Violation de données : la CNIL détaille les trois conditions pour être indemnisé
Le 2 octobre 2026, la CNIL a publié une fiche pratique qui répond à une question simple : dans quels cas peut-on être indemnisé après une violation de données ? Sa réponse tient en trois conditions cumulatives et en une précision de compétence : c'est au juge, et non à la CNIL, d'accorder des dommages et intérêts. Pour un DPO, c'est surtout la grille avec laquelle une demande de réparation contre son organisme sera instruite.
Ce que dit la fiche de la CNIL
La CNIL rappelle d'abord que le seul fait qu'une violation ait eu lieu ne suffit pas pour obtenir une indemnisation. Le droit à réparation repose sur l'article 82 du RGPD : toute personne ayant subi un dommage matériel ou moral du fait d'une violation du RGPD peut obtenir réparation auprès du responsable du traitement ou, dans certains cas, du sous-traitant.
Trois conditions doivent être réunies :
- Une violation du RGPD. L'exemple retenu par la CNIL est celui d'une entreprise qui a manqué à ses obligations de sécurité en ne mettant pas en place des mesures techniques ou organisationnelles adaptées.
- Un préjudice réel. Matériel ou moral : perte financière, usurpation d'identité, atteinte à la réputation, perte de confidentialité, perte de contrôle sur ses données, ou encore la peur ou l'inquiétude liées au risque d'une utilisation abusive. Selon la CNIL, le préjudice moral n'a pas à atteindre un niveau minimal de gravité, mais il doit être réel et personnellement subi.
- Un lien de causalité. Il ne suffit pas qu'un préjudice et une violation soient survenus au même moment : la personne doit établir que l'un résulte de l'autre.
La fiche précise aussi les voies d'action : le tribunal judiciaire quand le responsable est une entreprise ou une personne privée, le tribunal administratif quand une personne publique est en cause, avec des règles particulières, notamment la demande indemnitaire préalable. La personne peut mandater une association ou une organisation à but non lucratif (article 38 de la loi Informatique et Libertés), et la CNIL mentionne l'action de groupe, dont le régime a été unifié par la loi du 30 avril 2025 et qui couvre notamment la protection des données personnelles.
Pourquoi un DPO doit la lire du côté de l'organisme
La fiche s'adresse aux particuliers. Elle intéresse pourtant d'abord les responsables de traitement, pour une raison que la CNIL écrit noir sur blanc : la responsabilité du responsable du traitement repose sur une faute présumée. Il peut s'exonérer, mais seulement en démontrant qu'il n'est en aucune façon responsable de l'événement ayant causé le dommage. La charge de la preuve, sur ce point, est donc de votre côté.
Deuxième point : la CNIL invite les personnes à conserver la notification reçue de l'organisme, les courriels, les captures d'écran et les justificatifs de dépenses. Autrement dit, la communication faite aux personnes au titre de l'article 34 devient une pièce du dossier du demandeur. Sa rédaction, ses dates et ce qu'elle reconnaît engagent l'organisme bien au-delà de l'incident.
Troisième point : la séparation des rôles. La CNIL peut prononcer des mesures correctrices ou une sanction, mais ne peut pas accorder de dommages et intérêts. Une même violation peut donc ouvrir deux fronts distincts : administratif devant la CNIL, civil devant le juge. La fiche complète les trois étapes pour les victimes de fuites publiées par la CNIL et Cybermalveillance.gouv.fr pour le Cybermois 2026 : après le réflexe, le recours.
Ce que ça change pour les organisations
- Documenter la sécurité avant l'incident. La faute présumée se combat avec des preuves : analyse de risques, mesures retenues au titre de l'article 32, correctifs appliqués et leur date. Ce qui n'est pas tracé ne pèsera rien devant le juge.
- Relire la notification aux personnes comme une pièce de procédure. Elle doit être exacte, datée et cohérente avec ce qui a été notifié à la CNIL. Une approximation dans ce courrier sera lue par la partie adverse.
- Tenir le registre des violations à jour et complet. Nature des données, volumes, chronologie, mesures prises : c'est la base pour discuter le lien de causalité, notamment quand les personnes ont pu être touchées par d'autres fuites.
- Revoir les contrats de sous-traitance. L'article 82 vise aussi le sous-traitant dans certains cas : les clauses de responsabilité et de coopération en cas de violation méritent d'être relues.
- Anticiper l'action collective. Le mandat à une association et l'action de groupe permettent de regrouper des demandes. Aux Pays-Bas, la fuite Clinical Diagnostics a déjà conduit à une action collective : la gestion de crise doit intégrer ce scénario.
Ce que Leto en pense
Cette fiche ne crée aucune règle nouvelle, mais elle met l'article 82 entre les mains du grand public, alors que les fuites de données se succèdent. Le risque d'une violation ne se résume plus à l'amende : il inclut désormais des demandes individuelles ou groupées, instruites sur pièces. La meilleure défense reste opérationnelle : un registre des violations tenu au fil de l'eau, des mesures de sécurité documentées et une procédure de réponse rodée, comme le détaille notre guide sur la réaction à une violation de données. Pour voir comment Leto outille ce suivi au quotidien, demandez une démo.

