Une fuite de donnees ne vient pas toujours du systeme informatique de l’entreprise. Elle peut partir d’un prestataire informatique, d’un outil SaaS, d’une plateforme de paiement, d’un routeur emailing, d’un hebergeur, d’un cabinet externalise ou d’un fournisseur qui dispose d’un acces aux donnees clients.
L’actualite recente le confirme. Le 1er juin 2026, Cybermalveillance.gouv.fr a releve l’acceleration des violations de donnees personnelles et souligne le role des incidents lies aux prestataires, partenaires et attaques de la chaine d’approvisionnement. Pour une entreprise cliente, la question n’est donc pas seulement technique. Elle est contractuelle, probatoire, commerciale et parfois judiciaire.
Le dirigeant doit agir vite, mais sans confondre les roles. Le prestataire doit expliquer l’incident. L’entreprise cliente doit proteger ses clients, conserver les preuves, verifier ses obligations RGPD, declarer le sinistre a son assureur, puis choisir entre mise en demeure, audit contradictoire, suspension du contrat, reduction de prix, resolution ou action indemnitaire.
Cyberattaque du prestataire : pourquoi l’entreprise cliente reste exposee
Quand un prestataire subit une cyberattaque, l’entreprise cliente peut etre touchee meme si ses propres serveurs n’ont pas ete compromis.
Plusieurs situations sont frequentes :
- un outil CRM laisse fuiter des donnees clients ;
- un prestataire de maintenance a conserve un acces administrateur trop large ;
- une plateforme SaaS annonce qu’un compte client ou une base mutualisee a ete expose ;
- un sous-traitant detient des factures, RIB, devis, contrats ou donnees de prospection ;
- un fournisseur informatique perd des sauvegardes ou bloque l’acces a un service apres ransomware ;
- un prestataire emailing expose des listes de clients ou de prospects.
Dans ces cas, le dommage ne se limite pas a la fuite elle-meme. L’entreprise peut devoir gerer des appels clients, des demandes d’information, un risque de phishing cible, une interruption d’activite, un retard de facturation, des frais d’audit, une perte d’image et parfois une reclamation d’un client final.
La premiere erreur consiste a attendre le rapport complet du prestataire. Il faut demander les informations utiles tout de suite : date de detection, nature de l’incident, categories de donnees touchees, nombre de personnes concernees, mesures prises, logs disponibles, declaration a la CNIL, notification aux personnes, assurance mobilisee et sous-traitants impliques.
Le premier reflexe : figer les preuves avant toute negociation
Un litige de cyberattaque se gagne rarement avec un simple mail d’excuses du prestataire.
L’entreprise doit conserver :
- le contrat principal, les conditions generales, les annexes de securite et l’accord de sous-traitance RGPD ;
- les bons de commande, SLA, clauses d’audit, clauses de sauvegarde et clauses de responsabilite ;
- les emails d’alerte du prestataire ;
- les captures de l’espace client ou du tableau de bord incident ;
- les journaux de connexion disponibles ;
- les notifications recues des clients ou utilisateurs ;
- les frais internes engages pour repondre a l’incident ;
- les devis d’audit, de restauration, de communication ou de surveillance ;
- les pertes de chiffre d’affaires documentables.
Il faut aussi eviter de modifier les systemes sans trace. Si une expertise amiable contradictoire est envisagee, les operations techniques doivent etre documentees. Le prestataire ne doit pas etre le seul a qualifier l’etendue de l’incident, surtout si sa responsabilite peut etre discutee.
RGPD : qui doit notifier la CNIL et informer les clients ?
La reponse depend du role de chacun.
Si l’entreprise cliente determine les finalites et les moyens du traitement, elle est en principe responsable de traitement. Le prestataire agit souvent comme sous-traitant. Dans ce schema, le sous-traitant doit alerter le responsable de traitement dans les meilleurs delais apres avoir pris connaissance d’une violation de donnees. L’entreprise cliente doit ensuite apprecier si la violation doit etre notifiee a la CNIL et si les personnes concernees doivent etre informees.
La CNIL rappelle qu’une violation de donnees peut resulter d’une destruction, perte, alteration, divulgation non autorisee ou acces non autorise a des donnees personnelles. Le delai de notification a la CNIL est en principe de 72 heures apres la prise de connaissance de la violation, lorsqu’elle presente un risque pour les droits et libertes des personnes.
Trois questions doivent etre posees immediatement :
- Les donnees exposees permettent-elles d’identifier directement ou indirectement les personnes ?
- Les donnees peuvent-elles faciliter une fraude, une usurpation d’identite, un hameconnage ou une atteinte financiere ?
- L’entreprise a-t-elle assez d’informations pour documenter sa decision, meme si elle conclut a l’absence de notification ?
Le prestataire peut avoir lui aussi ses propres obligations. Mais l’entreprise cliente ne doit pas se cacher derriere son silence. Si elle reste responsable de traitement, elle doit documenter son analyse, meme lorsque l’incident vient d’un tiers.
Quels recours contre le prestataire ?
Le contrat est le point de depart.
L’article 1217 du Code civil permet a la partie victime d’une inexécution ou d’une execution imparfaite de suspendre sa propre obligation, demander l’execution forcee, obtenir une reduction du prix, provoquer la resolution du contrat ou demander reparation. L’article 1231-1 du Code civil permet de demander des dommages et interets en cas d’inexecution ou de retard, sauf force majeure.
Dans un dossier cyber, ces fondements doivent etre relies a des obligations concretes :
- obligation de securite prevue au contrat ;
- obligation de sauvegarde ;
- obligation de maintien en condition de securite ;
- obligation de conseil ;
- obligation d’alerte ;
- obligation de cooperation en cas d’incident ;
- obligation de confidentialite ;
- obligation de limiter les acces ;
- obligation de notification RGPD ;
- obligation de continuite de service.
La mise en demeure doit etre precise. Elle doit demander les documents, les journaux, le calendrier de remediation, les mesures de securisation, la confirmation des donnees touchees et la position de l’assureur. Elle peut aussi mettre en cause la responsabilite contractuelle du prestataire et reserver les demandes indemnitaires.
Peut-on suspendre le paiement des factures du prestataire ?
Oui, mais avec prudence.
L’exception d’inexecution peut etre utile lorsque le prestataire ne fournit plus le service attendu, refuse de documenter l’incident ou laisse persister un risque de securite. Mais une suspension mal calibree peut creer un second litige : impaye contractuel, coupure de service, resiliation aux torts du client ou perte d’acces a des donnees.
Avant de suspendre le paiement, il faut verifier :
- si le service est totalement indisponible ou seulement degrade ;
- si le contrat prevoit une procedure de contestation des factures ;
- si le prestataire peut suspendre l’acces en cas d’impaye ;
- si les donnees peuvent etre exportees ;
- si une mise en demeure prealable est necessaire ;
- si la suspension est proportionnee au manquement.
Dans certains cas, il vaut mieux payer sous reserve, exiger une reduction de prix, demander un avoir, declencher l’assurance ou saisir le juge en refere pour obtenir les informations techniques indispensables.
Quels prejudices demander ?
L’entreprise doit chiffrer des postes concrets. Les demandes trop generales sont fragiles.
Les prejudices les plus utiles a documenter sont les suivants :
- frais d’audit et de forensique ;
- frais de restauration, migration ou changement de prestataire ;
- cout de communication aux clients ;
- frais de surveillance ou de protection supplementaire ;
- temps interne mobilise par les equipes ;
- perte d’exploitation ;
- perte de chance de conclure des contrats ;
- penalites contractuelles subies vis-a-vis de clients ;
- frais d’avocat, d’huissier ou d’expertise ;
- atteinte a l’image lorsqu’elle est prouvee.
Le prejudice doit etre relie a une faute ou a une inexécution. Une cyberattaque subie par le prestataire ne suffit pas toujours. Il faut identifier ce qui aurait du etre fait : sauvegarde separee, MFA, restriction des acces, chiffrement, journalisation, audit, correctif, notification plus rapide, cloisonnement des donnees ou plan de continuite.
Assurance cyber : declarer vite, meme si le prestataire est fautif
Si l’entreprise dispose d’une assurance cyber, protection juridique, multirisque professionnelle ou garantie pertes d’exploitation, il faut declarer le sinistre sans attendre.
Le contrat d’assurance peut imposer des delais courts. Il peut aussi prevoir des prestataires references pour l’audit, la reponse a incident ou la communication de crise. Ne pas respecter ces modalites peut compliquer l’indemnisation.
Il faut declarer le sinistre en restant factuel :
- date de decouverte ;
- prestataire concerne ;
- services impactes ;
- donnees potentiellement touchees ;
- premieres mesures prises ;
- documents disponibles ;
- demandes deja adressees au prestataire ;
- risques clients identifies.
L’assureur peut ensuite exercer un recours contre le prestataire ou son assureur. Mais l’entreprise cliente doit d’abord securiser son propre dossier.
Paris et Ile-de-France : quelle strategie contentieuse ?
Pour une entreprise situee a Paris ou en Ile-de-France, la strategie depend du contrat et de la qualite des parties.
Entre commercants, le litige releve souvent du tribunal de commerce, sauf clause attributive valable ou competence speciale. Si le litige porte sur des obligations RGPD, sur une responsabilite civile plus large ou sur des mesures probatoires, d’autres voies peuvent etre envisagees selon la situation.
En urgence, trois demandes sont frequentes :
- obtenir les pieces techniques que le prestataire refuse de transmettre ;
- faire designer un expert ou organiser une mesure de preuve ;
- faire cesser un risque de securite ou obtenir la restitution/export des donnees.
Le dossier doit etre prepare avant la saisine. Le juge ne remplacera pas une chronologie confuse par une expertise generale. Il faut un contrat, une chronologie, les demandes deja adressees, les reponses du prestataire, les donnees concernees et les consequences pour l’activite.
Checklist dirigeant : que faire dans les 48 heures ?
Dans les deux premiers jours, l’entreprise doit avancer sur cinq lignes en meme temps.
- Securiser : couper les acces inutiles, changer les mots de passe, activer MFA, isoler les comptes suspects, sauvegarder ce qui peut l’etre.
- Documenter : conserver les emails, logs, captures, contrats, alertes clients et frais engages.
- Interroger le prestataire : demander la nature exacte de l’incident, les donnees touchees, les mesures prises et les preuves techniques.
- Qualifier RGPD : determiner s’il existe une violation de donnees personnelles et si la CNIL ou les personnes concernees doivent etre informees.
- Preserver les recours : declarer l’assurance, adresser une mise en demeure, reserver les droits et preparer le chiffrage.
La priorite n’est pas de trouver tout de suite le responsable definitif. La priorite est d’eviter que le dossier devienne impossible a prouver.
Sources officielles utiles
- Cybermalveillance.gouv.fr, article du 1er juin 2026 sur l’acceleration des violations de donnees personnelles : les violations de donnees en 2025.
- CNIL, service de notification d’une violation de donnees personnelles : notifier une violation de donnees personnelles.
- Code civil, article 1217 : sanctions de l’inexecution contractuelle.
- Code civil, article 1231-1 : dommages et interets en cas d’inexecution.
- Code civil, article 1240 : responsabilite pour faute.
Besoin d’un avis rapide sur votre dossier.
Vous venez d’apprendre qu’un prestataire, fournisseur SaaS, hebergeur ou partenaire a expose des donnees clients ou bloque un service critique. Le cabinet peut analyser le contrat, les obligations RGPD, les preuves disponibles et les recours utiles.
Consultation telephonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact.
Le cabinet intervient a Paris et en Ile-de-France pour les dirigeants, societes, commercants et entreprises confrontes a un litige avec un prestataire informatique ou commercial.
Pour une approche plus large du contentieux commercial, consultez aussi notre page avocat en droit des affaires a Paris.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.