Aristotelis Zervos
Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.
Un arrêt récent de la Cour fédérale de justice (BGH) clarifie la situation en ce qui concerne les dommages et intérêts immatériels conformément à l'article 82 de la loi sur la protection des données. RGPD en cas de fuite de données chez un ancien sous-traitant. L'article suivant analyse les principaux points de l'arrêt.
Fuite de données chez le sous-traitant après la fin du contrat
Dans ce que l'on appelle la fuite de données Deezer, des données d'utilisateurs du service de streaming musical du même nom ont été dérobées après la fin du contrat avec un prestataire de services externe et mises en vente sur le Darknet.
Les faits concrets : la défenderesse, dont le siège social est situé en France, exploite un service de streaming musical en ligne. Jusqu’à l’expiration du contrat, le 1er décembre 2019, la société O. était le sous-traitant externe de la défenderesse. Le 30 novembre 2019, celle-ci a informé la défenderesse par e-mail que son site web et les données qui s’y trouvaient (“ your site and all the data on the site ”) seraient supprimés le lendemain. C’est par un e-mail daté du 22 février 2023 que la société O. a confirmé pour la première fois que cela s’était effectivement produit. Auparavant, il était apparu que des pirates informatiques inconnus proposaient à la vente sur le darknet, depuis novembre 2022, des données d’utilisateurs du service de la défenderesse. Les enregistrements dataient de 2019. Elles n’avaient pas été supprimées par la société O. immédiatement après la fin du contrat, comme convenu avec la défenderesse, mais avaient été transférées par des collaborateurs de la société O. de l’environnement de production vers un environnement de test, puis soit dérobées par des pirates informatiques, soit transmises sans autorisation par des collaborateurs de la société O. La défenderesse a informé les personnes concernées par cet incident dès qu’il a été porté à sa connaissance.
Le demandeur est un utilisateur du service de la défenderesse. Ses données sont enregistrées dans le profil client de la défenderesse. L'ensemble de données piraté lors de l'incident litigieux comprenait le prénom, le nom, le sexe, l'adresse e-mail et la langue du demandeur, ainsi que la date d'inscription.
Alors que le tribunal régional et la cour d'appel avaient dans un premier temps rejeté la plainte, la Cour fédérale de justice a partiellement annulé le jugement et renvoyé l'affaire devant la cour d'appel de Dresde pour qu'elle statue à nouveau.
Le responsable doit être en mesure de présenter une attestation documentée de suppression
La BGH précise que le Responsable reste „ responsable du traitement “ même après avoir fait appel à des sous-traitants externes et ne peut pas simplement se décharger de ses obligations en matière de protection des données sur le prestataire de services. En particulier à la fin de la Traitement des commandes il doit veiller activement à ce qu'aucune donnée à caractère personnel ne subsiste chez l'ancien sous-traitant. Il ne suffit donc pas de conclure un contrat conformément à l'article 28 de la directive sur la protection des données. RGPD et de s'en remettre à la promesse de suppression du prestataire de services. Au contraire, des mesures concrètes de gestion de la sortie sont nécessaires. Ainsi, il convient de régler par contrat et de vérifier dans la pratique que toutes les données confiées sont restituées ou effacées et que les éventuelles copies sont également effacées.
Selon la Cour fédérale de justice, un contrôle actif de la suppression est déterminant : le Responsable ne doit pas se contenter de simples engagements contractuels, mais doit prendre les mesures nécessaires pour que les données soient effectivement effacées.
Dans la pratique, cela signifie qu'il faut obtenir du prestataire une confirmation explicite et documentée de la suppression, plutôt que de se contenter d'un simple e-mail sans engagement. Il peut s'agir, par exemple, d'un procès-verbal de suppression, d'une déclaration écrite ou d'un Audit-en servir de preuve.
L'absence de contrôle du sous-traitant engage la responsabilité
Dans le cas présent, le contrat prévoyait une confirmation de suppression dans un délai de 21 jours. Le sous-traitant s'était contenté d'annoncer qu'il supprimerait „ le site web et toutes les données ”. L'exécution de cette opération n'a à aucun moment été confirmée.
Au plus tard à l'expiration du délai, le Responsable de se renseigner. Ce n'est que des années plus tard et après la découverte de la fuite qu'il s'est exécuté, bien trop tard. Ce faisant, il a enfreint les principes de limitation de la conservation et de sécurité visés à l'article 5, paragraphe 1, point e), et à l'article 32 de la loi sur la protection des données. RGPD, qui a été créée par l'article 28, paragraphe 3, point g). RGPD La Commission a donc décidé de concrétiser la décision de l'OLAF, étant donné qu'il y avait eu un stockage continu non autorisé chez le sous-traitant.
La Cour fédérale de justice considère cette omission comme un acte à part entière RGPD-Violation du responsable. En effet, conformément à l'article 82, paragraphe 3 RGPD porte le Responsable la charge de la preuve qu'il n'a commis aucune faute. L'entreprise défenderesse n'a pas pu se disculper en l'espèce, car on pouvait lui reprocher au moins une négligence légère lors du contrôle de la suppression. Le fait de se référer à une faute exclusive du prestataire de services ou à une attaque de pirates informatiques n'a notamment pas suffi à la dédouaner. C'est précisément parce que le Responsable n'ayant pas obtenu de confirmation de suppression en temps voulu, les données sont restées accessibles et ont ainsi pu tomber entre de mauvaises mains. Selon les conclusions du tribunal, cet incident aurait très probablement pu être évité si un contrôle avait été effectué en bonne et due forme. Le Responsable est donc également responsable de la fuite de données, même si l'attaque directe a été perpétrée par un tiers.
Pas de seuil de minimis pour les dommages-intérêts moraux (art. 82 du RGPD)
Pour évaluer les dommages et intérêts, le BGH s'appuie sur la jurisprudence de la CJCE relative à l'interprétation de l'article 82 de la Convention européenne des droits de l'homme. RGPD à.
Tout d'abord, le tribunal confirme qu'un Violation contre les RGPD ne donne pas lieu à lui seul à une demande d'indemnisation. Un dommage doit être effectivement survenu. Toutefois, la Cour fédérale de justice souligne en même temps qu'il n'existe pas de „seuil de minimisation“. En d'autres termes, il n'y a pas de limite : Ni le droit national ni les tribunaux ne peuvent exiger un seuil de matérialité supplémentaire pour les dommages immatériels si le droit européen de la protection des données ne prévoit pas un tel seuil. Par conséquent, tout préjudice démontrable, tel que la colère, le mécontentement, l'inquiétude ou la peur, qui résulte d'une violation de la protection des données peut faire l'objet d'une indemnisation, dans la mesure où il ne repose pas simplement sur l'imagination ou sur un risque purement hypothétique.
Dans son arrêt du 4 mai 2023 (affaire C-300/21), la CJCE a expressément précisé que les sentiments négatifs tels que la colère, le malaise ou la peur ne peuvent être pris en compte au titre de l'article 82, paragraphe 1, du traité CE. RGPD peuvent être reconnus comme un préjudice moral. Il n'existe pas de seuil de gravité spécifique. Par conséquent, les tribunaux ne peuvent pas rejeter une plainte au motif qu'il ne s'agit que de „désagréments quotidiens sur Internet“.
Dans la présente affaire, la cour d'appel (OLG de Dresde) avait précisément suivi ce raisonnement et avait écarté les craintes du demandeur en les qualifiant de risques généraux de la vie. La Cour fédérale de justice (BGH) a corrigé cette décision et a clairement indiqué qu’une perte réelle de contrôle et des craintes fondées d’abus devaient être prises au sérieux. Et ce, indépendamment du fait que les mêmes données du plaignant aient déjà été compromises lors d’incidents antérieurs.
Conseil de lecture : « Scraping » sur Facebook : la Cour fédérale de justice allemande accorde des dommages-intérêts aux utilisateurs
Une fuite de données sur le darknet comme critère objectif de la survenance d'un préjudice
Une caractéristique centrale de l'affaire était la publication des données sur le Darknet. La Cour fédérale de justice explique à ce sujet qu'un indicateur objectif de la survenance d'un dommage est donné au plus tard par la mise en ligne de données à caractère personnel volées sur le Darknet. Concrètement, cela signifie que : Si des données restent chez le prestataire de services après la fin de la mission sans autorisation, y sont dérobées et sont ensuite proposées à la vente sur le Darknet, il s'agit d'un préjudice moral au sens de l'article 82, paragraphe 1, de la loi sur la protection des données. RGPD de l'affaire. Les juges constatent expressément que ce préjudice ne disparaît pas du fait que les mêmes données ont peut-être déjà été divulguées auparavant dans une autre fuite. Toute nouvelle perte de contrôle sur données à caractère personnel doit donc être considéré comme un événement à part entière, qui augmente le risque de concernés personne augmente et peut donc avoir une incidence sur les dommages de manière séparée.
Dans l’affaire Deezer, l’adresse e-mail du plaignant était certes déjà apparue lors de fuites de données antérieures. La Cour fédérale de justice (BGH) considère néanmoins l'incident de 2019/2022 comme une nouvelle violation distincte : en raison de la fuite concrète survenue chez le sous-traitant, d'autres informations (nom, sexe, langue, Données d'utilisation) en rapport avec l'adresse électronique ont été rendues publiques. Ce pool de données supplémentaire dans le Darknet crée une situation de danger considérable, car les criminels s'en servent pour créer des profils ciblés pour des Hameçonnage ou d'une usurpation d'identité. Les piratages antérieurs ne disculpent en aucun cas le responsable. Au contraire : des fuites multiples de la même personne concernée signifient des risques cumulatifs et plutôt une probabilité plus élevée d'abus futurs. Les entreprises ne peuvent donc pas se défendre en disant qu'une nouvelle fuite ne représente pas une charge supplémentaire pour une personne concernée, car ses données étaient déjà en circulation.
Du point de vue de la Cour fédérale de justice (BGH), une fuite sur le darknet marque donc un tournant décisif : le préjudice est avéré au plus tard à partir de la publication illégale sur le darknet. Dans la pratique, les tribunaux accordent régulièrement des dommages-intérêts pour préjudice moral dans ce type de situation. La vente de données à caractère personnel sur le darknet représente le „ pire scénario “ en matière de violation de la protection des données.
Perte de contrôle et craintes fondées en tant que préjudice moral
Dans des affaires antérieures, notamment celles concernant des fuites de données sur Facebook, la Cour fédérale de justice (BGH) a déjà statué que la simple perte du contrôle sur données à caractère personnel peut constituer un préjudice moral. Même en l'absence de préjudice financier concret, la contrariété et le sentiment d'impuissance ressentis à la suite d'une violation de la protection des données peuvent justifier une indemnisation. Dans l'arrêt rendu récemment, la Cour fédérale de justice allemande va encore plus loin et met l'accent sur les craintes personnelles de la personne concernée.
Le plaignant avait fait valoir qu'il craignait une usurpation d'identité depuis que la fuite avait été découverte, Hameçonnage ainsi que d'appels et de courriels publicitaires non sollicités. Selon la Cour fédérale de justice, de telles craintes fondées peuvent constituer „en elles-mêmes” un préjudice moral, pour autant que le Personnes concernées qui expose de manière plausible leurs conséquences négatives. Ce qui est déterminant, c’est que ces craintes ne soient pas purement hypothétiques, mais objectivement vérifiables. C’était précisément le cas ici : si un nom et une adresse e-mail sont vendus sur le darknet, il est très probable qu’ils soient utilisés à des fins frauduleuses (par exemple, pour envoyer des spams ou Hameçonnage(e-mails). Les inquiétudes exprimées par le demandeur étaient donc tout à fait compréhensibles et justifiées de manière réaliste du point de vue d'un tiers avisé.
La Cour d'appel avait opposé au plaignant qu'il n'avait pas changé son adresse e-mail malgré les incidents, ce qui allait à l'encontre de l'existence d'un préjudice grave. La Cour fédérale de justice a rejeté cet argument, le qualifiant d'approche erronée qui revient à fixer un seuil de gravité inadmissible. En effet, même en l’absence de réactions extérieures telles qu’un changement d’adresse e-mail, une personne concernée peut subir un préjudice psychologique considérable. Ce sont les répercussions psychologiques vérifiables (par exemple, angoisses persistantes, troubles du sommeil, stress) qui sont déterminantes. En conclusion, la Cour fédérale de justice a précisé que la perte de contrôle sur ses propres données, associée à la crainte fondée d'un usage abusif, constitue dans ce cas concret un préjudice moral donnant droit à une indemnisation. L'appréciation contraire de la juridiction inférieure était donc entachée d'une erreur de droit.
Intérêt à agir en cas de préjudices éventuels à venir
Outre les dommages-intérêts proprement dits, la demande en constatation formulée par le demandeur a joué un rôle important dans la procédure. Il souhaitait obtenir une décision judiciaire établissant que l’entreprise défenderesse serait également responsable des préjudices matériels futurs résultant de la fuite de données. Cette demande s’explique par l’incertitude quant à la possibilité que des données volées puissent entraîner des préjudices financiers plusieurs années plus tard, par exemple si elles sont utilisées à des fins frauduleuses sur le Darknet. La Cour d’appel de Dresde a rejeté l’existence d’un intérêt légitime à une telle constatation, en faisant notamment valoir que beaucoup de temps s’était écoulé et qu’il pourrait s’avérer difficile de prouver le lien de causalité ultérieurement.
La Cour fédérale de justice (BGH) voit toutefois les choses différemment et critique le rejet de l'intérêt à agir par la juridiction inférieure. Il souligne qu’en cas de violation de droits absolus (tels que le droit à la protection des données, art. 8 de la Charte des droits fondamentaux de l’Union européenne), la simple possibilité d’un préjudice futur suffit pour reconnaître l’existence d’un intérêt à agir. Il n’est pas nécessaire qu’il y ait une forte probabilité que ce préjudice se produise. Même si plusieurs années se sont écoulées depuis l’incident, cela n’exclut pas une utilisation abusive ultérieure des données. En particulier, la présence de données à caractère personnel sur le darknet justifie objectivement la possibilité de préjudices futurs, par exemple sous forme d’usurpation d’identité, encore plusieurs années après la fuite.
La BGH précise que les considérations relatives à la diminution de la probabilité d'occurrence ou aux difficultés de preuve à l'avenir affectent tout au plus les chances de succès d'une action ultérieure en prestation, mais pas la recevabilité de l'action en constatation. En d'autres termes : si la Personnes concernées pourra prouver le dommage concret à l'avenir est secondaire dans la procédure de constatation. Il est plutôt important de lui donner actuellement la possibilité de garantir ses droits au cas où un dommage surviendrait. En toute logique, la BGH a considéré que la demande de constatation dans l'affaire Deezer était recevable et a ordonné à l'OLG de statuer à nouveau sur ce point.
Pour Personnes concernées cela signifie qu'après une fuite de données, ils ne doivent pas attendre qu'un dommage matériel se produise effectivement. Ils peuvent déjà faire constater en justice, à titre préventif, que le Responsable est responsable des éventuels dommages futurs.
Le renforcement des mesures de conformité revêt une importance croissante
Le jugement de la Cour fédérale de justice concernant la fuite de données de Deezer a des conséquences pratiques importantes. Responsable Les services sont invités à Conformité-Mesures dans le domaine de la protection des données et Traitement des commandes renforcer. La gestion de la résiliation des contrats avec les prestataires de services fait notamment l'objet d'une attention particulière : les entreprises doivent s'assurer que, lors de la résiliation du contrat d'un sous-traitant, toutes les données à caractère personnel soient dûment effacées ou restituées. Une confirmation documentée de la suppression par le prestataire de services est obligatoire et non facultative. Tout manquement à cet égard peut entraîner des cas de responsabilité civile des années plus tard.
En même temps, le jugement met en évidence que les fuites de données liées au darknet représentent un risque de responsabilité nettement plus élevé. Selon la Cour fédérale de justice, lorsque des données volées apparaissent sur le Darknet, il y a presque nécessairement un préjudice moral indemnisable. Personnes concernées peuvent invoquer une perte de contrôle et des craintes compréhensibles d'abus, sans que le Responsable peut les considérer comme de simples bagatelles. Les entreprises devraient donc prendre des mesures préventives pour améliorer leur sécurité conformément à l'article 32 de la directive sur la protection des données. RGPD vérifier régulièrement, envisager le cas échéant une surveillance du darknet par des services spécialisés et avoir sous la main des plans de réponse aux incidents préparés pour les cas d'urgence, y compris une stratégie de communication et le traitement des exigences de l'article 82.
Enfin, cette décision montre que même les fuites de données antérieures ne constituent pas un blanc-seing. Chaque nouvel incident peut donner lieu à des recours distincts et accroît le risque cumulé d'abus. Responsable feraient bien de prendre au sérieux les fuites multiples connues et de partir d'un potentiel de risque accru au lieu d'espérer une décharge. En outre, elles doivent s'attendre à ce que Personnes concernées faire valoir, outre des dommages et intérêts concrets, une demande de constatation des dommages futurs. Pour la pratique, cela signifie que la gestion des risques à long terme et, le cas échéant, la prévoyance financière (provisions, cyberassurances) gagnent en importance.
Source : Arrêt de la Cour fédérale de justice (BGH) du 11 novembre 2025 – VI ZR 396/24
Vous souhaitez mettre en place des procédures de traitement des commandes conformes à la jurisprudence de la Cour fédérale de justice (BGH), notamment en matière de départ des collaborateurs ?
C'est précisément là que surviennent souvent, dans la pratique, des fuites de données : les confirmations de suppression font défaut, il existe des copies dans des environnements de test ou de préproduction, les responsabilités ne sont pas clairement définies et les justificatifs sont lacunaires.
Ailance vous aide à gérer votre paysage audiovisuel de manière structurée : de la sélection et de l'évaluation des prestataires de services à la liste de contrôle de sortie sécurisée, y compris la preuve de l'intégralité de l'archivage. Suppression.
2B Advice vous accompagne sur le plan juridique et opérationnel : nous vérifions et optimisons vos contrats de sous-traitance (art. 28 RGPD), développent des solutions pratiques mesures techniques et organisationnelles (TOM) et les processus d'offboarding, vous soutiennent dans la réponse aux incidents (y compris la communication, la gestion des personnes concernées et des autorités) et vous aident à minimiser les risques pour les revendications selon l'art. 82 RGPD.
Commencez dès maintenant : lors d'un bref rendez-vous, examinons ensemble où se situent vos principaux risques dans la gestion des fournisseurs et des départs, et comment y remédier grâce à des contrôles clairs, des confirmations de suppression fiables et une Documentation atteindre rapidement un niveau résilient.
Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.





