Le 27 mai 2026, la CNIL a publié un cas de crise consacré aux cyberattaques touchant les sous-traitants. Le scénario est fréquent : une entreprise confie ses données clients, salariés ou prospects à un prestataire informatique, un éditeur SaaS, une agence marketing, un hébergeur, un outil de paiement ou une plateforme métier. Le prestataire subit une intrusion. Les fichiers peuvent avoir été consultés, copiés, chiffrés ou rendus indisponibles.
Pour le dirigeant, la difficulté est immédiate. Il n’a pas toujours la main sur les serveurs. Il n’a pas encore tous les journaux techniques. Il ne sait pas si les données ont réellement été exfiltrées. Pourtant, ses obligations peuvent déjà commencer à courir.
La question n’est donc pas seulement informatique. Elle est juridique, contractuelle et probatoire. Qui doit prévenir la CNIL ? Qui doit informer les clients ? Que faut-il exiger du sous-traitant ? Peut-on suspendre le paiement de la prestation ? Comment préparer un recours si l’incident révèle un défaut de sécurité ou un manque de transparence ?
Identifier le rôle de chaque acteur avant d’agir
La première erreur consiste à raisonner comme si le prestataire devait tout gérer seul.
En matière de données personnelles, il faut distinguer le responsable du traitement et le sous-traitant. Le responsable du traitement détermine les finalités et les moyens essentiels du traitement. Le sous-traitant traite les données pour le compte du responsable, selon ses instructions.
Une société qui confie sa base clients à un outil d’e-mailing, à une solution CRM, à un cabinet externalisé ou à un prestataire d’hébergement reste souvent responsable du traitement à l’égard des personnes concernées. Le prestataire est alors sous-traitant au sens du RGPD.
Cette qualification change tout. Si la violation concerne les données que le prestataire traite pour votre compte, votre entreprise peut devoir notifier la CNIL et, dans certains cas, informer les personnes concernées. Le sous-traitant doit vous prévenir dans les meilleurs délais et vous assister, mais il ne remplace pas toujours votre propre décision.
La CNIL rappelle, dans sa page sur la cyberattaque visant un sous-traitant, que le prestataire doit aider ses clients responsables de traitement à remplir leurs obligations. Cette assistance doit être concrète : nature de l’incident, catégories de données, personnes concernées, mesures prises, risques identifiés et éléments techniques disponibles.
Le délai de 72 heures ne doit pas être perdu dans les échanges avec le prestataire
Les articles 33 et 34 du RGPD encadrent la notification des violations de données. La CNIL présente ces obligations dans sa fiche officielle sur les violations de données personnelles.
Lorsque la violation présente un risque pour les droits et libertés des personnes, le responsable du traitement doit notifier la CNIL dans les meilleurs délais et, si possible, dans un délai de 72 heures après en avoir pris connaissance. Si le risque est élevé, les personnes concernées peuvent aussi devoir être informées.
Le point pratique est simple : une entreprise ne doit pas attendre un rapport technique parfait pour ouvrir le dossier.
Dès l’alerte, il faut créer une chronologie. Date et heure de l’information reçue. Nom du prestataire. Systèmes concernés. Données visées. Premières mesures annoncées. Questions restées sans réponse. Décisions internes. Échanges avec le DPO, le RSSI, l’assureur cyber, l’avocat et la direction.
Si les informations sont incomplètes, une notification en deux temps peut être envisagée : une première notification avec les éléments disponibles, puis un complément lorsque l’analyse technique progresse. Ce point doit être traité sérieusement, car l’absence de notification ou une notification tardive peut devenir un sujet de contrôle.
Ce qu’il faut demander au sous-traitant dès la première heure
Le premier message au prestataire doit être précis. Il ne suffit pas de demander « tenez-nous informés ».
Il faut demander :
- la date et l’heure de découverte de l’incident ;
- la date probable de début de l’intrusion ;
- les environnements touchés ;
- les données personnelles concernées ;
- les catégories de personnes concernées ;
- l’existence ou non d’une exfiltration ;
- les mesures de confinement déjà prises ;
- les journaux disponibles ;
- les sous-traitants ultérieurs impliqués ;
- les pays dans lesquels les données ont pu être accessibles ;
- les recommandations immédiates à transmettre aux clients ou salariés ;
- la personne habilitée à répondre juridiquement pour le prestataire.
Cette demande doit être envoyée par écrit, sur un canal conservable. Si le contrat prévoit une adresse de notification de sécurité ou un délai d’information spécifique, il faut l’utiliser en plus des contacts opérationnels.
Le prestataire doit aussi indiquer s’il a lui-même notifié la CNIL pour ses propres traitements. Mais cette information ne règle pas nécessairement la situation de votre entreprise. Une même cyberattaque peut créer plusieurs obligations parallèles : celles du prestataire pour ses propres données, et celles de ses clients pour les données traitées pour leur compte.
Prévenir les clients : quand l’information devient obligatoire
Informer les clients n’est pas toujours obligatoire. Tout dépend du niveau de risque.
Lorsque l’incident n’engendre pas de risque pour les personnes, la documentation interne peut suffire. Lorsque l’incident présente un risque, la notification à la CNIL doit être examinée. Lorsque l’incident présente un risque élevé, les personnes concernées doivent recevoir une communication claire.
En pratique, le risque augmente lorsque les données exposées permettent une fraude, une usurpation d’identité, un hameçonnage ciblé, un accès à un compte, une discrimination, un préjudice financier ou une atteinte à la confidentialité d’une situation sensible.
Une base contenant uniquement des adresses e-mail professionnelles n’appelle pas la même réaction qu’un fichier contenant des IBAN, des données de santé, des informations de paiement, des justificatifs d’identité, des mots de passe, des données RH, des réclamations clients ou des informations sur des mineurs.
Le message aux personnes concernées doit être utile. Il doit expliquer ce qui s’est passé, quelles données sont concernées, quels risques existent, quelles mesures ont été prises, et quelles précautions adopter. Un message vague peut aggraver la situation, car il laisse le client sans consigne concrète.
Les recours contre le prestataire se préparent dès la gestion de crise
Une fois l’urgence traitée, la question contractuelle arrive.
Le contrat avec le prestataire doit être relu. Il faut vérifier les clauses de sécurité, les engagements de disponibilité, les obligations de notification d’incident, les sous-traitants ultérieurs autorisés, les audits, les sauvegardes, la réversibilité, la limitation de responsabilité, l’assurance, les pénalités, la confidentialité et les obligations RGPD prévues par l’article 28 du règlement.
Si le prestataire a tardé à prévenir, a donné des informations contradictoires, a empêché l’analyse, n’a pas respecté les mesures de sécurité promises ou a sous-traité sans autorisation, la discussion ne sera pas seulement technique. Elle portera sur l’inexécution du contrat.
L’article 1217 du Code civil permet à la partie envers laquelle l’engagement n’a pas été exécuté ou l’a été imparfaitement de mobiliser plusieurs remèdes, notamment l’exécution forcée, la réduction du prix, la résolution du contrat ou la réparation des conséquences de l’inexécution. L’article 1231-1 du Code civil fonde la responsabilité contractuelle lorsque le débiteur n’exécute pas son obligation ou l’exécute avec retard, sauf cause étrangère.
Ces textes ne dispensent pas de prouver le manquement, le préjudice et le lien de causalité. Il faut donc conserver les pièces dès le début : contrat, annexes de sécurité, DPA, tickets support, courriels, journaux techniques, rapports d’incident, devis d’experts, coût de notification, temps passé, pertes d’exploitation, réclamations clients et frais de restauration.
Suspendre le paiement du prestataire : prudence
Une cyberattaque ne permet pas automatiquement de cesser tout paiement.
Si l’inexécution du prestataire est suffisamment grave, l’exception d’inexécution peut être envisagée. Mais elle doit être maniée avec prudence. Une suspension brutale et mal documentée peut déclencher un litige parallèle, voire une interruption de service au mauvais moment.
Avant de suspendre un paiement, il faut répondre à trois questions.
Le contrat prévoit-il un service critique encore nécessaire à la gestion de crise ?
Le manquement est-il suffisamment établi ?
La suspension est-elle proportionnée et notifiée par écrit ?
Dans de nombreux dossiers, la meilleure première étape consiste à mettre le prestataire en demeure de fournir les informations, de préserver les preuves, de maintenir les services essentiels, de produire un rapport d’incident et de confirmer les mesures correctives. La discussion financière vient ensuite, avec un dossier plus solide.
Paris et Île-de-France : organiser vite la preuve et les responsabilités
À Paris et en Île-de-France, beaucoup d’entreprises utilisent des prestataires cloud, marketing, paiement, paie, e-commerce ou CRM. Lorsqu’un incident touche un outil partagé, plusieurs sociétés peuvent recevoir la même alerte en même temps. La différence se fait alors sur la méthode.
Il faut désigner un pilote interne. Il faut centraliser les échanges. Il faut éviter que le commercial, le service client, la direction informatique et la direction juridique répondent chacun de leur côté.
Pour une PME francilienne, l’enjeu est souvent double : respecter le délai RGPD et préserver une relation commerciale avec des clients déjà inquiets. Un message trop tardif expose l’entreprise. Un message trop alarmiste peut créer une crise inutile. Un message trop flou ne protège personne.
Le bon format est une décision datée, fondée sur les faits disponibles, avec une trace des incertitudes restantes.
Les pièces à réunir dans les 24 premières heures
Le dossier doit contenir la notification du prestataire, le contrat principal, l’accord de sous-traitance RGPD, les annexes de sécurité, la liste des traitements concernés, le registre des traitements, les catégories de données, les catégories de personnes concernées, les preuves de chiffrement ou d’absence de chiffrement, les mesures de confinement, les échanges avec l’assureur, les brouillons de notification CNIL et les projets de message aux clients.
Il faut aussi conserver les captures d’écran utiles : tableau de bord indisponible, message d’erreur, note du prestataire, ticket d’incident, statut public de la plateforme. Ces captures doivent être datées.
Si l’incident est grave, un constat technique ou une expertise indépendante peut être utile. Le but n’est pas de ralentir la gestion de crise. Le but est d’éviter qu’un litige contractuel se retrouve, six mois plus tard, sans preuve exploitable.
Ce qu’il faut retenir
Une cyberattaque chez un sous-traitant ne reste pas chez le sous-traitant.
Si les données de vos clients, salariés ou prospects sont concernées, votre entreprise doit qualifier son rôle, évaluer le risque, décider si une notification CNIL est nécessaire, préparer l’information des personnes concernées et exiger du prestataire les éléments techniques indispensables.
Le délai de 72 heures impose une réaction organisée. Le recours contractuel impose une preuve conservée. Les deux sujets doivent avancer ensemble.
Pour les entreprises qui souhaitent anticiper ces difficultés, la page droit des affaires du cabinet présente l’accompagnement possible en matière de contrats, contentieux commercial et responsabilité des prestataires.
Besoin d’un avis rapide sur votre dossier.
Le cabinet peut organiser une consultation téléphonique en 48 heures avec un avocat du cabinet.
Pour une cyberattaque chez un prestataire, une notification CNIL, un contrat informatique ou un recours contre un sous-traitant à Paris ou en Île-de-France, appelez le cabinet au 06 46 60 58 22 ou utilisez le formulaire de contact.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.