Menu
19 août 2026

DONNEES PERSONNELLES – Fuite des données de la DGFIP : quelles responsabilités ?

Fuite des données de la DGFIP – Quelles responsabilités ?

Le 14 août, Bercy a confirmé des intrusions aux systèmes de la DGFiP intervenues dès juin 2026 à partir d’identifiants usurpés, ayant conduit à la consultation et l’extraction de données concernant 678 000 particuliers et professionnels.

L’Etat est-il responsable ?

L’État est soumis aux exigences du RGPD. Toutefois, les administrations de l’État ne sont, en principe, pas exposées aux amendes administratives. Toutefois, certains organismes publics disposant de la personnalité morale peuvent faire l’objet de sanctions pécuniaires, comme l’a récemment illustré l’amende de 5 millions d’euros prononcée contre France Travail. Absence d’amende ne signifie toutefois pas absence de responsabilité. Les personnes concernées peuvent saisir la CNIL et, si elles justifient d’un préjudice, rechercher la responsabilité de l’État. La jurisprudence européenne est particulièrement éclairante : dans l’arrêt C-340/21 du 14 décembre 2023, qui concernait précisément une cyberattaque contre l’administration fiscale bulgare, la CJUE a admis que la crainte d’une utilisation abusive future des données pouvait constituer un préjudice moral indemnisable. La responsabilité de l’État n’est cependant pas automatique : encore faut-il caractériser une violation du RGPD, un dommage et un lien causal entre les deux.

Et les pirates?

L’accès frauduleux à un système de traitement automatisé de données est réprimé par l’article 323-1 du Code pénal. L’extraction, la détention, la reproduction ou encore la transmission frauduleuse des données relève de l’article 323-3. Lorsque ces faits visent un système de données personnelles mis en œuvre par l’État, la peine peut atteindre 7 ans d’emprisonnement et 300 000 euros d’amende. La transmission ou la revente des données sont également répréhensibles.

678 000 victimes potentielles : peut-on agir collectivement?

Depuis la loi 30 avril 2025, l’action de groupe française peut être dirigée contre une personne morale de droit public et permettre d’obtenir la réparation de préjudices, quelle qu’en soit la nature, subis par plusieurs personnes placées dans une situation similaire.
En matière de données personnelles, l’action peut notamment être portée par une association agréée ou certaines organisations syndicales représentatives.
Les particuliers ne déclenchent donc pas eux-mêmes l’action de groupe. Si la responsabilité est reconnue, le juge définit les critères du groupe et les personnes concernées peuvent ensuite y adhérer afin de solliciter la réparation de leur propre préjudice. Elles conservent par ailleurs leurs voies de recours individuelles.

firsh flèches

 Parole d’experts FIRSH

FIRSH accompagne entreprises et dirigeants tant en amont, dans la structuration de leur gouvernance cyber et de leurs dispositifs de conformité, qu’en aval, lorsqu’ils doivent faire face à une cyberattaque, une intrusion ou une fuite de données.

Claire Poirson & Samuel Brami

Nos Actualités
22 septembre 2026
ACTU FIRSH – Article de Claire Poirson (Carnets du luxe)
Lire la suite
19 septembre 2026
INTELLIGENCE ARTIFICIELLE – Cyberharcèlement, plateformes et procédure 6-3 LCEN
Lire la suite
17 septembre 2026
INTELLIGENCE ARTIFICIELLE – IA générative et droit d’auteur
Lire la suite