Violations de données : la CNIL précise les conditions d'indemnisation
La CNIL rappelle que toute violation du RGPD ne donne pas automatiquement droit à réparation : un préjudice réel et un lien de causalité sont exigés.
Violations de données personnelles : la CNIL clarifie les conditions d'indemnisation
Le 2 octobre 2026, la CNIL a publié une fiche pratique intitulée « Violations de données personnelles : dans quels cas peut-on être indemnisé ? ». Ce document pédagogique rappelle le cadre juridique applicable aux victimes d'une fuite ou d'un vol de données, et précise les conditions que celles-ci doivent remplir pour prétendre à une réparation.
Qu'est-ce qu'une violation de données personnelles ?
Selon la CNIL, une violation de données personnelles est un incident entraînant la perte, la destruction, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles. Elle peut être accidentelle — envoi de données au mauvais destinataire, perte d'un ordinateur — ou résulter d'un acte malveillant tel qu'une cyberattaque. Les conséquences pour les personnes concernées peuvent être sérieuses : usurpation d'identité, perte financière, atteinte à la réputation ou divulgation d'informations confidentielles.
Trois conditions cumulatives pour obtenir réparation
La CNIL est claire : le seul fait qu'une violation de données ait eu lieu ne suffit pas pour obtenir une indemnisation. Trois conditions doivent être réunies :
- Une violation du RGPD : le responsable du traitement ou le sous-traitant doit avoir manqué à ses obligations, par exemple en ne mettant pas en œuvre les mesures de sécurité techniques et organisationnelles adaptées aux risques.
- Un préjudice matériel ou moral réel et personnellement subi : la simple constatation d'une violation ne suffit pas. Le préjudice moral n'a pas à atteindre un niveau minimal de gravité, mais il doit être effectif. Il peut s'agir d'une perte de contrôle sur ses données, d'une inquiétude liée au risque d'utilisation abusive, ou encore d'une perte financière.
- Un lien de causalité entre la violation du RGPD et le dommage subi.
Une responsabilité présumée, mais exonérable
Le régime de responsabilité du responsable de traitement repose sur une
Source : https://www.cnil.fr/fr/violations-de-donnees-personnelles-cas-indemnite