⚖️ Administratif & JuridiqueExemple gratuit

Lettre de plainte à la CNIL pour violation données personnelles

Exemple gratuit pour saisir la CNIL en cas de violation du RGPD ou de vos données personnelles. Procédure et délais.

Rédigé et vérifié par la rédaction d'Exemple de lettre, d'après les textes officiels (Légifrance, Service-Public).Notre méthode & nos sources →

Gratuit Sans inscription À compléter en ligne Impression / PDF 11 champs personnalisables
✏️

Document éditable en ligne

Remplissez les champs du formulaire ci-dessous, l'aperçu se met à jour en temps réel, puis téléchargez votre document personnalisé en un clic.

Aller directement au modèle de lettre

Quand utiliser cette lettre ?

Utilisez ce modèle pour saisir la CNIL (Commission nationale de l'informatique et des libertés) lorsqu'un organisme public ou privé a laissé fuiter, perdre, divulguer ou pirater vos données personnelles (fuite après cyberattaque, fichier accessible en ligne, envoi de vos informations à un tiers, etc.). Adressez la plainte de préférence après avoir contacté l'organisme responsable sans réponse satisfaisante. Un envoi en recommandé avec accusé de réception est conseillé pour dater votre démarche, même si la CNIL propose aussi un formulaire de plainte en ligne.

Cadre légal

  • Article 77 du RGPD : toute personne a le droit d'introduire une réclamation auprès d'une autorité de contrôle, en France la CNIL, si elle estime que le traitement de ses données viole le règlement.
  • Articles 33 et 34 du RGPD : en cas de violation, le responsable du traitement doit la notifier à la CNIL dans un délai maximal de 72 heures et, en cas de risque élevé, informer les personnes concernées dans les meilleurs délais.
  • Loi n° 78-17 du 6 janvier 1978 (Informatique et Libertés) : fonde les missions et les pouvoirs de contrôle et de sanction de la CNIL.
  • Article 83 du RGPD : les manquements exposent l'organisme à des amendes administratives pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial.

Comment procéder

  • Identifiez précisément l'organisme responsable du traitement et, si possible, son délégué à la protection des données (DPO).
  • Décrivez les faits : nature des données touchées (nom, coordonnées, données bancaires, santé…), date et circonstances de la fuite, et comment vous en avez eu connaissance.
  • Rappelez les démarches déjà engagées auprès de l'organisme et leur résultat.
  • Joignez toutes les preuves : captures d'écran, courriels, courriers, notification reçue, dépôt de plainte éventuel.
  • Demandez à la CNIL d'instruire votre réclamation et de prendre les mesures correctrices utiles.

Erreurs à éviter

  • Saisir la CNIL sans avoir d'abord tenté une démarche auprès de l'organisme, sauf urgence ou gravité manifeste.
  • Rester vague : sans faits datés ni pièces justificatives, la plainte est difficile à instruire.
  • Confondre la plainte (qui vise la sanction de l'organisme) avec la demande d'indemnisation, qui relève du juge.
  • Oublier de conserver une copie de votre courrier et l'accusé de réception.

En cas de litige

En application de l'article 78 du RGPD, la CNIL dispose de trois mois pour vous informer de l'état d'avancement ou de l'issue de votre réclamation. Si elle ne donne pas suite ou si sa décision vous est défavorable, vous pouvez la contester devant le Conseil d'État, juge administratif compétent à l'égard des décisions de la CNIL, dans le délai de droit commun de deux mois. Parallèlement, la plainte n'empêche pas d'agir en réparation : sur le fondement de l'article 82 du RGPD, vous pouvez saisir le tribunal judiciaire pour obtenir l'indemnisation du préjudice matériel ou moral subi (usurpation d'identité, perte financière, atteinte à la vie privée). Les constats de la CNIL servent souvent de preuve à l'appui de cette action civile.

⭐ Avis des utilisateurs

Aucun avis pour le moment. Soyez le premier à donner votre avis sur ce modèle.

Questions fréquentes

Les réponses aux questions que vous vous posez à propos de cette lettre.

Qui peut saisir la CNIL ?
Toute personne physique résidant en France peut saisir la CNIL gratuitement en ligne (cnil.fr/plaintes) ou par courrier, si elle considère qu'un organisme privé ou public porte atteinte à ses droits sur ses données personnelles. La plainte peut concerner une entreprise française ou européenne.
Faut-il avoir tenté un recours préalable ?
La CNIL recommande fortement de contacter d'abord l'organisme mis en cause (DPO/délégué à la protection des données) et de lui laisser 1 mois pour répondre. Sans réponse satisfaisante, la saisine CNIL est légitime. Ce courrier préalable est une preuve à joindre à la plainte.
Quels sont les délais d'instruction ?
L'examen initial prend généralement 2 à 6 mois. Si la plainte est jugée recevable, la CNIL peut ouvrir une enquête, prononcer une mise en demeure, voire une sanction (amende jusqu'à 4% du CA mondial ou 20 M€). Les délais d'enquête peuvent atteindre 1 à 2 ans pour les dossiers complexes.
Quelles sont les sanctions possibles ?
La CNIL peut prononcer : avertissement, rappel à l'ordre, mise en demeure, limitation/suspension du traitement, retrait de certification, amendes jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires mondial (le plus élevé des deux). Les sanctions sont publiques pour les manquements graves.
Puis-je réclamer une indemnisation ?
La CNIL ne prononce pas de dommages et intérêts (sanction administrative). Pour obtenir une indemnisation, vous devez saisir le tribunal judiciaire en parallèle. Les dommages prouvés (atteinte à la vie privée, préjudice moral, financier) peuvent être indemnisés (article 82 RGPD).