Vos droits

RGPD et fuite de données : quels sont vos droits ?

Vos données ont fuité ? Le RGPD vous donne des droits concrets : être informé, savoir ce qui a été volé, faire effacer vos données, saisir la CNIL ou l'APD et demander réparation.

Par la rédaction · Mis à jour le · 10 min de lecture

Une entreprise vous annonce que vos données ont été piratées. Vous vous sentez souvent démuni. Pourtant, en cas de fuite de données, le RGPD (Règlement général sur la protection des données) vous donne plusieurs droits. Ils s'appliquent de la même façon en France et en Belgique. Cet article les présente un par un, avec un modèle de courrier prêt à l'emploi.

Cet article vous informe sur vos droits. Il ne remplace pas les conseils d'un avocat.

Si vous découvrez le sujet, commencez par notre page pilier : qu'est-ce qu'une fuite de données ?.

Que dit le RGPD en cas de fuite de données ?

Le RGPD est un règlement européen. Il s'applique directement en France et en Belgique depuis mai 2018. Il parle de « violation de données à caractère personnel ». Le terme couvre un piratage, une base de données laissée ouverte, un e-mail envoyé au mauvais destinataire ou un ordinateur volé.

L'organisme qui gère vos données s'appelle le responsable de traitement. C'est votre opérateur, votre banque, votre mutuelle ou une administration. Le RGPD lui impose trois obligations principales :

  • protéger vos données avec des mesures de sécurité adaptées (article 32) ;
  • signaler la fuite à l'autorité de contrôle dans les 72 heures, si elle présente un risque (article 33) ;
  • vous prévenir directement si le risque pour vous est élevé (article 34).

En face, vous disposez de droits. Ils sont détaillés dans le texte du RGPD publié par la CNIL.

Ai-je le droit d'être informé d'une fuite de données (article 34) ?

Oui, dans certains cas. L'article 34 du RGPD impose de prévenir les personnes concernées « dans les meilleurs délais ». Cette obligation s'applique quand la fuite peut entraîner un risque élevé pour vous. C'est le cas, par exemple, si votre IBAN, votre numéro de sécurité sociale ou votre mot de passe a fuité.

Le message doit être rédigé « en des termes clairs et simples ». Il doit contenir au minimum :

  • la nature de la fuite ;
  • le nom et les coordonnées du délégué à la protection des données (DPO) ou d'un autre contact ;
  • les conséquences probables pour vous ;
  • les mesures prises pour limiter les dégâts.

Dans quels cas l'entreprise peut-elle ne pas me prévenir ?

Le RGPD prévoit trois exceptions :

  1. les données étaient chiffrées (rendues illisibles) et donc inutilisables par les pirates ;
  2. l'entreprise a pris ensuite des mesures qui suppriment le risque élevé ;
  3. prévenir chaque personne demanderait des efforts disproportionnés. L'entreprise doit alors faire une communication publique.

L'autorité de contrôle peut aussi obliger l'entreprise à vous informer. La CNIL a d'ailleurs sanctionné des entreprises pour une information incomplète. Ce fut le cas de Free et Free Mobile en janvier 2026. Leur e-mail ne précisait pas assez les conséquences de la fuite ni les mesures de protection. Voir notre article sur les sanctions de la CNIL pour fuites de données.

Comment savoir quelles données me concernant ont fuité (droit d'accès) ?

Le message de l'entreprise reste parfois vague. Vous pouvez alors utiliser votre droit d'accès (article 15 du RGPD). Il vous permet d'obtenir :

  • une copie des données que l'entreprise détient sur vous ;
  • les raisons pour lesquelles elle les utilise ;
  • à qui elle les a transmises ;
  • combien de temps elle compte les garder ;
  • d'où viennent ces données, si vous ne les avez pas fournies vous-même.

La première copie est gratuite. L'entreprise doit répondre dans un délai d'un mois (article 12). Ce délai peut être prolongé de deux mois si la demande est complexe. Elle doit alors vous prévenir dans le premier mois et expliquer pourquoi.

En comparant cette copie avec l'annonce de la fuite, vous saurez mieux ce que les pirates ont pu obtenir. Pour aller plus loin, lisez comment vérifier si mes données ont fuité.

Puis-je demander l'effacement de mes données après une fuite ?

Oui. Le droit à l'effacement (article 17), aussi appelé « droit à l'oubli », vous permet de demander la suppression de vos données. L'entreprise doit accepter dans plusieurs cas, notamment :

  • vos données ne sont plus nécessaires (vous avez quitté ce service depuis longtemps) ;
  • vous retirez votre consentement et rien d'autre ne justifie le traitement ;
  • vous vous opposez au traitement ;
  • les données ont été traitées de façon illicite.

Il existe des limites. L'entreprise peut garder certaines données si la loi l'y oblige. C'est le cas des factures, conservées pour la comptabilité. Elle peut aussi les garder pour se défendre en justice.

Ce droit est très utile après une fuite. Beaucoup de fuites touchent d'anciens clients. Leurs données n'auraient parfois plus dû être conservées. Moins une entreprise garde de données, moins elle peut en perdre.

Puis-je refuser que mes données servent à la publicité ?

Oui. Le droit d'opposition (article 21) vous permet de refuser à tout moment la prospection commerciale. Vous n'avez pas à vous justifier.

Comment exercer mes droits RGPD auprès d'une entreprise ?

Suivez ces étapes simples :

  1. Trouvez le bon contact. Cherchez le DPO dans la « politique de confidentialité » du site. Elle se trouve souvent en bas de page.
  2. Écrivez par un moyen qui laisse une trace. Un e-mail, un formulaire en ligne ou une lettre recommandée avec accusé de réception.
  3. Soyez précis. Indiquez qui vous êtes, votre numéro de client et ce que vous demandez.
  4. Notez la date d'envoi. Le délai d'un mois commence à la réception de votre demande.
  5. Gardez tout. Copies, captures d'écran, accusés de réception.

L'entreprise peut vous demander un justificatif d'identité si elle a un doute raisonnable sur votre identité. Envoyez alors une copie protégée par un filigrane. Notre page sur la carte d'identité et l'usurpation explique comment faire.

Modèle de courrier : demande d'information au DPO après une fuite de données

Copiez ce modèle et adaptez les passages entre crochets. La CNIL propose aussi d'autres modèles de courriers.

``` Objet : Fuite de données – demande d'information et droit d'accès (articles 15 et 34 du RGPD)

Madame, Monsieur le Délégué à la protection des données,

Je suis client(e) de [nom de l'entreprise] sous le numéro [numéro de client]. J'ai appris le [date] qu'une fuite de données a touché votre entreprise.

Conformément à l'article 15 du RGPD, je vous demande : 1. de me confirmer si mes données personnelles sont concernées par cette fuite ; 2. de m'indiquer précisément quelles données ont été exposées (nom, adresse, téléphone, IBAN, pièce d'identité, mot de passe, etc.) ; 3. de me fournir une copie de l'ensemble des données que vous détenez sur moi ; 4. de m'indiquer les mesures prises pour limiter les conséquences de cette fuite.

[Facultatif] Conformément à l'article 17 du RGPD, je vous demande également d'effacer les données me concernant qui ne sont plus nécessaires.

Je vous rappelle que vous disposez d'un délai d'un mois pour me répondre (article 12 du RGPD).

Sans réponse satisfaisante dans ce délai, je me réserve le droit de saisir [la CNIL / l'Autorité de protection des données].

Je vous prie d'agréer, Madame, Monsieur, mes salutations distinguées.

[Prénom Nom] [Adresse] [Adresse e-mail] [Date] ```

Comment porter réclamation auprès de la CNIL ou de l'APD ?

L'article 77 du RGPD vous donne le droit de déposer une réclamation auprès d'une autorité de contrôle. Vous pouvez le faire dans le pays où vous vivez, où vous travaillez ou où la violation a eu lieu.

En France : la CNIL

La plainte se dépose en ligne sur le site de la CNIL. Avant, la CNIL vous demande de contacter l'entreprise ou son DPO. Pour une demande d'exercice de droits, attendez la fin du délai d'un mois.

Votre plainte doit être rédigée en français. Elle doit contenir :

  • le nom, les coordonnées et le numéro SIREN de l'entreprise ;
  • votre identité et vos coordonnées ;
  • une copie de vos échanges avec l'entreprise ;
  • les preuves utiles (captures d'écran, e-mail d'information sur la fuite).

Ces conditions sont détaillées sur la page Adresser une plainte.

En Belgique : l'Autorité de protection des données (APD)

La plainte doit être datée, signée et rédigée en français, en néerlandais ou en allemand. Elle doit exposer les faits. Si elle porte sur vos droits, joignez la preuve que vous les avez d'abord exercés. Sinon, elle peut être déclarée irrecevable.

L'APD propose aussi une médiation. C'est une procédure plus simple pour trouver un accord à l'amiable. Toutes les informations sont sur la page Introduire une plainte. Le traitement d'une plainte prend souvent plusieurs mois.

Pour un panorama belge, lisez aussi notre article sur les fuites de données en Belgique.

Ce que la CNIL et l'APD ne peuvent pas faire

Une autorité de contrôle peut enquêter, ordonner des corrections et sanctionner. Elle ne vous verse pas d'argent. La CNIL l'écrit clairement : elle ne peut pas vous obtenir de dommages et intérêts. Pour cela, il faut passer par un juge.

Peut-on obtenir réparation après une fuite de données (article 82) ?

Oui, sous conditions. L'article 82 du RGPD prévoit un droit à réparation. Il vise toute personne ayant subi un dommage matériel ou moral à cause d'une violation du RGPD.

Selon la CNIL, trois conditions doivent être réunies :

Condition Ce que cela veut dire
Une faute L'entreprise n'a pas respecté le RGPD (par exemple, une sécurité insuffisante).
Un dommage Vous avez subi un préjudice réel et personnel : perte d'argent, usurpation, stress, perte de contrôle de vos données.
Un lien de causalité Votre préjudice découle bien de la fuite.

La fuite seule ne suffit pas. Vous devez prouver votre préjudice. Il n'a cependant pas besoin d'être grave. Gardez donc toutes vos preuves : e-mails, relevés bancaires, plaintes, temps passé à gérer les conséquences.

En France, le tribunal judiciaire est en principe compétent contre une entreprise privée. Le tribunal administratif l'est contre une administration. Tout est détaillé dans notre guide sur l'indemnisation après une fuite de données.

Vous pouvez aussi mandater une association pour agir en votre nom (article 80 du RGPD). En France, une action de groupe est possible depuis la réforme du 30 avril 2025.

Que faire en parallèle de mes démarches RGPD ?

Exercer vos droits prend du temps. Pendant ce temps, protégez-vous :

Notre fiche que faire après une fuite de données résume les bons réflexes. Vous pouvez aussi suivre les incidents en cours dans notre rubrique fuites.

Questions fréquentes

L'entreprise doit-elle obligatoirement me prévenir d'une fuite de données ?

Pas toujours. L'obligation de vous informer s'applique quand la fuite présente un risque élevé pour vous. Elle ne s'applique pas si les données étaient chiffrées ou si le risque a été supprimé. En cas de doute, vous pouvez utiliser votre droit d'accès pour savoir si vous êtes concerné.

Combien de temps l'entreprise a-t-elle pour répondre à ma demande ?

Elle doit répondre dans un délai d'un mois après réception de votre demande. Ce délai peut être prolongé de deux mois pour une demande complexe. L'entreprise doit alors vous en informer dans le premier mois. Sans réponse, vous pouvez saisir la CNIL ou l'APD.

Exercer mes droits RGPD est-il payant ?

Non, en principe. La première copie de vos données est gratuite. L'entreprise peut demander des frais raisonnables pour des copies supplémentaires. Elle peut aussi refuser des demandes manifestement abusives, par exemple très répétitives, mais elle doit le prouver.

La CNIL peut-elle m'indemniser après une fuite ?

Non. La CNIL peut enquêter et sanctionner l'entreprise, mais elle ne peut pas vous accorder de dommages et intérêts. Pour être indemnisé, il faut saisir un juge. C'est la même logique en Belgique avec l'APD.

Puis-je porter plainte à la CNIL si j'habite en Belgique ?

Le RGPD vous permet de saisir l'autorité du pays où vous vivez, où vous travaillez ou où la violation a eu lieu. Si vous vivez en Belgique, le plus simple est souvent de saisir l'APD. Les autorités européennes coopèrent entre elles quand l'entreprise est installée dans un autre pays.

Qu'est-ce qu'un DPO et comment le trouver ?

Le DPO est le délégué à la protection des données. Il veille au respect du RGPD dans l'organisme. Ses coordonnées figurent en principe dans la politique de confidentialité du site. Il est obligatoire notamment dans les organismes publics.

Mon ancien opérateur a perdu mes données alors que je ne suis plus client. Que faire ?

Vous avez les mêmes droits qu'un client actuel. Demandez à savoir quelles données il conserve encore et pourquoi. Demandez ensuite l'effacement des données qui ne sont plus nécessaires. Une conservation trop longue peut d'ailleurs être sanctionnée par la CNIL.