Lorsqu’un organisme perd le contrôle de données qui vous concernent, le règlement général sur la protection des données (RGPD), c’est-à-dire le règlement (UE) 2016/679 du 27 avril 2016, n’ouvre pas un droit unique mais quatre voies distinctes, qui ne produisent pas le même effet. L’article 34 peut obliger l’organisme à vous informer individuellement. L’article 77 vous permet d’adresser une réclamation à une autorité de contrôle, la Commission nationale de l’informatique et des libertés (CNIL) en France. L’article 79 ouvre un recours devant le juge contre l’organisme lui-même. L’article 82 fixe les conditions d’une réparation financière. S’y ajoute, en droit français, l’action de groupe, dont le régime a été refondu par la loi n° 2025-391 du 30 avril 2025.
Deux confusions reviennent dans presque toutes les reprises et coûtent du temps au lecteur. Le délai de 72 heures n’est pas un délai d’information du public ni des personnes concernées : il ne vise que la notification à l’autorité de contrôle. Et une plainte déposée devant la CNIL ne peut pas déboucher sur une indemnisation : la CNIL contrôle et sanctionne l’organisme, elle ne répare pas le préjudice du plaignant. Seul le juge judiciaire peut accorder des dommages et intérêts, et à des conditions que la Cour de justice de l’Union européenne a précisément bornées en 2023.
Être informé : ce que l’article 34 impose, et les trois cas où il n’impose rien
Le RGPD est un règlement de l’Union européenne, et non une directive : il s’applique directement en France, sans texte de transposition, et ses articles sont invocables tels quels devant la CNIL comme devant le juge.
Première chose à savoir : une violation de données ne se réduit pas au piratage. Le règlement vise aussi la destruction, la perte, l’altération et la divulgation non autorisée de données, qu’elles soient accidentelles ou illicites. Un fichier envoyé au mauvais destinataire, un serveur effacé, un document égaré entrent dans la définition.
Après une violation, deux obligations pèsent sur l’organisme, et elles sont indépendantes l’une de l’autre. L’article 33 lui impose de notifier l’incident à l’autorité de contrôle. L’article 34 lui impose, dans certains cas seulement, de communiquer la violation aux personnes concernées. Ces deux obligations n’ont ni le même seuil de déclenchement ni le même délai.
L’information individuelle n’est due que si la violation est « susceptible d’engendrer un risque élevé pour les droits et libertés » des personnes. Un risque simple suffit à déclencher la notification à l’autorité ; il faut un risque élevé pour déclencher l’information de chacun. Il est donc inexact d’écrire que toute fuite ouvre un droit à être prévenu personnellement.
Quand elle est due, cette communication a un contenu minimal fixé par l’article 34, paragraphe 2, qui renvoie aux points b), c) et d) de l’article 33, paragraphe 3 : les coordonnées du délégué à la protection des données ou d’un autre point de contact, les conséquences probables de la violation, et les mesures prises ou proposées pour y remédier. Le même paragraphe exige que la description soit faite en « termes clairs et simples ».
L’article 34, paragraphe 3, prévoit trois exceptions. La première vise les données rendues incompréhensibles à toute personne non autorisée par des mesures de protection appropriées, le chiffrement étant l’exemple donné par le texte. La deuxième vise les mesures prises après coup qui garantissent que le risque élevé n’est plus susceptible de se matérialiser. La troisième est l’effort disproportionné : l’organisme procède alors à une communication publique de portée équivalente, et non à un envoi individuel.
Aucune de ces exceptions n’est un blanc-seing, et la première est souvent mal comprise. Le chiffrement ne dispense pas automatiquement d’informer : encore faut-il que les mesures aient effectivement rendu les données incompréhensibles, ce qui s’apprécie au cas par cas. Surtout, la dispense n’est jamais définitive. Le paragraphe 4 du même article permet à l’autorité de contrôle d’exiger de l’organisme qu’il communique la violation aux personnes concernées. La CNIL indique analyser les notifications qu’elle reçoit et formuler des recommandations, notamment sur l’information des personnes.
Les 72 heures ne sont pas pour vous : à qui s’adresse chaque délai
Le chiffre le plus cité du sujet est aussi le plus mal attribué. L’article 33, paragraphe 1, du RGPD impose à l’organisme de notifier la violation à l’autorité de contrôle « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance ». Le destinataire de ce délai est l’autorité, en France la CNIL. Ce n’est ni le public, ni la presse, ni la personne dont les données ont fuité.
Deux précisions accompagnent ce délai. Il ne se déclenche pas au jour de l’incident, mais au jour où l’organisme en a pris connaissance. Et il n’exige pas un dossier complet : la notification initiale peut être partielle et être complétée ensuite, à mesure que l’organisme comprend ce qui s’est passé. C’est une obligation de signalement rapide, pas un rapport d’enquête.
Pour l’information des personnes concernées, le RGPD n’écrit aucun délai chiffré. L’article 34 ne comporte aucune référence aux 72 heures : il fixe une condition de déclenchement, le risque élevé, et un contenu, pas un compte à rebours en heures. Lire dans un article qu’un organisme « avait 72 heures pour prévenir ses clients » revient donc à appliquer à l’article 34 une règle qui appartient à l’article 33.
La volumétrie donne une idée de la routine que représentent ces notifications. Dans son rapport annuel 2025, publié le 18 mai 2026, la CNIL fait état de 6 167 notifications de violations de données reçues au cours de l’année 2025, soit une hausse de 9,5 % sur un an. Un incident notifié sur deux relève d’un piratage informatique, nature d’incident la plus fréquente. Des reprises secondaires ont avancé un chiffre brut nettement supérieur, avant retraitement par la CNIL ; le seul chiffre retenu ici est celui que la CNIL publie elle-même.
Saisir la CNIL : la démarche préalable, le dépôt, et la limite que la CNIL énonce elle-même
L’article 77 du RGPD donne à toute personne concernée le droit d’introduire une réclamation auprès d’une autorité de contrôle, et impose à celle-ci de l’informer de l’état d’avancement et de l’issue de sa réclamation. En pratique, la CNIL encadre ce dépôt par une condition préalable qu’il vaut mieux connaître avant de commencer.
Cette condition est d’avoir d’abord exercé ses droits auprès de l’organisme lui-même. Celui-ci dispose en principe d’un mois pour répondre, délai qu’il peut prolonger de deux mois lorsque la demande est complexe. La CNIL indique qu’une plainte incomplète, déposée sans preuve de cette démarche préalable, n’est pas traitée. Le fait générateur de la recevabilité n’est donc pas la fuite : c’est l’absence de réponse de l’organisme à l’expiration de ce délai, ou une réponse que la personne a contestée auprès de lui sans obtenir satisfaction.
Le dépôt se fait ensuite par le téléservice de la CNIL, après création d’un compte, ou par courrier adressé au service des plaintes, 3 place de Fontenoy à Paris. La plainte doit être rédigée en français et identifier l’organisme mis en cause par son nom et, le cas échéant, son numéro SIREN. Un point technique évite une démarche perdue : le service en ligne de notification des violations est réservé aux organismes. Une plainte de particulier déposée par ce canal n’est pas prise en compte.
Vient ensuite la limite la plus importante du dispositif, et elle est énoncée par la CNIL elle-même. Parmi ce qu’elle ne peut pas faire, la CNIL cite le fait de « vous obtenir des dommages et intérêts et constater des préjudices subis ». Elle indique également qu’elle ne peut pas agir comme mandataire du plaignant, ni traiter ce qui relève d’un autre droit, comme le droit du travail, le droit à l’image ou le droit de la consommation.
Il faut en tirer la conséquence sans détour : une plainte devant la CNIL n’est pas une demande d’indemnisation. Elle vise à faire contrôler et, le cas échéant, sanctionner un organisme. La réparation d’un préjudice individuel relève d’une autre voie, judiciaire, décrite plus loin. Les deux peuvent coexister, mais l’une ne remplace pas l’autre.
Côté délais, la CNIL s’engage à informer le plaignant de l’avancement de son dossier dans un délai de trois mois. Ce repère fait écho à l’article 78, paragraphe 2, du RGPD, qui ouvre un recours juridictionnel lorsque l’autorité de contrôle ne traite pas une réclamation ou n’informe pas la personne dans ce même délai de trois mois. Si le plaignant conteste une décision prise par la CNIL, il peut former un recours gracieux dans un délai de deux mois, puis saisir le Conseil d’État.
L’ordre de grandeur de l’activité de la CNIL éclaire ces délais. Son rapport annuel 2025 fait état de 20 150 plaintes reçues dans l’année, en hausse de 10 %, de 323 contrôles, de 83 sanctions et de 487 millions d’euros d’amendes prononcées.
Demander réparation devant le juge : les trois conditions posées par la CJUE
L’article 79 du RGPD ouvre une voie entièrement distincte de la plainte : le droit à un recours juridictionnel effectif contre le responsable du traitement ou son sous-traitant. Ce recours n’est pas subordonné au dépôt préalable d’une réclamation devant une autorité de contrôle. On peut saisir le juge sans avoir écrit à la CNIL, comme on peut faire les deux.
C’est l’article 82 qui pose le droit à réparation, et c’est la Cour de justice de l’Union européenne (CJUE) qui en a fixé les contours. Dans un arrêt du 4 mai 2023, UI contre Österreichische Post AG (affaire C-300/21), elle a jugé que la seule violation du RGPD n’ouvre pas droit à réparation. Trois conditions cumulatives sont exigées : une violation du règlement, un dommage matériel ou moral, et un lien de causalité entre les deux.
Cette précision est décisive pour un lecteur concerné par une fuite. Être inclus dans un fichier compromis ne vaut pas, en soi, créance d’indemnisation. Il faut établir un dommage et le rattacher à la violation. C’est précisément ce que la formule répandue selon laquelle « toute victime d’une fuite a droit à une indemnisation » fait disparaître.
Le même arrêt pose toutefois une limite dans l’autre sens, favorable à la personne concernée. Un État membre ne peut pas subordonner la réparation d’un dommage moral à un seuil de gravité. Un préjudice modeste reste indemnisable dès lors qu’il est établi. Le juge ne peut donc pas écarter une demande au seul motif que le dommage invoqué serait mineur.
Sur le montant, la Cour renvoie aux règles internes de chaque État membre, sous réserve des principes d’équivalence et d’effectivité. La réparation doit être intégrale et effective, mais elle demeure compensatoire : le RGPD n’ouvre pas droit à des dommages punitifs. Aucun barème européen n’existe, et aucune estimation chiffrée ne peut être avancée à partir du seul règlement.
Un second arrêt élargit ce que le juge peut retenir comme dommage. Le 14 décembre 2023, dans l’affaire VB contre Natsionalna agentsia za prihodite (C-340/21), rendue à propos d’une cyberattaque contre une administration fiscale nationale, la CJUE a jugé que la crainte fondée d’un usage abusif futur des données divulguées peut constituer à elle seule un dommage moral réparable. La personne n’a donc pas à démontrer qu’une fraude a déjà eu lieu ; encore faut-il que cette crainte soit établie, et non simplement alléguée.
La preuve : ce que l’organisme doit démontrer, et ce qu’il ne peut pas invoquer
Le même arrêt du 14 décembre 2023 déplace une part importante de la charge de la preuve. Dans une action fondée sur l’article 82, il appartient au responsable du traitement de prouver que les mesures de sécurité qu’il avait mises en œuvre étaient appropriées. Ce n’est pas à la personne concernée de démontrer qu’elles ne l’étaient pas. Pour un particulier, qui n’a évidemment aucun accès à l’architecture technique de l’organisme, la différence est considérable.
La Cour ferme aussi une ligne de défense souvent avancée après un incident. Le fait que la fuite soit l’œuvre de cybercriminels n’exonère pas automatiquement l’organisme de sa responsabilité. L’exonération prévue à l’article 82, paragraphe 3, suppose qu’il prouve que le dommage « ne lui est nullement imputable ». Se présenter comme victime d’une attaque ne suffit pas à satisfaire cette condition.
La symétrie doit être dite, car elle joue dans l’autre sens. La survenue d’un accès ou d’une divulgation non autorisés ne suffit pas non plus, à elle seule, à établir que les mesures de sécurité étaient inappropriées. Le juge doit procéder à un examen concret de ces mesures, et une expertise judiciaire ne peut pas être systématiquement exigée comme unique moyen de preuve. Autrement dit, ni la survenance de la fuite ni l’origine criminelle de l’attaque ne tranchent d’avance le litige.

Action de groupe : ce qu’a changé la loi du 30 avril 2025
La quatrième voie est collective, et elle a changé de forme récemment. Attention à l’intitulé : de nombreux commentaires parlent d’une « loi relative au régime juridique des actions de groupe », qui n’existe pas sous ce nom. Le texte publié au Journal officiel de la République française est la loi n° 2025-391 du 30 avril 2025 portant diverses dispositions d’adaptation au droit de l’Union européenne en matière économique, financière, environnementale, énergétique, de transport, de santé et de circulation des personnes, dite loi DDADUE. L’action de groupe y est traitée à ses articles 15 et 16, et non dans une loi qui lui serait dédiée.
Cette loi d’adaptation achève notamment la transposition de la directive (UE) 2020/1828 du 25 novembre 2020 relative aux actions représentatives. Son article 16 substitue aux régimes sectoriels créés depuis 2014 un régime unifié, applicable en toutes matières. La loi a été publiée au JORF n° 0103 du 2 mai 2025, et le nouveau régime vaut pour les actions de groupe introduites après cette publication.
Une action de groupe ne s’engage pas à titre individuel. Ont qualité pour agir les associations agréées, les associations déclarées depuis au moins deux ans dont l’objet statutaire couvre les intérêts lésés, les organisations syndicales représentatives, les entités qualifiées inscrites au registre européen, et le ministère public. L’action peut tendre à la cessation du manquement, à la réparation des préjudices, ou aux deux. La protection des données à caractère personnel figure expressément parmi les matières ouvertes.
Le RGPD prévoit par ailleurs un mécanisme différent, qu’il ne faut pas confondre avec l’action de groupe. Son article 80 permet à une personne concernée de mandater un organisme à but non lucratif actif dans la protection des données pour introduire une réclamation ou exercer ses droits en son nom. Il s’agit d’une représentation individuelle, pas d’une action collective.
Le décret n° 2025-653 du 16 juillet 2025, publié au JORF du 18 juillet 2025, désigne huit tribunaux judiciaires spécialement compétents en matière d’action de groupe : Bordeaux, Lille, Lyon, Marseille, Nancy, Paris, Rennes et Fort-de-France, chacun couvrant un ressort de plusieurs cours d’appel. Cette spécialisation concerne les actions introduites par les entités habilitées. Elle ne désigne pas la juridiction devant laquelle un particulier porterait une demande individuelle fondée sur l’article 82.
Le décret n° 2025-734 du 30 juillet 2025, publié au JORF du 1ᵉʳ août 2025, fixe la procédure applicable et prévoit un registre public des actions de groupe pendantes, mis à disposition sur le site internet du ministère de la Justice. Ce registre doit mentionner l’identité des parties, les manquements allégués, les préjudices, les similitudes de situation, la juridiction saisie et les décisions rendues ; l’information en est retirée à la clôture de l’affaire et au plus tard au bout de dix ans. Le décret le prévoit et en fixe le contenu, ce qui ne préjuge pas de sa mise en ligne effective à une date donnée.
Quatre voies, quatre effets
Ces quatre mécanismes se cumulent sans se remplacer. Le tableau ci-dessous récapitule qui engage chacun d’eux et ce qu’il peut produire.
| Voie | Qui l’engage | Ce qu’elle produit | Texte applicable |
|---|---|---|---|
| Information individuelle | L’organisme, de sa propre initiative ou sur exigence de l’autorité de contrôle | Une communication en termes clairs et simples, si le risque est élevé | Article 34 du RGPD |
| Réclamation devant la CNIL | La personne concernée, après démarche préalable auprès de l’organisme | Un contrôle et, le cas échéant, une sanction de l’organisme ; jamais de dommages et intérêts | Article 77 du RGPD |
| Recours judiciaire individuel | La personne concernée, sans réclamation préalable obligatoire | Une réparation, si les trois conditions du droit à réparation sont réunies | Articles 79 et 82 du RGPD |
| Action de groupe | Une entité habilitée : association agréée ou déclarée depuis au moins deux ans, syndicat représentatif, entité qualifiée, ministère public | La cessation du manquement, la réparation des préjudices, ou les deux | Loi n° 2025-391 du 30 avril 2025 et ses décrets d’application |
Ce qu’il faut retenir
Quatre repères suffisent à éviter les erreurs les plus coûteuses. L’information individuelle n’est pas automatique : elle n’est due qu’en cas de risque élevé, et trois exceptions peuvent la remplacer par une communication publique ou la dispenser, sous le contrôle de l’autorité. La CNIL ne répare pas : elle contrôle et sanctionne, et elle écrit elle-même qu’elle ne peut pas obtenir de dommages et intérêts. La réparation suppose une violation, un dommage et un lien de causalité, les trois ensemble. Enfin, la charge de la preuve n’est pas là où on l’attend : c’est à l’organisme de démontrer que ses mesures de sécurité étaient appropriées. Ces mécanismes relèvent d’un ensemble plus large de recours propres à la justice numérique.
Questions fréquentes
Un organisme est-il toujours obligé de prévenir individuellement les personnes touchées par une fuite ?
Non. L’article 34 du règlement général sur la protection des données (RGPD) ne rend cette communication obligatoire que si la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Trois exceptions existent en outre : des données rendues incompréhensibles par des mesures appropriées, des mesures prises après coup qui écartent le risque élevé, et l’effort disproportionné, qui impose alors une communication publique de portée équivalente. L’autorité de contrôle peut toutefois exiger que la communication individuelle soit faite.
Une plainte devant la CNIL peut-elle déboucher sur une indemnisation ?
Non. La Commission nationale de l’informatique et des libertés (CNIL) indique elle-même qu’elle ne peut pas obtenir des dommages et intérêts ni constater des préjudices subis. Une réclamation fondée sur l’article 77 du RGPD vise à faire contrôler et, le cas échéant, sanctionner un organisme. La réparation d’un préjudice individuel relève du juge judiciaire, sur le fondement des articles 79 et 82 du même règlement.
Faut-il avoir subi une fraude pour obtenir réparation d’un préjudice moral ?
Pas nécessairement. Dans son arrêt du 14 décembre 2023 (affaire C-340/21), la Cour de justice de l’Union européenne a jugé que la crainte fondée d’un usage abusif futur des données divulguées peut constituer à elle seule un dommage moral réparable. Cette crainte doit cependant être établie devant le juge, et s’inscrire dans les trois conditions cumulatives du droit à réparation : une violation, un dommage, un lien de causalité.
Qui peut engager une action de groupe en matière de données personnelles ?
Pas un particulier seul. Depuis la loi n° 2025-391 du 30 avril 2025, ont qualité pour agir les associations agréées, les associations déclarées depuis au moins deux ans dont l’objet statutaire couvre les intérêts lésés, les organisations syndicales représentatives, les entités qualifiées inscrites au registre européen et le ministère public. Huit tribunaux judiciaires ont été spécialement désignés pour connaître de ces actions par le décret n° 2025-653 du 16 juillet 2025, publié au Journal officiel de la République française du 18 juillet 2025.
Que prévoit le droit si l’organisme ne répond pas à une demande d’exercice des droits ?
L’organisme dispose en principe d’un mois pour répondre à une demande d’exercice des droits, délai qu’il peut prolonger de deux mois lorsque la demande est complexe. Sans réponse à l’expiration de ce délai, la CNIL peut être saisie, à condition de joindre la preuve de cette démarche préalable, une plainte incomplète n’étant pas traitée. Si la réponse reçue paraît incomplète ou inexacte, elle doit d’abord être contestée auprès de l’organisme. La CNIL s’engage ensuite à informer le plaignant de l’avancement de son dossier dans un délai de trois mois ; au-delà, l’article 78, paragraphe 2, du RGPD ouvre un recours juridictionnel contre l’autorité elle-même.