Dommages RGPD : deux juges écossais rejettent des demandes faute de préjudice étayé

7/10/26
👈 les autres actualités

Deux jugements de sheriff courts écossaises rappellent une règle que les contentieux RGPD mettent de plus en plus à l'épreuve : une violation des règles de protection des données n'ouvre pas, à elle seule, droit à indemnisation. Dans Henderson v The Scottish Ministers ([2026] SC GLA 104), publié la semaine précédant le 6 octobre 2026 selon le cabinet DLA Piper, le sheriff de Glasgow rejette une demande d'un détenu qui réclamait d'abord 30 000 livres. Pour un DPO, le message porte sur la preuve du préjudice, et sur ce qu'il faut documenter au moment de l'incident.

Ce qui s'est passé

Dans l'affaire Henderson, un détenu condamné à perpétuité poursuivait les Scottish Ministers, qui représentent le Scottish Prison Service (SPS). Un document de la Parole Board, l'instance des libérations conditionnelles, lui était destiné après son audience du 22 août 2022. Il a été remis par erreur à un autre détenu portant le même nom de famille. Ce point n'était pas contesté. Le demandeur soutenait que le document était le compte rendu détaillé de l'audience, contenant des informations sur ses antécédents, sa santé et ses évaluations de risque, et invoquait un trouble de l'adaptation et une crainte de représailles. Sa demande, de 30 000 livres dans l'acte introductif, a été ramenée à 15 000 livres en fin de procès.

Le sheriff S. Reid retient, en s'appuyant sur les pièces de l'époque, que le document mal remis était la lettre de décision, qui ne contenait « rien de sensible », et non le compte rendu sur lequel l'action était fondée. Il juge en outre que le préjudice n'est pas prouvé : les témoignages sur la détresse du demandeur ne sont étayés par aucun élément indépendant fiable, et le compte rendu de l'audience suivante de la Parole Board, le 11 janvier 2023, indique qu'il avait « bien fait face ». L'expertise psychiatrique produite reposait entièrement sur les symptômes rapportés par le demandeur, que l'expert a admis avoir pris pour argent comptant. Les Scottish Ministers sont mis hors de cause.

La seconde décision, Prentice v Chief Constable of Police Scotland ([2025] SC LAN 32), date du 30 avril 2025. Un justiciable reprochait à la police écossaise de n'avoir pas répondu correctement à quatre demandes d'accès formées entre novembre 2021 et septembre 2023, et demandait 5 000 livres de compensation. Le sheriff Anthony McGlennan écarte cette demande : la détresse, le stress, l'anxiété et la frustration étaient allégués, mais sans dire comment ni quand ils s'étaient manifestés. L'injonction de répondre aux demandes d'accès, elle, est renvoyée à l'instruction.

Pourquoi c'est important

Le raisonnement du jugement Henderson s'appuie explicitement sur la Cour de justice de l'Union européenne. Le sheriff cite l'arrêt Österreichische Post (C-300/21) : la simple violation ne suffit pas, le demandeur doit prouver un dommage, matériel ou moral, et un lien de causalité avec la violation. Il rappelle aussi, avec ce même arrêt, qu'aucun seuil de gravité minimal n'est exigé, mais que cela ne dispense pas le demandeur de prouver un dommage réel. C'est la lecture de l'article 82 du RGPD applicable dans l'Union, à rapprocher de ce que la CNIL a publié sur les conditions d'indemnisation des victimes d'une violation de données.

Le contexte britannique est en mouvement. Selon DLA Piper, trois actions de groupe certifiées liées à des incidents de données sont en cours en Écosse, et la Cour suprême du Royaume-Uni doit examiner les 7 et 8 octobre 2026, dans l'affaire Paymaster (1836) Limited v Farley, la question d'un seuil de gravité pour ces demandes. Le jugement Henderson relève d'ailleurs que la qualification d'une simple contrariété en dommage moral reste une question ouverte.

Ce que ça change pour les organisations

  • Documenter chaque incident au moment où il survient : quel document, quel destinataire, quelles données. Dans Henderson, ce sont les pièces de l'époque qui ont tranché la nature du document : le détenu lui-même parlait de la lettre de décision dans sa plainte écrite, quelques jours après les faits.
  • Garder la trace des mesures prises après l'incident, comme le prévoit la gestion d'une violation de données : elles servent autant devant l'autorité que devant le juge.
  • Ne pas lire ces décisions comme une immunité. L'absence de seuil de gravité laisse la porte ouverte à des demandes modestes mais bien étayées, et les actions collectives se multiplient.
  • Traiter les demandes d'accès dans les délais et en garder la preuve : dans Prentice, la demande de compensation tombe, mais l'injonction de répondre suit son cours. Voir notre guide sur l'exercice du droit d'accès.

Ce que Leto en pense

Ces jugements rassurent les responsables de traitement, mais ils récompensent surtout ceux qui savent reconstituer les faits. Un registre des violations tenu au fil de l'eau et un suivi daté des demandes d'exercice de droits sont la meilleure défense en cas de contentieux. C'est ce que Leto aide les DPO à tenir au quotidien.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo