Article 82 RGPD : dommage, preuve et indemnisation
Comprendre les conditions d’indemnisation RGPD, la preuve du dommage, la responsabilité des prestataires et les recours en France.
- Les trois conditions de l’indemnisation
- Dommage moral : réel, même sans fraude consommée
- Cas pratique : une demande comportant deux préjudices différents
- Qui peut être tenu responsable ?
- Solidarité et recours entre intervenants
- Quel montant demander ou provisionner ?
- Les voies de recours en France
- Le dossier à préparer côté organisation
- Ce qu’il faut retenir
- FAQ
Une violation du RGPD peut ouvrir droit à indemnisation lorsqu’elle cause un dommage matériel ou moral. L’article 82 organise cette réparation ; il ne prévoit ni forfait par donnée divulguée ni indemnité automatique par personne touchée. Pour évaluer une demande ou préparer un dossier, il faut distinguer le manquement, ses conséquences et la responsabilité des acteurs.
Les trois conditions de l’indemnisation
L’Art. 82(1) du RGPD exige un dommage résultant d’une violation du règlement. La CJUE a précisé trois conditions cumulatives : violation, dommage matériel ou moral, lien de causalité. La simple violation ne suffit pas ; un seuil minimal de gravité du dommage moral ne peut toutefois pas être imposé. Voir le communiqué officiel relatif à C-300/21, Österreichische Post, 4 mai 2023.
| Élément | Question à résoudre | Pièce possible, selon les faits |
|---|---|---|
| Violation | Quelle obligation a été méconnue ? | Réponse à une demande, constat technique, notice applicable |
| Dommage | Quelle conséquence a réellement été subie ? | Frais documentés, démarches, éléments relatifs à une atteinte morale |
| Causalité | Comment la violation a-t-elle causé cette conséquence ? | Chronologie, données concernées, éléments de rapprochement |
Ces pièces ne constituent pas une liste réglementaire exhaustive. Une demande d’accès aux données et aux informations de traitement peut aider à comprendre les faits ; elle ne remplace pas la preuve du préjudice allégué.
Dommage moral : réel, même sans fraude consommée
La crainte d’un usage abusif futur peut constituer un dommage moral. Le juge doit vérifier qu’elle est fondée dans les circonstances propres à la personne : CJUE C-340/21, 14 décembre 2023, points 75–86. Une fraude déjà réalisée n’est donc pas un préalable systématique.
De même, la perte de contrôle des données peut être un dommage, mais il faut démontrer qu’il a effectivement été subi : CJUE C-741/21, juris, 11 avril 2024, points 34–43. Il serait inexact de transformer toute divulgation en indemnisation automatique.
En France, la Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792, a censuré une décision qui déduisait nécessairement un préjudice de la violation du RGPD. Il appartenait aux juges d’apprécier si le salarié établissait un dommage causé par le manquement. Cet arrêt ne fixe pas un tarif d’indemnisation.
Cas pratique : une demande comportant deux préjudices différents
Exemple fictif, sans décision judiciaire réelle. Lucie demande des informations à un organisme français sur une formation de reconversion. Elle précise que son projet est confidentiel vis-à-vis de son employeur. Un salarié de l’organisme joint par erreur à un courriel collectif un tableau contenant son nom, son téléphone et ce projet. Douze autres destinataires le reçoivent, dont un collègue de Lucie. L’organisme confirme l’erreur et demande la suppression du fichier.
Lucie réclame réparation pour deux conséquences : l’inquiétude liée à la divulgation de son projet et un débit bancaire frauduleux. Il faut analyser les deux séparément. Le fait que la seconde conséquence ne soit pas rattachable à l’incident ne rend pas la première inexistante.
Remplir une fiche de preuve, sans transformer une hypothèse en fait
| Point examiné | Élément du dossier fictif | Conclusion de travail |
|---|---|---|
| Manquement | Courriel erroné et fichier joints, destinataires confirmés par l’organisme | Divulgation à des personnes non autorisées ; manquement à la confidentialité à analyser au regard de l’Art. 5(1)(f) |
| Préjudice moral décrit | Message du collègue faisant référence au projet ; récit daté de Lucie sur sa crainte d’une transmission à son manager | Conséquence personnelle et circonstanciée à examiner, sans exiger une fraude ou un licenciement préalable |
| Débit bancaire | Relevé limité à l’opération contestée, datée dix jours avant l’envoi erroné | L’incident décrit ne peut pas expliquer chronologiquement cette opération antérieure |
| Portée de la diffusion | Douze destinataires identifiés ; aucune preuve de publication sur internet | Ne pas affirmer une diffusion publique ; ne pas en déduire une absence de dommage |
| Correction | Demandes de suppression envoyées ; réponses de neuf destinataires | Mesure utile, mais trois suppressions restent non confirmées et le passé n’est pas effacé |
Cette fiche sert à organiser le dossier, pas à fixer l’indemnité. Les originaux utiles sont conservés dans un espace restreint ; la version de travail masque les données des autres personnes. Lucie n’a pas à transmettre l’ensemble de ses relevés bancaires pour montrer la date d’une seule opération. RGPD, Art. 5(1)(c), 5(1)(f) et 5(2).
Pourquoi la première réponse de l’organisme doit être corrigée
Le premier projet de réponse indique : « Aucune perte financière liée à l’envoi, donc aucun dommage. » Il est écarté. L’organisme explique que le débit antérieur n’est pas imputable à cet envoi au vu des pièces disponibles, mais instruit séparément le préjudice moral. Il ne réclame pas systématiquement un certificat médical : le dossier doit être apprécié selon les faits et les moyens de preuve pertinents.
Dans ce scénario, le message du collègue établit qu’il a pris connaissance du projet ; il ne démontre pas qu’il en a informé le manager. La réponse conserve cette distinction. L’organisme propose un examen amiable de la réparation du préjudice moral documenté, sans promettre un montant issu d’un prétendu barème. En cas de désaccord, la personne peut porter sa demande devant la juridiction compétente, qui appréciera les preuves et la réparation.
Si les journaux ne permettaient pas de confirmer les destinataires, le responsable du dossier conserverait ce point comme incertain et rechercherait les traces disponibles. Il ne remplacerait pas l’absence de journal par une attestation affirmant qu’aucun tiers n’a lu le document. Les actions de protection se poursuivraient parallèlement à l’analyse indemnitaire.
Utiliser ce cas dans votre propre dossier
Côté demandeur, rédigez une chronologie, identifiez chaque préjudice et reliez-le aux pièces qui le soutiennent. Côté organisation, désignez une personne chargée de coordonner faits techniques, réponse juridique et échanges avec l’assureur éventuel. Une réclamation précise mérite une réponse sur chacun de ses postes ; un refus global fondé uniquement sur la correction rapide ou sur l’absence de sanction CNIL ne répond pas à l’Art. 82.
Ne recopiez ni les faits ni les conclusions du cas dans une autre affaire. Une exposition portant sur d’autres données, un destinataire différent ou une autre chronologie peut changer l’analyse. La mesure corrective, la notification éventuelle de la violation et la réparation individuelle restent trois questions distinctes.
Qui peut être tenu responsable ?
L’Art. 82(2) distingue le responsable du traitement et le sous-traitant. Le premier répond du dommage causé par un traitement auquel il a participé et qui viole le règlement. Le sous-traitant est responsable s’il manque aux obligations qui lui incombent spécifiquement ou agit en dehors des instructions licites du responsable ou contrairement à celles-ci.
La CJUE décrit un régime de responsabilité pour faute avec la présomption et la charge probatoire précisées dans l’arrêt juris, point 46. L’Art. 82(3) permet l’exonération si l’acteur prouve que le fait ayant provoqué le dommage ne lui est nullement imputable. La seule intervention d’un pirate ne suffit pas : C-340/21, points 65–74. La seule défaillance d’un salarié placé sous son autorité ne suffit pas davantage : C-741/21, points 44–54.
L’Art. 28(10) ne requalifie pas automatiquement tout sous-traitant désobéissant : il vise celui qui détermine les finalités et les moyens du traitement concerné. Examinez les faits et les instructions adressées au sous-traitant.
Solidarité et recours entre intervenants
Selon l’Art. 82(4), plusieurs acteurs participant au même traitement sont tenus de réparer la totalité du dommage lorsqu’ils sont responsables dans les conditions des paragraphes 2 et 3. La simple présence dans une chaîne de prestataires ne suffit donc pas à rendre chaque acteur automatiquement débiteur de toute réparation.
L’Art. 82(5) permet à celui qui a intégralement réparé le dommage de réclamer aux autres acteurs responsables leur part. Ce mécanisme est distinct de la qualification de responsables conjoints au sens de l’Art. 26.
Les contrats peuvent organiser les informations à fournir et les recours, dans les limites du droit applicable. Ils ne doivent pas être présentés comme supprimant le droit de la personne à une réparation effective. Conservez les engagements et les preuves d’exécution réellement pertinents.
Quel montant demander ou provisionner ?
L’indemnisation a une fonction compensatoire : réparer le préjudice concrètement subi, sans dommages-intérêts punitifs fondés sur l’Art. 82. Les critères de calcul des amendes de l’Art. 83 ne sont pas transposables au montant de la réparation : C-741/21, points 55–65.
Il n’existe pas de barème RGPD général de quelques centaines d’euros par victime. Multiplier le nombre de personnes exposées par un montant supposé ne démontre ni leurs dommages ni l’issue des recours. Distinguez les coûts de gestion d’un incident, les réclamations documentées et les hypothèses de risque.
L’amende administrative de l’Art. 83 relève d’un autre régime. Une démarche auprès de la CNIL vise le respect de la réglementation ; la CNIL n’alloue pas elle-même les dommages-intérêts de l’Art. 82.
Les voies de recours en France
L’Art. 82(6) renvoie à l’Art. 79(2) pour l’État membre dont les juridictions peuvent être saisies : établissement de l’acteur ou résidence habituelle de la personne, avec l’exception prévue lorsque le défendeur est une autorité publique agissant dans l’exercice de ses prérogatives. La juridiction compétente en France dépend ensuite du litige ; le tribunal judiciaire n’est pas automatiquement compétent pour toute demande, notamment en matière de relation de travail ou d’activité administrative.
Le régime français de l’action de groupe a été refondu par l’Art. 16 de la loi n° 2025-391 du 30 avril 2025. Le texte précise qui peut agir, les conditions de l’action en cessation ou réparation, la définition du groupe et l’adhésion. Il vise notamment les associations agréées et, dans les matières indiquées, les organisations syndicales représentatives. Ne le résumez pas à un droit ouvert indistinctement à tout syndicat.
Le dossier à préparer côté organisation
Dès qu’une demande indemnitaire arrive, conservez les éléments utiles et distinguez faits établis, incertitudes et mesures prises :
- chronologie du traitement et du manquement allégué ;
- données et personnes réellement concernées ;
- rôles, instructions, accès et mesures de sécurité ;
- échanges avec la personne et dommages qu’elle décrit ;
- actions correctrices, contrats et éventuelle déclaration à l’assureur.
Une réaction rapide peut limiter les conséquences sans garantir une réduction chiffrée de l’indemnité. Organisez l’accompagnement des personnes après une violation selon les faits, sans promettre une issue judiciaire.
Ce qu’il faut retenir
- Violation, dommage et causalité doivent être distingués.
- Aucun seuil minimal de gravité n’est imposé pour le dommage moral.
- La crainte et la perte de contrôle peuvent être indemnisables si elles sont établies.
- La solidarité suppose que les acteurs soient responsables du dommage.
- La réparation ne suit ni un forfait automatique ni le barème des amendes.
FAQ
Faut-il une sanction CNIL avant de réclamer réparation ?
Non. Les Art. 79 et 82 prévoient des recours juridictionnels sans imposer une sanction administrative préalable. La demande de réparation doit néanmoins remplir ses conditions propres.
Une attaque informatique exonère-t-elle l’entreprise ?
Non, pas à elle seule. L’acteur qui invoque l’Art. 82(3) doit établir l’absence d’imputabilité prévue par ce texte ; les mesures réellement prises et le lien causal doivent être examinés.
Une indemnité est-elle due pour chaque donnée divulguée ?
L’Art. 82 n’institue pas de montant forfaitaire par champ, document ou personne exposée. Le juge apprécie le préjudice subi et sa réparation selon les règles applicables.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.