Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Fuite de données dans l’entreprise : obligation de sécurité, risque du dirigeant et recours contre le prestataire

La revendication par le groupe ZeroBytes, le 18 août 2026, du piratage massif de données de l’Éducation nationale, après celle visant le système d’information de la direction générale des finances publiques, place les dirigeants d’entreprise devant une question qu’ils diffèrent souvent. Que se passe-t-il, juridiquement, lorsque la fuite ne vient pas d’une administration mais de leur propre société, ou de l’un de leurs prestataires. Selon la presse, environ 678 000 particuliers et professionnels seraient concernés par l’incident de la DGFiP. Ces volumes sont revendiqués par les auteurs présumés ou rapportés par les médias, et ne sont pas confirmés par une décision de justice.

Une enquête est en cours. Aucun auteur n’a été identifié ni condamné, et toute personne mise en cause bénéficie de la présomption d’innocence jusqu’à décision définitive. Cet article n’apprécie pas ces faits. Il traite du régime applicable à l’entreprise détentrice de données lorsqu’un tiers y accède, et des recours ouverts contre le prestataire dont la défaillance a rendu l’intrusion possible.

Nous examinons successivement l’obligation de sécurité qui pèse sur le responsable du traitement, le risque pénal encouru par l’entreprise et son dirigeant, puis les voies de recours contre le prestataire informatique et l’articulation contractuelle qui les commande.

L’obligation de sécurité et sa charge probatoire

Ce que le règlement exige de l’entreprise

Le règlement général sur la protection des données impose au responsable du traitement, par son article 24, de mettre en œuvre des mesures techniques et organisationnelles appropriées et d’être en mesure de le démontrer. Son article 32 précise que ces mesures doivent assurer un niveau de sécurité adapté au risque, apprécié au regard de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée et des finalités du traitement.

L’obligation n’est donc pas de résultat au sens strict. Une entreprise attaquée ne devient pas automatiquement fautive. Mais l’exigence de démonstration change tout dans le déroulement du litige.

C’est à l’entreprise de prouver que ses mesures étaient appropriées

Un tribunal judiciaire l’a énoncé sans ambiguïté, dans une affaire où l’adresse électronique du gestionnaire d’une agence immobilière avait été piratée. Le locataire avait reçu, à la suite de ce piratage, des courriels qu’il pouvait légitimement croire émaner de son gestionnaire, portant sur le contrat de bail en cours, réclamant le montant réel du loyer et joignant un relevé d’identité bancaire frauduleux.

Le tribunal a jugé que les articles 24 et 32 du règlement :

« ne sauraient être comprises en ce sens qu’une divulgation non autorisée de données à caractère personnel ou un accès non autorisé à de telles données par un tiers suffisent pour conclure que les mesures adoptées par le responsable du traitement concerné n’étaient pas appropriées, sans même permettre à ce dernier d’apporter la preuve contraire. Le responsable du traitement en cause supporte la charge de prouver le caractère approprié des mesures de sécurité qu’il a mises en œuvre au titre de l’article 32 dudit règlement. Le responsable du traitement ne saurait être exonéré de son obligation de réparer le dommage subi par une personne, au titre de l’article 82, paragraphes 1 et 2, de ce règlement, du seul fait que ce dommage résulte d’un accès non autorisé à de telles données par des « tiers », ledit responsable devant prouver que le fait qui a provoqué le dommage concerné ne lui est nullement imputable » (TJ Nice, 3e ch. civ., 18 novembre 2025, n° 22/03193, reprenant CJUE, 14 décembre 2023, C-340/21, disponible ici : courdecassation.fr)

La conséquence opérationnelle est directe. Le jour du litige, l’entreprise devra produire la documentation de ses mesures : politique de mots de passe, authentification renforcée, journalisation, cloisonnement des accès, chiffrement, sauvegardes, tests d’intrusion, registre des traitements, analyse d’impact lorsque le traitement l’exigeait. Une entreprise qui n’a rien formalisé ne peut pas administrer cette preuve, même si son dispositif technique était en réalité correct. La conformité documentaire n’est pas un exercice administratif : c’est le moyen de défense.

Le point favorable au défendeur

La contrepartie existe. La victime, elle, doit établir un dommage. La Cour de cassation juge que :

« la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation » (Cass. soc., 24 juin 2026, n° 24-22.792, publié au Bulletin, disponible ici : courdecassation.fr)

L’arrêt reprend la jurisprudence de la Cour de justice de l’Union européenne : le droit à réparation remplit une fonction compensatoire et non punitive, il ne peut être subordonné à un seuil de gravité, mais le demandeur doit prouver que la violation lui a causé un dommage matériel ou moral. Une action collective fondée sur la seule appartenance à un fichier compromis se heurte donc à cette exigence, personne par personne.

Un tribunal a ainsi débouté un demandeur qui ne versait aucune pièce démontrant le caractère illicite d’une collecte, ni une infraction au règlement lui ayant causé un préjudice certain en lien causal avec les violations alléguées (TJ Paris, 5e ch. 2e sect., 13 février 2025, n° 21/07085, disponible ici : courdecassation.fr).

Le risque pénal de l’entreprise et de son dirigeant

Le défaut de mesures de sécurité est un délit

Le manquement à l’obligation de sécurité n’est pas seulement une source de responsabilité civile. Aux termes de l’article 226-17 du code pénal :

« Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité ou au 6° de l’article 4 et aux articles 99 à 101 de la loi n° 78-17 du 6 janvier 1978 précitée est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. »

Le texte figure sur Légifrance. Il vise l’entreprise victime de l’intrusion, non l’intrus, et il inclut expressément l’article 30 relatif au registre des activités de traitement. L’absence de registre est donc un élément constitutif potentiel, pas une simple irrégularité formelle.

La divulgation par négligence

L’article 226-22 du code pénal réprime le fait de porter à la connaissance d’un tiers non qualifié des données recueillies à l’occasion d’un traitement, lorsque leur divulgation porte atteinte à la considération de l’intéressé ou à l’intimité de sa vie privée. La peine est de cinq ans d’emprisonnement et 300 000 euros d’amende, et de trois ans et 100 000 euros lorsque la divulgation résulte d’une imprudence ou d’une négligence (article 226-22 du code pénal). La poursuite suppose une plainte de la victime ou de son représentant légal.

La qualification par négligence mérite l’attention des dirigeants. Elle n’exige aucune intention de nuire. Une transmission de fichier mal adressée, un espace de partage laissé accessible, une base exportée sans protection suffisent à en discuter les éléments.

L’intrusion interne reste pénalement saisissable

Les fuites d’origine interne posent une difficulté propre : l’auteur disposait d’accès légitimes. La chambre criminelle a tranché cette question à propos d’un administrateur réseau qui, disposant par ses fonctions des codes d’accès à la messagerie de tous les salariés, consultait de manière occulte les messages du gérant et avait installé un procédé de transfert automatique de ses courriels vers sa propre adresse.

La Cour juge que :

« se rend coupable de l’infraction prévue par l’article 323-1 du code pénal celui qui se maintient dans un système de traitement automatisé de données en prenant connaissance du contenu des messages échangés au sein du réseau, à des fins étrangères à sa mission et à l’insu des titulaires des messages » (Cass. crim., 2 septembre 2025, n° 24-83.605, publié au Bulletin, disponible ici : courdecassation.fr)

Dans cette affaire, le préjudice moral du gérant a été indemnisé à hauteur de 10 000 euros, la perte de confiance éprouvée découlant directement du délit. Une société confrontée à une exfiltration par un salarié ou un prestataire habilité dispose donc d’un fondement pénal, et non seulement d’un terrain disciplinaire ou contractuel.

Le recours contre le prestataire

Le partage des rôles entre responsable et sous-traitant

L’article 82 du règlement organise la répartition. Le responsable du traitement répond du dommage causé par un traitement violant le règlement. Le sous-traitant n’est tenu que s’il n’a pas respecté les obligations qui lui incombent spécifiquement, ou s’il a agi en dehors des instructions licites du responsable ou contrairement à celles-ci. Lorsque plusieurs acteurs participent au même traitement, chacun est tenu du dommage dans sa totalité afin de garantir à la personne concernée une réparation effective, celui qui a payé disposant ensuite d’un recours contre les autres à proportion de leur part de responsabilité.

Ce mécanisme a une conséquence stratégique. La personne concernée agira contre l’acteur le plus solvable et le plus identifiable, généralement l’entreprise cliente. Celle-ci devra ensuite se retourner contre son prestataire. L’action récursoire n’est donc pas une hypothèse d’école : c’est le déroulement normal du contentieux.

Ce que le contrat doit prévoir

La qualité de cette action récursoire se joue au stade de la rédaction du contrat, longtemps avant l’incident. Trois points sont régulièrement défaillants dans les contrats que nous examinons.

Le premier tient à l’absence de définition des mesures de sécurité attendues. Un contrat qui se borne à mentionner que le prestataire respecte la réglementation applicable ne permet pas de caractériser un manquement précis. Les engagements doivent être décrits : niveau de chiffrement, gestion des accès et des habilitations, politique de sauvegarde et de restauration, délais de correction des vulnérabilités, obligations de journalisation et de conservation des traces.

Le deuxième tient aux clauses limitatives de responsabilité, souvent rédigées par le prestataire et plafonnant l’indemnisation au montant des redevances annuelles. Confrontée à une réparation due à des milliers de personnes concernées, une telle limite laisse l’essentiel du coût à la charge du client. Sa négociation est un enjeu financier, non un point de style.

Le troisième tient à la réversibilité et à la coopération en cas d’incident. Le contrat doit imposer au prestataire une obligation d’information immédiate, la remise des éléments techniques nécessaires à la qualification de l’incident, et son concours à la notification. Sans ces stipulations, l’entreprise cliente se trouve dans l’impossibilité matérielle d’administrer la preuve que la charge probatoire lui impose de rapporter.

Le fondement délictuel subsiste

Lorsque la victime n’est liée par aucun contrat à l’auteur du manquement, la responsabilité délictuelle de droit commun retrouve son empire. Un tribunal a ainsi retenu la faute d’une société ayant publié en ligne des décisions comportant les nom, prénom et adresse d’un particulier, en jugeant que cette publication, dépourvue de fondement légitime, constituait une faute au sens de l’article 1240 du code civil, et en indemnisant le préjudice moral en résultant à hauteur de 5 000 euros, tout en écartant le préjudice économique allégué faute de preuve (TJ Paris, 5e ch. 2e sect., 9 octobre 2025, n° 24/03844, disponible ici : courdecassation.fr).

Les réflexes des quinze premiers jours

Le traitement de l’incident conditionne l’issue du contentieux ultérieur. Faites constater et geler l’état du système avant toute remise en service, car les traces techniques sont la seule matière qui permettra plus tard de démontrer l’origine de l’intrusion et l’adéquation des mesures en place. Une remise en production précipitée détruit fréquemment les journaux les plus utiles.

Documentez ensuite, jour par jour, la chronologie de la détection, des décisions prises et des personnes informées. Cette chronologie sert deux fois : devant l’autorité de contrôle, pour établir la diligence de la réaction, et devant le juge, pour établir que le fait générateur n’est pas imputable à l’entreprise.

Adressez au prestataire une mise en demeure circonstanciée dès que sa défaillance est envisageable, en visant les stipulations contractuelles précises et non la réglementation en général. Le silence prolongé du client affaiblit l’action récursoire, notamment lorsque le prestataire soutient ensuite que le client a validé les configurations litigieuses.

Enfin, prenez position sur l’information des personnes concernées avant qu’elle ne vous soit imposée par la médiatisation de l’incident. Une information tardive, contredite par une révélation extérieure, se retourne systématiquement contre l’entreprise dans l’appréciation de sa diligence.

Conclusion

La séquence ouverte par les revendications visant la DGFiP et l’Éducation nationale rappelle une réalité que les entreprises sous-estiment : le contentieux des fuites de données ne se joue pas sur la qualité réelle du dispositif technique, mais sur la capacité à la démontrer. La charge de prouver que les mesures étaient appropriées pèse sur le responsable du traitement, et cette preuve se constitue en amont, dans la documentation et dans le contrat, jamais dans l’urgence de l’incident.

Le risque n’est pas seulement indemnitaire. Le défaut de mesures de sécurité et la divulgation par négligence sont des délits, punis jusqu’à cinq ans d’emprisonnement et 300 000 euros d’amende. Face à des personnes concernées qui, elles, devront établir un dommage concret, l’entreprise dispose d’une défense réelle, à condition de l’avoir préparée.

Il est rappelé que les procédures relatives à ces attaques sont en cours, qu’aucun auteur n’a été jugé et que toute personne susceptible d’être mise en cause bénéficie de la présomption d’innocence.

Sur les recours ouverts aux personnes dont les données figurent dans un fichier compromis, notamment lorsque le détenteur est une administration, voir notre analyse consacrée à la fuite de données de l’État et à l’indemnisation des victimes. Sur la sécurisation des relations avec les prestataires, voir nos pages rédaction de contrats commerciaux et contentieux commercial à Paris.

Références

Textes : article 226-17 du code pénal ; article 226-22 du code pénal ; article 323-1 du code pénal ; règlement (UE) 2016/679 du 27 avril 2016, articles 24, 32 et 82 ; article 1240 du code civil.

Jurisprudence : Cass. soc., 24 juin 2026, n° 24-22.792, publié au Bulletin (courdecassation.fr) ; Cass. crim., 2 septembre 2025, n° 24-83.605, publié au Bulletin (courdecassation.fr) ; TJ Nice, 18 novembre 2025, n° 22/03193 (courdecassation.fr) ; TJ Paris, 9 octobre 2025, n° 24/03844 (courdecassation.fr) ; TJ Paris, 13 février 2025, n° 21/07085 (courdecassation.fr) ; CJUE, 14 décembre 2023, C-340/21, telle que reprise par TJ Nice précité.

Besoin d’un avis rapide sur votre dossier

Le cabinet reçoit et rappelle sous 48 heures pour une première consultation téléphonique avec un avocat. Nous examinons votre exposition, l’état de votre documentation de conformité et les recours ouverts contre votre prestataire, à Paris et en Île-de-France.

Téléphone : +33 6 46 60 58 22 — Contacter le cabinet

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».