top of page

Rejoignez notre liste de diffusion et profitez d'offres spéciales réservées à nos abonnés.

Merci pour votre envoi !

RGPD : une violation ne vaut pas indemnisation automatique

5 juil.
6 min de lecture

Dernière mise à jour : 13 juil.

RGPD : une violation ne vaut pas indemnisation automatique

Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792, FS-B

Par Grégory Chastagnol, avocat – FACTORHY Avocats

La seule violation, par l'employeur, des règles de protection des données personnelles n'ouvre pas droit à réparation : encore faut-il que le salarié établisse un dommage. Par un arrêt du 24 juin 2026 (FS-B), la chambre sociale casse une décision qui avait indemnisé la seule méconnaissance du RGPD, et aligne le contentieux social sur la lettre de l'article 82 du règlement et sur la jurisprudence de la Cour de justice de l'Union européenne. Rendu une semaine après l'arrêt du 17 juin sur l'obligation de formation, il confirme le refus du « préjudice automatique ».

1. Contexte et décision

Les faits.

Pour fonder un licenciement, un employeur avait réuni des preuves à partir de données personnelles du salarié, obtenues sans son consentement et en méconnaissance des exigences du RGPD. Le salarié sollicitait des dommages et intérêts au titre de cette violation, indépendamment de tout autre préjudice. Se posait ainsi la question, désormais récurrente, de savoir si la seule irrégularité dans le traitement des données ouvre, en elle-même, un droit à réparation.

La procédure.

La cour d'appel de Paris avait fait droit à la demande du salarié en se fondant sur la seule constatation de la violation du RGPD, sans caractériser de dommage distinct. L'employeur s'est pourvu en cassation, reprochant aux juges du fond d'avoir indemnisé un préjudice qui n'était pas établi. La chambre sociale casse l'arrêt d'appel.

Question de droit.

La violation, par l'employeur, des règles issues du RGPD ouvre-t-elle droit à réparation par son seul constat, ou le salarié doit-il justifier d'un dommage matériel ou moral, en lien de causalité avec la violation ?

Solution.

La chambre sociale juge que la violation du RGPD n'ouvre pas droit à réparation automatique : il appartient au salarié d'établir l'existence d'un dommage matériel ou moral et son lien de causalité avec le manquement. Faute d'une telle démonstration, la seule irrégularité, fût-elle avérée, ne peut fonder une condamnation. La Cour casse en conséquence l'arrêt qui avait indemnisé la seule violation.

Fondements textuels.

✓ Article 82, § 1, du Règlement (UE) 2016/679 (RGPD). Le texte confère un droit à réparation à « toute personne ayant subi un dommage matériel ou moral du fait d'une violation » du règlement. Sa lettre même — « ayant subi un dommage » — subordonne la réparation à l'existence d'un préjudice, distinct de la simple violation.

✓ CJUE, 4 mai 2023, Österreichische Post, C-300/21. La Cour de justice y a dit pour droit que la seule violation du RGPD ne suffit pas à ouvrir un droit à réparation : trois conditions cumulatives sont requises — une violation, un dommage matériel ou moral, et un lien de causalité entre les deux.

✓ CJUE, 25 janvier 2024, MediaMarktSaturn, C-687/21. La Cour de justice a confirmé l'exigence d'un dommage réel, tout en écartant l'idée d'un seuil de gravité minimal : le dommage doit être établi, mais aucune importance particulière n'est requise.

2. Le raisonnement de la Cour en syllogisme

La solution procède d'une application directe du texte et de la jurisprudence européenne, que l'on peut reconstituer en syllogisme.

Majeure (la règle de droit).

Aux termes de l'article 82, § 1, du RGPD, tel qu'interprété par la CJUE, la réparation suppose trois conditions cumulatives : une violation du règlement, un dommage matériel ou moral effectif, et un lien de causalité. La violation, à elle seule, n'est pas un dommage ; elle en est la cause possible, non la mesure. Le juge national, tenu d'assurer l'application uniforme du droit de l'Union, ne peut instaurer une réparation automatique que le texte ne prévoit pas.

Mineure (les faits qualifiés).

En l'espèce, la violation était caractérisée : des données personnelles avaient été recueillies sans consentement, en méconnaissance du règlement. Mais le salarié n'établissait pas de dommage distinct de cette violation — ni préjudice matériel (perte financière, atteinte patrimoniale), ni préjudice moral caractérisé (détresse, perte de contrôle effective sur ses données, conséquences concrètes de l'usage des informations). La deuxième condition posée par la majeure faisait donc défaut.

Conclusion (l'application).

La majeure exigeant un dommage prouvé et la mineure en révélant l'absence, la cour d'appel ne pouvait indemniser la seule violation sans méconnaître l'article 82, § 1. D'où la cassation.

3. Les thèses en présence

Thèse de l'arrêt – l'exigence d'un dommage prouvé.

La thèse consacrée s'appuie d'abord sur un argument de texte : l'article 82 réserve la réparation à la personne « ayant subi un dommage », excluant toute indemnisation détachée d'un préjudice. Elle se fonde ensuite sur un argument d'autorité : la CJUE a, à plusieurs reprises (Österreichische Post ; MediaMarktSaturn), refusé l'automaticité de la réparation, et le juge national est lié par cette interprétation. Elle repose enfin sur un argument de cohérence : le contentieux du RGPD est ainsi ramené au droit commun de la responsabilité, évitant que toute irrégularité formelle ne se monnaie en dommages et intérêts.

Thèse critique – la perte de contrôle comme préjudice inhérent.

Une thèse critique, nourrie par une partie de la doctrine et par certaines conclusions présentées devant la CJUE, mérite d'être exposée. Elle avance, en premier lieu, un argument d'effet utile : subordonner toute réparation à la preuve d'un dommage distinct affaiblit la fonction dissuasive du RGPD, dont l'effectivité repose largement sur le risque indemnitaire. En deuxième lieu, un argument substantiel : la perte de contrôle du salarié sur ses données personnelles constituerait, en elle-même, un préjudice moral, la CJUE ayant admis que la crainte d'un usage abusif peut ouvrir réparation lorsqu'elle est réelle et établie. En troisième lieu, un argument de proximité : l'atteinte au droit au respect de la vie privée est parfois jugée réparable en soi, ce qui rend la frontière avec la simple violation du RGPD délicate à tracer. Cette thèse plaide pour une appréciation souple du préjudice moral, à défaut d'une présomption.

Une nuance.

L'arrêt ne condamne pas le salarié à l'absence de réparation : il l'invite à caractériser son dommage. La perte de contrôle sur les données, leur divulgation à des tiers, l'usage des informations à des fins de licenciement peuvent, dès lors qu'ils sont établis et rapportés à un préjudice concret, fonder une indemnisation. Le juge du fond conserve, dans l'appréciation du préjudice moral, une marge que la Cour n'entend pas supprimer.

4. Un mouvement d'ensemble

Cet arrêt s'inscrit dans une séquence cohérente. En une semaine, la chambre sociale a écarté deux domaines de la logique du « préjudice nécessaire » : l'obligation de formation (17 juin 2026, n° 25-10.517) et la protection des données (24 juin 2026, n° 24-22.792). Dans les deux cas, la Cour refuse de présumer le préjudice à partir du seul manquement et rapproche le contentieux social du droit commun de la responsabilité, au prix d'un effort probatoire accru pour le salarié.

5. Conséquences pratiques

• Pour l'employeur : la conformité au RGPD demeure une obligation à part entière — l'arrêt n'allège en rien les exigences de fond (licéité, minimisation, information, base légale) ; il neutralise seulement les demandes indemnitaires « de principe », dépourvues de dommage caractérisé.

• Sur l'administration de la preuve : le débat sur la loyauté de la preuve tirée de données personnelles n'est pas tranché par cet arrêt ; l'irrégularité du recueil peut encore affecter la recevabilité ou la force probante des pièces, indépendamment de la question indemnitaire.

• Sur le contentieux indemnitaire : une demande fondée sur la seule violation, sans dommage matériel ou moral établi et chiffré, a désormais peu de chances de prospérer.

• Pour le salarié : il convient d'articuler et d'objectiver le dommage — perte de contrôle effective, divulgation, conséquences de l'usage des données — plutôt que de se prévaloir de la seule irrégularité.

6. Conclusion

En subordonnant la réparation à la preuve d'un dommage, la chambre sociale refuse l'indemnisation automatique et consacre l'alignement du contentieux du RGPD sur le droit commun et sur la jurisprudence européenne. La décision, promise à une large diffusion (FS-B), fixe un cap clair : pas de dommage prouvé, pas de réparation — la vigilance des employeurs se déplaçant vers la conformité et la loyauté de la preuve, plus que vers le risque d'une condamnation de principe.

Sur le même thème


© FACTORHY Avocats – Tous droits réservés. Cette note d'analyse est fournie à titre d'information et ne constitue pas une consultation juridique. Pour aller encore plus loin : Grégory CHASTAGNOL – gc@factorhy.com – 06 16 70 48 78.

Commentaires


bottom of page