Fuite de données : porter plainte à la CNIL ou au pénal ?
En bref
Vous pouvez faire les deux : une réclamation à la CNIL, qui peut sanctionner l'organisme mais n'indemnise pas, et une plainte pénale en cas de piratage ou de défaut de sécurité. Les deux démarches ne s'excluent pas.
Dernière mise à jour : · Sources : EUR-Lex, Légifrance (art. 77, art. 78, art. 8, art. 226-17, art. 323-1, art. 323-2, art. 323-3, art. 323-6, art. 82)
Deux voies possibles, non exclusives
En cas de fuite de données personnelles, vous pouvez agir sur deux plans différents, qui peuvent être menés en parallèle.
1. La réclamation auprès de la CNIL
La CNIL est l'autorité française chargée de contrôler le respect des règles sur les données personnelles (art. 8, loi 78-17). Vous pouvez la saisir si :
- une entreprise ou une administration n'a pas protégé vos données comme elle le devait,
- vous n'avez pas été informé correctement de la fuite.
Vous avez le droit d'introduire une réclamation auprès de cette autorité de contrôle (art. 77 RGPD). La CNIL doit vous informer de l'avancement et du résultat de votre réclamation (art. 77 RGPD).
Si la CNIL ne traite pas votre réclamation ou ne vous informe pas de son avancement dans les trois mois, vous pouvez former un recours contre la CNIL elle-même devant le juge (art. 78 RGPD).
Cette voie permet surtout d'obtenir des sanctions administratives contre le responsable du traitement (amendes, mises en demeure), mais pas d'indemnisation : la CNIL ne verse rien aux victimes. Pour être indemnisé, il faut demander réparation à l'organisme ou au juge (art. 82 RGPD).
2. La plainte pénale
Si la fuite de données résulte d'une infraction pénale, vous pouvez porter plainte, par exemple en cas de :
- piratage informatique : accès frauduleux à un système contenant vos données (art. 323-1, code pénal), introduction, extraction ou modification frauduleuse de données (art. 323-3, code pénal), ou sabotage du système (art. 323-2, code pénal). Les peines sont aggravées si le système visé appartient à l'État (art. 323-1, 323-2, 323-3, code pénal). Les entreprises responsables peuvent aussi être poursuivies (art. 323-6, code pénal) ;
- défaut de sécurité : si le responsable du traitement a traité des données sans mettre en œuvre les mesures de sécurité exigées par le RGPD, il risque jusqu'à 5 ans d'emprisonnement et 300 000 euros d'amende (art. 226-17, code pénal).
Cette voie permet de faire reconnaître une infraction et, selon le cas, d'obtenir réparation du préjudice devant le juge pénal.
Que choisir ?
- Si vous voulez simplement signaler un manquement et faire pression pour que l'entreprise se mette en conformité : la réclamation CNIL suffit souvent.
- Si vous pensez qu'il y a eu un piratage ou que l'organisme a sciemment négligé la sécurité, la plainte pénale (au commissariat, à la gendarmerie, ou directement auprès du procureur) est utile en plus.
Les deux démarches sont gratuites et peuvent être faites en même temps. Pour évaluer précisément votre situation, vous pouvez contacter la CNIL (cnil.fr) ou de consulter un avocat, notamment si vous envisagez une plainte pénale ou une demande d'indemnisation.
Sources
Articles de loi cités
Règlement (UE) 2016/679 (RGPD)
Article 77
1. Sans préjudice de tout autre recours administratif ou juridictionnel, toute personne concernée a le droit d'introduire une réclamation auprès d'une autorité de contrôle, en particulier dans l'État membre dans lequel se trouve sa résidence habituelle, son lieu de travail ou le lieu où la violation aurait été commise, si elle considère que le traitement de données à caractère personnel la concernant constitue une violation du présent règlement. 2. L'autorité de contrôle auprès de laquelle la réclamation a été introduite informe l'auteur de la réclamation de l'état d'avancement et de l'issue de la réclamation, y compris de la possibilité d'un recours juridictionnel en vertu de l'article 78.
Règlement (UE) 2016/679 (RGPD)
Article 78
1. Sans préjudice de tout autre recours administratif ou extrajudiciaire, toute personne physique ou morale a le droit de former un recours juridictionnel effectif contre une décision juridiquement contraignante d'une autorité de contrôle qui la concerne. 2. Sans préjudice de tout autre recours administratif ou extrajudiciaire, toute personne concernée a le droit de former un recours juridictionnel effectif lorsque l'autorité de contrôle qui est compétente en vertu des articles 55 et 56 ne traite pas une réclamation ou n'informe pas la personne concernée, dans un délai de trois mois, de l'état d'avancement ou de l'issue de la réclamation qu'elle a introduite au titre de l'article 77. 3. Toute action contre une autorité de contrôle est intentée devant les juridictions de l'État membre sur le territoire duquel l'autorité de contrôle est établie. 4. Dans le cas d'une action intentée contre une décision d'une autorité de contrôle qui a été précédée d'un avis ou d'une décision du comité dans le cadre du mécanisme de contrôle de la cohérence, l'autorité de contrôle transmet l'avis ou la décision en question à la juridiction concernée.
Loi n° 78-17 du 6 janvier 1978 (Informatique et libertés)
Article 8
I A. - La Commission nationale de l'informatique et des libertés est une autorité administrative indépendante. I. - Elle est l'autorité de contrôle nationale au sens et pour l'application du règlement (UE) 2016/679 du 27 avril 2016. Elle exerce les missions suivantes : 1° Elle informe toutes les personnes concernées et tous les responsables de traitements de leurs droits et obligations et peut, à cette fin, apporter une information adaptée aux collectivités territoriales, à leurs groupements et aux petites et moyennes entreprises ; 2° Elle veille à ce que les traitements de données à caractère personnel soient mis en œuvre conformément aux dispositions de la présente loi et aux autres dispositions relatives à la protection des données personnelles prévues par les textes législatifs et réglementaires, le droit de l'Union européenne et les engagements internationaux de la France. A ce titre : a) Elle donne un avis sur les traitements mentionnés aux articles 31 et 32 ; b) En concertation avec les organismes publics et privés représentatifs des acteurs concernés,elle établit et publie des lignes directrices, recommandations ou référentiels destinés à faciliter la mise en conformité des traitements de données à caractère personnel avec les textes relatifs à la protection des données à caractère personnel et à procéder à l'évaluation préalable des risques par les responsables de traitement et leurs sous-traitants. Elle veille notamment, par ces instruments, à promouvoir une innovation en matière d'intelligence artificielle respectueuse du droit à la vie privée et à la protection des données à caractère personnel. Elle encourage l'élaboration de codes de conduite définissant les obligations qui incombent aux responsables de traitement et à leurs sous-traitants, compte tenu du risque inhérent aux traitements de données à caractère personnel pour les droits et libertés des personnes physiques, notamment des mineurs. Elle homologue et publie les méthodologies de référence destinées à favoriser la conformité des traitements de données de santé à caractère personnel. Elle prend en compte, dans tous les domaines de son action, la situation des personnes dépourvues de compétences numériques, et les besoins spécifiques des collectivités territoriales, de leurs groupements et des microentreprises, petites entreprises et moyennes entreprises. Elle prend également en compte, dans tous les domaines de son action, les enjeux d'innovation ; c) Elle établit et publie des règlements types en vue d'assurer la sécurité des systèmes de traitement de données à caractère personnel et de régir les traitements de données biométriques, génétiques et de santé. A ce titre, sauf pour les traitements mis en œuvre pour le compte de l'Etat agissant dans l'exercice de ses prérogatives de puissance publique, elle peut prescrire des mesures, notamment techniques et organisationnelles, supplémentaires pour le traitement des données biométriques, génétiques et de santé en application du 4 de l'article 9 du règlement (UE) 2016/679 du 27 avril 2016 et des garanties complémentaires en matière de traitement de données à caractère personnel relatives aux condamnations pénales et aux infractions conformément à l'article 10 du même règlement ; d) Elle traite les réclamations, pétitions et plaintes introduites par une personne concernée ou par un organisme, une organisation ou une association, examine ou enquête sur l'objet de la réclamation, dans la mesure nécessaire, et informe l'auteur de la réclamation de l'état d'avancement et de l'issue de l'enquête dans un délai raisonnable, notamment si un complément d'enquête ou une coordination avec une autre autorité de contrôle est nécessaire ; e) Elle répond aux demandes d'avis des pouvoirs publics et, le cas échéant, des juridictions, et conseille les personnes et organismes qui mettent en œuvre ou envisagent de mettre en œuvre des traitements automatisés de données à caractère personnel. A ce titre, elle peut mettre en place des programmes d'accompagnement des responsables de traitement ; f) Elle donne avis sans délai au procureur de la République, dans les conditions prévues à l'article 40 du code de procédure pénale, lorsqu'elle acquiert connaissance d'un crime ou d'un délit, et peut présenter des observations dans les procédures pénales, dans les conditions prévues à l'article 41 de la présente loi ; g) Elle peut, par décision particulière, charger un ou plusieurs de ses membres ou le secrétaire général, dans les conditions prévues à l'article 19 de la présente loi, de procéder ou de faire procéder par les agents de ses services à des vérifications portant sur tous traitements et, le cas échéant, d'obtenir des copies de tous documents ou supports d'information utiles à ses missions ; h) Elle peut décider de certifier des personnes, des produits, des systèmes de données ou des procédures aux fins de reconnaître qu'ils se conforment au règlement (UE) 2016/679 du 27 avril 2016 et à la présente loi. Elle prend en considération, à cette fin, les besoins spécifiques des collectivités territoriales, de leurs groupements et des microentreprises, petites entreprises et moyennes entreprises. Elle agrée, aux mêmes fins, des organismes certificateurs, sur la base, le cas échéant, de leur accréditation par l'organisme national d'accréditation mentionné au b du 1 de l'article 43 du même règlement ou décide, conjointement avec cet organisme, que ce dernier procède à leur agrément, dans des conditions précisées par décret en Conseil d'Etat pris après avis de la Commission nationale de l'informatique et des libertés. La commission élabore ou approuve les critères des référentiels de certification et d'agrément ; i) Elle peut certifier ou homologuer et publier des référentiels ou des méthodologies générales aux fins de certification, par des tiers agréés ou accrédités selon les modalités mentionnées au h du présent 2°, de la conformité à la présente loi de processus d'anonymisation des données à caractère personnel, notamment en vue de la réutilisation d'informations publiques mises en ligne dans les conditions prévues au titre II du livre III du code des relations entre le public et l'administration. Il est tenu compte d'une telle certification, le cas échéant, pour la mise en œuvre des sanctions prévues à la section 3 du présent chapitre ; j) Elle répond aux demandes ou saisines prévues aux articles 52,108 et 118 ; k) Elle peut établir une liste des traitements susceptibles de créer un risque élevé devant faire l'objet d'une consultation préalable conformément à l'article 90 ; l) Elle mène des actions de sensibilisation auprès des médiateurs de la consommation et des médiateurs publics, au sens de l'article L. 611-1 du code de la consommation, en vue de la bonne application de la présente loi ; 3° Sur demande ou de sa propre initiative, elle délivre un label à des produits ou à des procédures tendant à la protection des données à caractère personnel, attestant leur conformité aux dispositions de la présente loi. Le président peut, lorsque la complexité du produit ou de la procédure le justifie, recourir à toute personne indépendante qualifiée pour procéder à leur évaluation. Le coût de cette évaluation est pris en charge par l'entreprise qui demande le label ; elle retire le label lorsqu'elle constate, par tout moyen, que les conditions qui ont permis sa délivrance ne sont plus satisfaites ; 4° Elle se tient informée de l'évolution des technologies de l'information et rend publique le cas échéant son appréciation des conséquences qui en résultent pour l'exercice des droits et libertés mentionnés à l'article 1er ; A ce titre : a) Elle est consultée sur tout projet de loi ou de décret ou toute disposition de projet de loi ou de décret relatifs à la protection des données à caractère personnel ou au traitement de telles données. Elle peut également être consultée par le président de l'Assemblée nationale, par le président du Sénat ou par les commissions compétentes de l'Assemblée nationale et du Sénat ainsi qu'à la demande d'un président de groupe parlementaire sur toute proposition de loi relative à la protection des données à caractère personnel ou au traitement de telles données. Outre les cas prévus aux articles 31 et 32, lorsqu'une loi prévoit qu'un décret ou un arrêté est pris après avis de la commission, cet avis est publié avec le décret ou l'arrêté ; b) Elle propose au Gouvernement les mesures législatives ou réglementaires d'adaptation de la protection des libertés à l'évolution des procédés et techniques informatiques et numériques ; c) A la demande d'autres autorités administratives indépendantes, elle peut apporter son concours en matière de protection des données ; d) Elle peut être associée, à la demande du Premier ministre, à la préparation et à la définition de la position française dans les négociations internationales dans le domaine de la protection des données à caractère personnel. Elle peut participer, à la demande du Premier ministre, à la représentation française dans les organisations internationales et de l'Union européenne compétentes en ce domaine ; e) Elle conduit une réflexion sur les problèmes éthiques et les questions de société soulevés par l'évolution des technologies informatiques et numériques ; f) Elle promeut, dans le cadre de ses missions, l'utilisation des technologies protectrices de la vie privée, notamment les technologies de chiffrement des données ; g) Elle promeut, dans le cadre de ses missions, la prise en compte des enjeux d'innovation associés aux traitements de données à caractère personnel, notamment en matière d'algorithmes et d'intelligence artificielle. 5° Elle peut présenter des observations devant toute juridiction à l'occasion d'un litige relatif à l'application de la présente loi et des dispositions relatives à la protection des données à caractère personnel prévues par les textes législatifs et réglementaires, le droit de l'Union européenne, en particulier le règlement (UE) 2016/679 du 27 avril 2016, et les engagements internationaux de la France. I bis. - Elle est l'autorité compétente au sens de l'article 26 du règlement (UE) 2022/868 du Parlement européen et du Conseil du 30 mai 2022 portant sur la gouvernance européenne des données et modifiant le règlement (UE) 2018/1724 (règlement sur la gouvernance des données), pour l'application du chapitre IV du même règlement. Elle veille, à ce titre, au respect des règles mentionnées au titre IV bis de la présente loi et dispose des pouvoirs mentionnés à l'article 20-1. Ses membres et les agents de ses services habilités dans les conditions définies au second alinéa de l'article 10 peuvent constater les manquements aux exigences énoncées au chapitre IV du règlement (UE) 2022/868 du Parlement européen et du Conseil du 30 mai 2022 précité. I ter. - Elle est l'une des autorités compétentes au sens de l'article 49 du règlement (UE) 2022/2065 du Parlement européen et du Conseil du 19 octobre 2022 relatif à un marché unique des services numériques et modifiant la directive 2000/31/CE (règlement sur les services numériques) et pour son application. Elle veille, à ce titre, au respect des règles mentionnées au titre IV ter de la présente loi. Elle participe au comité européen des services numériques mentionné à l'article 61 du règlement (UE) 2022/2065 du Parlement européen et du Conseil du 19 octobre 2022 précité dans les conditions prévues à l'article 7-3 de la loi n° 2004-575 du 21 juin 2004 pour la confiance dans l'économie numérique. II. - Pour l'accomplissement de ses missions, la commission peut procéder par voie de recommandation et prendre des décisions individuelles ou réglementaires dans les cas prévus par la présente loi. La commission présente chaque année au Président de la République et au Premier ministre un rapport public rendant compte de l'exécution de sa mission.
Code pénal
Article 226-17
Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité ou au 6° de l'article 4 et aux articles 99 à 101 de la loi n° 78-17 du 6 janvier 1978 précitée est puni de cinq ans d'emprisonnement et de 300 000 euros d'amende.
Code pénal
Article 323-1
Le fait d'accéder ou de se maintenir, frauduleusement, dans tout ou partie d'un système de traitement automatisé de données est puni de trois ans d'emprisonnement et de 100 000 € d'amende. Lorsqu'il en est résulté soit la suppression ou la modification de données contenues dans le système, soit une altération du fonctionnement de ce système, la peine est de cinq ans d'emprisonnement et de 150 000 € d'amende. Lorsque les infractions prévues aux deux premiers alinéas ont été commises à l'encontre d'un système de traitement automatisé de données à caractère personnel mis en œuvre par l'Etat, la peine est portée à sept ans d'emprisonnement et à 300 000 € d'amende.
Code pénal
Article 323-2
Le fait d'entraver ou de fausser le fonctionnement d'un système de traitement automatisé de données est puni de cinq ans d'emprisonnement et de 150 000 € d'amende. Lorsque cette infraction a été commise à l'encontre d'un système de traitement automatisé de données à caractère personnel mis en œuvre par l'Etat, la peine est portée à sept ans d'emprisonnement et à 300 000 € d'amende.
Code pénal
Article 323-3
Le fait d'introduire frauduleusement des données dans un système de traitement automatisé, d'extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu'il contient est puni de cinq ans d'emprisonnement et de 150 000 € d'amende. Lorsque cette infraction a été commise à l'encontre d'un système de traitement automatisé de données à caractère personnel mis en œuvre par l'Etat, la peine est portée à sept ans d'emprisonnement et à 300 000 € d'amende.
Code pénal
Article 323-6
Les personnes morales déclarées responsables pénalement, dans les conditions prévues par l'article 121-2, des infractions définies au présent chapitre encourent, outre l'amende suivant les modalités prévues par l'article 131-38, les peines prévues par l'article 131-39. L'interdiction mentionnée au 2° de l'article 131-39 porte sur l'activité dans l'exercice ou à l'occasion de l'exercice de laquelle l'infraction a été commise.
Règlement (UE) 2016/679 (RGPD)
Article 82
1. Toute personne ayant subi un dommage matériel ou moral du fait d'une violation du présent règlement a le droit d'obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. 2. Tout responsable du traitement ayant participé au traitement est responsable du dommage causé par le traitement qui constitue une violation du présent règlement. Un sous-traitant n'est tenu pour responsable du dommage causé par le traitement que s'il n'a pas respecté les obligations prévues par le présent règlement qui incombent spécifiquement aux sous-traitants ou qu'il a agi en-dehors des instructions licites du responsable du traitement ou contrairement à celles-ci. 3. Un responsable du traitement ou un sous-traitant est exonéré de responsabilité, au titre du paragraphe 2, s'il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable. 4. Lorsque plusieurs responsables du traitement ou sous-traitants ou lorsque, à la fois, un responsable du traitement et un sous-traitant participent au même traitement et, lorsque, au titre des paragraphes 2 et 3, ils sont responsables d'un dommage causé par le traitement, chacun des responsables du traitement ou des sous-traitants est tenu responsable du dommage dans sa totalité afin de garantir à la personne concernée une réparation effective. 5. Lorsqu'un responsable du traitement ou un sous-traitant a, conformément au paragraphe 4, réparé totalement le dommage subi, il est en droit de réclamer auprès des autres responsables du traitement ou sous-traitants ayant participé au même traitement la part de la réparation correspondant à leur part de responsabilité dans le dommage, conformément aux conditions fixées au paragraphe 2. 6. Les actions judiciaires engagées pour exercer le droit à obtenir réparation sont intentées devant les juridictions compétentes en vertu du droit de l'État membre visé à l'article 79, paragraphe 2.
Mise en relation
Besoin d’un avocat sur cette question ?
Laissez votre e-mail : nous vous recontactons pour vous orienter vers un avocat près de chez vous.
Votre e-mail sert uniquement à vous répondre sur cette demande. Loilà ne délivre pas de consultation juridique.
→Continuer
À lire aussi
- Fuite de données et vos droitsFuite de données : puis-je demander un dédommagement à l’entreprise ?Oui, mais la fuite ne suffit pas : il faut prouver un préjudice, matériel ou moral, causé par la violation (art. 82 RGPD). La CNIL ne verse aucune indemnité : la réparation se demande à l’organisme, puis au juge, seul ou dans une action de groupe.Lire la réponse
- Fuite de données et vos droitsMes données personnelles ont fuité : que faire concrètement ?Si vos données ont fuité, le responsable du traitement doit vous prévenir dans certains cas, vous pouvez demander des informations, et vous pouvez saisir la CNIL ou le juge. Un conseil : contactez la CNIL rapidement.Lire la réponse
- Fuite de données et vos droitsQuelles sanctions risque une entreprise qui a laissé fuiter des données ?Une entreprise qui laisse fuiter des données risque une sanction de la CNIL (amende jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial) et, en cas de manquement grave à la sécurité, une sanction pénale pouvant aller jusqu'à 5 ans de prison et 300 000 euros d'amende.Lire la réponse
Poser une autre question
Information générale, pas un conseil juridique.