<< Retour aux articles
Image  article

Cyberattaques des administrations : quelles responsabilités lorsque les données des usagers sont compromises ?

Public - Public
16/09/2026

La multiplication des cyberattaques visant les services publics pose une question juridique désormais centrale : dans quelles conditions une administration peut-elle être tenue d’indemniser les usagers dont les données personnelles ont été compromises ?

Une intrusion informatique ne suffit pas, à elle seule, à établir automatiquement une faute de l’administration. Le droit applicable offre néanmoins aux victimes des mécanismes probatoires importants.

Le RGPD impose une exigence renforcée en matière de sécurité

L’article 32 du Règlement général sur la protection des données (RGPD) impose au responsable du traitement de mettre en œuvre des mesures techniques et organisationnelles appropriées, notamment au regard des risques encourus. Cette exigence ne constitue pas une obligation de résultat : aucune organisation ne peut garantir juridiquement l’absence absolue de cyberattaque.

La Cour de justice de l’Union européenne l’a rappelé dans son arrêt du 14 décembre 2023, Natsionalna agentsia za prihodite (C-340/21). La seule survenance d’une violation de données provoquée par un tiers ne permet pas de conclure automatiquement que les mesures de sécurité étaient insuffisantes.

En revanche, le responsable du traitement doit être en mesure de démontrer que les mesures adoptées étaient appropriées au risque. Cette règle est particulièrement importante lorsque le traitement est assuré par une administration publique.

L’administration ne peut donc pas se limiter à invoquer l’intervention d’un cybercriminel pour écarter toute responsabilité. L’article 82 du RGPD prévoit qu’un responsable du traitement ne peut être exonéré que s’il établit que le fait ayant provoqué le dommage ne lui est nullement imputable. L’intervention d’un tiers malveillant ne constitue donc pas, à elle seule, une cause automatique d’exonération.

La jurisprudence européenne admet également que la crainte d’une utilisation abusive future de données personnelles puisse, selon les circonstances de l’affaire, constituer un dommage moral susceptible d’ouvrir droit à réparation.

Une cyberattaque peut aussi remettre en cause l’intégrité des données

Les conséquences d’une cyberattaque ne se limitent pas à la divulgation d’informations confidentielles. Une intrusion peut également entraîner la modification, la suppression ou l’altération de certaines données.

L’article 323-3 du Code pénal réprime l’introduction, la suppression ou la modification frauduleuse de données dans un système de traitement automatisé. Lorsque les faits concernent un système de données à caractère personnel mis en œuvre par l’État, les peines peuvent atteindre sept ans d’emprisonnement et 300 000 euros d’amende.

Cette problématique peut également avoir des conséquences en matière de preuve. L’article 1366 du Code civil reconnaît à l’écrit électronique la même force probante que l’écrit sur support papier, sous réserve notamment que celui-ci soit établi et conservé dans des conditions permettant d’en garantir l’intégrité.

Une atteinte avérée à un système informatique peut donc conduire, dans le cadre d’un contentieux particulier, à discuter la fiabilité d’une donnée administrative précise. Elle n’entraîne toutefois pas automatiquement la perte de valeur probante de l’ensemble des fichiers contenus dans le système concerné.

Sanction administrative et indemnisation doivent être distinguées

Il convient enfin de distinguer les sanctions prononcées au titre de la réglementation sur les données personnelles et le droit à réparation des personnes concernées.

La loi Informatique et Libertés prévoit un régime particulier concernant les amendes administratives lorsque le traitement est mis en œuvre par l’État. Cette particularité ne fait pas obstacle à une action en réparation fondée sur l’article 82 du RGPD lorsque les conditions de la responsabilité sont réunies.

Les cyberattaques contre les services publics mettent ainsi en lumière une exigence croissante de traçabilité et de justification des politiques de sécurité. La responsabilité d’une administration ne résulte pas automatiquement de l’existence d’une intrusion, mais celle-ci doit pouvoir démontrer que les mesures de protection mises en œuvre étaient adaptées à la nature des données traitées, aux risques identifiés et à l’état des connaissances techniques.

Pour les usagers concernés, l’enjeu juridique porte donc autant sur les conséquences concrètes de la violation que sur le niveau de sécurité effectivement mis en place avant la cyberattaque.