Vos droits

Indemnisation après une fuite de données : peut-on obtenir réparation ?

Vos données ont fuité et vous en subissez les conséquences ? Le RGPD permet d'obtenir réparation, mais sous conditions. Préjudice moral, action de groupe, jurisprudence européenne, Belgique : ce qu'il faut savoir avant d'agir.

Par la rédaction · Mis à jour le · 8 min de lecture

Une fuite de données peut avoir des conséquences très concrètes : arnaques, usurpation d'identité, stress, heures perdues. Beaucoup de victimes se demandent alors si une indemnisation après une fuite de données est possible. La réponse est oui, mais pas automatiquement. Il faut réunir des conditions précises et, le plus souvent, passer par un juge. Ce guide fait le point en France et en Belgique.

Cet article vous informe sur vos droits. Il ne remplace pas les conseils d'un avocat, indispensables avant d'engager une procédure.

Pour les bases, lisez notre page pilier : qu'est-ce qu'une fuite de données ?.

Peut-on être indemnisé après une fuite de données ?

Oui. L'article 82 du RGPD prévoit un droit à réparation. Il vise toute personne ayant subi un dommage matériel ou moral à cause d'une violation du RGPD. La demande vise le responsable de traitement (l'entreprise qui gère vos données). Dans certains cas, elle peut viser son sous-traitant.

Attention : la fuite seule ne suffit pas. La CNIL le rappelle dans un guide publié le 2 octobre 2026. Il faut aussi prouver un préjudice.

Autre point important : ni la CNIL ni l'APD ne versent d'indemnités. Elles peuvent sanctionner l'entreprise, mais seul un juge peut vous accorder des dommages et intérêts.

Quelles sont les conditions de l'indemnisation (article 82 du RGPD) ?

Trois conditions doivent être réunies en même temps.

Condition Explication Exemple
Une faute L'entreprise n'a pas respecté le RGPD. Sécurité insuffisante, données gardées trop longtemps.
Un dommage Vous avez subi un préjudice réel et personnel. Prélèvement frauduleux, usurpation, angoisse.
Un lien de causalité Le dommage découle bien de la fuite. Les escrocs ont utilisé les données volées.

La faute de l'entreprise

L'entreprise doit protéger vos données avec des mesures adaptées (article 32 du RGPD). Selon la CNIL, la faute est en quelque sorte présumée. L'entreprise ne peut s'exonérer que si elle prouve que le dommage ne lui est « nullement imputable » (article 82, paragraphe 3).

Une sanction de la CNIL ou de l'APD aide beaucoup à prouver la faute. C'est le cas pour Free, France Travail ou un hôpital privé, sanctionnés en 2026. Voir notre article sur les sanctions de la CNIL pour fuites de données.

Le dommage : matériel ou moral

Le dommage matériel se chiffre facilement : argent volé, frais bancaires, frais engagés pour refaire des papiers.

Le dommage moral est plus difficile à évaluer. La CNIL cite notamment :

  • la perte de contrôle sur ses données ;
  • la crainte d'une utilisation abusive ;
  • l'atteinte à la réputation ;
  • le stress lié aux arnaques et aux démarches.

Le lien de causalité

Vous devez montrer que votre préjudice vient de cette fuite, et pas d'une autre cause. C'est parfois difficile, car vos données ont pu fuiter plusieurs fois. Un message frauduleux qui reprend exactement les données de la fuite est un bon indice.

Que dit la jurisprudence européenne (CJUE) sur le préjudice moral ?

La Cour de justice de l'Union européenne (CJUE) interprète le RGPD pour tous les pays de l'Union. Ses arrêts s'imposent aux juges français et belges. Plusieurs décisions clés concernent l'article 82.

Arrêt Date Ce qu'il faut retenir
C-300/21, Österreichische Post 4 mai 2023 Une violation du RGPD ne suffit pas : il faut un dommage. Mais aucun seuil de gravité n'est exigé.
C-340/21, Natsionalna agentsia za prihodite 14 décembre 2023 La crainte d'une utilisation abusive de vos données après une cyberattaque peut, à elle seule, constituer un dommage moral.
C-182/22 et C-189/22, Scalable Capital 20 juin 2024 La réparation compense le dommage, elle ne punit pas l'entreprise. Une indemnité faible peut suffire si le préjudice est léger.

Ce qu'a jugé la CJUE après la cyberattaque bulgare

L'arrêt du 14 décembre 2023 est central pour les victimes de fuites. Il concernait le piratage de l'administration fiscale bulgare. Selon le communiqué de la Cour :

  • une fuite ne prouve pas à elle seule que les mesures de sécurité étaient insuffisantes ;
  • c'est à l'entreprise de prouver que ses mesures étaient appropriées ;
  • un piratage par des cybercriminels n'exonère pas automatiquement l'entreprise ;
  • la crainte d'un usage abusif de vos données peut être un dommage moral.

Ce que cela change pour vous

Vous n'avez pas besoin de prouver un préjudice grave. Mais vous devez prouver un préjudice réel, et pas seulement une inquiétude théorique. Les arrêts de juin 2024 précisent qu'il faut démontrer la crainte et ses conséquences négatives. Le montant dépend ensuite du préjudice réellement subi, pas de la gravité de la faute.

Comment demander une indemnisation en France ?

Étape 1 : rassembler les preuves

La CNIL recommande de conserver :

  • le message de l'entreprise annonçant la fuite ;
  • les e-mails, SMS ou appels frauduleux reçus (captures d'écran) ;
  • les relevés bancaires montrant des opérations frauduleuses ;
  • les justificatifs de dépenses ;
  • vos démarches et vos plaintes.

Notez aussi le temps passé à gérer les conséquences. Si vous êtes victime d'une fraude, portez plainte.

Étape 2 : écrire à l'entreprise

Commencez par une demande amiable, par lettre recommandée. Décrivez la fuite, votre préjudice et le montant demandé. Vous pouvez aussi exercer votre droit d'accès pour savoir quelles données ont fuité. Notre article RGPD et fuite de données : vos droits propose un modèle de courrier.

Étape 3 : saisir le juge

Sans accord, vous pouvez saisir la justice. Selon la CNIL :

  • contre une entreprise privée, le tribunal judiciaire est en principe compétent ;
  • contre une administration, c'est le tribunal administratif, avec des règles particulières, comme une demande indemnitaire préalable.

Ne tardez pas. En matière civile, le délai pour agir est en principe de cinq ans (article 2224 du Code civil). Il court à partir du jour où vous avez connu les faits. Un avocat vous confirmera le délai applicable à votre situation.

L'action de groupe est-elle possible après une fuite de données en France ?

Oui. La loi n° 2025-391 du 30 avril 2025 a créé un régime unifié d'action de groupe. Il couvre notamment la protection des données personnelles. Il permet de demander la cessation d'un manquement, la réparation des préjudices, ou les deux.

Une action de groupe regroupe des personnes placées dans une situation similaire, comme les clients d'une même entreprise piratée. Elle ne peut pas être lancée par un particulier seul. Elle est réservée notamment :

  • aux associations agréées ;
  • à certaines organisations syndicales, dans les conditions prévues par la loi ;
  • au ministère public.

Les associations non agréées, déclarées depuis au moins deux ans, peuvent seulement demander la cessation d'un manquement.

Mandater une association

Vous pouvez aussi mandater une association pour demander réparation en votre nom. Cette possibilité est prévue par l'article 80 du RGPD et par l'article 38 de la loi Informatique et Libertés. L'association doit être à but non lucratif et agir dans le domaine de la protection des données.

Comment être indemnisé après une fuite de données en Belgique ?

L'article 82 du RGPD s'applique aussi en Belgique, avec les mêmes conditions : faute, dommage et lien de causalité. La jurisprudence de la CJUE s'impose aussi aux juges belges.

Comme en France, l'Autorité de protection des données (APD) peut enquêter et sanctionner, mais elle ne verse pas d'indemnités. Pour obtenir réparation, il faut agir devant les juridictions belges. Un avocat vous indiquera le tribunal compétent selon votre situation.

L'action en réparation collective belge

La Belgique dispose d'une action en réparation collective (une forme d'action de groupe), créée par une loi du 28 mars 2014. Elle figure dans le Code de droit économique. Elle permet à des consommateurs ou des PME d'obtenir réparation pour certaines violations, dont celles du RGPD.

Seul un représentant agréé peut lancer cette action, par exemple une association de consommateurs. Le juge choisit le fonctionnement du groupe. En « opt-in », seuls ceux qui s'inscrivent en font partie. En « opt-out », tous les concernés en font partie, sauf refus. Les parties doivent aussi tenter un accord amiable.

Pour un panorama des incidents belges, lisez notre article sur les fuites de données en Belgique.

Quels préjudices sont les plus faciles à faire reconnaître ?

Plus votre préjudice est concret et documenté, plus vous avez de chances d'être indemnisé.

Situation Facilité à prouver
Argent prélevé ou volé grâce aux données Élevée : relevés bancaires, plainte
Usurpation d'identité (crédit, compte ouvert à votre nom) Élevée : courriers, plainte
Arnaques reçues reprenant les données de la fuite Moyenne : captures d'écran
Stress et crainte d'une utilisation abusive Variable : à démontrer concrètement

Si votre identité a été usurpée, lisez usurpation d'identité : que faire. Si votre IBAN a fuité, consultez fuite d'IBAN : que risque-t-on. Votre numéro de sécurité sociale est concerné ? Voir numéro de sécurité sociale et fuite.

Que faire en attendant une éventuelle indemnisation ?

Une procédure prend du temps. Protégez-vous dès maintenant :

Retrouvez aussi les incidents récents dans notre rubrique fuites.

Questions fréquentes

Combien peut-on toucher après une fuite de données ?

Il n'existe aucun barème. Le montant dépend du préjudice réellement subi et prouvé. La CJUE a précisé que la réparation doit compenser le dommage, sans punir l'entreprise. Une indemnité faible est donc possible si le préjudice est léger.

La simple fuite de mes données suffit-elle pour être indemnisé ?

Non. La CJUE et la CNIL sont claires : une violation du RGPD ne suffit pas. Vous devez prouver un dommage réel et personnel, même s'il n'a pas besoin d'être grave. Il faut aussi prouver le lien entre ce dommage et la fuite.

La peur que mes données soient utilisées peut-elle être indemnisée ?

Oui, c'est possible. La CJUE l'a jugé dans un arrêt du 14 décembre 2023. La crainte d'une utilisation abusive de ses données peut constituer un dommage moral. Il faut cependant démontrer cette crainte et ses conséquences négatives concrètes.

L'entreprise piratée peut-elle se défendre en disant qu'elle est victime ?

Elle peut essayer, mais ce n'est pas automatique. Selon la CJUE, c'est à l'entreprise de prouver que ses mesures de sécurité étaient appropriées. Elle n'échappe à sa responsabilité que si elle prouve que le dommage ne lui est nullement imputable.

Dois-je passer par un avocat pour être indemnisé ?

Ce n'est pas toujours obligatoire, selon le montant et le tribunal. Mais un avocat est vivement conseillé pour évaluer vos chances et votre préjudice. Une action de groupe, si elle existe, peut aussi réduire vos frais.

Les amendes de la CNIL sont-elles reversées aux victimes ?

Non. Les amendes prononcées par la CNIL ne sont pas versées aux personnes touchées. La CNIL ne peut pas non plus accorder de dommages et intérêts. Pour être indemnisé, il faut saisir un juge, seul ou dans le cadre d'une action collective.