Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque chez un sous-traitant RGPD : que doit faire l’entreprise cliente ?

La CNIL a publié fin mai 2026 deux ressources directement utiles aux entreprises qui externalisent leurs données : un scénario de cyberattaque touchant un sous-traitant et une analyse sur la qualification des acteurs du cloud au regard du RGPD.

Le message est simple. Lorsqu’un hébergeur, un éditeur SaaS, un prestataire de paie, un CRM, une agence web, un infogérant ou une plateforme métier est piraté, l’entreprise cliente ne peut pas rester spectatrice. Même si l’attaque a lieu chez le prestataire, elle peut rester responsable de traitement pour les données de ses clients, salariés, prospects ou fournisseurs.

La difficulté tient au décalage entre le temps technique et le temps juridique. Le prestataire annonce souvent qu’une investigation est en cours. L’entreprise cliente, elle, doit décider vite si elle notifie la CNIL, si elle informe ses propres clients, si elle active son assurance, si elle met le prestataire en demeure et si elle prépare une action en responsabilité.

Voici la méthode à suivre lorsqu’un sous-traitant RGPD ou un prestataire cloud annonce une cyberattaque.

Identifier votre rôle avant de répondre

La première question n’est pas seulement technique. Elle est juridique : qui décide des finalités et des moyens du traitement ?

Si votre entreprise collecte les données pour gérer ses clients, ses salariés, ses contrats ou son activité commerciale, puis confie une partie du traitement à un prestataire, elle est en principe responsable de traitement. Le prestataire agit alors comme sous-traitant au sens du RGPD.

La CNIL rappelle que cette qualification a des conséquences concrètes sur la contractualisation, la sécurité, l’exercice des droits et la répartition des responsabilités. Dans le cloud, la qualification peut être plus complexe lorsque le prestataire réutilise certaines données pour la sécurité, l’amélioration du service ou ses propres finalités. C’est précisément pour cette raison qu’il faut documenter l’analyse.

En pratique, il faut relire immédiatement le contrat, le DPA ou annexe de traitement, les conditions cloud, les clauses de sécurité, les clauses d’audit, les clauses de notification d’incident, les engagements de sous-traitance ultérieure et les limitations de responsabilité.

Le sujet ne se réduit pas à une case RGPD. Il touche aussi au contrat commercial.

Exiger un rapport d’incident exploitable

Un message vague du prestataire ne suffit pas.

L’entreprise cliente doit obtenir des informations datées, utilisables et cohérentes. Elle doit demander la date de première détection, la date de compromission probable, les systèmes concernés, les catégories de données touchées, les catégories de personnes concernées, le nombre approximatif d’enregistrements, les mesures de confinement, les correctifs appliqués, les logs disponibles et l’identité des éventuels sous-traitants ultérieurs impliqués.

Ces éléments servent à trois décisions.

D’abord, déterminer si la violation de données personnelles présente un risque pour les personnes concernées.

Ensuite, décider si une notification à la CNIL est nécessaire.

Enfin, préparer les recours contre le prestataire si l’incident révèle une faille de sécurité, une absence de sauvegarde, un défaut de cloisonnement, une sous-traitance non autorisée ou un retard d’information.

Il faut garder une trace écrite de chaque demande. Un courriel structuré vaut mieux qu’un échange téléphonique improvisé. Si le prestataire répond oralement, il faut confirmer par écrit les points compris et demander validation.

Ne pas attendre le rapport final pour décider

L’erreur fréquente consiste à attendre le rapport complet du prestataire.

Ce réflexe peut coûter cher. En matière de violation de données, le RGPD impose une réaction rapide lorsque le risque est identifié. La Commission européenne rappelle que le responsable du traitement doit notifier l’autorité compétente dans les 72 heures après avoir pris connaissance d’une violation de données personnelles, sauf si cette violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes.

Lorsque le prestataire est lui-même sous-traitant, il doit notifier la violation au responsable de traitement. Autrement dit, il ne peut pas conserver l’information jusqu’à la fin de son audit interne si l’incident concerne les données traitées pour le client.

L’entreprise cliente peut donc déposer une notification initiale si les informations disponibles suffisent à caractériser un risque, puis la compléter ensuite. Cette démarche est souvent plus prudente qu’une attente silencieuse.

La notification n’est pas un aveu de faute. C’est une mesure de conformité et de traçabilité. Elle doit rester factuelle : ce qui est connu, ce qui est en cours de vérification, les mesures déjà prises et les prochaines étapes.

Relire l’article 28 RGPD et le contrat de sous-traitance

Le point central est l’article 28 du RGPD, qui encadre le recours à un sous-traitant.

Le contrat doit prévoir notamment que le sous-traitant traite les données uniquement sur instruction documentée, garantit la confidentialité, prend les mesures de sécurité appropriées, aide le responsable de traitement à respecter ses obligations, informe en cas de violation, encadre le recours à des sous-traitants ultérieurs et met à disposition les informations nécessaires pour démontrer sa conformité.

La CNIL rappelle également que le responsable de traitement doit pouvoir s’assurer du respect du RGPD par son sous-traitant. Une clause d’audit inutilisable, une obligation de notification trop vague ou une limitation de responsabilité disproportionnée peuvent devenir des problèmes très concrets au moment de la crise.

Dans une cyberattaque, il faut donc vérifier trois niveaux.

Le premier niveau est la sécurité promise : chiffrement, journalisation, sauvegardes, cloisonnement, gestion des accès, double authentification, politique de patch, tests d’intrusion, plan de reprise.

Le deuxième niveau est la coopération promise : délai d’alerte, contenu du rapport, accès aux logs, assistance à la notification, information des sous-traitants ultérieurs, assistance aux personnes concernées.

Le troisième niveau est la responsabilité : plafond d’indemnisation, exclusions, pénalités, assurance, confidentialité, preuve du dommage et procédure de mise en demeure.

Mettre en demeure si le prestataire ne coopère pas

Un prestataire piraté peut être de bonne foi et dépassé par l’incident. Il peut aussi chercher à gagner du temps, réduire la portée de l’attaque ou éviter de communiquer les éléments qui permettront d’engager sa responsabilité.

Lorsque les réponses sont insuffisantes, la mise en demeure devient utile. Elle doit rester précise.

Elle peut exiger la communication du rapport d’incident disponible, des horodatages, des catégories de données concernées, des mesures de sécurité en place avant l’incident, des mesures correctives, de la liste des sous-traitants ultérieurs, des preuves de notification interne et des éléments nécessaires à la notification CNIL.

Elle peut aussi demander la préservation des logs et interdire toute suppression de traces techniques utiles.

Si l’urgence est réelle, une procédure en référé peut être envisagée pour obtenir des éléments, faire cesser une atteinte, récupérer un accès ou préserver une preuve. Le choix dépend du contrat, de la clause attributive de compétence, de la localisation des parties et du type de prestation.

La mise en demeure ne doit pas être rédigée comme une protestation générale. Elle doit viser les obligations contractuelles, les obligations RGPD, les faits connus, les informations manquantes et le délai de réponse attendu.

Préparer le recours sans confondre tous les préjudices

L’entreprise cliente peut subir plusieurs préjudices.

Il peut y avoir un coût de gestion de crise : avocat, DPO, prestataire cyber, communication, notification, hotline, audit, restauration, migration.

Il peut y avoir un préjudice commercial : perte de clients, suspension d’un service, pénalités contractuelles, perte de chiffre d’affaires, dégradation de réputation, retard de livraison.

Il peut aussi y avoir un risque réglementaire : contrôle CNIL, demandes de personnes concernées, réclamations, action de clients ou de salariés.

Pour agir contre le prestataire, il faudra relier ces préjudices à une faute contractuelle ou à une inexécution. L’article 1231-1 du Code civil prévoit que le débiteur peut être condamné à des dommages et intérêts en cas d’inexécution ou de retard d’exécution, sauf force majeure. L’article 1240 du Code civil fonde aussi la responsabilité délictuelle lorsqu’une faute cause un dommage.

La preuve doit être organisée dès le début. Il faut conserver le contrat, les annexes RGPD, les échanges, les tickets support, les alertes, les captures d’écran, les rapports techniques, les factures de crise, les pertes d’exploitation, les réclamations clients et les décisions prises.

Sans preuve structurée, l’entreprise risque de subir l’incident deux fois : d’abord dans son exploitation, ensuite dans le contentieux.

Informer les clients sans créer de panique inutile

L’information des personnes concernées dépend du niveau de risque. Elle devient nécessaire lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes.

Lorsque l’information est nécessaire, le message doit être utile. Il doit expliquer la nature de l’incident, les données concernées, les mesures prises, les risques pratiques et les gestes de prudence. Il faut éviter deux excès : minimiser sans certitude ou dramatiser sans élément.

Lorsque l’information n’est pas encore nécessaire, l’entreprise peut préparer un message en attente et documenter les raisons pour lesquelles elle ne l’envoie pas immédiatement.

Cette documentation compte. Elle montre que l’entreprise a pris une décision motivée, sur la base des informations disponibles, et non par inertie.

Paris et Île-de-France : organiser vite les pièces et le juge compétent

Pour une entreprise située à Paris ou en Île-de-France, l’enjeu pratique est souvent la vitesse.

Les prestataires cloud, SaaS, paie, CRM, e-commerce ou infogérance ont parfois leur siège ailleurs, des serveurs hors de France ou des sous-traitants ultérieurs dans plusieurs pays. Le contrat peut prévoir une juridiction compétente, une clause d’arbitrage, une clause de droit applicable ou un canal de réclamation préalable.

Avant toute procédure, il faut donc identifier le bon juge, la bonne urgence et la bonne demande.

À Paris, une entreprise peut avoir besoin d’une action rapide pour obtenir des logs, préserver un rapport, débloquer un accès, faire cesser une utilisation non autorisée de données ou contraindre un prestataire à coopérer. Dans d’autres cas, la priorité sera une mise en demeure structurée, puis une négociation indemnisée.

La stratégie dépend de trois pièces : le contrat, l’annexe RGPD et le premier rapport d’incident.

Les clauses à corriger après l’incident

Même si l’entreprise limite les dégâts, l’incident doit conduire à revoir les contrats.

Il faut prévoir un délai d’alerte court en cas d’incident, un contenu minimal de notification, une obligation de coopération avec le DPO, une obligation de conservation des logs, un droit d’audit réaliste, une liste à jour des sous-traitants ultérieurs, une obligation d’assurance, des exigences de sauvegarde, un plan de réversibilité et une responsabilité adaptée aux risques.

La question du cloud doit être traitée avec attention. La CNIL a publié le 28 mai 2026 une ressource spécifique sur la qualification des acteurs de l’informatique en nuage. Cette qualification peut modifier les obligations de chacun, surtout lorsque le fournisseur utilise certaines données pour améliorer, sécuriser ou administrer son service.

Il faut donc éviter les contrats qui se contentent d’écrire que le prestataire est sous-traitant dans tous les cas. La qualification doit correspondre au fonctionnement réel du service.

Les bons réflexes dans les 48 premières heures

Dans les deux premiers jours, l’entreprise cliente doit sécuriser quatre choses.

Elle doit d’abord obtenir les informations minimales du prestataire : date, périmètre, données, personnes, mesures, sous-traitants ultérieurs.

Elle doit ensuite qualifier son rôle RGPD et décider si une notification CNIL initiale est nécessaire.

Elle doit en parallèle relire le contrat pour identifier les obligations de notification, de sécurité, d’assistance, d’audit et de responsabilité.

Elle doit enfin préparer la preuve : horodatage des demandes, conservation des échanges, pièces techniques, factures de crise, réclamations clients et pertes d’exploitation.

Une cyberattaque chez un sous-traitant ne se gère pas seulement avec un prestataire informatique. Elle se gère avec le contrat, le RGPD et la preuve.

Pour aller plus loin, voir les ressources de la CNIL sur la cyberattaque du sous-traitant, la qualification des acteurs du cloud, les bonnes pratiques entre responsable de traitement et sous-traitant, ainsi que la page de la Commission européenne sur les violations de données.

Voir aussi notre page dédiée aux avocats en droit des affaires à Paris.

Besoin d’un avis rapide sur votre dossier

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Nous pouvons relire le contrat, qualifier les obligations RGPD, préparer la mise en demeure du prestataire, organiser la notification CNIL et préserver les preuves utiles à un recours.

06 46 60 58 22

Page contact du cabinet

Pour une entreprise située à Paris ou en Île-de-France, l’analyse peut aussi intégrer les clauses de compétence, l’urgence d’un référé et la coordination avec les prestataires techniques locaux.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».