La CNIL a publié fin mai 2026 un cas pratique consacré à une cyberattaque visant un sous-traitant qui exploite une solution cloud pour plusieurs entreprises clientes. Le scénario est simple : un pirate trompe un salarié, entre dans le système d’information du prestataire, copie des données du prestataire et des données appartenant aux sociétés clientes, puis la crise se propage à toute la chaîne contractuelle.
Pour une entreprise cliente, la difficulté commence souvent au moment où le prestataire annonce l’incident. Le dirigeant ne sait pas encore si les données copiées concernent ses clients, ses salariés, ses fournisseurs ou ses prospects. Il ignore parfois si la CNIL doit être saisie par le prestataire, par son entreprise, ou par les deux. Il doit pourtant prendre des décisions rapides, documenter les faits, informer les personnes concernées si le risque est élevé et préserver ses recours contre le prestataire.
L’enjeu n’est donc pas seulement technique. Il est juridique, probatoire et contractuel.
Le premier réflexe : qualifier le rôle de chacun
Dans une crise cyber impliquant un sous-traitant, la première question n’est pas de savoir qui communique le plus vite. Il faut déterminer qui est responsable de traitement et qui est sous-traitant pour les données concernées.
L’entreprise cliente reste en principe responsable des traitements qu’elle décide : fichier clients, base prospects, comptes utilisateurs, données de facturation, données RH, dossiers de commandes. Le prestataire cloud, hébergeur, intégrateur, éditeur SaaS ou mainteneur informatique agit souvent comme sous-traitant lorsqu’il traite ces données pour le compte de l’entreprise cliente.
Cette qualification change tout. Le sous-traitant doit alerter l’entreprise cliente dès qu’il a connaissance de la violation et lui transmettre les éléments utiles. L’entreprise cliente doit ensuite apprécier son propre niveau de risque, décider si une notification à la CNIL est nécessaire et, le cas échéant, informer les personnes concernées.
Le prestataire ne peut pas se contenter d’un message vague du type « incident de sécurité en cours d’analyse ». Il doit fournir des éléments concrets : date estimée de l’attaque, périmètre touché, catégories de données, mesures déjà prises, risques identifiés, mesures recommandées et contacts de crise.
Le délai de 72 heures ne se gère pas au dernier moment
La page de la CNIL sur la notification des violations de données rappelle qu’une violation peut résulter d’une perte, d’une destruction, d’une altération, d’une divulgation non autorisée ou d’un accès non autorisé à des données personnelles. Lorsque la violation présente un risque pour les droits et libertés des personnes, la notification doit intervenir dans un délai bref, en pratique sous 72 heures après la connaissance de l’incident.
Ce délai ne signifie pas que l’entreprise doit tout savoir avant d’agir. Il signifie qu’elle doit organiser une première analyse documentée : ce qui est certain, ce qui reste incertain, les mesures prises, les personnes susceptibles d’être touchées et les raisons pour lesquelles elle notifie ou ne notifie pas.
En pratique, il faut ouvrir immédiatement un dossier de crise avec :
- l’heure et la date de la première alerte reçue du prestataire ;
- les échanges écrits avec le prestataire ;
- la liste des données potentiellement concernées ;
- les contrats et annexes RGPD ;
- les journaux techniques disponibles ;
- les mesures prises pour limiter l’atteinte ;
- la décision de notifier ou non la CNIL ;
- la décision d’informer ou non les clients, salariés ou utilisateurs.
Ce dossier servira à la CNIL, à l’assureur cyber, au juge et, si nécessaire, à la négociation avec le prestataire.
Ce que l’entreprise cliente doit exiger du prestataire
Le prestataire doit être mis en demeure de transmettre rapidement les informations utiles. La demande doit rester précise. Il ne suffit pas de réclamer « tous les éléments ». Il faut viser les pièces et informations qui permettent de décider.
L’entreprise cliente doit demander notamment :
- le rapport d’incident ou, à défaut, une note provisoire ;
- la chronologie des faits connus ;
- les indicateurs techniques de compromission ;
- les catégories de données copiées, consultées ou rendues indisponibles ;
- la liste des environnements, comptes et applications concernés ;
- les mesures de confinement ;
- les restaurations de sauvegarde ;
- les notifications déjà réalisées ;
- l’identité du référent technique et du DPO ;
- les clauses du contrat que le prestataire entend invoquer.
Il faut aussi exiger une conservation des preuves. Les journaux de connexion, rapports EDR, tickets support, sauvegardes, échanges internes, alertes de supervision et interventions de crise ne doivent pas disparaître au fil de la remise en service.
Faut-il informer les clients ou les salariés ?
L’information des personnes concernées dépend du niveau de risque. Une simple indisponibilité temporaire d’un outil interne ne produit pas les mêmes conséquences qu’une copie de pièces d’identité, de coordonnées bancaires, de mots de passe, de données de santé, de données RH ou d’informations permettant une fraude.
Lorsque le risque est élevé, l’information doit être claire. Elle doit expliquer ce qui s’est passé, les données concernées, les conséquences possibles et les gestes de protection : vigilance face aux courriels frauduleux, changement de mot de passe, surveillance bancaire, opposition éventuelle, contact dédié.
La communication ne doit pas minimiser l’incident. Elle ne doit pas non plus affirmer des certitudes que l’entreprise ne possède pas encore. Une phrase trop rassurante peut devenir une difficulté si l’enquête révèle ensuite une exfiltration plus large.
Peut-on engager la responsabilité du sous-traitant ?
Oui, si l’entreprise peut démontrer une faute contractuelle, un manquement RGPD, une insuffisance de sécurité, une information tardive ou une mauvaise gestion de crise ayant aggravé le dommage.
La base la plus directe reste le contrat : contrat SaaS, contrat d’hébergement, contrat de maintenance, contrat d’infogérance, annexe de sous-traitance RGPD, SLA, clauses de sauvegarde, clauses de sécurité, clauses d’audit et clauses de notification d’incident.
L’article 1231-1 du code civil permet de demander réparation en cas d’inexécution contractuelle, sauf force majeure. Lorsque des tiers sont touchés, l’article 1240 du code civil peut également structurer certains raisonnements de responsabilité.
Mais la preuve est décisive. Dans un arrêt de la cour d’appel de Lyon du 12 juin 2025, une société victime d’une cyberattaque reprochait à son prestataire informatique une protection insuffisante. La cour a rejeté la demande indemnitaire, notamment parce que la preuve d’une défaillance du prestataire n’était pas rapportée de façon suffisante et parce que le contrat ne portait pas spécifiquement sur la protection contre les cyberattaques. Cette décision, disponible sur le site de la Cour de cassation, illustre un point pratique : accuser le prestataire ne suffit pas. Il faut rattacher le dommage à une obligation précise et à des preuves techniques exploitables.
Les clauses à vérifier immédiatement
Le contrat peut contenir des clauses favorables ou dangereuses. Il faut relire sans délai :
- la clause de sécurité ;
- la clause de notification d’incident ;
- l’annexe RGPD ;
- la clause d’audit ;
- la clause de sous-traitance en cascade ;
- la clause de sauvegarde et restauration ;
- la clause de réversibilité ;
- les plafonds de responsabilité ;
- les exclusions de perte de données ;
- la clause de force majeure ;
- la clause d’assurance ;
- la clause de preuve et de conservation des logs.
Certaines clauses limitatives peuvent être discutées si elles vident l’obligation essentielle de sa substance, si elles sont incompatibles avec une obligation réglementaire, ou si le comportement du prestataire a aggravé la crise. Cela se plaide au cas par cas.
Assurance cyber : déclarer vite, mais avec méthode
Si l’entreprise dispose d’une assurance cyber, la déclaration doit être faite sans attendre. Le contrat peut imposer un délai court, un numéro d’assistance, un prestataire agréé ou une procédure de validation préalable avant d’engager certains frais.
Il faut éviter deux erreurs.
Première erreur : attendre le rapport final du prestataire avant de déclarer. Le délai d’assurance peut courir avant la stabilisation complète de l’incident.
Deuxième erreur : engager des dépenses importantes sans vérifier les conditions de garantie. Les frais d’expertise, de restauration, de notification, de communication, d’assistance juridique et de perte d’exploitation doivent être rattachés au contrat d’assurance.
La déclaration doit rester factuelle : date de découverte, prestataire concerné, périmètre connu, premières mesures, données visées, documents disponibles. Les réserves sont utiles lorsque le périmètre technique reste incertain.
Que faire dans les premières 24 heures ?
Dans les premières 24 heures, l’entreprise doit éviter la dispersion. L’ordre utile est le suivant :
- Obtenir une alerte écrite du prestataire et l’horodatage de la découverte.
- Nommer un responsable interne de crise.
- Associer le DPO ou, à défaut, la personne chargée des données personnelles.
- Exiger du prestataire une note provisoire.
- Identifier les traitements et fichiers potentiellement touchés.
- Préserver les preuves.
- Vérifier l’obligation de notification CNIL.
- Déclarer le sinistre à l’assureur cyber si une police existe.
- Préparer une communication aux personnes concernées si le risque est élevé.
- Relire les clauses de responsabilité et de sécurité.
La plainte pénale peut aussi être utile, notamment en cas de rançongiciel, d’exfiltration, d’extorsion ou d’accès frauduleux. Les recommandations de Cybermalveillance.gouv.fr insistent sur la conservation des preuves, l’alerte technique et la prudence face au paiement d’une rançon.
Paris et Île-de-France : organiser les preuves avant le contentieux
Pour une entreprise située à Paris ou en Île-de-France, la difficulté tient souvent au nombre d’intervenants : prestataire informatique, hébergeur, éditeur SaaS, assureur, expert cyber, DPO externe, clients grands comptes et parfois autorités administratives.
Avant toute action judiciaire, il faut centraliser les preuves. Une mise en demeure peut être adressée au prestataire pour obtenir les informations manquantes, sécuriser les logs et rappeler les obligations contractuelles. Selon l’urgence, une mesure d’instruction peut être envisagée pour conserver ou obtenir des éléments techniques avant qu’ils ne soient effacés.
L’objectif n’est pas de multiplier les courriers. Il est de construire un dossier exploitable : chronologie, contrat, obligations, manquements, dommage, lien causal, mesures de réduction du préjudice.
Sources utiles
Pour réagir correctement, l’entreprise peut s’appuyer sur les ressources officielles suivantes :
- le cas pratique CNIL publié en mai 2026 : Cyberattaque : le sous-traitant au centre de la crise ;
- la page CNIL : Notifier une violation de données personnelles ;
- la fiche Cybermalveillance.gouv.fr sur les rançongiciels ;
- la page du cabinet en droit des affaires.
Besoin d’un avis rapide sur votre dossier
Consultation téléphonique en 48 heures avec un avocat du cabinet.
Nous vérifions les obligations CNIL, les clauses du contrat, les preuves à conserver et les recours contre le prestataire.
Appelez le cabinet au 06 46 60 58 22 ou adressez votre demande via le formulaire de contact. Le cabinet intervient à Paris et en Île-de-France.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.