Fuite de données à la DGFiP : quelles conditions pour obtenir réparation ? Par Hébert-Marc Gustave, Avocat et Regina Kissi, Juriste.
La fuite de données massives subie par la DGFiP en 2026, impliquant près de 678 000 personnes, soulève une question centrale : dans quelle mesure l’État, en tant que responsable du traitement de données fiscales et personnelles, peut-il être tenu pour responsable d’une cyberattaque sophistiquée ? Au-delà de l’incident technique, l’affaire interroge les limites de la responsabilité administrative face à des manquements au RGPD, alors que les victimes devront démontrer un préjudice concret pour obtenir réparation.
Quelles données personnelles ont été compromises lors de l’attaque contre la DGFiP, et pourquoi cette fuite est-elle particulièrement préoccupante ?
L’intrusion a permis l’accès à des données sensibles pour environ 678 000 particuliers et professionnels, incluant l’identifiant fiscal, l’état civil, les coordonnées postales, téléphoniques et électroniques, ainsi que des informations fiscales comme le revenu fiscal de référence ou le taux de prélèvement à la source. Les données cadastrales des biens immobiliers ont également été concernées. Cette fuite est d’autant plus critique que la combinaison de ces données exactes et variées pourrait faciliter des tentatives d’hameçonnage ou d’usurpation d’identité à grande échelle, rendant les victimes vulnérables à des fraudes sophistiquées.
Pourquoi la responsabilité de l’État pourrait-elle être engagée malgré la sophistication de l’attaque et l’intervention d’un tiers malveillant ?
Le RGPD impose à l’État, en tant que responsable du traitement, de mettre en œuvre des mesures de sécurité proportionnées aux risques encourus. Même si l’attaque a été menée par un tiers, l’administration doit prouver que les mesures techniques et organisationnelles étaient adaptées à la nature des données traitées. La jurisprudence européenne, notamment l’arrêt Natsionalna agentsia za prihodite, rappelle qu’un responsable du traitement ne peut s’exonérer en invoquant simplement la défaillance d’un tiers ou la complexité de l’attaque. La charge de la preuve repose sur l’État pour démontrer l’absence de manquement.
Quelles conditions doivent être réunies pour qu’une victime obtienne réparation après une fuite de données comme celle de la DGFiP ?
Trois conditions cumulatives sont nécessaires : une violation du RGPD, un dommage subi (matériel ou moral), et un lien de causalité entre cette violation et le dommage. Si la perte de contrôle sur ses données peut constituer un dommage moral, la victime doit démontrer que ce préjudice est réel et distinct de la simple violation du règlement. Dans cette affaire, la crainte d’une utilisation abusive future des données, notamment pour des fraudes, pourrait être prise en compte, mais chaque demandeur devra prouver l’existence et l’ampleur de son préjudice.
Quelles voies procédurales s’offrent aux victimes pour obtenir réparation, et quels sont les obstacles pratiques ou juridiques ?
Les victimes doivent d’abord adresser une demande préalable à l’administration avant de saisir le tribunal administratif, avec une représentation par avocat généralement obligatoire pour les recours financiers. La prescription quadriennale s’applique aux créances sur l’État, et non à la prescription quinquennale de droit commun. Une action de groupe, introduite par une association agréée ou une organisation syndicale, pourrait être une solution pour les 678 000 personnes concernées, bien que ce mécanisme reste peu exploité dans ce type de contentieux. L’articulation entre le droit de l’Union et le droit administratif français pose encore des questions quant à l’effectivité des réparations.
Ce que ça pourrait changer
Cette affaire pourrait marquer un tournant dans la responsabilité des administrations face aux cyberattaques, en renforçant les exigences de sécurité et de transparence pour les traitements de données sensibles. Elle illustre aussi les défis pratiques pour les victimes, confrontées à la nécessité de prouver un préjudice souvent indirect, alors que les risques d’usurpation d’identité ou de fraude pèsent sur des centaines de milliers de personnes. À plus long terme, elle pourrait accélérer l’adoption de mécanismes collectifs de réparation, comme les actions de groupe, pour des incidents de cette ampleur.

