Le 21 avril 2026, le ministère de l’Intérieur a indiqué que l’incident de sécurité visant le portail ants.gouv.fr pouvait concerner 11,7 millions de comptes. Trois jours plus tard, le portail était placé en maintenance pour renforcer la sécurité. L’affaire est publique, massive et institutionnelle. Elle rappelle surtout une réalité plus ordinaire : une PME, une boutique en ligne, un cabinet, un franchiseur ou un prestataire B2B peuvent découvrir du jour au lendemain que des données clients, fournisseurs ou salariés ont été consultées, copiées ou mises en vente.
La question n’est alors pas seulement technique. Elle est juridique, probatoire et assurantielle.
Le dirigeant doit isoler l’incident, préserver les preuves, qualifier la violation de données personnelles, décider s’il faut notifier la CNIL, informer les personnes concernées, déposer plainte, prévenir l’assureur et encadrer la communication externe. Les premières 72 heures comptent. Un retard peut compliquer l’indemnisation cyber, aggraver l’exposition RGPD et dégrader la défense de l’entreprise si des clients ou partenaires engagent une action.
Cet article vise les entreprises françaises confrontées à une cyberattaque ou à une fuite de données clients. Il ne remplace pas l’intervention d’un prestataire cyber, mais donne le cadre juridique à tenir dès la découverte de l’incident.
Le premier réflexe : figer les faits avant de communiquer
Une cyberattaque provoque souvent deux réactions opposées : tout couper sans garder de traces, ou tout expliquer trop vite aux clients. Les deux sont risquées.
Il faut d’abord qualifier ce qui est connu. À quelle date l’incident a-t-il été détecté ? Qui l’a découvert ? Quel système est touché ? Quelles données sont concernées ? Les données ont-elles seulement été indisponibles, ou existe-t-il un accès non autorisé, une extraction, une altération, une publication ?
Cette chronologie doit être écrite. Elle servira à trois niveaux :
- pour le dossier de plainte ;
- pour la notification CNIL si elle est nécessaire ;
- pour l’assureur cyber, si le contrat prévoit une garantie.
Il faut ensuite préserver les preuves techniques : journaux de connexion, courriels de hameçonnage, messages de rançon, captures d’écran, alertes de l’hébergeur, tickets de support, export des accès administrateurs, rapports du prestataire informatique. Les équipes doivent éviter de réinstaller, supprimer ou écraser les éléments avant sauvegarde. Le prestataire cyber doit travailler sur copie lorsque c’est possible.
Le dirigeant doit aussi identifier les personnes qui savent. Dans une crise cyber, la fuite d’information interne peut créer une seconde crise : un salarié prévient un client, un prestataire répond sans mandat, un commercial promet une indemnisation, un message LinkedIn circule. Une personne doit centraliser les décisions : dirigeant, DPO, avocat ou responsable de crise.
Cyberattaque et violation de données : toutes les attaques ne déclenchent pas la CNIL
Le RGPD ne sanctionne pas l’existence d’une attaque en elle-même. Il impose au responsable du traitement et, dans certaines limites, au sous-traitant, un niveau de sécurité adapté au risque. La question devient donc : la cyberattaque a-t-elle entraîné une violation de données personnelles ?
Une violation peut résulter d’une destruction, d’une perte, d’une altération, d’une divulgation non autorisée ou d’un accès non autorisé à des données personnelles. Il peut s’agir de noms, adresses, courriels, numéros de téléphone, identifiants clients, historiques de commande, données bancaires, documents d’identité, données de santé, données RH ou informations relatives à des litiges.
Trois situations doivent être distinguées.
Première situation : l’incident ne présente pas de risque pour les personnes. L’entreprise documente l’incident dans son registre interne, mais ne notifie pas nécessairement la CNIL.
Deuxième situation : l’incident présente un risque pour les droits et libertés des personnes. L’entreprise doit notifier la CNIL au plus tôt et, si possible, dans les 72 heures après en avoir pris connaissance.
Troisième situation : le risque est élevé. L’entreprise doit notifier la CNIL et informer les personnes concernées, sauf exception prévue par le RGPD, par exemple si des mesures rendent les données incompréhensibles pour tout tiers non autorisé.
Le point délicat tient au moment où commence le délai. Ce n’est pas toujours la date de l’attaque. C’est en pratique le moment où l’entreprise a connaissance d’une violation suffisamment caractérisée pour agir. Si elle notifie après 72 heures, elle doit expliquer les raisons du retard.
Le second délai de 72 heures : la plainte pour préserver l’assurance cyber
Depuis la loi du 24 janvier 2023, l’indemnisation des pertes et dommages causés par une cyberattaque dans le cadre de l’activité professionnelle peut être subordonnée au dépôt d’une plainte dans les 72 heures à compter de la connaissance de l’atteinte. Le site Entreprendre Service Public le rappelle dans sa fiche sur l’indemnisation après cyberattaque professionnelle.
Ce délai ne remplace pas le délai RGPD. Il s’ajoute.
Concrètement, une entreprise peut devoir tenir deux horloges :
- 72 heures pour notifier la CNIL si la violation présente un risque pour les personnes ;
- 72 heures pour déposer plainte si elle veut préserver une indemnisation assurantielle au titre d’un contrat couvrant le risque cyber.
Le dépôt de plainte ne suffit pas à obtenir une indemnisation. Il faut vérifier le contrat : périmètre de garantie, franchise, exclusions, déclaration de sinistre, délai, prestataires agréés, frais de restauration, perte d’exploitation, rançon, frais de communication, responsabilité civile, frais d’avocat.
Le dirigeant doit donc prévenir l’assureur sans attendre. Mais il doit le faire proprement : déclaration factuelle, réserve sur l’ampleur, pièces disponibles, indication des premières mesures. Une déclaration trop affirmative peut être utilisée plus tard contre l’entreprise si elle minimise ou surestime l’incident.
Si un sous-traitant est à l’origine de la fuite
Beaucoup d’incidents ne viennent pas du système principal de l’entreprise. Ils viennent d’un prestataire : hébergeur, agence web, CRM, logiciel de caisse, solution de paiement, centre d’appel, maintenance informatique, cabinet externalisé, outil de marketing automation.
Le RGPD impose au sous-traitant d’alerter le responsable de traitement dans les meilleurs délais après avoir pris connaissance d’une violation. Mais cette obligation doit être rendue opérationnelle dans les contrats : personne à prévenir, délai court, contenu de l’alerte, assistance à la notification, accès aux journaux, coopération avec l’expert cyber, responsabilité, assurance, audit, conservation des preuves.
Dans les premières heures, l’entreprise doit récupérer :
- le contrat signé avec le sous-traitant ;
- l’annexe RGPD ou data processing agreement ;
- les engagements de sécurité ;
- les clauses d’audit et de notification ;
- les échanges de support depuis la détection ;
- la liste des données confiées ;
- la preuve des mesures imposées ou demandées avant l’incident.
Si le sous-traitant tarde, refuse de donner les logs ou communique directement avec les clients, il faut verrouiller les échanges par écrit. La discussion ne doit pas rester orale. L’objectif n’est pas seulement de réparer l’incident. Il est aussi de préserver les recours de l’entreprise contre le prestataire si une sanction, une perte d’exploitation ou une réclamation client survient.
Informer les clients : ni silence trop long, ni message anxiogène
L’information des personnes concernées est obligatoire lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés. Elle doit être claire, utile et orientée vers les mesures de protection.
Un bon message ne se contente pas de dire « nous avons subi un incident ». Il précise, lorsque l’information est disponible :
- la nature des données concernées ;
- la date ou la période de l’incident ;
- les mesures déjà prises ;
- les risques pratiques : hameçonnage, usurpation, réutilisation de mot de passe, tentative de fraude ;
- les gestes recommandés ;
- un point de contact identifié.
Il faut éviter les formulations qui engagent inutilement la responsabilité de l’entreprise : « aucun risque », « vos données sont en sécurité », « l’attaque est maîtrisée », si l’analyse technique n’est pas terminée. Il faut aussi éviter le message trop vague, qui ne permet pas aux personnes de se protéger.
La communication commerciale doit rester séparée de la communication juridique. Une remise, un geste commercial ou une promesse d’indemnisation peut être utile dans certains dossiers, mais elle doit être décidée après analyse du contrat, de la responsabilité et du risque de réclamations groupées.
La responsabilité du dirigeant et de la société
La société peut être exposée à plusieurs risques.
Le premier est administratif : contrôle ou sanction CNIL si la sécurité était insuffisante, si la notification était tardive ou si les personnes n’ont pas été informées alors que le risque l’imposait. La sanction prononcée en janvier 2026 contre France Travail a rappelé que la CNIL tient compte de la nature des données, du nombre de personnes concernées, des mesures identifiées mais non mises en oeuvre, et de la gravité des manquements de sécurité.
Le deuxième est contractuel : clients professionnels, donneurs d’ordre, franchiseurs, plateformes ou partenaires peuvent invoquer une violation des engagements de confidentialité, de sécurité, de continuité d’activité ou de conformité RGPD.
Le troisième est civil : une personne concernée peut demander réparation si elle démontre un préjudice lié à la violation, par exemple une usurpation, une fraude, une perte financière ou un dommage moral.
Le quatrième est assurantiel : l’assureur peut discuter la garantie si le contrat exclut certains incidents, si la plainte n’a pas été déposée dans les délais, si les mesures minimales de sécurité n’étaient pas respectées ou si la déclaration de sinistre est incomplète.
Le cinquième est interne : si l’incident révèle une absence de délégation, de procédure, de sauvegarde, d’authentification forte ou de gestion des accès, les associés peuvent reprocher au dirigeant une gestion négligente. Ce risque augmente lorsque la société avait déjà reçu des alertes, devis, audits ou recommandations restées sans suite.
Paris et Île-de-France : plainte, tribunal de commerce et contentieux commercial
Pour une entreprise située à Paris ou en Île-de-France, la crise se joue souvent sur plusieurs fronts. Le dépôt de plainte relève des services de police ou de gendarmerie compétents, avec possibilité d’utiliser les dispositifs d’orientation cyber disponibles. Le contentieux commercial ou contractuel peut ensuite relever du tribunal de commerce si le litige oppose des professionnels : prestataire informatique, agence web, fournisseur SaaS, client B2B, franchiseur, partenaire commercial.
En pratique, il faut préparer deux dossiers.
Le premier est le dossier d’urgence cyber : chronologie, plainte, notification, preuve technique, correspondances avec l’assureur, rapport d’incident, mesures de remédiation.
Le second est le dossier contentieux : contrat, devis, cahier des charges, clauses de sécurité, annexe RGPD, factures, échanges de support, alertes antérieures, pertes d’exploitation, résiliations clients, demandes indemnitaires.
Le cabinet peut intervenir sur la partie juridique de crise, la relation avec l’assureur, la notification, la communication clients, la mise en demeure du prestataire, la préparation d’un référé ou d’une action au fond. Pour le volet commercial plus large, voyez également notre page dédiée au droit des affaires.
Plan d’action en 72 heures
Dans les deux premières heures, il faut isoler les systèmes touchés, prévenir le prestataire cyber, désigner un responsable de crise, ouvrir une chronologie et préserver les preuves.
Dans les six premières heures, il faut vérifier si des données personnelles sont concernées, identifier les catégories de personnes et de données, sécuriser les accès, changer les mots de passe critiques, vérifier les sauvegardes et prévenir l’assureur si le contrat le prévoit.
Dans les vingt-quatre premières heures, il faut décider si une plainte doit être déposée immédiatement, vérifier les clauses d’assurance, envoyer les premières demandes écrites aux sous-traitants, préparer un projet de notification CNIL si le risque est plausible et rédiger un message client en attente, sans diffusion prématurée.
Dans les quarante-huit premières heures, il faut consolider l’analyse de risque, qualifier la violation, réunir les logs utiles, faire valider le périmètre technique, documenter les mesures prises et préparer la communication aux personnes concernées si le risque élevé est confirmé.
Avant la soixante-douzième heure, il faut avoir statué sur la notification CNIL, le dépôt de plainte, la déclaration de sinistre, la communication aux personnes concernées, les mesures contractuelles contre le sous-traitant et la conservation du dossier de preuve.
Si les informations sont incomplètes, il vaut mieux documenter l’incertitude que rester silencieux. Le RGPD permet une notification initiale puis des compléments. En crise, la traçabilité d’une décision prudente vaut souvent mieux qu’une certitude tardive.
Besoin d’un avis rapide sur votre dossier.
Vous venez de découvrir une cyberattaque, une fuite de données clients ou une demande de rançon visant votre entreprise.
Le cabinet peut organiser une consultation téléphonique en 48 heures avec un avocat du cabinet pour cadrer les premières décisions : plainte, CNIL, assurance, sous-traitant, communication clients et stratégie contentieuse.
Vous pouvez appeler le cabinet au 06 46 60 58 22 ou utiliser le formulaire de contact.
Nous intervenons notamment à Paris et en Île-de-France pour les dirigeants, commerçants, PME, plateformes, prestataires et sociétés confrontés à une crise cyber ou à un contentieux commercial lié à une fuite de données.