Violation de données personnelles : quand la victime est indemnisée
La CNIL précise quand une violation de données ouvre droit à réparation. Obligations de l’entreprise, délai de 72 heures, rôle du prestataire web sous-traitant.
Par Adrien De Meyer

Le 2 octobre 2026, la CNIL a publié une page qui précise dans quels cas une personne peut être indemnisée après une violation de données personnelles : il faut un manquement au RGPD, un préjudice réel et un lien entre les deux, et c’est au juge, non à la CNIL, d’accorder la réparation. Pour une entreprise dont le site collecte des données (formulaire de contact, compte client, boutique en ligne), cette publication rappelle qu’un incident de sécurité peut avoir une suite judiciaire, en plus des obligations de notification que le RGPD impose déjà.
Votre-webmaster.pro est un annuaire de prestataires du digital : cet article ne donne pas de conseil juridique et s’appuie uniquement sur les pages de la CNIL citées en bas de page.
Ce que dit la CNIL sur l’indemnisation des victimes
La CNIL définit la violation de données personnelles comme un incident qui entraîne notamment la perte, la destruction, l’altération, la divulgation non autorisée ou l’accès non autorisé à des données personnelles, de manière accidentelle ou malveillante. Ses exemples : le vol d’une base de données, l’envoi de données au mauvais destinataire, la perte d’un ordinateur, l’accès non autorisé à un compte ou à un fichier.
L’article 82 du RGPD donne à toute personne qui a subi un dommage matériel ou moral du fait d’une violation du RGPD le droit d’obtenir réparation auprès du responsable du traitement ou, dans certains cas, du sous-traitant. Trois conditions doivent être réunies :
- Une violation du RGPD, par exemple l’absence de mesures techniques ou organisationnelles adaptées pour protéger les données. La responsabilité du responsable du traitement repose sur une faute présumée : il ne s’exonère qu’en démontrant qu’il n’est en aucune façon responsable de l’événement.
- Un préjudice réel : perte financière, usurpation d’identité, atteinte à la réputation, perte de contrôle sur ses données, ou encore peur d’une utilisation abusive. Le préjudice moral n’a pas à atteindre un seuil de gravité, mais il doit être réel et personnellement subi.
- Un lien de causalité : le préjudice doit résulter de la violation, pas seulement survenir au même moment.
La CNIL peut recevoir une plainte, prendre des mesures correctrices ou sanctionner, mais elle ne peut pas accorder de dommages et intérêts. Lorsque le responsable est une entreprise ou une personne privée, la demande relève en principe du tribunal judiciaire ; lorsqu’il s’agit d’une administration, du tribunal administratif. La personne peut aussi mandater une association répondant aux conditions de l’article 38 de la loi Informatique et Libertés, et, depuis la loi du 30 avril 2025, une action de groupe peut viser la réparation de préjudices subis par plusieurs personnes placées dans une situation similaire.
Les obligations de l’entreprise en cas de violation
L’entreprise qui collecte les données sur son site en est le responsable de traitement. Ses obligations, fixées par les articles 33 et 34 du RGPD, dépendent du risque que la violation fait peser sur les droits et libertés des personnes :
| Risque pour les personnes | Registre interne des violations | Notification à la CNIL | Information des personnes |
|---|---|---|---|
| Aucun risque | Oui | Non | Non |
| Risque | Oui | Oui, dans un délai maximal de 72 heures | Non |
| Risque élevé | Oui | Oui, dans un délai maximal de 72 heures | Oui, dans les meilleurs délais, hors exceptions |
Le délai de 72 heures court à partir du moment où le responsable du traitement a un degré de certitude raisonnable qu’un incident a touché des données personnelles. S’il ne dispose pas de toutes les informations, il fait une notification initiale par le téléservice de la CNIL, puis une notification complémentaire. Un retard ne dispense pas de notifier : il faut en indiquer les motifs. En cas de doute, la CNIL invite à notifier, et elle indique alors s’il faut informer les personnes.
Le registre consigne la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises. L’information des personnes reprend ces éléments en termes clairs, avec les coordonnées d’un contact et des recommandations, comme changer de mot de passe. Elle n’est pas exigée si les données étaient rendues incompréhensibles (chiffrement dont la clé n’a pas été compromise), si des mesures ultérieures ont écarté le risque élevé, ou si elle demanderait des efforts disproportionnés : une communication publique est alors nécessaire. Si la violation fait suite à une cyberattaque, la CNIL conseille de porter plainte et de conserver les preuves techniques.
La CNIL peut contrôler le registre, sanctionner et ordonner d’informer les personnes. Son examen peut porter, au-delà de l’incident, sur le niveau de sécurité général du traitement.
Le prestataire web, sous-traitant au sens du RGPD
Le sous-traitant est la personne ou l’entreprise qui traite des données pour le compte d’un responsable de traitement, dans le cadre d’une prestation. Le guide de la CNIL pour les sous-traitants cite expressément les prestataires de services informatiques (hébergement, maintenance) et les agences de marketing ou de communication qui traitent des données pour leurs clients. La qualification vaut aussi pour un accès ponctuel aux données, comme une opération de maintenance, et les parties ne peuvent pas « choisir » celle qui les arrange.
Le sous-traitant doit assurer un niveau de sécurité adapté aux données (article 32 du RGPD), notifier au responsable du traitement toute violation dans les meilleurs délais après en avoir pris connaissance, et l’aider à remplir ses obligations de notification à la CNIL et d’information des personnes. Le responsable peut lui demander de notifier la CNIL en son nom, mais il reste maître de la décision et doit tenir son propre registre. Dans un cas fictif publié le 27 mai 2026, la CNIL décrit un sous-traitant piraté qui informe chaque client, lui fournit un guide de déclaration et propose de notifier à sa place avec son accord formel.
Ce qu’il faut prévoir avec son prestataire
Le RGPD impose un contrat entre le responsable de traitement et le sous-traitant, avec les mentions de l’article 28.3. Les recommandations de la CNIL qui concernent directement un site professionnel :
- prévoir dans le contrat l’obligation pour le prestataire de signaler toute violation de données dans les meilleurs délais ;
- définir l’objet, la durée, la nature et la finalité du traitement, ainsi que les catégories de données et de personnes concernées ;
- demander au prestataire sa politique de sécurité et documenter les garanties qu’il offre (audits, certifications) ;
- limiter les accès aux seules personnes habilitées ;
- encadrer le recours à d’autres sous-traitants, qui suppose votre autorisation écrite.
Ces engagements trouvent leur place dans le contrat qui encadre les mises à jour et la sécurité du site : notre guide sur le contrat de maintenance d’un site internet détaille ce qu’il couvre et ce qu’il faut y vérifier.
Questions fréquentes
Une violation de données personnelles donne-t-elle droit à une indemnisation ?
Pas automatiquement. Selon la CNIL, la personne doit démontrer trois éléments : un manquement au RGPD, par exemple une sécurité insuffisante, un préjudice matériel ou moral réel et personnellement subi, et un lien de causalité entre ce manquement et ce préjudice. La simple constatation d’une violation ne suffit pas. Il faut conserver les preuves : notification reçue, courriels, captures d’écran, justificatifs de dépenses.
La CNIL peut-elle accorder des dommages et intérêts après une fuite de données ?
Non. La CNIL peut instruire une plainte, prendre des mesures correctrices pour faire cesser un manquement ou prononcer une sanction, mais elle ne peut pas accorder de dommages et intérêts. La réparation se demande au juge : en principe le tribunal judiciaire quand le responsable est une entreprise ou une personne privée, le tribunal administratif quand il s’agit d’une administration.
Toute violation de données doit-elle être notifiée à la CNIL ?
Non. Toute violation doit être inscrite dans le registre interne de l’entreprise, mais seule une violation présentant un risque pour les droits et libertés des personnes doit être notifiée à la CNIL, au plus tard 72 heures après en avoir pris connaissance. En cas de risque élevé, les personnes concernées doivent aussi être informées. En cas de doute, la CNIL recommande de notifier.
Faut-il porter plainte en cas de vol de données personnelles ?
Pour l’organisme victime d’une cyberattaque, la CNIL conseille de déposer plainte au commissariat ou à la gendarmerie et de tenir les preuves techniques à disposition des enquêteurs. Cette plainte ne remplace pas la notification à la CNIL. Une personne dont les données ont fuité peut, elle, saisir la CNIL d’une plainte, et demander réparation au juge.
Le prestataire qui gère mon site doit-il me prévenir d’une fuite de données ?
Oui. Lorsqu’il traite des données pour votre compte, votre prestataire est un sous-traitant au sens du RGPD : il doit vous notifier toute violation dans les meilleurs délais après en avoir pris connaissance et vous aider à notifier la CNIL. La CNIL conseille d’inscrire cette obligation dans le contrat. La décision de notifier, elle, reste la vôtre.