Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Article généré par une intelligence artificielle, selon un processus conçu et contrôlé par le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Violation de données clients dans votre PME : notifier la CNIL en 72 heures, informer, documenter et limiter sanctions et réparations (2026)

Un fichier clients exposé sur internet, une boîte de messagerie compromise, un rançongiciel qui chiffre le serveur, un tableur adressé au mauvais destinataire : la violation de données personnelles prend rarement la forme prévue au plan de crise. Pour une petite ou moyenne entreprise, les premières heures décident pourtant de la suite. Une notification adressée à temps à la Commission nationale de l’informatique et des libertés (CNIL), une information honnête des clients lorsque le risque l’impose et un registre tenu avec rigueur réduisent nettement l’exposition aux sanctions comme aux demandes de réparation. À l’inverse, le silence, la minimisation ou la destruction des traces transforment un incident maîtrisable en manquement caractérisé.

Le cadre applicable tient en deux temps. D’abord, le règlement (UE) 2016/679 du 27 avril 2016, dit règlement général sur la protection des données (RGPD), impose au responsable du traitement de notifier la violation à l’autorité de contrôle et, lorsque le risque est élevé, d’en avertir les personnes concernées. Ensuite, ce même texte ouvre aux clients qui ont subi un dommage du fait d’une violation du règlement un droit à réparation contre le responsable du traitement ou le sous-traitant. Entre ces deux pôles, la sécurité des traitements, la documentation interne, le contrat de sous-traitance et, le cas échéant, l’assurance cyber dessinent la marge de manœuvre de l’entreprise.

Cet article expose la conduite à tenir, les délais à respecter et les pièces à constituer, puis les moyens de limiter la sanction administrative et les réparations civiles. Il s’adresse aux dirigeants de PME, aux responsables de traitement et aux délégués à la protection des données qui découvrent un incident et doivent décider vite, sans sacrifier l’exactitude juridique.

I. Réagir dans les délais : qualifier l’incident, contenir la violation, notifier et informer

A. Qualifier la violation, figer la preuve et identifier les rôles avant toute notification

Toute violation de données personnelles ne se ressemble pas, et le régime applicable dépend de cette qualification initiale. Constitue une violation tout incident qui entraîne, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données personnelles transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données. Un envoi groupé en copie visible, une intrusion dans la messagerie, un poste volé sans chiffrement, une base clients aspirée par un tiers : chacun de ces faits entre dans cette définition, mais chacun n’appelle pas la même réponse. La première tâche consiste donc à établir les faits avec précision : quelles catégories de données sont touchées, combien de personnes sont concernées, sur quelle période l’incident s’est produit, si les données restent accessibles à des tiers et si l’atteinte se poursuit.

Cette photographie doit être figée par écrit dès les premières heures, car elle conditionne chaque décision ultérieure et servira de preuve de diligence. Le règlement impose de « documenter toute violation », en indiquant les faits, les effets et les mesures prises pour y remédier (chapitre 4 du règlement sur le site de la CNIL). La CNIL précise que ce registre des violations devrait notamment contenir les catégories et le nombre approximatif d’enregistrements concernés, les conséquences et les mesures prises (règles à suivre en cas de violation). Conservez les journaux techniques, les captures datées, les échanges avec l’hébergeur et le récapitulatif des mesures de confinement : un dossier constitué à chaud vaut mieux qu’une reconstitution ordonnée six mois plus tard devant l’autorité de contrôle ou le juge.

Parallèlement, identifiez les rôles. Votre société, qui détermine les finalités et les moyens du fichier clients, est responsable du traitement. Le prestataire qui héberge les données, l’agence qui administre le site, l’éditeur du logiciel de gestion : chacun traite pour votre compte et relève du statut de sous-traitant, avec des obligations propres. Cette distinction commande les réflexes : le contrat de sous-traitance doit prévoir l’assistance du prestataire, car le sous-traitant qui détecte l’incident doit vous alerter « dans les meilleurs délais » (chapitre 4 du règlement sur le site de la CNIL). En pratique, écrivez immédiatement au prestataire : demandez la nature exacte de l’incident, son périmètre, les mesures de confinement déjà prises et un interlocuteur joignable. Si le contrat ne prévoit ni délai d’alerte ni coopération, notez cette lacune : elle pèsera dans l’analyse des responsabilités, sans vous exonérer de vos propres obligations envers la CNIL et les clients.

Contenez enfin l’incident avant de communiquer. Révoquez les accès compromis, imposez la rotation des mots de passe, isolez les systèmes atteints, suspendez les flux en cause et vérifiez les sauvegardes. Chaque mesure doit être horodatée et versée au registre : la démonstration d’une réaction rapide et proportionnée constitue, devant la CNIL comme devant le juge, la différence entre une entreprise diligente et une entreprise négligente. N’effacez rien des traces de l’attaque sous prétexte de repartir sur des bases saines : la suppression des journaux prive l’entreprise de sa propre défense et peut être lue comme une dissimulation.

B. Notifier la CNIL en 72 heures et avertir les clients lorsque le risque est élevé

Une fois les faits établis et l’incident contenu, la question centrale devient celle du risque pour les droits et libertés des personnes. Le régime de notification repose entièrement sur cette gradation, que la CNIL résume en trois niveaux : violation sans risque, violation présentant un risque, violation présentant un risque élevé (règles à suivre en cas de violation). La nature des données tranche souvent : des identifiants couplés à des mots de passe en clair, des données bancaires, des pièces d’identité ou des données de santé exposent les clients à l’usurpation d’identité ou à la fraude et caractérisent au moins un risque, souvent un risque élevé. Un carnet d’adresses professionnelles chiffré et récupéré avant toute exploitation ne présente pas la même gravité. L’évaluation doit rester objective, documentée et prudente : en cas de doute sérieux, la notification demeure l’option la plus sûre, car l’absence de notification d’une violation à risque constitue un manquement autonome, distinct des failles de sécurité d’origine.

Lorsque la violation est susceptible d’engendrer un risque, la notification à la CNIL s’impose : le responsable du traitement notifie la violation à l’autorité de contrôle « dans les meilleurs délais » et, « si possible, 72 heures au plus tard » après en avoir pris connaissance, sauf violation insusceptible d’engendrer un risque pour les droits et libertés des personnes (chapitre 4 du règlement sur le site de la CNIL). La CNIL l’exprime en termes directement opérationnels : une notification « au plus tard dans les 72 heures » via son téléservice (quand faut-il notifier une violation à la CNIL). Le point de départ du délai correspond au moment où l’entreprise a connaissance de l’incident avec un degré raisonnable de certitude, et non à la fin de l’enquête interne : une première notification incomplète, complétée ensuite de manière échelonnée, respecte mieux le délai qu’un dossier parfait déposé hors délai. La notification tardive devant être « accompagnée des motifs du retard » (chapitre 4 du règlement sur le site de la CNIL). Motivez donc tout dépassement par des faits vérifiables, jamais par l’attente d’éléments de confort.

Le contenu de la notification doit décrire la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les coordonnées du délégué à la protection des données ou d’un point de contact, les conséquences probables et les mesures prises ou envisagées pour remédier à la violation et en atténuer les effets. Rédigez ces rubriques avec des faits, des chiffres et des dates : les formules vagues sur la gravité ou les assurances générales sur la sécurité affaiblissent la crédibilité du dossier. Si toutes les informations ne sont pas disponibles, indiquez-le et annoncez une notification complémentaire, que la CNIL attend « si possible » dans le même délai de 72 heures après la notification initiale (quand faut-il notifier une violation à la CNIL).

Lorsque la violation est susceptible d’engendrer un risque élevé, une seconde obligation s’ajoute à la notification : si la violation présente un « risque élevé » pour les droits et libertés d’une personne, le responsable du traitement avertit la personne concernée « dans les meilleurs délais » (chapitre 4 du règlement sur le site de la CNIL). Cette communication s’effectue en termes clairs et simples, décrit la nature de l’incident, indique le point de contact, les conséquences probables et les mesures que le client peut prendre pour se protéger : changement des mots de passe, vigilance sur les sollicitations, opposition ou surveillance bancaire selon les données exposées. Le message doit permettre au destinataire d’agir, et non de rassurer l’expéditeur : une information tardive, incomplète ou noyée dans des considérations commerciales manque son objet et aggrave le dossier.

Trois exceptions dispensent de cette information individuelle. La première tient aux mesures de protection techniques et organisationnelles appliquées aux données affectées, « telles que le chiffrement », qui rendent les données « incompréhensibles pour toute personne » non autorisée à y accéder (chapitre 4 du règlement sur le site de la CNIL). Encore faut-il que le chiffrement soit effectif et que les clés n’aient pas été compromises : un disque chiffré volé avec le mot de passe inscrit sur un post-it ne relève pas de l’exception. La deuxième exception suppose des mesures ultérieures qui garantissent que le risque élevé ne se matérialisera plus, par exemple la récupération certaine des données avant toute exploitation. La troisième vise l’effort disproportionné, qui autorise une communication publique d’efficacité équivalente. Documentez précisément l’exception invoquée : en cas de contrôle, l’entreprise devra démontrer que les conditions étaient réunies, et l’autorité de contrôle peut exiger la communication aux personnes si elle estime le risque élevé persistant.

Articulez enfin ces démarches avec les autres obligations éventuelles : dépôt de plainte en cas d’intrusion ou d’escroquerie, déclaration à l’assureur cyber dans les délais du contrat, information du franchiseur ou du donneur d’ordres lorsque le contrat l’impose. Ces démarches ne remplacent ni la notification ni l’information des personnes, mais elles complètent la démonstration de diligence et préservent les recours.

II. Limiter la sanction et la réparation : sécurité, coopération et preuve du préjudice

A. Réduire l’exposition à la sanction de la CNIL par la sécurité et la coopération

La violation notifiée ne conduit pas mécaniquement à une sanction, mais elle place l’entreprise sous le regard de l’autorité. La CNIL examine d’abord les mesures de sécurité préexistantes. Le règlement impose à cet égard « un niveau de sécurité adapté au risque », grâce à des mesures techniques et organisationnelles appropriées incluant « la pseudonymisation et le chiffrement », ainsi que la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes (chapitre 4 du règlement sur le site de la CNIL). Concrètement, l’autorité vérifie les mises à jour, la politique des mots de passe et de l’authentification multifacteur, les sauvegardes testées, la journalisation, les habilitations limitées au besoin d’en connaître et les audits réguliers. Une PME n’est pas tenue aux moyens d’un groupe international, mais elle doit montrer des mesures proportionnées à ses risques : l’absence de sauvegarde isolée, de correctifs appliqués ou de contrôle des accès constitue, après un rançongiciel, un terrain de sanction bien plus solide que l’attaque elle-même.

La politique de conservation des données forme le second point de contrôle. Ne conservez que les données nécessaires, pendant la durée nécessaire, puis archivez ou supprimez. Des bases prospects conservées sans limite, des comptes clients inactifs depuis des années, des pièces d’identité stockées après vérification : chaque volume inutilement conservé accroît le nombre de personnes affectées et la gravité retenue. À titre d’illustration, le tribunal judiciaire de Paris a eu à connaître, le 4 mars 2025 (4e chambre, 1re section, RG 22/03497), d’un litige consécutif à des fuites de données dans lequel les demandeurs invoquaient une sanction de 750 000 euros prononcée par la formation restreinte de la CNIL pour défaut de politique de conservation satisfaisante et insuffisance des mesures de sécurité, sur le fondement de l’article 5, paragraphe 1, point e), et de l’article 32 du RGPD. L’intérêt de cette décision pour une PME ne tient pas au montant ni à l’entreprise en cause, mais à la méthode : conservation et sécurité y sont examinées ensemble, comme les deux faces d’une même exigence. Resserrez donc les durées, purgez les doublons et documentez la règle appliquée avant que l’incident ne survienne.

Le droit pénal renforce cette exigence de sécurité. Le fait de procéder à un traitement « sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité » « est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende » (article 226-17 du code pénal sur Légifrance). De même, le fait, pour une personne qui a recueilli des données dont la divulgation porterait atteinte à la considération de l’intéressé ou à l’intimité de sa vie privée, « de porter, sans autorisation de l’intéressé, ces données à la connaissance d’un tiers qui n’a pas qualité pour les recevoir » « est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende », la peine étant ramenée à trois ans d’emprisonnement et 100 000 euros d’amende en cas d’imprudence ou de négligence (article 226-22 du code pénal sur Légifrance). Dans ces cas, « la poursuite ne peut être exercée que sur plainte de la victime, de son représentant légal ou de ses ayants droit » (article 226-22 du code pénal sur Légifrance) : l’exposition pénale de l’entreprise dépend donc aussi du comportement des clients, ce qui renforce l’intérêt d’une information honnête et rapide, propre à apaiser plutôt qu’à envenimer.

Le comportement post-incident compte autant que l’état antérieur. Pour fixer une amende, le règlement exige qu’elle soit, dans chaque cas, « effectives, proportionnées et dissuasives », en tenant compte notamment de la nature et de la gravité, du caractère délibéré ou négligent, des mesures prises pour atténuer le dommage, du degré de responsabilité au regard des mesures mises en œuvre et de la coopération avec l’autorité (chapitre 8 du règlement sur le site de la CNIL). Une notification rapide et complète, une information honnête des clients, des mesures correctives vérifiables et des réponses précises aux demandes de la CNIL constituent des facteurs d’atténuation directs. À l’inverse, la notification tardive non motivée, les réponses évasives, la persistance des failles et l’absence de registre pèsent en aggravation. Répondez dans les délais impartis, produisez les pièces annoncées, faites constater la remise en conformité par un tiers lorsque c’est possible et ne contestez que ce que les faits permettent de contester.

Anticipez aussi les mesures correctrices que la CNIL peut ordonner : mise en conformité sous délai, limitation ou suspension temporaire d’un traitement, injonction sous astreinte. Traitez-les comme un plan d’action prioritaire, pilotez-le au niveau de la direction et conservez chaque preuve d’exécution. Une injonction exécutée vite et complètement éteint souvent la procédure ; une injonction discutée sans exécution conduit vers la sanction pécuniaire.

Si une sanction pécuniaire est prononcée, elle peut être contestée devant le juge administratif : le Conseil d’État contrôle les sanctions de la formation restreinte de la CNIL et a par exemple rejeté le recours dirigé contre une sanction de 75 000 euros assortie d’une publication de la délibération pendant deux ans (Conseil d’État, 10e et 9e chambres réunies, 17 avril 2019, n° 423559). Formez ce recours dans les délais contentieux, en visant précisément les manquements retenus et la proportionnalité du montant, sans attendre l’issue pour exécuter les injonctions qui accompagnent souvent la sanction.

B. Contenir les demandes de réparation des clients et organiser les recours

Parallèlement à la procédure administrative, l’entreprise s’expose aux demandes des clients. Le texte applicable dispose que toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’en obtenir « réparation du préjudice subi » auprès du responsable du traitement ou du sous-traitant (chapitre 8 du règlement sur le site de la CNIL). Ce droit suppose trois éléments cumulatifs : une violation du règlement, un dommage matériel ou moral, et un lien entre les deux. La Cour de cassation l’a rappelé le 24 juin 2026 (chambre sociale, arrêt n° 571 FS-B, pourvoi n° 24-22.792) : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation » (arrêt sur le site de la Cour de cassation). Le client qui invoque la seule existence de la fuite, sans démontrer ni fraude subie, ni démarche entreprise, ni trouble caractérisé, ne réunit pas ces conditions.

Deux précisions du même arrêt méritent l’attention des entreprises comme des demandeurs. D’une part, le juge européen « s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un dommage moral, au sens de cette disposition, à la condition que le préjudice subi par la personne concernée ait atteint un certain degré de gravité » (arrêt sur le site de la Cour de cassation). Autrement dit, aucun seuil de gravité ne peut être exigé, mais le dommage doit être établi : anxiété documentée, temps consacré aux démarches, frais engagés, utilisations frauduleuses constatées. D’autre part, la réparation « doit permettre de compenser intégralement le préjudice concrètement subi du fait de la violation de ce règlement, et non une fonction punitive » (arrêt sur le site de la Cour de cassation). Les montants restent donc indemnitaires et proportionnés au préjudice prouvé, ce qui exclut les dommages punitifs parfois espérés après une fuite médiatisée. Pour l’entreprise, la conséquence pratique est claire : contestez les demandes non étayées pièce par pièce, chiffrez les préjudices allégués, exigez la preuve du lien avec l’incident et réservez les offres transactionnelles aux dossiers documentés.

La sanction administrative et la réparation civile suivent au demeurant des logiques distinctes, comme l’illustre le contentieux parisien précité : la société mise en cause y soutenait que la délibération de la CNIL n’a pas autorité de chose jugée et ne lie pas les juridictions judiciaires. Le raisonnement mérite d’être retenu dans sa portée exacte : une sanction de la CNIL constate des manquements au regard du règlement, mais le juge judiciaire apprécie souverainement la faute, le dommage et le lien de causalité dans chaque action en réparation. Une condamnation administrative ne vaut donc ni reconnaissance automatique du droit à réparation de chaque client, ni dispense de preuve, et une absence de sanction n’éteint pas les actions individuelles. Ne laissez dès lors aucune mise en demeure ou assignation sans réponse construite : chaque échange écrit peut être produit, chaque silence interprété.

À Paris et en Île-de-France, ce contentieux se concentre en pratique devant le tribunal judiciaire de Paris, compétent pour les actions fondées sur le règlement lorsque le défendeur y est établi ou lorsque les règles de compétence y conduisent, sans préjudice des règles propres aux contrats et aux clauses attributives. Les entreprises franciliennes gagnent à préparer un dossier parisien type : registre des violations, notification CNIL et ses compléments, copie des informations adressées aux clients, politique de conservation, attestations de mesures de sécurité, contrat de sous-traitance, déclaration d’assurance et dépôt de plainte effectué auprès du parquet de Paris en cas d’intrusion. Les délais pratiques s’ajoutent aux délais légaux : comptez plusieurs semaines pour l’instruction d’une plainte avec constitution de partie civile, quelques mois pour une procédure au fond devant le tribunal, et des délais plus brefs en référé ou en procédure accélérée au fond lorsque la cessation de l’illicite ou la préservation des preuves l’exige. Faites constater l’étendue de l’exposition par un commissaire de justice lorsque des contenus restent accessibles en ligne, et centralisez les réclamations clients auprès d’un interlocuteur unique afin d’éviter les réponses divergentes qui nourrissent les dossiers adverses.

Organisez enfin les recours en amont et en aval. En amont, le contrat informatique et le contrat de prestations informatiques et de sous-traitance de données doivent imposer au prestataire des mesures de sécurité précises, un délai d’alerte plus court que le vôtre, une coopération documentée et une répartition claire des responsabilités conforme à l’article 28 du règlement. En aval, déclarez l’incident à l’assureur dans les délais du contrat, souvent brefs, et conservez la preuve de la déclaration : la garantie responsabilité civile et l’éventuelle garantie cyber conditionnent la prise en charge des frais de gestion de crise comme des condamnations. Entre les deux, examinez l’action récursoire contre le prestataire dont la défaillance a permis l’incident, sans suspendre pour autant l’indemnisation des clients lorsque votre responsabilité est engagée : le règlement rend chaque participant responsable de sa part, tout en garantissant à la personne concernée une réparation effective contre l’un quelconque d’entre eux.

Conclusion

La violation de données clients n’est ni une fatalité ni une simple formalité : elle constitue un test de maturité juridique pour la PME. L’entreprise qui qualifie vite l’incident, le contient, le documente, notifie la CNIL dans les 72 heures lorsque le risque existe et avertit ses clients lorsque le risque est élevé se place dans la position la plus favorable, tant devant l’autorité de contrôle que devant le juge civil. La sécurité antérieure, la sobriété de la conservation, la précision du contrat de sous-traitance et la coopération post-incident forment le socle sur lequel la sanction s’atténue et les demandes de réparation se discutent pied à pied, préjudice prouvé contre préjudice allégué.

Conservez de ce régime une méthode simple : un interlocuteur unique, un registre tenu à l’heure près, une notification complète dans le délai, une information clients rédigée pour protéger et non pour minimiser, puis un plan de remise en conformité piloté par la direction. Les pièces constituées dans l’urgence feront, des mois plus tard, la différence entre une sanction alourdie par la négligence apparente et un dossier où chaque manquement allégué rencontre une mesure, une date et une preuve.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».