Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque chez un sous-traitant : qui notifie la CNIL et qui indemnise l’entreprise ?

Le rapport annuel 2025 de la CNIL, publié le 18 mai 2026, confirme que le sujet n’est plus théorique : 6 167 violations de données ont été notifiées à l’autorité, et un incident déclaré sur deux relève du piratage. Pour les dirigeants, la question la plus urgente n’est plus seulement « comment éviter une cyberattaque », mais « que faire quand l’incident vient d’un prestataire, d’un hébergeur, d’un éditeur SaaS ou d’un sous-traitant informatique ? »

L’entreprise cliente se trouve alors dans une position délicate. Elle n’a pas forcément subi l’attaque sur ses propres serveurs. Elle n’a pas toujours les logs. Elle dépend des informations du prestataire. Pourtant, si des données clients, salariés, prospects ou fournisseurs sont concernées, elle peut rester responsable de la décision de notifier la CNIL et d’informer les personnes concernées.

L’enjeu commercial est tout aussi direct : interruption d’activité, perte de commandes, clients inquiets, assurance cyber, pénalités contractuelles, mise en demeure du prestataire et, parfois, référé pour obtenir les preuves techniques. L’article déjà publié sur la cyberattaque en entreprise dans les 72 heures traite la crise générale. Le présent article vise un cas plus précis : l’attaque vient d’un tiers qui traite, héberge ou administre des données pour le compte de l’entreprise.

Pourquoi l’actualité CNIL change le risque pour les entreprises

La page officielle de la CNIL consacrée à son rapport annuel 2025 insiste sur un record de notifications de violations de données. Ce signal doit être lu avec les yeux d’un dirigeant : plus les incidents sont nombreux, plus les clients, assureurs, autorités et partenaires attendent une réaction documentée.

Une entreprise ne peut pas se contenter de dire que « c’est le prestataire qui a été attaqué ». Ce réflexe est souvent insuffisant. En droit des données personnelles, il faut d’abord identifier les rôles.

Le responsable du traitement décide pourquoi et comment les données sont traitées. C’est souvent l’entreprise cliente : elle collecte les données, choisit le logiciel, confie l’hébergement ou la maintenance, puis utilise les informations dans son activité.

Le sous-traitant traite les données pour le compte du responsable. Cela peut être un hébergeur, une agence web, un éditeur CRM, une plateforme d’e-mailing, un prestataire informatique, un cabinet externalisé ou une solution de paiement.

Lorsque la cyberattaque touche ce sous-traitant, l’entreprise cliente doit agir vite, car la notification CNIL se décide à partir du risque pour les personnes concernées, pas à partir du confort contractuel du client.

Qui doit notifier la CNIL : le client ou le sous-traitant ?

La CNIL rappelle, dans sa fiche sur les violations de données personnelles, que le sous-traitant doit informer le responsable du traitement de toute violation de données dans les meilleurs délais après en avoir pris connaissance.

Cela ne signifie pas que le sous-traitant remplace automatiquement le client. Le responsable du traitement reste maître de la décision de notifier ou non la CNIL selon le niveau de risque. Il doit aussi tenir son registre interne des violations.

En pratique, trois situations se présentent.

Première situation : le sous-traitant détecte un incident mineur, sans accès non autorisé à des données personnelles et sans conséquence probable pour les personnes. Le client doit documenter l’incident, demander des précisions et conserver la trace de l’analyse. La notification peut ne pas être nécessaire.

Deuxième situation : le sous-traitant confirme une fuite, un accès non autorisé, une perte, une altération ou une indisponibilité de données personnelles. Le client doit évaluer le risque et, si le risque existe pour les personnes, notifier la CNIL dans les meilleurs délais et, si possible, dans les 72 heures.

Troisième situation : le risque est élevé pour les personnes concernées. Le client doit envisager une information directe des personnes, avec un message clair sur la nature de la violation, les données concernées, les conséquences possibles et les mesures de protection.

Le sous-traitant peut aider. Il peut même notifier pour le compte du client si le contrat ou une instruction le prévoit. Mais cette délégation ne dispense pas le client de vérifier, d’exiger les éléments techniques et de conserver sa propre analyse.

Les informations à exiger du prestataire dès les premières heures

Une entreprise cliente doit éviter les échanges vagues. La phrase « nous avons subi un incident de sécurité, nos équipes travaillent au rétablissement » ne suffit pas pour décider juridiquement.

Il faut demander immédiatement une note d’incident datée. Cette note doit préciser la date de première détection, la date probable de compromission, le périmètre applicatif, les bases ou fichiers touchés, les catégories de données, le nombre approximatif de personnes concernées, les mesures de confinement, les sauvegardes disponibles et les investigations en cours.

Il faut aussi demander les éléments techniques conservables : journaux de connexion, adresses IP, comptes administrateurs utilisés, alertes de sécurité, horodatage des actions, rapport EDR ou SOC, tickets internes, liste des correctifs appliqués et preuves de restauration.

Ces pièces ont une double utilité. Elles permettent de décider si la CNIL doit être notifiée. Elles permettront aussi, plus tard, d’évaluer la responsabilité du prestataire.

Si le prestataire refuse de transmettre les informations ou se contente d’une communication marketing, l’entreprise doit formaliser une mise en demeure. Le ton doit rester factuel : données concernées, obligations contractuelles, urgence RGPD, délai de réponse, conservation des logs, interdiction de supprimer les preuves et demande de coopération.

Comment qualifier la faute du prestataire informatique ?

Une cyberattaque ne prouve pas automatiquement la faute du prestataire. Le client doit établir un manquement précis.

Les manquements les plus fréquents portent sur les sauvegardes, la double authentification, la gestion des droits administrateurs, les correctifs de sécurité, l’absence de cloisonnement, l’absence d’alerte, le défaut de chiffrement, la non-conservation des logs ou le défaut de conseil.

La responsabilité contractuelle se rattache à l’article 1231-1 du code civil : le débiteur peut être condamné à des dommages et intérêts en cas d’inexécution, sauf force majeure. Lorsque le dommage touche un tiers au contrat, l’article 1240 du code civil peut aussi fonder une action en responsabilité délictuelle.

Le contrat devient alors central. Il faut relire les clauses de sécurité, de sauvegarde, de réversibilité, d’audit, de notification d’incident, de sous-traitance en chaîne, de limitation de responsabilité, de plafond d’indemnisation et de preuve des niveaux de service.

Une clause limitative de responsabilité peut réduire fortement le montant récupérable. Mais elle ne règle pas tout : sa portée dépend du contrat, de la nature du manquement, du statut des parties et de la faute alléguée. Avant d’annoncer une indemnisation, il faut lire la clause exacte.

Quelles pertes l’entreprise peut-elle réclamer ?

Le préjudice ne se limite pas à la facture du prestataire de cybersécurité appelé en urgence.

L’entreprise peut documenter les frais d’investigation, la restauration des systèmes, la communication clients, le temps interne mobilisé, les commandes annulées, les pénalités contractuelles, les pertes d’exploitation, l’atteinte à l’image et les frais juridiques directement liés à la crise.

La difficulté est la preuve du lien causal. Si l’entreprise demande réparation contre son prestataire, elle doit montrer que le dommage vient du manquement reproché : sauvegarde inexploitable, faille connue non corrigée, accès partagé, absence de journalisation, configuration dangereuse ou conseil insuffisant.

Il faut donc constituer un dossier économique dès le premier jour. Les tableaux de pertes préparés trois mois plus tard sont souvent contestés. Les preuves les plus utiles sont les exports de ventes avant/après, les tickets clients, les courriels d’annulation, les factures de remédiation, les relevés d’indisponibilité, les pénalités reçues et les échanges avec l’assureur.

Assurance cyber : le prestataire ne remplace pas la déclaration de sinistre

Même lorsque l’attaque vient du prestataire, l’entreprise doit relire sa police d’assurance cyber. Certains contrats exigent une déclaration rapide, l’utilisation d’un prestataire agréé, l’accord de l’assureur avant certaines dépenses ou le dépôt d’une plainte.

Le point est important : l’assureur peut refuser une prise en charge si l’entreprise ne respecte pas le canal prévu au contrat. Le fait que le prestataire ait ouvert un ticket ou déposé plainte de son côté ne suffit pas nécessairement.

La déclaration doit rester prudente. Il faut décrire les faits connus, les systèmes dépendants du prestataire, les données potentiellement concernées, les pertes visibles et les mesures prises. Il faut éviter de reconnaître trop vite une faute interne ou d’exclure trop tôt une exfiltration non vérifiée.

Les clauses à vérifier avant toute mise en demeure

Avant de mettre en cause le prestataire, l’entreprise doit vérifier six clauses.

La clause de notification d’incident indique le délai dans lequel le prestataire doit prévenir le client et le contenu minimal de l’alerte.

La clause de sécurité décrit les mesures attendues : chiffrement, sauvegardes, MFA, journalisation, tests, audits, hébergement, segmentation ou plan de reprise.

La clause de sous-traitance en chaîne permet de savoir si un autre acteur est impliqué : hébergeur, centre de support, prestataire cloud ou infogérant secondaire.

La clause de réversibilité peut permettre de récupérer les données, les exports, les sauvegardes et la documentation technique.

La clause de responsabilité fixe parfois un plafond, une franchise, des exclusions ou un délai de réclamation.

La clause attributive de compétence détermine le tribunal à saisir entre professionnels, sauf règle spéciale applicable.

Cette revue contractuelle permet de choisir la bonne stratégie : demande amiable, mise en demeure, référé pour obtenir les logs, expertise judiciaire, action indemnitaire ou négociation transactionnelle.

Paris et Île-de-France : quand agir vite en référé

Pour une entreprise située à Paris ou en Île-de-France, la priorité est souvent opérationnelle : récupérer l’accès, empêcher la suppression des logs, obtenir une sauvegarde, faire constater un refus de coopération ou débloquer un outil critique.

Lorsque le contrat désigne une juridiction parisienne ou francilienne, une action rapide peut être envisagée si l’urgence est démontrée. Le référé peut être utile pour obtenir une mesure conservatoire, la remise d’éléments techniques ou la désignation d’un expert lorsque les preuves risquent de disparaître.

Cette stratégie doit rester ciblée. Le juge ne remplace pas une cellule de crise informatique. Il peut en revanche aider à préserver la preuve, ordonner une communication de documents ou encadrer une situation bloquée.

Le lien avec le droit des affaires à Paris est direct : une cyberattaque chez un prestataire devient un litige de contrat, de preuve, d’assurance, de responsabilité et de continuité commerciale.

Checklist client : que faire si le prestataire annonce une fuite ?

Dans les premières heures, l’entreprise doit obtenir une chronologie écrite et conserver toutes les notifications du prestataire.

Elle doit identifier les traitements concernés, les catégories de données, les personnes touchées et le niveau de risque.

Elle doit décider si une notification CNIL est nécessaire. La page officielle Notifier une violation de données personnelles donne le cadre pratique de cette démarche.

Elle doit vérifier si les personnes concernées doivent être informées, surtout si des coordonnées, documents d’identité, données bancaires, données de santé, données professionnelles sensibles ou accès client sont exposés.

Elle doit préserver les recours : logs, rapports, contrats, tickets, factures, échanges, pertes économiques et preuves de l’indisponibilité.

Elle doit relire l’assurance cyber, déclarer le sinistre si nécessaire et vérifier les conditions de plainte.

Enfin, elle doit mettre en demeure le prestataire si les informations utiles ne sont pas transmises rapidement ou si les engagements contractuels semblent inexécutés.

Le point décisif est simple : déléguer l’informatique ne revient pas à déléguer toute la responsabilité juridique. L’entreprise cliente doit reprendre la maîtrise de la chronologie, des preuves et des décisions de notification.

Besoin d’un avis rapide sur votre dossier

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Nous pouvons qualifier l’incident, relire le contrat du prestataire, préparer la notification CNIL, sécuriser la preuve et cadrer la mise en demeure ou le recours indemnitaire.

06 46 60 58 22

Page contact du cabinet

Pour une entreprise située à Paris ou en Île-de-France, l’analyse peut intégrer le tribunal compétent, l’urgence d’un référé, l’assurance cyber, la conservation des logs et les pièces à réunir avant toute action.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».