NapseflowNapseflow
Droit

Fuite de données à la DGFiP : quelles conditions pour obtenir réparation ? Par Hébert-Marc Gustave, Avocat et Regina Kissi, Juriste.

Village Justice · mis à jour il y a 8 j

La fuite de données révélée en août 2026 par la Direction générale des finances publiques (ci-après « la DGFiP ») a concerné environ 678 000 particuliers et professionnels. Identifiants fiscaux, état civil, coordonnées, revenus ou encore données cadastrales ont notamment pu être consultés ou extraits.

Une cyberattaque majeure

En juin et juillet 2026, la Direction générale des finances publiques (DGFiP), une administration française dépendant du ministère de l’Économie, a subi une cyberattaque d’ampleur. Des pirates ont usurpé des identifiants d’un agent de la DGFiP et d’un tiers habilité pour accéder illégalement à son système d’information. Environ 678 000 particuliers et professionnels ont vu leurs données personnelles potentiellement consultées ou extraites. Parmi ces données figuraient l’identifiant fiscal, l’état civil, les coordonnées (postales, téléphoniques, électroniques), des informations fiscales comme le revenu fiscal de référence ou le taux de prélèvement à la source, ainsi que des données cadastrales sur les biens immobiliers. L’administration a précisé que les espaces personnels des contribuables sur le site impots.gouv.fr n’avaient pas été compromis. La DGFiP a interrompu les accès frauduleux dès leur détection et saisi la Commission nationale de l’informatique et des libertés (Cnil) le 14 août 2026. Elle a ensuite informé individuellement les personnes concernées à partir du 17 août 2026.

Responsabilité de l'État

La DGFiP agit pour le compte de l’État en tant que responsable du traitement au sens du Règlement général sur la protection des données (RGPD), un texte européen qui encadre la collecte et l’utilisation des données personnelles. Ce statut impose à l’État des obligations strictes en matière de sécurité des données. L’article 32 du RGPD exige des mesures techniques et organisationnelles appropriées pour protéger les données, adaptées aux risques encourus. Une cyberattaque ne suffit pas à prouver une négligence, mais l’État doit démontrer avoir mis en place des protections suffisantes. Dans cette affaire, la DGFiP a invoqué la sophistication de l’attaque pour justifier l’absence de détection immédiate des extractions de données. Cependant, la Cour de justice de l’Union européenne a rappelé dans un arrêt de 2023 (affaire Natsionalna agentsia za prihodite) qu’un responsable du traitement ne peut s’exonérer de sa responsabilité en invoquant simplement la défaillance d’un tiers ou la complexité de l’attaque. L’État devra prouver que ses mesures de sécurité étaient adaptées.

Conditions pour une indemnisation

Pour obtenir réparation après une fuite de données, trois conditions doivent être réunies selon l’article 82 du RGPD : une violation du règlement (ici, la fuite de données), un dommage subi par la victime (matériel ou moral), et un lien de causalité entre la violation et le dommage. La Cour de justice de l’Union européenne a précisé dans un arrêt de 2023 (Österreichische Post) qu’il n’existe pas de seuil minimal de gravité pour obtenir une indemnisation. Un préjudice moral, même minime, peut être reconnu, comme la perte de contrôle sur ses données ou la crainte d’une utilisation abusive future. Dans cette affaire, la combinaison de données fiscales, patrimoniales et personnelles exactes aggrave le risque d’hameçonnage ou d’usurpation d’identité, ce qui peut renforcer la légitimité d’une demande d’indemnisation. Cependant, chaque victime devra prouver son préjudice et son lien avec la fuite.

Procédure contre l'État

La DGFiP étant une administration de l’État, une demande d’indemnisation doit être dirigée contre l’État lui-même, et non contre la DGFiP. Le contentieux relève de la juridiction administrative, qui juge les litiges impliquant les personnes publiques. Avant de saisir le tribunal, il est nécessaire d’adresser une demande préalable à l’administration pour obtenir une décision sur la réparation. Cette procédure est obligatoire et permet à l’État de répondre à la demande avant un éventuel recours en justice. La représentation par un avocat est généralement obligatoire devant le tribunal administratif pour les demandes d’indemnisation. La prescription quadriennale s’applique aux créances contre l’État, ce qui signifie que la demande doit être introduite dans un délai de quatre ans à compter de la connaissance du dommage. Ce délai diffère de la prescription quinquennale du droit civil.

Action collective possible

Face à une fuite touchant 678 000 personnes, une action individuelle peut être complexe et coûteuse. Le droit français prévoit depuis 2025 un régime unifié de l’action de groupe pour les litiges impliquant des manquements similaires commis par une personne morale de droit public, comme l’État. Cette action permet de regrouper les demandes de réparation de nombreuses victimes et peut tendre à la cessation du manquement ou à la réparation des préjudices. Elle est introduite par une personne ou une organisation ayant la qualité pour agir, comme une association agréée ou un syndicat représentatif. Une action de groupe suspend la prescription des actions individuelles pendant sa durée. Cependant, une victime ne peut pas qualifier seule sa procédure d’action de groupe : elle doit s’appuyer sur une organisation habilitée. Ce mécanisme offre une voie plus efficace pour obtenir réparation dans des affaires de grande ampleur comme celle-ci.

Ce que ça pourrait changer

Cette affaire illustre les défis posés par l’articulation entre le droit européen (RGPD) et le droit administratif français. La *Cour de justice de l’Union européenne* continue d’encadrer les conditions d’application de l’article 82 du RGPD, tandis que le *juge administratif français* doit en assurer l’effectivité. Les incertitudes portent notamment sur l’appréciation des *mesures de sécurité* mises en place par l’État, la *charge de la preuve* en cas de dommage, et l’articulation entre les procédures individuelles et collectives. La décision finale pourrait influencer la manière dont les administrations françaises gèrent les cyberattaques et indemnisent les victimes. Cette affaire servira de référence pour les futurs litiges impliquant des fuites de données massives et la responsabilité des administrations publiques.

Sujets complémentaires

Ce contenu a été généré par intelligence artificielle à partir de l'article source. Il peut contenir des erreurs ou imprécisions.