Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Piratage DGFiP : comment prouver le préjudice d’une entreprise et demander réparation après la fuite de données ?

Le 14 août 2026, la direction générale des finances publiques a confirmé des accès illégitimes à son système d’information. Les investigations portent sur des accès intervenus en juin et juillet, réalisés au moyen d’identifiants usurpés d’un agent de la DGFiP et d’un tiers autorisé. Les données consultées ou extraites concernent 678 000 personnes et professionnels. Pour les entreprises, la DGFiP mentionne notamment la raison sociale et le numéro SIREN ; des données fiscales et cadastrales concernant des personnes physiques peuvent aussi être concernées. À ce stade, l’administration précise que les espaces Finances publiques des usagers particuliers et professionnels n’ont pas été compromis et que les identifiants et mots de passe n’ont pas été affectés. La situation appelle une réponse en deux temps : éviter une fraude immédiate et construire un dossier utilisable pour obtenir les précisions nécessaires, déclarer un sinistre, déposer plainte ou demander réparation. La date de la notification et le périmètre exact des données doivent être conservés dès le premier échange.

La confirmation officielle ne signifie pas que chaque société peut réclamer automatiquement une somme. Elle donne en revanche un point de départ documentaire pour sécuriser les échanges, identifier les données réellement concernées, prévenir les fraudes ciblées et construire une demande de réparation. La CNIL a été saisie et a indiqué qu’il n’était pas nécessaire d’adresser des plaintes individuelles au seul titre de cet incident. L’entreprise doit donc distinguer le signalement institutionnel, la plainte pénale, la demande d’accès ou de précisions, la déclaration à l’assureur et l’action indemnitaire. Cette distinction est décisive pour éviter une demande générale, impossible à chiffrer, et pour préserver les droits de la société, de son dirigeant, de ses salariés ou de ses clients. L’analyse relève du droit des affaires dès lors que la fuite peut atteindre la trésorerie, les relations commerciales, la réputation, les contrats et la responsabilité du dirigeant.

I. Quelles données de l’entreprise ont été exposées dans le piratage de la DGFiP et que faut-il faire immédiatement ?

A. Que confirme la DGFiP et comment sécuriser l’entreprise après la notification ?

La première précaution consiste à partir du contenu exact de la notification reçue, et non d’une rumeur ou d’un message transmis par un tiers. Dans son communiqué du 14 août 2026, le ministère de l’Économie indique que l’accès a été interrompu, que les contrôles n’avaient pas détecté d’extraction en raison de la sophistication des opérations, puis que les investigations avaient établi la consultation ou l’extraction de données relatives à 678 000 personnes et professionnels. Pour les entreprises, les informations citées sont le nom de la société et le SIREN. Le communiqué ajoute que des informations cadastrales, notamment des adresses et des surfaces, ont pu être consultées. Il ne faut pas en déduire que des coordonnées bancaires, des mots de passe ou l’accès à l’espace fiscal de la société ont été divulgués.

Cette distinction change la réaction à adopter. Une entreprise qui reçoit une notification doit conserver le message original, ses pièces jointes, les en-têtes techniques lorsqu’ils sont disponibles, la date de réception, le canal utilisé et l’identité de la personne qui l’a reçu. Elle doit vérifier le domaine de l’expéditeur en passant par le site officiel de l’administration, sans cliquer sur un lien douteux. Un escroc qui connaît la raison sociale, le SIREN, l’adresse d’un établissement ou des éléments cadastraux peut construire un message très crédible : demande de paiement urgente, prétendu contrôle, modification de coordonnées, remboursement fiscal ou demande d’un document comptable. La connaissance d’un élément exact ne prouve donc pas que l’interlocuteur est la DGFiP.

Dans les premières heures, le dirigeant ou le responsable désigné doit ouvrir un dossier d’incident unique. Il y inscrit la chronologie, les personnes informées, les appels passés aux services officiels, les messages suspects, les éventuelles demandes de virement, les mesures de blocage et les conséquences opérationnelles. Ce dossier ne doit pas être remplacé par une série de captures enregistrées sur les ordinateurs individuels. Il faut conserver les originaux, calculer l’empreinte des fichiers lorsque le service informatique le permet et limiter les accès au dossier aux personnes qui doivent traiter l’incident.

Une vérification ciblée des procédures financières est utile. Le service comptable doit reprendre les changements récents de RIB, les nouvelles coordonnées communiquées par courriel, les demandes de remboursement, les mandats de prélèvement, les paiements vers de nouveaux bénéficiaires et les échanges avec des interlocuteurs se présentant comme des agents publics. Toute modification doit être vérifiée par un canal connu avant son exécution. L’entreprise peut demander à sa banque une surveillance renforcée, sans lui communiquer de codes ou d’identifiants par retour d’un message reçu. Si un virement a été exécuté ou si une tentative de fraude est constatée, la banque doit être prévenue immédiatement et les preuves doivent être conservées avant toute suppression de messagerie.

Le responsable doit aussi vérifier les polices d’assurance. Une assurance cyber peut imposer une déclaration rapide, la désignation d’un prestataire agréé, l’interdiction de négocier seule avec un attaquant ou l’obligation de faire valider les frais. Une assurance pertes d’exploitation, fraude ou responsabilité civile peut contenir des garanties différentes. Le fait d’attendre la fin des investigations de la DGFiP avant de déclarer le sinistre peut faire perdre du temps et compliquer la discussion sur la prise en charge. La déclaration peut être conservatoire : elle décrit les faits connus, réserve les montants et annonce que les pièces seront complétées.

La CNIL précise, dans son information du 18 août 2026, qu’elle a été saisie par le ministère et qu’il n’est plus nécessaire de lui adresser des plaintes individuelles à ce sujet. Cette information ne prive pas une société ou une personne physique d’exercer ses droits dans une situation distincte. Elle signifie que la même atteinte ne doit pas être multipliée en centaines de plaintes identiques. Une réclamation demeure pertinente si la DGFiP refuse un droit d’accès, ne répond pas à une demande précise, si une nouvelle utilisation frauduleuse est constatée ou si des éléments particuliers ne sont pas pris en compte. La plainte à la CNIL n’est toutefois pas une demande d’indemnisation et ne remplace pas l’action devant la juridiction compétente.

Le rôle des personnes est à clarifier. La société peut désigner un interlocuteur juridique et technique. Le dirigeant doit, pour sa part, vérifier si des données personnelles le concernant ont été incluses dans le périmètre. Il en va de même pour les salariés, mandataires sociaux, anciens dirigeants ou clients dont les données auraient été utilisées dans les échanges fiscaux. L’entreprise ne peut pas exercer à la place de chaque personne un droit qui lui est propre sans mandat ou fondement adapté. Elle peut en revanche coordonner la collecte des notifications, empêcher les réponses contradictoires et transmettre les informations utiles à chacun.

Les articles 99, 101 et 102 de la loi du 6 janvier 1978, dans leur rédaction applicable aux traitements de l’État, sont utiles pour comprendre les obligations de sécurité, de journalisation et l’articulation avec le RGPD. L’article 99 de la loi n° 78-17 encadre les mesures que le responsable du traitement et le sous-traitant doivent mettre en œuvre au regard des risques. L’article 101 prévoit, pour certains traitements, une conservation des traces de consultation ou de communication permettant de connaître la date, l’heure, le motif et l’utilisateur concerné. L’article 102 organise l’application des règles du RGPD aux traitements entrant dans son champ. Ces textes ne prouvent pas, à eux seuls, qu’une faute de sécurité a été commise. Ils indiquent les documents et les questions à obtenir pour apprécier cette faute.

Une entreprise peut demander à l’administration de préciser la catégorie de données concernée, la période, les personnes ou établissements visés, le résultat des investigations la concernant, les mesures de sécurité prises et les canaux officiels à utiliser. La demande doit éviter de réclamer des informations couvertes par le secret de l’enquête ou le secret concernant d’autres victimes. Pour les données personnelles d’un dirigeant ou d’un salarié, la demande doit être formulée par la personne concernée ou par un mandataire identifiable. L’article 49 de la loi n° 78-17 rappelle notamment le droit d’accès prévu par l’article 15 du RGPD pour les traitements auxquels il s’applique et permet, dans certaines hypothèses, de saisir le juge en référé afin d’empêcher la disparition de preuves. La stratégie doit donc distinguer les informations de la société et les données des personnes physiques.

B. Quelles preuves réunir sur l’accès, le risque de fraude et le préjudice ?

La preuve se construit en trois étages. Le premier établit l’événement : notification de la DGFiP, communiqué officiel, date de réception, références de l’administration et identité de la société. Le deuxième établit le contenu : quelles données sont annoncées, pour quelle période, concernant quels établissements, dirigeants ou personnes, avec quelle confirmation individualisée. Le troisième établit la conséquence : appel frauduleux, faux document, paiement bloqué, frais d’intervention, information de clients, perte d’une commande, mobilisation du personnel, atteinte à la confidentialité ou risque concret pour un contrat. Une demande qui ne contient que le premier étage établit l’existence du piratage, mais pas encore le montant d’un dommage propre à l’entreprise.

Le dossier doit contenir les documents comptables qui permettent de vérifier chaque montant. Pour une dépense de cybersécurité, il faut conserver le devis, la facture, la preuve du paiement et une note expliquant le lien avec l’incident. Pour une interruption, il faut rapprocher les heures passées par les salariés, les journaux d’intervention, les prestations annulées et les opérations reportées. Pour une perte commerciale, il faut identifier le client, le contrat, la proposition, le motif de la rupture ou du report et les éléments montrant que la fuite, et non une autre cause, a joué un rôle. Pour une atteinte à l’image, les courriels de clients, les articles, les messages diffusés et les mesures de communication doivent être datés et conservés.

Les pièces techniques ne doivent pas être isolées des pièces juridiques. Un rapport de prestataire informatique peut démontrer qu’un système a été surveillé ou qu’un message frauduleux a utilisé un élément connu de la DGFiP. Il ne prouve pas automatiquement que cet élément provient de l’incident du mois de juin ou juillet. Il faut relier les indices : information contenue dans la notification, date du premier message, connaissance par l’expéditeur d’un détail qui n’était disponible que dans le dossier fiscal, adresse IP ou numéro appelant, comparaison avec les échanges antérieurs et évolution des tentatives. Une expertise qui énonce seulement que « les données ont pu être utilisées » décrit un risque, sans établir une perte déjà subie.

La conservation des journaux est souvent déterminante. L’entreprise doit demander au service informatique de préserver les journaux de messagerie, les connexions aux applications financières, les créations de bénéficiaires, les validations à double facteur, les alertes de sécurité et les copies de sauvegarde. Les journaux ne doivent pas être modifiés pour les rendre plus lisibles. Une copie de travail peut être analysée, mais l’original et la méthode d’extraction doivent rester disponibles. Dans une relation avec un prestataire, le contrat, les annexes de sécurité, les engagements de niveau de service, les comptes rendus d’incident et les échanges avec le DPO doivent être réunis dès le départ.

Il faut ensuite séparer les catégories de préjudice. Le préjudice matériel peut comprendre une dépense de remédiation, un coût d’expertise, une mobilisation exceptionnelle, une fraude effectivement payée, des frais bancaires, une perte de marge liée à une opération annulée ou une dépense nécessaire pour informer les clients. Le préjudice d’exploitation doit être relié à une période et à une méthode de calcul. Le chiffre d’affaires d’un trimestre ne devient pas intégralement indemnisable parce qu’une notification a été reçue. La comptabilité doit isoler la marge réellement perdue, les économies réalisées et les autres causes de la baisse.

Le préjudice moral d’une personne morale ne se réduit pas nécessairement à la presse négative. Dans son arrêt du 8 juin 2022, pourvoi n° 21-84.493, la chambre criminelle de la Cour de cassation a jugé que « le préjudice moral subi par une personne morale n’est pas limité à la seule atteinte à sa réputation ou à son image ». La décision est accessible sur Légifrance, Cour de cassation, chambre criminelle, 8 juin 2022, n° 21-84.493. Dans cette affaire, la Cour a toutefois censuré le raisonnement qui excluait par principe un préjudice moral différent de l’image. Elle n’a pas accordé automatiquement une somme à toute société victime d’une atteinte informatique. Il faut toujours établir le dommage personnel de la société et son lien avec les faits poursuivis.

Cette décision apporte une méthode pour l’entreprise concernée par la DGFiP. Elle peut documenter la perte de confiance de clients, la nécessité de réorganiser une relation commerciale, la divulgation d’informations confidentielles ou l’atteinte portée à une activité qui repose sur la maîtrise des données. Elle doit éviter les qualificatifs généraux et produire les manifestations concrètes du dommage. Une attestation de client, un échange de résiliation, une réunion de crise, une communication imposée par un partenaire ou une augmentation documentée du coût de contrôle peuvent avoir davantage de valeur qu’une évaluation abstraite de réputation.

La chambre criminelle a également refusé, dans le même arrêt, de retenir des factures supportées par des sociétés juridiquement distinctes lorsqu’aucun élément ne reliait directement ces charges à la société victime. Cette précision est importante pour les groupes. La société mère, la filiale, le dirigeant et la société dont le SIREN figure dans la notification ne sont pas interchangeables. Si la filiale paie l’expert, la mère perd une commande et le dirigeant subit une fraude personnelle, chaque demande doit identifier son titulaire. Une refacturation interne ne suffit pas toujours à transférer le dommage : il faut examiner le contrat, la comptabilité et la réalité de la charge.

Enfin, il ne faut pas confondre risque de fraude et fraude réalisée. Le risque peut justifier une mesure de sécurité, une surveillance bancaire et une demande d’information. Il peut aussi contribuer à un dommage moral lorsqu’il est concret, documenté et durable. Pour obtenir le paiement d’une somme, l’entreprise doit toutefois indiquer ce qui s’est effectivement produit et ce qui reste hypothétique. Cette séparation rend la demande plus crédible et permet de réserver les droits sur un dommage ultérieur sans gonfler artificiellement le premier chiffrage.

II. Comment demander réparation après la fuite de données fiscales de l’entreprise ?

A. Quel fondement juridique et quelles limites pour obtenir une indemnisation ?

La première question est celle du responsable auquel le dommage est imputé. L’auteur de l’accès frauduleux, l’administration qui traite les données, un prestataire intervenant dans le système, une banque ayant exécuté une opération et l’assureur ne relèvent pas du même régime. Une plainte contre l’auteur ne remplace pas une demande adressée à l’État. Une déclaration à l’assureur ne constitue pas une reconnaissance de responsabilité de la DGFiP. Le courrier doit donc distinguer les faits, les destinataires et la somme demandée.

À l’égard de l’auteur identifié, la qualification pénale d’accès frauduleux est prévue par l’article 323-1 du Code pénal. Le texte sanctionne le fait d’accéder ou de se maintenir frauduleusement dans un système de traitement automatisé de données. Lorsque le système traite des données à caractère personnel mis en œuvre par l’État, le texte prévoit une aggravation de la peine. L’article 323-3 du Code pénal vise notamment l’extraction, la détention, la reproduction ou la transmission frauduleuse de données contenues dans un système. La DGFiP a annoncé qu’elle déposerait plainte. La société peut transmettre ses propres éléments aux enquêteurs et demander à être reconnue comme victime si elle établit un dommage personnel.

Le fait que la DGFiP porte plainte ne crée pas une indemnisation automatique. La société doit conserver la notification, déclarer son préjudice, se rapprocher de la procédure pénale lorsqu’elle est informée de la référence du dossier et examiner l’opportunité de se constituer partie civile. Le montant réclamé doit être relié aux pièces. Les frais exposés pour une expertise peuvent être demandés si leur nécessité et leur lien sont démontrés. Une somme réclamée au titre d’un risque futur doit être distinguée des pertes déjà réalisées. La stratégie dépendra de l’existence ou non d’un auteur identifié, de la solvabilité du prévenu et des garanties d’assurance.

Le fondement de la responsabilité civile de droit commun peut être mobilisé contre un auteur privé ou un prestataire privé lorsqu’une faute, un dommage et un lien causal sont établis. L’article 1240 du Code civil pose la règle générale de réparation de la faute. L’article 1241 du Code civil vise la négligence et l’imprudence. Si un sous-traitant ou un cocontractant a manqué à une obligation de sécurité ou de confidentialité, le contrat doit être lu avec ses annexes techniques et ses règles de notification. La responsabilité de la DGFiP, en tant qu’administration, relève en principe d’une analyse de responsabilité administrative et non d’une simple assignation civile fondée sur l’article 1240.

Pour apprécier une éventuelle faute de sécurité, l’article 226-17 du Code pénal sanctionne certains traitements réalisés en méconnaissance des mesures prévues par le RGPD et la loi Informatique et Libertés. L’article 226-16 du Code pénal concerne les traitements mis en œuvre sans respecter les formalités exigées dans les hypothèses prévues par le texte. Ces dispositions présentent un intérêt pour la plainte ou l’analyse d’un manquement, mais la seule existence d’un piratage ne prouve pas que les mesures de sécurité étaient insuffisantes. Il faut examiner les habilitations, l’authentification, les contrôles, la détection, la conservation des journaux et la réaction après l’alerte.

Les règles du RGPD peuvent fonder la demande d’une personne physique dont les données ont été traitées, mais elles doivent être appliquées à la bonne victime. Un dirigeant ou un salarié peut demander réparation d’un dommage matériel ou moral causé par une violation le concernant. Une société ne devient pas automatiquement une « personne concernée » au sens du RGPD parce que son SIREN ou sa raison sociale apparaissent dans un fichier. Elle peut cependant agir au titre de son dommage propre sur le terrain de la responsabilité civile, pénale ou administrative, ou invoquer un contrat qui protège ses informations. Cette distinction doit apparaître dans la mise en demeure et dans les conclusions.

La décision récente de la Cour de cassation rappelle la limite du raisonnement automatique. Dans l’arrêt de la chambre sociale du 24 juin 2026, pourvoi n° 24-22.792, la Cour a énoncé que « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation ». L’arrêt, publié au Bulletin, est disponible sur Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792. La demande doit donc établir trois éléments : une violation, un dommage matériel ou moral et un lien de causalité. Une entreprise qui écrit seulement « mes données ont été piratées, je demande 50 000 euros » s’expose à un rejet, même si la violation est avérée.

La réparation doit être calculée poste par poste. Le coût de l’analyse technique peut être distingué du coût de la notification des clients. Les heures du personnel peuvent être valorisées si elles sont identifiées et si leur rattachement à l’incident est démontré. Les frais bancaires, les opérations frauduleuses, les pertes de marge et les pénalités contractuelles doivent faire l’objet de pièces séparées. Une atteinte à la confiance peut être décrite par les comportements de partenaires, mais elle ne doit pas être comptée deux fois sous les rubriques « réputation », « préjudice moral » et « perte de clientèle ». Le chiffrage doit expliquer la méthode, la période, les hypothèses et les sommes déjà remboursées.

Lorsqu’un contrat lie l’entreprise à un prestataire, l’article 1231-1 du Code civil permet d’examiner les dommages-intérêts liés à l’inexécution ou au retard dans l’exécution de l’obligation contractuelle. Ce texte ne transforme pas toute fuite en manquement du prestataire. Il faut vérifier la mission confiée, la répartition des responsabilités, les mesures prévues, l’alerte, la sous-traitance, les plafonds et exclusions de responsabilité. Une clause qui limite l’indemnisation doit être lue avec les obligations essentielles et les règles impératives applicables. L’entreprise doit aussi notifier le sinistre à l’assureur sans attendre de connaître le montant définitif.

La demande adressée à la DGFiP doit être prudente. Elle peut demander la confirmation des données relatives à la société, la période d’accès, les mesures prises, la conservation des logs, l’identité du service chargé du suivi et les modalités de transmission des pièces. Si elle réclame une indemnité à l’État, elle doit exposer la faute alléguée, le dommage et la causalité, sans présenter comme acquis ce qui reste couvert par le secret de l’enquête. Une demande de réparation peut être précédée d’une demande de communication ou d’une mesure d’instruction. La formule « la DGFiP a été piratée, elle doit tout indemniser » n’est pas une démonstration juridique.

B. Quel recours à Paris et en Île-de-France, contre qui et dans quel délai ?

Le choix de la juridiction dépend du défendeur et du fondement. Si l’entreprise vise l’auteur de l’accès frauduleux et qu’une enquête ou une audience pénale est ouverte, la constitution de partie civile peut permettre de présenter les dommages devant la juridiction répressive. Si elle vise un prestataire commercial, le tribunal compétent dépendra de la qualité des parties, du contrat, de la clause attributive et de la nature de la demande. Si elle reproche à l’État une faute dans la sécurité ou la gestion du traitement, la demande relève de la juridiction administrative. Une adresse à Paris ne suffit pas à choisir automatiquement une juridiction : il faut vérifier le lieu, le service concerné, le contrat et les règles de compétence.

La procédure contre l’administration comporte un préalable essentiel. L’article R. 421-1 du Code de justice administrative prévoit qu’une demande tendant au paiement d’une somme n’est recevable qu’après une décision de l’administration sur une demande préalablement formée devant elle. L’entreprise doit donc envoyer une demande indemnitaire identifiable, chiffrée ou provisoire, avec les faits, les pièces et la demande de décision. Elle doit conserver la preuve de réception. Un recours introduit avant la décision de l’administration peut être prématuré. Après un rejet explicite ou implicite, le délai de recours doit être calculé avec le texte applicable et les mentions de la décision.

La prescription doit être vérifiée séparément du délai de recours. Pour une action personnelle de droit privé, l’article 2224 du Code civil fixe en principe un délai de cinq ans à compter du jour où le titulaire du droit a connu ou aurait dû connaître les faits lui permettant d’agir. Une action contre un prestataire, un auteur privé ou un assureur peut relever d’un autre texte ou d’un délai contractuel. Pour une créance dirigée contre l’État, la prescription quadriennale de l’article 1er de la loi n° 68-1250 du 31 décembre 1968 doit être examinée : les créances non payées dans les conditions du texte sont prescrites après quatre ans à compter du premier jour de l’année suivant celle de l’acquisition des droits. Une réclamation écrite peut avoir un effet interruptif dans les conditions de l’article 2 de cette loi. Ces délais ne justifient pas d’attendre : les journaux, courriels et témoignages sont plus faciles à recueillir immédiatement.

À Paris et en Île-de-France, la préparation pratique doit tenir compte du volume de pièces et de la coexistence de plusieurs procédures. Une société peut avoir besoin d’un interlocuteur pour la plainte, d’un technicien pour les journaux, d’un conseil pour la demande indemnitaire et de son courtier pour l’assurance. Il faut éviter les courriers contradictoires dans lesquels la société reconnaît une perte définitive auprès de l’assureur puis la nie dans une demande à l’administration. Un tableau partagé peut distinguer les faits certains, les hypothèses, les demandes d’information, les montants provisoires et les postes déjà remboursés.

Le dossier à préparer pour un recours comporte au minimum : l’extrait Kbis et les pouvoirs du signataire ; la notification de la DGFiP et les échanges officiels ; la liste des données annoncées comme concernées ; la chronologie des tentatives de fraude ou des incidents ; les journaux et rapports techniques conservés ; les contrats et annexes de sécurité ; la police d’assurance et la déclaration de sinistre ; les relevés comptables et factures des frais ; les attestations de clients ou partenaires ; les plaintes et références de procédure ; enfin, un tableau de causalité reliant chaque pièce à chaque poste de préjudice. Si des données personnelles de personnes physiques sont incluses, leurs demandes et mandats doivent être séparés de la demande propre de la société.

La plainte pénale doit rester factuelle. Elle peut viser l’accès frauduleux, l’extraction, la tentative d’extorsion, l’usurpation ou la fraude effectivement commise selon les éléments disponibles. L’arrêt du 8 juin 2022, n° 21-84.493, rappelle l’importance du lien entre la société partie civile et les sommes réclamées. Une société du groupe ne doit pas produire les factures d’une autre sans expliquer le fondement de sa prise en charge. Le dirigeant qui a subi une démarche ciblée peut déposer une plainte personnelle en parallèle, sans confondre son dommage avec celui de la société.

La demande d’accès ou de précisions doit aussi être organisée dans le temps. Pour les données d’un dirigeant ou d’un salarié, la personne concernée doit identifier les informations demandées, le traitement, la période et le canal de réponse. L’article 104 de la loi n° 78-17 rappelle les informations qui doivent être portées à la connaissance des personnes dans les traitements auxquels il s’applique, notamment l’identité du responsable, les finalités, le délégué à la protection des données et les droits exercés auprès de l’autorité de contrôle. L’article 101 peut ensuite être invoqué pour demander que les traces utiles soient conservées ou examinées dans le cadre approprié. Une demande trop large, visant l’intégralité du système d’information ou les données d’autres victimes, risque de retarder la réponse.

Le recours au juge des référés ou à une mesure d’instruction peut être envisagé lorsque la preuve risque de disparaître, lorsqu’un prestataire détient les journaux ou lorsqu’une discussion sérieuse porte sur le périmètre de l’incident. La mesure recherchée doit être proportionnée et décrire la pièce, son détenteur, son utilité et le risque de disparition. Une demande générale de remise de tous les logs de la DGFiP n’est pas réaliste. Une demande ciblée sur une période, une application, un identifiant ou un événement précis est plus exploitable, sous réserve des secrets protégés.

La société doit enfin vérifier ses communications externes. Elle ne doit pas publier de données fiscales ou cadastrales supplémentaires pour démontrer qu’elle a été touchée. Elle doit informer ses clients ou partenaires seulement lorsque cela est nécessaire, avec un message validé, un canal de vérification et un numéro officiel. Les salariés doivent savoir qu’une demande urgente d’informations ou de virement peut reprendre les termes de la notification. La protection de la preuve ne doit pas provoquer une seconde fuite par un courriel envoyé à une liste trop large.

Le délai de soixante-douze heures souvent associé au RGPD concerne la notification à la CNIL par le responsable d’un traitement lorsqu’une violation présente un risque. Il ne signifie pas qu’une entreprise victime doit déposer sa demande indemnitaire ou sa plainte dans les soixante-douze heures, ni qu’une demande déposée après ce délai serait automatiquement irrecevable. L’entreprise doit toutefois agir immédiatement pour son assurance, sa banque, la conservation des preuves et la limitation des conséquences. La date de la notification de la DGFiP, la date de la découverte d’un dommage et la date de chaque événement doivent apparaître dans le dossier.

Conclusion

Le piratage confirmé de la DGFiP crée une alerte sérieuse, mais il ne permet pas de déduire automatiquement qu’une entreprise a subi un dommage indemnisable d’un montant déterminé. La méthode efficace consiste à conserver la notification, vérifier les données réellement concernées, sécuriser la banque et les échanges, déclarer le sinistre, préserver les journaux et séparer le dommage de la société de celui des personnes physiques. La plainte de la DGFiP peut ouvrir une voie pénale, tandis qu’une demande contre l’État, un prestataire ou un assureur obéit à des règles distinctes. Les arrêts des 8 juin 2022 et 24 juin 2026 imposent une même discipline : établir un dommage personnel, concret et relié à la violation. Une demande documentée, adressée au bon interlocuteur et dans le bon délai, donne à l’entreprise une véritable possibilité de faire valoir ses droits.

Besoin d’un avis rapide sur votre dossier.

Un premier échange permet de vérifier le périmètre de la fuite, les preuves disponibles et le recours adapté.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Vous pouvez appeler le 06 46 60 58 22 ou utiliser le formulaire de contact du cabinet. Les entreprises situées à Paris et en Île-de-France peuvent préparer les pièces de l’incident, de l’assurance et de la demande indemnitaire avant le premier échange.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».