Accueil › Types de litiges › Violation RGPD
Rgpd

Faire valoir vos droits RGPD face à une violation de données

Le RGPD vous confère des droits d'accès, rectification, suppression et portabilité. Toute entreprise doit répondre sous 30 jours — la CNIL peut sanctionner jusqu'à 4 % du CA mondial.

Créer mon dossier

Documents inclus dans votre dossier

Mise en demeure au responsable de traitement (LRAR)
Plainte CNIL prête à déposer
Synthèse des violations et du préjudice
Références légales : RGPD art. 12-22, loi Informatique et Libertés

Tous les documents sont au format PDF, prêts à imprimer et envoyer. Créer mon dossier →


Informations juridiques clés

⏱
Délai pour agir

30 jours pour répondre à vos demandes (art. 12 RGPD). Notification CNIL obligatoire sous 72h en cas de violation (art. 33).

💶
Ce que vous pouvez obtenir

Dommages-intérêts pour préjudice moral/matériel. Amendes CNIL jusqu'à 20 M€ ou 4 % du CA mondial.

⚖️
Juridiction compétente

CNIL (plainte gratuite), puis TJ pour dommages-intérêts.


Que faire lorsqu'une entreprise viole vos données personnelles

Le Règlement Général sur la Protection des Données (RGPD), applicable depuis mai 2018, confère aux résidents européens un ensemble de droits fondamentaux sur leurs données personnelles : droit d'accès (article 15), droit de rectification (article 16), droit à l'effacement (article 17, dit « droit à l'oubli »), droit à la portabilité (article 20) et droit d'opposition (article 21). Tout responsable de traitement doit répondre à ces demandes dans un délai de 30 jours.

En cas de violation de données (fuite, piratage, accès non autorisé), l'entreprise est tenue de notifier la CNIL sous 72 heures (article 33) et d'informer les personnes concernées si le risque est élevé (article 34). Le non-respect de ces obligations expose à des sanctions pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial.

La démarche recommandée suit trois étapes : demande écrite au DPO ou responsable de traitement, mise en demeure LRAR en cas de non-réponse sous 30 jours, puis plainte auprès de la CNIL. Si le préjudice est avéré (usurpation d'identité, harcèlement, perte financière), une action en dommages-intérêts devant le tribunal judiciaire est possible (article 82 RGPD). Notre générateur produit l'ensemble de ces documents, adaptés à votre situation.


Les étapes de la procédure

1

Demande écrite au responsable

Email ou courrier au DPO précisant le droit exercé (art. 15-21 RGPD). Réponse due sous 30 jours.

2

Mise en demeure LRAR

Si pas de réponse sous 30 jours, rappeler la demande, le fondement RGPD et le risque de sanction. Délai de 15 jours.

3

Plainte CNIL

Saisine en ligne (cnil.fr/plainte) avec preuves des démarches. Sanctions possibles jusqu'à 4 % du CA.

4

Action en réparation au TJ

Dommages-intérêts pour préjudice subi (art. 82 RGPD). Action de groupe possible via association agréée.

Notre générateur automatise la rédaction de chaque document nécessaire à ces étapes. Créer mon dossier →


Guides pratiques & outils

⚖️ Mise en demeure gratuite : Générer une mise en demeure en ligne

⏳ Délai de prescription : Vérifiez si votre action est encore possible

📖 Cas pratiques : Découvrir nos études de cas


Questions fréquentes — Violation RGPD

Adressez une demande écrite au délégué à la protection des données (DPO) ou au service client de l'entreprise, en précisant les données concernées et en invoquant l'article 17 du RGPD. L'entreprise dispose de 30 jours pour répondre (article 12). En l'absence de réponse, envoyez une mise en demeure par LRAR fixant un délai de 15 jours. Si le silence persiste, déposez une plainte en ligne sur cnil.fr/plainte. Notre générateur produit ces trois documents dans l'ordre de la procédure.

Exigez immédiatement la notification de la violation par l'entreprise. Le RGPD impose au responsable de traitement de notifier la CNIL sous 72 heures (article 33) et d'informer les personnes concernées si le risque est élevé (article 34). Si l'entreprise n'a pas respecté ces obligations, vous pouvez déposer plainte auprès de la CNIL et demander réparation du préjudice subi (usurpation d'identité, perte financière, atteinte à la vie privée). Pensez à changer vos mots de passe et à surveiller vos comptes bancaires.

Les sanctions de la CNIL sont substantielles et bien réelles : plus de 4,5 milliards d'euros d'amendes prononcées en Europe depuis l'entrée en vigueur du RGPD en 2018. Parmi les exemples marquants : Meta 1,2 Md€, Amazon 746 M€, Google 150 M€. Les PME ne sont pas exemptées — la CNIL adapte ses sanctions à la taille de l'entreprise et à la gravité de la violation. Au-delà de l'amende, la CNIL peut ordonner la cessation du traitement, la suppression des données et la publication de la décision.

Oui. Le RGPD s'applique à toute entreprise qui traite des données de résidents européens, quel que soit son lieu d'établissement (article 3). Une entreprise américaine, chinoise ou autre qui collecte vos données (via un site web, une application, un service en ligne) est soumise au RGPD. La CNIL est compétente pour instruire votre plainte et peut coopérer avec les autorités de protection des données des autres pays de l'UE via le mécanisme du « guichet unique ».

Une fois le formulaire envoyé, la génération prend généralement moins de deux minutes : de vingt secondes à un peu plus d'une minute lors de nos mesures de 2026 pour l'ensemble des documents. Dans de rares cas, l'attente du fournisseur d'intelligence artificielle peut la prolonger jusqu'à dix minutes, délai technique au-delà duquel elle est interrompue et ce qui a été débité vous est remboursé. Le formulaire en sept étapes se remplit en quelques minutes, selon le nombre d'adversaires et de pièces à décrire. Vous recevez ensuite une archive ZIP contenant tous les documents PDF personnalisés : mise en demeure LRAR, synthèse juridique, chronologie, plan de relances et références légales. Chaque document est prêt à imprimer et envoyer. Un email de confirmation avec le lien de téléchargement vous est également envoyé.

Comprendre la violation du RGPD et la protection des données

Le Règlement Général sur la Protection des Données (RGPD), en vigueur depuis le 25 mai 2018, et la loi Informatique et Libertés n° 78-17 du 6 janvier 1978 modifiée constituent le cadre juridique européen de la protection des données personnelles. Toute personne physique dispose de droits fondamentaux sur ses données : droit d'accès (article 15), droit de rectification (article 16), droit à l'effacement (article 17, dit droit à l'oubli), droit à la portabilité (article 20) et droit d'opposition (article 21).

Le responsable de traitement doit répondre à toute demande d'exercice de droits dans un délai d'un mois (article 12 du RGPD). Passé ce délai, la personne concernée peut saisir la CNIL (Commission nationale de l'informatique et des libertés) ou le tribunal judiciaire pour obtenir l'exécution forcée de ses droits et des dommages et intérêts. L'article 82 du RGPD consacre un droit à réparation pour tout dommage matériel ou moral causé par une violation.

Les sanctions administratives prononcées par la CNIL peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial (article 83 du RGPD). En 2023, la CNIL a prononcé 42 sanctions pour un montant total de plus de 89 millions d'euros. Les manquements les plus courants concernent le défaut d'information, le non-respect du consentement, la sécurité insuffisante des données et le non-respect des droits des personnes.

La mise en demeure adressée au responsable de traitement constitue une étape préalable recommandée avant toute saisine de la CNIL. Elle formalise la demande d'exercice de droits, documente le manquement et constitue une preuve en cas de contentieux. Le droit de réclamation auprès de la CNIL (article 77 du RGPD) peut être exercé en parallèle de l'action judiciaire. Les associations de protection des données peuvent également agir en représentation des personnes concernées dans le cadre d'actions de groupe depuis la loi Justice du XXIe siècle.

Faites respecter vos droits RGPD avec un dossier juridique →


Exemples de situations

Données personnelles non supprimées malgré demande

Vous avez exercé votre droit à l'effacement (article 17 du RGPD) auprès d'un site web il y a plus d'un mois. Vos données sont toujours visibles en ligne et le responsable ne répond pas.

Consentement forcé pour un service numérique

Un site web conditionne l'accès à son service à l'acceptation de cookies publicitaires ou au partage de données avec des tiers. Ce cookie wall viole le principe du consentement libre du RGPD.

Fuite de données personnelles non notifiée

Vous découvrez que vos données figurent dans une base de données piratée. Le responsable de traitement n'a pas notifié la violation à la CNIL ni aux personnes concernées dans les 72 heures requises.

Prospection commerciale abusive sans consentement

Vous recevez des emails ou SMS commerciaux d'une entreprise à laquelle vous n'avez jamais communiqué vos coordonnées. Malgré vos demandes de désinscription, les envois continuent.


Ce que contient votre dossier

Votre dossier juridique RGPD comprend une mise en demeure LRAR au responsable de traitement, une synthèse de vos droits (accès, effacement, opposition, portabilité), un plan d'action vers la CNIL et le tribunal, et les références aux articles du RGPD et de la loi Informatique et Libertés.

Créer mon dossier personnalisé →



En savoir plus — Violation RGPD

Envoyez une demande écrite au responsable de traitement (email ou LRAR) en citant l'article 17 du RGPD. Il dispose d'un mois pour répondre. En cas de refus ou de non-réponse, saisissez la CNIL en ligne (cnil.fr) et conservez la preuve de votre demande initiale.

Les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (article 83 du RGPD). La CNIL peut également prononcer des injonctions, des avertissements et la limitation ou l'interdiction du traitement. Les sanctions sont publiques et consultables sur le site de la CNIL.

Oui, l'article 82 du RGPD prévoit un droit à réparation pour tout dommage matériel ou moral. Le tribunal judiciaire peut accorder des indemnités. L'action peut être individuelle ou collective via une association agréée. Le montant dépend du préjudice subi (stress, perte financière, atteinte à la réputation).

Il n'y a pas de délai strict pour saisir la CNIL, mais il est recommandé d'agir rapidement. La CNIL peut être saisie en ligne sur cnil.fr après une demande restée sans réponse pendant un mois. L'action judiciaire se prescrit par 5 ans à compter du manquement.

Oui, le dépôt de cookies non essentiels nécessite le consentement préalable, libre et éclairé de l'utilisateur (directive ePrivacy et RGPD). Le refus doit être aussi simple que l'acceptation. La CNIL a sanctionné plusieurs entreprises pour des bannières cookies non conformes, avec des amendes allant jusqu'à 150 millions d'euros.





Contenu rédigé par Thomas Gayon, sourcé sur Légifrance et JUDILIBRE.

Avertissement : Ces informations sont fournies à titre indicatif et ne constituent pas un conseil juridique. Consultez un avocat pour un avis adapté à votre situation.

Constituez votre dossier maintenant

À partir de 14,99 € · Sans engagement · Résultat en quelques minutes

Créer mon dossier

Ressources juridiques

Explorez nos outils, dossiers et contenus pour bien preparer votre demarche juridique.