Quelles sanctions risque une entreprise qui a laissé fuiter des données ?

En bref

Une entreprise qui laisse fuiter des données risque une sanction de la CNIL (amende jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial) et, en cas de manquement grave à la sécurité, une sanction pénale pouvant aller jusqu'à 5 ans de prison et 300 000 euros d'amende.

Dernière mise à jour : · Sources : EUR-Lex, Légifrance (art. 32, art. 83, art. 20, art. 226-17, art. 22-1, art. 82)

Pourquoi l'entreprise est en faute

Toute entreprise qui traite des données personnelles doit mettre en place des mesures techniques et organisationnelles pour les protéger (chiffrement, contrôle des accès, tests de sécurité, etc.) (art. 32). Une fuite de données montre souvent que ces mesures n'étaient pas suffisantes.

Les sanctions de la CNIL

La CNIL (l'autorité qui contrôle le respect de la protection des données en France) peut :

  • Mettre en demeure l'entreprise de se mettre en conformité, de notifier la fuite aux personnes concernées, ou de corriger/effacer les données concernées (art. 20, loi 78-17).
  • Prononcer une amende administrative. Le montant dépend de la gravité :
    • jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial (le montant le plus élevé étant retenu) si le manquement porte sur les obligations de sécurité (art. 83 RGPD ; art. 20, loi 78-17) ;
    • jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial si le manquement porte sur les droits des personnes ou les principes de base du traitement (art. 83 RGPD ; art. 20, loi 78-17).
  • Pour fixer le montant, la CNIL tient compte de plusieurs éléments : la gravité de la fuite, le nombre de personnes touchées, les mesures prises pour limiter les dégâts, si l'entreprise a prévenu rapidement, si c'était volontaire ou par négligence, etc. (art. 83 RGPD).
  • Pour les dossiers simples, une procédure simplifiée permet de prononcer rapidement une amende plafonnée à 20 000 euros (art. 22-1, loi 78-17).

La sanction pénale

Traiter des données sans mettre en œuvre les mesures de sécurité exigées (art. 32 RGPD) est aussi un délit, elle risque en plus une sanction pénale : 5 ans d'emprisonnement et 300 000 euros d'amende (art. 226-17 du code pénal).

Ce qu'il faut retenir

  • Les sanctions de la CNIL sont souvent rendues publiques : leur liste figure sur la page Données personnelles de Loilà.
  • Une amende ne profite pas aux victimes : pour être indemnisé, il faut demander réparation (art. 82 RGPD).
  • Le montant final dépend beaucoup des circonstances : gravité de la fuite, réactivité de l'entreprise, coopération avec la CNIL.

Besoin d'aide ?

Si vous êtes concerné par une fuite de données (comme salarié, client, ou dirigeant d'entreprise), il est conseillé de consulter un avocat spécialisé en droit du numérique, ou de contacter directement la CNIL pour des conseils pratiques.

Sources

Articles de loi cités

  • Règlement (UE) 2016/679 (RGPD)

    Article 32

    1. Compte tenu de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, y compris entre autres, selon les besoins: a) la pseudonymisation et le chiffrement des données à caractère personnel; b) des moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement; c) des moyens permettant de rétablir la disponibilité des données à caractère personnel et l'accès à celles-ci dans des délais appropriés en cas d'incident physique ou technique; d) une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement. 2. Lors de l'évaluation du niveau de sécurité approprié, il est tenu compte en particulier des risques que présente le traitement, résultant notamment de la destruction, de la perte, de l'altération, de la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou de l'accès non autorisé à de telles données, de manière accidentelle ou illicite. 3. L'application d'un code de conduite approuvé comme le prévoit l'article 40 ou d'un mécanisme de certification approuvé comme le prévoit l'article 42 peut servir d'élément pour démontrer le respect des exigences prévues au paragraphe 1 du présent article. 4. Le responsable du traitement et le sous-traitant prennent des mesures afin de garantir que toute personne physique agissant sous l'autorité du responsable du traitement ou sous celle du sous-traitant, qui a accès à des données à caractère personnel, ne les traite pas, excepté sur instruction du responsable du traitement, à moins d'y être obligée par le droit de l'Union ou le droit d'un État membre.

  • Règlement (UE) 2016/679 (RGPD)

    Article 83

    1. Chaque autorité de contrôle veille à ce que les amendes administratives imposées en vertu du présent article pour des violations du présent règlement visées aux paragraphes 4, 5 et 6 soient, dans chaque cas, effectives, proportionnées et dissuasives. 2. Selon les caractéristiques propres à chaque cas, les amendes administratives sont imposées en complément ou à la place des mesures visées à l'article 58, paragraphe 2, points a) à h), et j). Pour décider s'il y a lieu d'imposer une amende administrative et pour décider du montant de l'amende administrative, il est dûment tenu compte, dans chaque cas d'espèce, des éléments suivants: a) la nature, la gravité et la durée de la violation, compte tenu de la nature, de la portée ou de la finalité du traitement concerné, ainsi que du nombre de personnes concernées affectées et le niveau de dommage qu'elles ont subi; b) le fait que la violation a été commise délibérément ou par négligence; c) toute mesure prise par le responsable du traitement ou le sous-traitant pour atténuer le dommage subi par les personnes concernées; d) le degré de responsabilité du responsable du traitement ou du sous-traitant, compte tenu des mesures techniques et organisationnelles qu'ils ont mises en œuvre en vertu des articles 25 et 32; e) toute violation pertinente commise précédemment par le responsable du traitement ou le sous-traitant; f) le degré de coopération établi avec l'autorité de contrôle en vue de remédier à la violation et d'en atténuer les éventuels effets négatifs; g) les catégories de données à caractère personnel concernées par la violation; h) la manière dont l'autorité de contrôle a eu connaissance de la violation, notamment si, et dans quelle mesure, le responsable du traitement ou le sous-traitant a notifié la violation; i) lorsque des mesures visées à l'article 58, paragraphe 2, ont été précédemment ordonnées à l'encontre du responsable du traitement ou du sous-traitant concerné pour le même objet, le respect de ces mesures; j) l'application de codes de conduite approuvés en application de l'article 40 ou de mécanismes de certification approuvés en application de l'article 42; et k) toute autre circonstance aggravante ou atténuante applicable aux circonstances de l'espèce, telle que les avantages financiers obtenus ou les pertes évitées, directement ou indirectement, du fait de la violation. 3. Si un responsable du traitement ou un sous-traitant viole délibérément ou par négligence plusieurs dispositions du présent règlement, dans le cadre de la même opération de traitement ou d'opérations de traitement liées, le montant total de l'amende administrative ne peut pas excéder le montant fixé pour la violation la plus grave. 4. Les violations des dispositions suivantes font l'objet, conformément au paragraphe 2, d'amendes administratives pouvant s'élever jusqu'à 10 000 000 EUR ou, dans le cas d'une entreprise, jusqu'à 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu: a) les obligations incombant au responsable du traitement et au sous-traitant en vertu des articles 8, 11, 25 à 39, 42 et 43; b) les obligations incombant à l'organisme de certification en vertu des articles 42 et 43; c) les obligations incombant à l'organisme chargé du suivi des codes de conduite en vertu de l'article 41, paragraphe 4. 5. Les violations des dispositions suivantes font l'objet, conformément au paragraphe 2, d'amendes administratives pouvant s'élever jusqu'à 20 000 000 EUR ou, dans le cas d'une entreprise, jusqu'à 4 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu: a) les principes de base d'un traitement, y compris les conditions applicables au consentement en vertu des articles 5, 6, 7 et 9; b) les droits dont bénéficient les personnes concernées en vertu des articles 12 à 22 c) les transferts de données à caractère personnel à un destinataire situé dans un pays tiers ou à une organisation internationale en vertu des articles 44 à 49; d) toutes les obligations découlant du droit des États membres adoptées en vertu du chapitre IX; e) le non-respect d'une injonction, d'une limitation temporaire ou définitive du traitement ou de la suspension des flux de données ordonnée par l'autorité de contrôle en vertu de l'article 58, paragraphe 2, ou le fait de ne pas accorder l'accès prévu, en violation de l'article 58, paragraphe 1. 6. Le non-respect d'une injonction émise par l'autorité de contrôle en vertu de l'article 58, paragraphe 2, fait l'objet, conformément au paragraphe 2 du présent article, d'amendes administratives pouvant s'élever jusqu'à 20 000 000 EUR ou, dans le cas d'une entreprise, jusqu'à 4 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. 7. Sans préjudice des pouvoirs dont les autorités de contrôle disposent en matière d'adoption de mesures correctrices en vertu de l'article 58, paragraphe 2, chaque État membre peut établir les règles déterminant si et dans quelle mesure des amendes administratives peuvent être imposées à des autorités publiques et à des organismes publics établis sur son territoire. 8. L'exercice, par l'autorité de contrôle, des pouvoirs que lui confère le présent article est soumis à des garanties procédurales appropriées conformément au droit de l'Union et au droit des États membres, y compris un recours juridictionnel effectif et une procédure régulière. 9. Si le système juridique d'un État membre ne prévoit pas d'amendes administratives, le présent article peut être appliqué de telle sorte que l'amende est déterminée par l'autorité de contrôle compétente et imposée par les juridictions nationales compétentes, tout en veillant à ce que ces voies de droit soit effectives et aient un effet équivalent aux amendes administratives imposées par les autorités de contrôle. En tout état de cause, les amendes imposées sont effectives, proportionnées et dissuasives. Les États membres concernés notifient à la Commission les dispositions légales qu'ils adoptent en vertu du présent paragraphe au plus tard le 25 mai 2018 et, sans tarder, toute disposition légale modificative ultérieure ou toute modification ultérieure les concernant.

  • Loi n° 78-17 du 6 janvier 1978 (Informatique et libertés)

    Article 20

    I. - Le président de la Commission nationale de l'informatique et des libertés peut avertir un responsable de traitement ou son sous-traitant du fait que les opérations de traitement envisagées sont susceptibles de violer les dispositions du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi. II. - Pour l'exercice des missions relevant de la Commission nationale de l'informatique et des libertés en application du règlement (UE) 2022/2065 du Parlement européen et du Conseil du 19 octobre 2022 relatif à un marché unique des services numériques et modifiant la directive 2000/31/ CE (règlement sur les services numériques), son président peut accepter des engagements proposés par les fournisseurs de plateformes en ligne et de nature à garantir la conformité du service avec les obligations prévues à l'article 124-5 de la présente loi. La proposition d'engagements des fournisseurs de plateforme en ligne est suffisamment détaillée, notamment en ce qui concerne le calendrier et la portée de leur mise en œuvre ainsi que leur durée, pour permettre à la Commission nationale de l'informatique et des libertés de procéder à son évaluation. Au terme de cette évaluation, le président de la Commission nationale de l'informatique et des libertés peut décider de rendre contraignants tout ou partie de ces engagements, pour une période donnée qui ne peut dépasser la durée proposée par le fournisseur de plateformes en ligne. Un décret en Conseil d'Etat précise la procédure selon laquelle de tels engagements sont proposés au président de la commission, puis acceptés ou rendus contraignants par celui-ci. III. - Lorsque le responsable de traitement ou son sous-traitant ne respecte pas les obligations résultant du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 précité ou de la présente loi ou lorsque le fournisseur de plateformes en ligne ne respecte pas les obligations résultant de l'article 124-5 de la présente loi ou ses engagements pris au titre du II du présent article, le président de la Commission nationale de l'informatique et des libertés peut le rappeler à ses obligations légales ou, si le manquement constaté est susceptible de faire l'objet d'une mise en conformité, prononcer à son égard une mise en demeure, dans le délai qu'il fixe. Le responsable de traitement ou son sous-traitant ne respectant pas les obligations résultant du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 précité ou de la présente loi peut être mis en demeure : 1° De satisfaire aux demandes présentées par la personne concernée en vue d'exercer ses droits ; 2° De mettre les opérations de traitement en conformité avec les dispositions applicables ; 3° A l'exception des traitements qui intéressent la sûreté de l'Etat ou la défense, de communiquer à la personne concernée une violation de données à caractère personnel ; 4° De rectifier ou d'effacer des données à caractère personnel, ou de limiter le traitement de ces données. Dans le cas prévu au 4° du présent III, le président peut, dans les mêmes conditions, mettre en demeure le responsable de traitement ou son sous-traitant de notifier aux destinataires des données les mesures qu'il a prises. Le président peut demander qu'il soit justifié de la mise en conformité dans un délai qu'il fixe. Ce délai peut être fixé à vingt-quatre heures en cas d'urgence. Le président prononce, le cas échéant, la clôture de la procédure de mise en demeure. Le président peut demander au bureau de rendre publique la mise en demeure. Dans ce cas, la décision de clôture de la procédure de mise en demeure fait l'objet de la même publicité. IV. - Lorsque le responsable de traitement ou son sous-traitant ne respecte pas les obligations résultant du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi, le président de la Commission nationale de l'informatique et des libertés peut également, le cas échéant après lui avoir adressé l'avertissement prévu au I du présent article ou après avoir prononcé à son encontre une ou plusieurs des mesures correctrices prévues au III, saisir la formation restreinte de la commission en vue du prononcé, après procédure contradictoire, de l'une ou de plusieurs des mesures suivantes : 1° Un rappel à l'ordre ; 2° Une injonction de mettre en conformité le traitement avec les obligations résultant du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi ou de satisfaire aux demandes présentées par la personne concernée en vue d'exercer ses droits, qui peut être assortie, sauf dans des cas où le traitement est mis en œuvre par l'Etat, d'une astreinte dont le montant ne peut excéder 100 000 € par jour de retard à compter de la date fixée par la formation restreinte ; 3° A l'exception des traitements qui intéressent la sûreté de l'Etat ou la défense ou de ceux relevant du titre III de la présente loi lorsqu'ils sont mis en œuvre pour le compte de l'Etat, la limitation temporaire ou définitive du traitement, son interdiction ou le retrait d'une autorisation accordée en application du même règlement ou de la présente loi ; 4° Le retrait d'une certification ou l'injonction, à l'organisme certificateur concerné, de refuser une certification ou de retirer la certification accordée ; 5° A l'exception des traitements qui intéressent la sûreté de l'Etat ou la défense ou de ceux relevant du titre III de la présente loi lorsqu'ils sont mis en œuvre pour le compte de l'Etat, la suspension des flux de données adressées à un destinataire situé dans un pays tiers ou à une organisation internationale ; 6° La suspension partielle ou totale de la décision d'approbation des règles d'entreprise contraignantes ; 7° A l'exception des cas où le traitement est mis en œuvre par l'Etat, une amende administrative ne pouvant excéder 10 millions d'euros ou, s'agissant d'une entreprise, 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu. Dans les hypothèses mentionnées aux 5 et 6 de l'article 83 du règlement (UE) 2016/679 du 27 avril 2016, ces plafonds sont portés, respectivement, à 20 millions d'euros et 4 % dudit chiffre d'affaires. La formation restreinte prend en compte, dans la détermination du montant de l'amende, les critères précisés au même article 83. Le projet de mesure est, le cas échéant, soumis aux autres autorités de contrôle concernées selon les modalités définies à l'article 60 du même règlement. V. - Lorsque le fournisseur de plateformes en ligne ne respecte pas les obligations résultant de l'article 124-5 de la présente loi ou ses engagements pris au titre du II du présent article, le président de la Commission nationale de l'informatique et des libertés peut également, le cas échéant après avoir prononcé à son encontre une ou plusieurs des mesures correctrices prévues au III, saisir la formation restreinte de la commission en vue du prononcé, après une procédure contradictoire, de l'une ou de plusieurs des mesures suivantes : 1° Un rappel à l'ordre ; 2° Une injonction de mettre en conformité le service avec les obligations prévues au présent chapitre. Cette injonction est assortie d'un délai d'exécution qui ne peut être inférieur à trois jours. Elle peut être assortie d'une astreinte dont le montant journalier ne peut excéder 5 % des revenus ou du chiffre d'affaires mondial journalier moyen du fournisseur de plateformes en ligne concerné au cours de l'exercice précédent et qui prend effet au terme du délai d'exécution ; 3° Une amende administrative ne pouvant excéder 6 % du chiffre d'affaires mondial du fournisseur de plateformes en ligne réalisé au cours de l'exercice précédent. Dans le cadre de l'application de l'article 124-5, toute inexécution des demandes de la Commission nationale de l'informatique et des libertés émises en application de l'article 19 ainsi que la transmission d'informations inexactes, incomplètes ou trompeuses est susceptible de faire l'objet des mesures prévues aux 2° et 3° du présent V. Toutefois, le montant maximal de l'amende administrative est ramené à 1 % du chiffre d'affaires mondial. Ces mesures sont précédées, lorsqu'elles ne visent pas le responsable de traitement ou le fournisseur de plateformes en ligne lui-même, d'un rappel à l'ordre comportant les informations prévues au dernier alinéa du 2 de l'article 51 du règlement (UE) 2022/2065 du Parlement européen et du Conseil du 19 octobre 2022 précité. VI. - Lorsque la formation restreinte a été saisie, le président de celle-ci peut enjoindre au mis en cause de produire les éléments demandés par la Commission nationale de l'informatique et des libertés, en cas d'absence de réponse à une précédente mise en demeure, et assortir cette injonction d'une astreinte, dont le montant ne peut excéder 100 € par jour de retard, à la liquidation de laquelle il procède, le cas échéant. Lorsque la formation restreinte a été saisie et que le manquement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, son président peut également adopter, après une procédure contradictoire et selon des modalités précisées par décret en Conseil d'Etat, une injonction à caractère provisoire. Cette injonction peut porter sur toute mesure de nature à mettre fin au manquement et être assortie d'une astreinte dont le montant, qui ne peut excéder 100 000 euros par jour de retard à compter de la date figurant dans l'injonction, est fixé en tenant compte de la nature, de la gravité et de la durée du manquement allégué ainsi que des avantages tirés de ce manquement et des manquements commis précédemment. L'injonction ainsi adoptée et, le cas échéant, l'astreinte dont elle est assortie prennent fin au plus tard à la date à laquelle se prononce la formation restreinte ou son président sur le fondement du présent article et des articles 21,22 et 23 ou, dans le cas prévu à l'article 22-1, à la date à laquelle sont engagées des poursuites. Les astreintes sont liquidées par la formation restreinte, qui en fixe le montant définitif, et recouvrées comme les créances de l'Etat étrangères à l'impôt et au domaine. Il peut également constater qu'il n'y a plus lieu de statuer.

  • Code pénal

    Article 226-17

    Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité ou au 6° de l'article 4 et aux articles 99 à 101 de la loi n° 78-17 du 6 janvier 1978 précitée est puni de cinq ans d'emprisonnement et de 300 000 euros d'amende.

  • Loi n° 78-17 du 6 janvier 1978 (Informatique et libertés)

    Article 22-1

    Le président de la Commission nationale de l'informatique et des libertés peut, lorsqu'il estime que les conditions mentionnées aux deuxième et troisième alinéas sont réunies, engager les poursuites selon une procédure simplifiée. Le président de la formation restreinte ou l'un de ses membres désigné à cet effet statue seul sur l'affaire. Le président de la commission peut engager les poursuites selon la procédure simplifiée lorsqu'il estime que les mesures correctrices prévues aux 1°, 2° et 7° du IV et 1° et 2° du V de l'article 20 constituent la réponse appropriée à la gravité des manquements constatés, sous réserve que l'amende administrative encourue, mentionnée au 7° du IV et au 3° du V du même article 20, n'excède pas un montant de 20 000 € et que l'astreinte encourue, mentionnée au 2° des IV et V dudit article 20, n'excède pas un montant de 100 € par jour de retard à compter de la date fixée par la décision. Lorsque le chiffre d'affaires annuel mondial total de l'exercice précédent du responsable de traitement est supérieur à 50 millions d'euros, ces montants sont portés, respectivement, à 100 000 euros d'amende et à 500 euros par jour d'astreinte. En outre, le président de la Commission nationale de l'informatique et des libertés ne peut engager les poursuites selon la procédure simplifiée que lorsque l'affaire ne présente pas de difficulté particulière, eu égard à l'existence d'une jurisprudence établie, des décisions précédemment rendues par la formation restreinte de la commission ou de la simplicité des questions de fait et de droit qu'elle présente à trancher. Le président de la formation restreinte ou le membre qu'il a désigné peut, pour tout motif, refuser de recourir à la procédure simplifiée ou l'interrompre. Dans ce cas, le président de la Commission nationale de l'informatique et des libertés reprend la procédure conformément aux exigences et aux garanties prévues à l'article 22. Le président de la formation restreinte ou le membre qu'il a désigné statue sur la base d'un rapport établi par un agent des services de la Commission nationale de l'informatique et des libertés, habilité dans les conditions définies au dernier alinéa de l'article 10 et placé, pour l'exercice de cette mission, sous l'autorité du président de la Commission nationale de l'informatique et des libertés. Le rapport mentionné au cinquième alinéa du présent article est notifié au responsable de traitement ou au sous-traitant, qui est informé du fait qu'il peut se faire représenter ou assister, présenter des observations écrites et demander à être entendu. Le président de la formation restreinte ou le membre qu'il a désigné peut solliciter les observations de toute personne pouvant contribuer à son information. Il statue ensuite et ne peut rendre publiques les décisions qu'il prend. La formation restreinte est informée des décisions prises selon la procédure simplifiée par le président de la formation restreinte ou par le membre qu'il a désigné. Lorsque le président de la formation restreinte ou le membre qu'il a désigné a prononcé une sanction pécuniaire devenue définitive avant que le juge pénal ait statué définitivement sur les mêmes faits ou des faits connexes, celui-ci peut ordonner que l'amende administrative s'impute sur l'amende pénale qu'il prononce. L'astreinte est liquidée et le montant définitif en est fixé par le président de la formation restreinte ou le membre qu'il a désigné. Le dernier alinéa de l'article 22 est applicable aux décisions prises selon la procédure simplifiée. Les modalités de mise en œuvre de la procédure simplifiée ainsi que les garanties applicables en matière de prévention des conflits d'intérêts pour les agents désignés rapporteurs sont fixées par décret en Conseil d'Etat.

  • Règlement (UE) 2016/679 (RGPD)

    Article 82

    1. Toute personne ayant subi un dommage matériel ou moral du fait d'une violation du présent règlement a le droit d'obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. 2. Tout responsable du traitement ayant participé au traitement est responsable du dommage causé par le traitement qui constitue une violation du présent règlement. Un sous-traitant n'est tenu pour responsable du dommage causé par le traitement que s'il n'a pas respecté les obligations prévues par le présent règlement qui incombent spécifiquement aux sous-traitants ou qu'il a agi en-dehors des instructions licites du responsable du traitement ou contrairement à celles-ci. 3. Un responsable du traitement ou un sous-traitant est exonéré de responsabilité, au titre du paragraphe 2, s'il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable. 4. Lorsque plusieurs responsables du traitement ou sous-traitants ou lorsque, à la fois, un responsable du traitement et un sous-traitant participent au même traitement et, lorsque, au titre des paragraphes 2 et 3, ils sont responsables d'un dommage causé par le traitement, chacun des responsables du traitement ou des sous-traitants est tenu responsable du dommage dans sa totalité afin de garantir à la personne concernée une réparation effective. 5. Lorsqu'un responsable du traitement ou un sous-traitant a, conformément au paragraphe 4, réparé totalement le dommage subi, il est en droit de réclamer auprès des autres responsables du traitement ou sous-traitants ayant participé au même traitement la part de la réparation correspondant à leur part de responsabilité dans le dommage, conformément aux conditions fixées au paragraphe 2. 6. Les actions judiciaires engagées pour exercer le droit à obtenir réparation sont intentées devant les juridictions compétentes en vertu du droit de l'État membre visé à l'article 79, paragraphe 2.

Mise en relation

Besoin d’un avocat sur cette question ?

Laissez votre e-mail : nous vous recontactons pour vous orienter vers un avocat près de chez vous.

Votre e-mail sert uniquement à vous répondre sur cette demande. Loilà ne délivre pas de consultation juridique.

→Continuer

Poser une autre question

Information générale, pas un conseil juridique.