequel les procès se gagnent ou se perdent. Deux décisions parisiennes récentes le montrent brutalement : le 13 février 2025, le tribunal judiciaire de Paris (RG 21/07085) a rejeté la demande d’indemnisation d’un requérant parce qu’il « ne verse aux débats aucune pièce permettant de démontrer le caractère illicite d’une collecte ou d’une utilisation de ses données personnelles […] ou une infraction […] qui lui aurait causé un préjudice certain en lien causal avec ces prétendues violations ». Le 30 janvier 2025 (RG 20/12149), le même tribunal a débouté un demandeur qui invoquait pourtant longuement les articles 5, 6, 12 à 15, 26 et 82 du RGPD : affirmer la violation ne suffit pas, il faut la documenter et relier chaque préjudice à un manquement précis.

Concrètement, conservez dès le premier jour : le message de notification de l’organisme (courriel, SMS, courrier), avec ses en-têtes et sa date ; les articles de presse ou communiqués annonçant la fuite ; des captures de votre espace client montrant vos données exposées ; tous les relevés bancaires avec les opérations frauduleuses surlignées ; les lettres de contestation adressées à votre banque et ses réponses ; les récépissés de plainte et de plainte CNIL ; les factures des frais engagés (opposition, recommandés, changement de numéro, protection juridique) ; et un journal daté des appels et démarches, avec le temps passé. Si une usurpation d’identité se réalise (crédit souscrit, compte ouvert, amende reçue pour une infraction commise par un autre), chaque document administratif reçu ou contesté rejoint le dossier.

Prouvez aussi le lien entre la fuite et le dommage : un virement frauduleux intervenu trois semaines après la fuite, vers un faux RIB reçu par un courriel reprenant vos références exactes de client, parle de lui-même. C’est exactement la configuration du jugement niçois du 18 novembre 2025 : le locataire avait reçu, après le piratage de la messagerie de son agent immobilier, des courriels « dont il pouvait légitimement croire qu’ils provenaient » de son interlocuteur habituel, avec « fait état d’éléments en lien avec le contrat de bail en cours » et un montant « correspondant au montant réel du loyer ». Le tribunal en a déduit que la victime « a pu légitimement penser devoir opérer les modifications bancaires sollicitées ». À l’inverse, une fraude sans aucun rapport temporel ou matériel avec la fuite exposée sera difficile à rattacher à l’organisme.

Enfin, chiffrez chaque poste de préjudice séparément : sommes détournées ou prélevées, frais bancaires et de contestation, temps et démarches, et préjudice moral (angoisse, perte de contrôle de vos données, crainte d’une usurpation future, démarches répétées). Le droit européen admet la réparation du dommage moral, et la Cour de justice a précisé qu’aucune règle nationale ne peut exiger que ce préjudice atteigne « un certain degré de gravité » (C-300/21, point 2 du dispositif). Mais attention à ne pas lire cette solution à l’envers : l’absence de seuil ne dispense pas de prouver un préjudice réel. La violation seule ne suffit donc pas, à elle seule, à ouvrir droit à réparation (C-300/21, point 1). Votre dossier doit donc décrire ce que la fuite vous a concrètement coûté et fait subir, pas seulement dénoncer le manquement de l’organisme.

II. Saisir la CNIL et obtenir réparation devant le juge

A. La plainte CNIL : faire constater le manquement à la sécurité

Du côté de l’organisme, la fuite déclenche des obligations strictes. Sauf si elle n’est « pas susceptible d’engendrer un risque pour les droits et libertés », il doit la notifier à la CNIL « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », avec la nature de la violation, les catégories de données et de personnes concernées, les conséquences probables et les mesures prises ; tout retard doit être motivé, et chaque violation doit être documentée pour permettre le contrôle (article 33 du RGPD, texte officiel). Cette notification ne vous indemnise pas, mais elle crée une trace officielle de l’incident que votre avocat pourra exploiter.

De votre côté, vous pouvez adresser une plainte à la CNIL si vous estimez que vos données n’ont pas été suffisamment sécurisées. La CNIL ne vous versera aucune indemnité : son rôle est de contrôler l’organisme, de le mettre en demeure et, le cas échéant, de le sanctionner. Mais sa décision (mise en demeure publique, sanction pécuniaire) constate officiellement le manquement à l’obligation de sécurité des articles 24 et 32 du RGPD, et cette constatation pèse lourd dans votre procès en réparation. Et si l’organisme persiste malgré une mesure de la CNIL, le droit pénal prend le relais : l’article 226-16 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « le fait, y compris par négligence, de procéder ou de faire procéder à un traitement qui a fait l’objet de l’une des mesures prévues au 3° du IV de l’article 20 de la loi n° 78-17 du 6 janvier 1978 » (texte officiel). Avant de saisir la CNIL, écrivez d’abord à l’organisme pour exercer vos droits (accès, effacement, opposition) et lui demander quelles mesures il a prises ; notre article de fond sur l’exercice des droits face à un organisme qui ne répond pas détaille cette étape préalable, souvent exigée pour démontrer que vous avez cherché une solution amiable.

Si vous êtes nombreux dans la même situation (clients d’un même opérateur, usagers d’une même plateforme), l’action de groupe est envisageable, mais ses conditions sont strictes. Le 18 décembre 2024, le tribunal judiciaire de Paris (RG 19/08151) a déclaré irrecevable l’action de groupe d’une association de consommateurs contre Google : l’assignation doit exposer que plusieurs personnes identifiées, dans des situations similaires, subissent un dommage causé par un manquement de même nature imputable au même responsable, et il faut au moins deux cas individuels qui décrivent réellement leur dommage et le fait fautif. Des doléances « de différentes natures » qui « ne caractérisent pas les manquements invoqués » ne suffisent pas. Concrètement, une action de groupe après une fuite suppose donc un noyau de victimes documentées, avec le même type de données volées et le même type de préjudice : c’est un travail collectif à organiser tôt, pas une pétition signée après coup.

B. L’action en réparation : trois conditions et un fardeau inversé sur la sécurité

Le cœur de votre procès civil, c’est l’article 82 du RGPD, qui dispose : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (texte officiel). Trois conditions cumulatives en découlent, dégagées par la Cour de justice (CJUE, 4 mai 2023, aff. C-300/21) : une violation du règlement, un dommage matériel ou moral, et un lien de causalité entre les deux. La simple violation du texte, sans dommage prouvé, n’ouvre donc aucun droit à réparation. Mais symétriquement, le juge national ne peut pas exiger que votre préjudice moral atteigne un certain degré de gravité : une angoisse réelle, une perte de contrôle de vos données ou des mois de démarches peuvent suffire, dès lors qu’ils sont prouvés (même arrêt, point 2 du dispositif). La notion de dommage s’interprète d’ailleurs « au sens large », comme le rappelle le considérant 146 du règlement, et les juges nationaux fixent le montant selon leurs règles internes dans le respect des principes d’équivalence et d’effectivité (même arrêt, point 3).

Le point le plus favorable aux victimes concerne la preuve de la sécurité. L’organisme doit mettre en œuvre « les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque », comme le chiffrement, la confidentialité et la résilience des systèmes ou des procédures de test régulières (article 32, texte officiel), et démontrer que le traitement est conforme au règlement (article 24, même texte). Le 14 décembre 2023, dans l’arrêt C-340/21, la Cour de justice a posé trois règles décisives pour votre procès. Premièrement, une divulgation ou un accès non autorisés par des tiers ne suffisent pas, à eux seuls, pour conclure que les mesures de l’organisme étaient inappropriées : le piratage ne fait pas tout, et l’organisme a le droit de démontrer qu’il était bien protégé. Deuxièmement, le caractère approprié de ses mesures s’apprécie concrètement, au regard des risques du traitement concerné. Troisièmement, et c’est le point clé, « Le responsable du traitement en cause supporte la charge de prouver le caractère approprié des mesures de sécurité qu’il a mises en œuvre au titre de l’article 32 dudit règlement » (jugement du tribunal judiciaire de Nice du 18 novembre 2025, RG 22/03193 appliquant cette jurisprudence). Autrement dit : ce n’est pas à vous de démontrer que sa sécurité était défaillante dans le détail technique, c’est à lui de démontrer qu’elle était adaptée. Et il ne peut pas s’exonérer du seul fait du piratage : « Le responsable du traitement ne saurait être exonéré de son obligation de réparer le dommage subi par une personne, au titre de l’article 82, paragraphes 1 et 2, de ce règlement, du seul fait que ce dommage résulte d’un accès non autorisé » (même jugement). Il doit prouver que le fait dommageable ne lui est nullement imputable (article 82, paragraphe 3, et considérant 146).

Le jugement niçois du 18 novembre 2025 applique exactement cette mécanique : face à l’agence dont la messagerie avait été piratée, le tribunal relève qu’une présomption simple de manquement pèse sur le responsable de traitement, puis constate que « l’agence immobilière n’apporte aucune réponse sur la question et donc échoue à rapporter la preuve que le fait qui a provoqué le dommage ne lui est nullement imputable ». Résultat : faute établie, en lien avec le dommage, et condamnation à 8 899,95 euros de dommages et intérêts. Le fondement national complète utilement le RGPD : l’article 1240 du code civil dispose que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » (texte officiel), et l’article 1241 ajoute que « Chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence » (texte officiel) : une sécurité négligée (mots de passe en clair, absence de chiffrement, alertes ignorées) engage la responsabilité de l’organisme même sans intention de nuire. Vous pouvez saisir le tribunal judiciaire de votre domicile pour obtenir réparation, sans attendre l’issue de la procédure CNIL ni celle de l’enquête pénale. Reste le délai : les actions personnelles « se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer » (article 2224 du code civil, texte officiel). Le point de départ court donc en principe du jour où vous avez connu la fuite et le dommage, pas du piratage lui-même : une raison de plus de dater chaque découverte par écrit, sans pour autant laisser dormir votre dossier.

Contre qui agir ? Contre l’organisme qui détenait vos données en priorité (opérateur, banque, site marchand, agence), car c’est lui le responsable du traitement. Si un prestataire est en cause (hébergeur, sous-traitant informatique), l’article 82, paragraphe 4, prévoit que chacun des co-responsables « est tenu responsable du dommage dans sa totalité afin de garantir à la personne concernée une réparation effective » (article 82, paragraphe 4, texte officiel), à charge pour eux de se répartir ensuite la charge finale. Et si vous êtes en région parisienne, précisez dans votre assignation les juridictions et les délais pratiques avec votre avocat : le tribunal judiciaire de Paris concentre un contentieux nourri de ces affaires, et la proximité du cabinet facilite les échanges avec la CNIL et les juridictions franciliennes.

Conclusion

Une fuite de données n’est pas une fatalité administrative qu’il faudrait subir en changeant simplement de mot de passe. Les textes vous donnent un calendrier : l’organisme avait 72 heures pour prévenir la CNIL et doit vous informer dans les meilleurs délais en cas de risque élevé ; vous, vous avez tout intérêt à agir dans les premiers jours, quand les preuves sont fraîches et les recours encore ouverts. Bloquez l’usurpation, déposez plainte, saisissez la CNIL, puis demandez réparation au civil sur le fondement de l’article 82 du RGPD : le piratage par un tiers n’exonère pas l’organisme, c’est à lui de prouver que sa sécurité était adaptée, et votre préjudice moral n’a pas à franchir un seuil de gravité pour être indemnisé. À l’inverse, retenez la leçon des victimes déboutées : sans pièces, sans chiffrage et sans lien démontré entre la fuite et le dommage, même le meilleur fondement juridique s’effondre. Le dossier se construit dès la notification reçue, pas la veille de l’audience.

Besoin d’un avis rapide sur votre dossier

Vous avez reçu une notification de fuite de données, constaté une usurpation d’identité ou un virement frauduleux après un piratage, et vous voulez un avis sur votre dossier en numérique et données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique en 48 heures pour examiner vos preuves, vos démarches CNIL et pénales, et vos chances d’obtenir réparation. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».