La confirmation, à la mi-août 2026, d’une intrusion informatique sur une plateforme utilisée pour une opération de Santé publique France donne une portée très concrète au droit des données personnelles. Environ 80 000 personnes seraient concernées par l’exposition de coordonnées de contact enregistrées chez un prestataire : identité, adresse, téléphone, adresse électronique, ainsi que certaines informations relatives à la structure ou à la profession. Les informations publiques disponibles indiquent qu’aucune donnée médicale n’aurait été concernée. Cette précision réduit le risque sanitaire direct, mais elle ne fait pas disparaître le risque juridique, commercial et personnel d’hameçonnage, de démarchage ciblé ou d’usurpation.
La question n’est donc pas seulement de savoir si un pirate a pénétré dans un serveur. Il faut déterminer qui décidait des finalités du traitement, quel rôle le prestataire exerçait réellement, quelles mesures de sécurité avaient été prévues, quand l’incident a été découvert, quelles notifications ont été adressées et quel dommage chaque personne peut établir. Le régime combine le RGPD, la loi Informatique et Libertés, la responsabilité de l’établissement public, la responsabilité éventuelle du prestataire et le droit pénal des atteintes aux systèmes informatiques. Ce décryptage présente les recours utilisables sans transformer la seule annonce d’une fuite en indemnisation automatique.
I. Fuite de coordonnées chez Santé publique France : qui est responsable et quelles obligations immédiates ?
A. Quelles données ont été exposées et pourquoi le prestataire n’efface pas la responsabilité de l’agence ?
Le premier réflexe consiste à qualifier les données et non à s’arrêter au mot « santé ». Une adresse électronique, un numéro de téléphone, une adresse postale ou un nom sont des données à caractère personnel dès lors qu’ils permettent d’identifier directement ou indirectement une personne. Leur exposition constitue une violation de données personnelles même si aucun dossier médical, résultat d’analyse ou diagnostic n’a été consulté. La qualification de l’incident dépend de l’accès, de la copie, de la divulgation ou de la perte de disponibilité des données ; elle ne dépend pas de l’existence d’un secret médical.
Le contexte reste toutefois déterminant. Une personne inscrite à un service de prévention, à une campagne d’information ou à une enquête de santé peut subir une atteinte particulière si la divulgation permet de déduire son intérêt pour un sujet sensible, son lieu de résidence ou son activité. Une fiche contenant seulement un téléphone n’a pas la même portée qu’un fichier associant identité, adresse, profession et participation à un dispositif de santé publique. Le risque doit être analysé au niveau des combinaisons de champs et des possibilités de rapprochement avec d’autres bases.
Santé publique France est un établissement public de l’État à caractère administratif chargé de missions de veille, de prévention et de protection de la population. L’article L. 1413-1 du code de la santé publique rattache l’agence à ces missions. Cette qualité ne suffit pas, à elle seule, à déterminer toutes les responsabilités du dossier, mais elle permet d’identifier l’acteur qui a organisé l’opération, choisi le service numérique et défini, au moins en principe, les finalités poursuivies.
Le responsable du traitement est celui qui détermine les finalités et les moyens essentiels du traitement. Un prestataire qui héberge une plateforme, collecte des formulaires ou transmet des courriels peut être un sous-traitant agissant sur instructions. Il peut aussi avoir une responsabilité propre s’il réutilise les données pour ses besoins, s’il décide de moyens essentiels ou s’il excède les instructions reçues. La qualification ne repose donc pas sur le seul intitulé du contrat. Il faut examiner les clauses de sécurité, les accès administrateurs, les sous-traitants ultérieurs, les journaux, la durée de conservation et la faculté de réutilisation commerciale.
L’article 60 de la loi du 6 janvier 1978 rappelle que la qualité de sous-traitant n’exonère pas du respect des obligations du RGPD et de la loi. Le texte prévoit un contrat écrit conforme à l’article 28 du RGPD et encadre le recours à un autre sous-traitant. Ce cadre explique pourquoi l’agence ne peut pas répondre simplement que « le serveur appartenait à un prestataire ». Le choix, l’audit et le suivi du prestataire peuvent relever de la gouvernance du responsable de traitement.
La répartition n’autorise pas non plus le prestataire à se réfugier derrière les instructions reçues si les mesures élémentaires faisaient défaut. Le Conseil d’État, 22 juillet 2022, n° 449694, a examiné une sanction de la CNIL portant sur l’accessibilité de données médicales et a rappelé que le responsable et le sous-traitant doivent mettre en œuvre une sécurité adaptée au risque. L’arrêt distingue le contrôle administratif de la CNIL et l’indemnisation individuelle, mais il fournit une grille utile : nature des données, nombre de personnes, durée de l’exposition, mesures correctives, coopération et degré de responsabilité.
Dans l’affaire de Santé publique France, l’annonce publique selon laquelle l’incident proviendrait d’un prestataire doit donc être lue comme un point de départ. Elle ne permet pas encore de conclure à une faute de l’agence, à une faute exclusive du prestataire ou à une responsabilité solidaire. Les personnes concernées peuvent demander que leur soient communiqués le nom du responsable, les coordonnées du délégué à la protection des données, les catégories exactes d’informations atteintes, la période d’exposition, le mode d’intrusion et les mesures prises. Ces demandes permettent de passer d’une information médiatique générale à un dossier individualisé.
La jurisprudence invite à ne pas confondre l’accès aux droits et la preuve du dommage. Dans un contentieux relatif à des données utilisées dans une procédure, la deuxième chambre civile de la Cour de cassation, 30 novembre 2023, n° 21-20.979, a jugé que l’atteinte aux droits de tiers devait être examinée avant la communication, car « cette atteinte ne pouvant plus, une fois les pièces communiquées, être utilement réparée par un contrôle postérieur ». La phrase concerne un autre contexte, mais elle souligne un principe transposable : une mesure de protection doit intervenir avant la diffusion irréversible, et non après la multiplication des copies.
B. Notification CNIL, information des personnes et preuve de la sécurité : que faut-il vérifier ?
Après la découverte d’une violation, le responsable doit analyser le risque pour les droits et libertés. Le RGPD prévoit une notification à la CNIL dans les meilleurs délais et, si possible, dans les soixante-douze heures à compter de la connaissance de la violation, sauf absence de risque. La notification doit décrire la nature de l’incident, les catégories et le nombre approximatif de personnes et d’enregistrements, les conséquences probables et les mesures prises. Le Conseil d’État, dans sa décision n° 449694 du 22 juillet 2022, reproduit l’exigence selon laquelle « en cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question » à l’autorité compétente.
La notification à la CNIL ne remplace pas l’information des personnes. Lorsque le risque est élevé, le responsable doit expliquer l’incident dans un langage clair, identifier le point de contact, décrire les conséquences possibles et donner des recommandations adaptées. Une publication générale sur un site internet peut être insuffisante si les personnes peuvent être contactées directement et si les circonstances exigent une information individualisée. À l’inverse, l’absence de courrier reçu ne prouve pas nécessairement que la personne n’est pas concernée : une adresse électronique obsolète, un filtrage automatique ou une publication tardive peuvent créer un décalage.
L’article 58 de la loi Informatique et Libertés rappelle la passerelle nationale : « Le responsable de traitement notifie à la Commission nationale de l’informatique et des libertés et communique à la personne concernée toute violation de données à caractère personnel en application des articles 33 et 34 » du RGPD. Cette règle explique pourquoi la communication doit être vérifiable. Un message doit préciser ce qui s’est passé, mais aussi ce que la personne peut faire, pendant combien de temps elle doit rester vigilante et comment joindre le délégué à la protection des données.
La personne qui reçoit une alerte doit conserver le message complet, ses en-têtes si elle sait les extraire, la date de réception, les pièces jointes et l’adresse d’envoi. Elle doit réaliser une capture du contenu de la notification et de la page d’information, sans transmettre à son tour un fichier comportant les données d’autres personnes. Cette conservation est utile si l’organisation modifie ultérieurement son communiqué. Il faut également noter la date à laquelle le formulaire ou la plateforme a été utilisé, la nature de l’opération et les coordonnées communiquées.
La sécurité se mesure en fonction du risque, pas en fonction du seul fait qu’une intrusion ait réussi. Les questions utiles portent sur l’authentification multifactorielle, la séparation des environnements, le chiffrement, les sauvegardes, les journaux d’accès, les droits des comptes techniques, la rotation des secrets et la suppression des données après la fin de l’opération. Un système peut être attaqué malgré des mesures sérieuses ; une attaque réussie ne prouve donc pas automatiquement un manquement. À l’inverse, une exposition durable d’un fichier accessible avec un compte partagé, sans journal exploitable, peut révéler une faiblesse indépendante de la sophistication de l’attaque.
La décision du 17 juin 2026, n° 25-11.499, de la chambre commerciale de la Cour de cassation, illustre la portée de l’information en cas de collecte indirecte. La Cour rappelle que la pseudonymisation « ne constitue pas une exception à l’obligation d’information du responsable du traitement ». Une base pseudonymisée peut diminuer le risque d’identification immédiate, mais elle ne rend pas les obligations invisibles lorsque les personnes restent réidentifiables ou que le responsable conserve la clé.
La chambre commerciale de la Cour de cassation, 7 mai 2025, n° 22-18.210, rappelle aussi que l’information et la licéité d’un traitement s’apprécient selon la finalité et le cadre d’accès. Dans ce dossier fiscal, la Cour a admis l’utilisation de certains fichiers par l’administration dans les limites de ses missions et de ses habilitations. L’enseignement pour une plateforme confiée à un prestataire est pratique : l’accès doit être justifié, réservé aux personnes autorisées et traçable. La simple présence d’une clause générale de confidentialité ne suffit pas si les habilitations réelles et les flux ne correspondent pas au contrat.
Le contrôle de la CNIL peut aboutir à une injonction, une mise en demeure, une limitation de traitement ou une amende administrative. Il s’agit d’une procédure de régulation, non d’un procès automatique au bénéfice de chaque personne. Une plainte peut toutefois contribuer à faire vérifier la chronologie, les mesures de sécurité et le contenu de l’information. Elle ne doit pas empêcher la personne de préserver parallèlement ses preuves ni de demander réparation si un dommage personnel apparaît.
Une plainte pénale contre X est également envisageable lorsqu’il existe des indices d’accès frauduleux, d’extraction ou de diffusion. L’article 323-1 du code pénal réprime l’accès ou le maintien frauduleux dans un système de traitement automatisé de données. La circonstance aggravante tenant à un système mis en œuvre par l’État suppose une qualification précise du système et des faits ; elle ne doit pas être affirmée à partir de la seule participation d’un prestataire à une mission publique. La plainte doit décrire les faits connus, joindre la notification et laisser l’enquête établir l’ampleur de l’intrusion.
II. Quelles démarches et quelle indemnisation après le piratage de la plateforme ?
A. Comment constituer la preuve du préjudice et saisir les bons interlocuteurs ?
La première démarche individuelle est une demande d’accès structurée, adressée au responsable de traitement ou à son délégué à la protection des données. Elle peut demander la confirmation que les données de la personne ont été concernées, les catégories de données, la date ou la période de l’incident, la source du traitement, les destinataires ou catégories de destinataires, la durée de conservation et les mesures de protection mises en œuvre. La demande doit rester mesurée : elle ne doit pas solliciter les secrets techniques qui permettraient de reproduire l’attaque ni les informations personnelles concernant les autres victimes.
Il est utile de demander séparément si les données ont été téléchargées, simplement rendues accessibles ou copiées avant la fermeture de la plateforme. Cette distinction influe sur le risque. Il faut aussi vérifier si un sous-traitant ultérieur intervenait pour l’hébergement, l’envoi de messages, l’analyse ou la maintenance. L’identité des acteurs permet d’adresser une mise en cause cohérente, sans multiplier les courriers contradictoires. Une réponse incomplète, tardive ou évasive doit être conservée avec la preuve de l’envoi initial.
La demande de droit d’accès n’est pas une demande d’indemnisation. Elle sert à fixer la preuve de l’exposition et à déterminer le régime applicable. Une lettre distincte peut ensuite mettre en demeure l’agence et, selon les éléments du contrat ou de l’incident, le prestataire, de préserver les journaux et de réparer les dommages déjà constatés. Il faut éviter d’exiger dans la même phrase une somme forfaitaire fondée uniquement sur la peur d’une fuite. L’argument devient plus solide lorsque la personne relie chaque poste de préjudice à un fait daté.
Les indices de dommage peuvent prendre plusieurs formes : messages d’hameçonnage reprenant les informations exposées, appels frauduleux utilisant le nom de l’opération, ouverture d’un compte ou tentative de crédit, usurpation auprès d’un organisme, dépenses engagées pour sécuriser une identité, temps passé à répondre aux alertes, perte de clientèle ou atteinte à la réputation professionnelle. Une simple inquiétude peut être réelle, mais le dossier gagne en force lorsqu’elle est corroborée par des alertes, un certificat médical, une interruption d’activité, une main courante, une plainte, des factures ou des attestations.
Le lien causal doit être établi avec prudence. Un courriel frauduleux reçu après l’incident n’est pas automatiquement imputable à la fuite s’il ne reprend aucune donnée spécifique et si d’autres bases pouvaient contenir les mêmes coordonnées. À l’inverse, un appel citant le nom exact d’une campagne, une adresse récemment communiquée ou une information propre à la plateforme fournit un indice plus direct. Les en-têtes électroniques, numéros d’appel, captures, relevés bancaires et échanges avec les organismes doivent être conservés dans leur format d’origine.
La Cour de cassation, chambre criminelle, 9 février 2016, n° 14-87.753, distingue la possibilité d’un préjudice, qui peut justifier la recevabilité d’une action, et la réalité du préjudice en lien avec les faits. Elle rappelle que le lien de causalité ne se déduit pas abstraitement de la qualification de l’infraction. Cette méthode est particulièrement importante après une fuite : l’accès à la procédure n’exige pas de connaître déjà toute l’ampleur du dommage, mais la condamnation suppose de démontrer ce qui a été effectivement subi.
La plainte à la CNIL a une utilité différente. Elle peut porter sur l’information reçue, la sécurité, le rôle du prestataire, la durée de conservation ou la réponse au droit d’accès. La CNIL peut demander des documents et tirer des conséquences administratives. Elle ne fixe pas nécessairement les dommages-intérêts dus à la victime. Le dépôt d’une plainte doit donc être accompagné d’une demande claire : vérifier si l’incident a été déclaré, contrôler la proportionnalité des mesures et obtenir une réponse complète sur les données de la personne.
La plainte pénale sert à signaler l’intrusion, l’extraction ou la diffusion. Elle peut être déposée auprès de la police, de la gendarmerie ou du procureur de la République. Il faut éviter de transmettre à des tiers le fichier reçu ou de répondre aux messages suspects afin de « vérifier » leur authenticité. La victime peut joindre les éléments, demander qu’ils soient placés sous scellé et expliquer que les données proviennent de la plateforme concernée. Une campagne d’hameçonnage doit être signalée à chaque organisme usurpé, à la banque si une opération est en cause et aux services de signalement compétents.
Un regroupement de victimes peut faciliter la collecte des informations et la compréhension du mode opératoire, mais il ne transforme pas chaque dommage en dommage collectif identique. Chaque personne conserve sa propre situation, ses propres données et son propre préjudice. Une action concertée peut avoir un intérêt lorsque les notifications sont identiques et que la question de la sécurité est commune ; elle doit laisser une place à la preuve individuelle des conséquences.
La jurisprudence pénale offre une autre balise. Dans l’arrêt du 8 juin 2022, n° 21-84.493, la chambre criminelle affirme que « l’action civile est ouverte à tous ceux qui ont personnellement souffert du dommage, matériel ou moral, découlant des faits ». L’arrêt concernait une société victime d’atteintes à son système informatique et d’une tentative d’extorsion. Il ne crée pas un barème pour une fuite de coordonnées, mais il confirme qu’une personne physique ou morale peut demander réparation si elle rattache personnellement son dommage aux faits poursuivis.
La question du dommage moral appelle la même rigueur. L’exposition d’une adresse ou d’un téléphone peut provoquer une anxiété légitime, mais le juge regarde la réalité, la durée et l’intensité de l’atteinte. La chambre sociale de la Cour de cassation, 7 novembre 2018, n° 17-16.799, a refusé de déduire automatiquement un préjudice indemnisable de la seule divulgation de bulletins de paie. Dans une fuite numérique, cette référence invite à documenter l’exposition et ses effets plutôt qu’à réclamer une somme standardisée.
B. Devant quel juge agir contre l’agence ou son sous-traitant et avec quelles demandes ?
Le choix du juge dépend de la personne mise en cause et de la source du dommage. Santé publique France étant un établissement public, une action directe fondée sur le fonctionnement du service ou sur une faute de l’établissement peut relever du juge administratif, après la démarche préalable adaptée. Le prestataire, s’il est une société privée, peut relever du juge judiciaire pour sa responsabilité contractuelle ou délictuelle. La qualification de sous-traitant, le contrat, la mission confiée et l’articulation des fautes peuvent modifier l’analyse. Une assignation prématurée contre le mauvais défendeur expose à une contestation de compétence et à une perte de temps.
Avant toute action indemnitaire, il faut donc reconstituer la chaîne des décisions : qui a conçu le formulaire, qui a choisi le prestataire, qui détenait les accès, qui savait que les données étaient conservées, qui a surveillé la sécurité et qui a décidé de la notification ? Il faut ensuite séparer les manquements de conformité des dommages réparables. Une infraction au RGPD peut justifier une intervention de la CNIL sans produire, pour chaque personne, une créance équivalente. Inversement, un dommage personnel peut exister même si la CNIL ne prononce aucune amende.
Le RGPD reconnaît un droit à réparation lorsque la violation cause un dommage matériel ou moral. Le texte européen doit être lu avec les principes de faute, de causalité et de réparation intégrale du droit français. L’article 1240 du code civil dispose que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». L’article 1241 du même code vise la négligence et l’imprudence. Ces fondements ne dispensent pas de démontrer le dommage et son lien avec le traitement ou la faille.
Une demande peut porter sur les frais directement exposés, le temps anormalement consacré à la sécurisation, les pertes financières liées à l’usurpation, l’atteinte à la réputation, l’anxiété médicalement constatée et l’atteinte à la vie privée. Le montant doit être justifié par des pièces et proportionné à la situation. Une personne qui n’a reçu aucun message frauduleux mais qui a dû surveiller ses comptes peut présenter un préjudice différent de celle dont l’identité a été utilisée pour souscrire un service. La distinction entre risque et dommage actuel doit apparaître dans la lettre comme dans les conclusions.
Le juge peut aussi être saisi de demandes non pécuniaires : communication d’informations, conservation des journaux, cessation d’une utilisation secondaire, rectification d’une donnée, limitation du traitement ou mesures de sécurisation. Une demande d’urgence doit être calibrée pour ne pas réclamer la divulgation de secrets de défense informatique. La décision de la deuxième chambre civile du 30 novembre 2023 rappelle, dans un autre contexte, que le contrôle du juge doit intervenir avant une diffusion qui ne pourrait plus être réparée utilement après coup. Cette logique peut soutenir une demande préventive lorsque la plateforme ou le prestataire conserve encore les données sans justification.
La responsabilité de l’agence ne se déduit pas du seul statut public. Dans une affaire concernant un dossier médical, la cour administrative d’appel de Paris, 11 avril 2023, n° 22PA01320, a estimé que l’établissement avait commis une faute d’information : l’arrêt indique qu’il « a commis une faute de nature à engager sa responsabilité ». Pourtant, la demande indemnitaire a été rejetée parce que le préjudice allégué n’était pas établi dans les circonstances de l’affaire. Ce rapprochement montre les deux étapes du raisonnement : prouver le manquement, puis prouver le dommage.
Un dossier contre un prestataire doit examiner le contrat et les obligations de sécurité qui lui étaient déléguées. Le sous-traitant peut devoir fournir les journaux, les rapports d’audit et les éléments de remédiation au responsable de traitement. Un refus ne prouve pas automatiquement une faute, car certaines informations peuvent être couvertes par le secret des affaires ou présenter un risque de sécurité. Une demande judiciaire de production de pièces, limitée et motivée, peut être préférable à une accusation générale. L’objectif est de faire constater les faits utiles, non de publier les détails qui rendraient une nouvelle attaque plus facile.
La décision du 17 juin 2026, n° 25-11.499, rappelle encore que la pseudonymisation ne neutralise pas toutes les garanties d’information. Pour une victime, cela signifie qu’une réponse du type « les données ont été pseudonymisées » doit être précisée : à quel moment, avec quelle clé, par qui, pendant quelle durée et avec quel risque de réidentification ? Le niveau de protection peut réduire le dommage, mais il ne permet pas de conclure sans examen à l’absence de violation ou à l’absence de droit.
Les entreprises ou associations concernées peuvent avoir un dossier distinct. Si les coordonnées d’un professionnel, d’un salarié ou d’une structure ont été utilisées pour usurper une qualité, détourner des clients ou provoquer des coûts de réponse, la personne morale peut invoquer son préjudice propre. La Cour de cassation, le 8 juin 2022, n° 21-84.493, a rappelé que l’action civile n’est pas réservée aux personnes physiques lorsque le dommage personnel est établi. Il faut cependant distinguer le préjudice de l’entreprise de celui du dirigeant ou du salarié dont les coordonnées ont été exposées.
La sanction administrative et l’indemnisation poursuivent des finalités différentes. La CNIL évalue le respect du RGPD et peut tenir compte de la nature, de la durée, du nombre de personnes, des mesures correctives et de la coopération. Le Conseil d’État, n° 449694, rappelle que le degré de responsabilité et les mesures mises en œuvre au titre de la sécurité entrent dans l’analyse de la sanction. Un jugement indemnitaire, lui, se concentre sur la situation du demandeur. Une sanction de la CNIL peut renforcer la démonstration d’un manquement, mais elle ne fixe pas automatiquement la somme due à chaque victime.
La prudence s’impose aussi sur la présentation de la fuite. Il ne faut pas affirmer que les données médicales ont été volées si les éléments publics indiquent seulement une exposition de coordonnées. Il ne faut pas attribuer l’attaque à un groupe criminel sans preuve. Il ne faut pas annoncer un montant d’indemnisation garanti. La formulation juridiquement solide consiste à distinguer les faits confirmés, les éléments rapportés par la communication publique, les questions qui restent à documenter et les recours ouverts en fonction de la réponse de l’agence et du prestataire.
Pour un justiciable, une chronologie d’une page peut suffire à clarifier la stratégie : date d’utilisation de la plateforme ; données remises ; date d’information ; identité de l’émetteur ; demandes adressées ; réponse reçue ; premiers appels ou messages suspects ; dépenses et conséquences ; plainte CNIL ou pénale ; relances. À cette chronologie doivent être jointes les pièces numérotées, les captures non retouchées et un tableau séparant les faits certains des hypothèses. Cette méthode réduit le risque de confondre la violation générale annoncée avec le dommage personnel réellement subi.
Enfin, l’absence de donnée médicale ne signifie pas absence de recours, et l’existence d’une donnée de contact ne signifie pas indemnisation certaine. Le bon angle est celui de la preuve : exposition, manquement, risque concret, dommage, causalité et responsable pertinent. La procédure peut évoluer si l’agence publie une notification plus complète, si la CNIL rend une décision ou si une enquête révèle une copie des fichiers. Les personnes concernées doivent conserver leurs droits sans diffuser à leur tour les données exposées.
Conclusion
La fuite annoncée sur la plateforme utilisée pour Santé publique France ouvre un dossier transversal de responsabilité numérique. Le prestataire peut être au centre de l’intrusion, mais l’agence demeure susceptible d’être interrogée sur le choix, la surveillance et la sécurité du traitement. La notification à la CNIL, l’information des personnes et la mise en sécurité constituent les premières obligations ; la plainte CNIL et la plainte pénale ne remplacent pas la constitution d’une preuve individuelle.
Pour obtenir réparation, chaque personne doit démontrer les données concernées, le dommage matériel ou moral et le lien avec l’exposition. Les demandes d’accès, la conservation des notifications, le signalement des tentatives d’usurpation et la chronologie des conséquences sont les premières pièces utiles. Le juge compétent dépendra de la qualité du défendeur et du rôle exact du prestataire. Une action préparée sur ces éléments sera plus efficace qu’une demande forfaitaire fondée sur la seule annonce d’un piratage.
Besoin d’un avis rapide sur votre dossier.
Consultation téléphonique en 48 heures avec un avocat du cabinet.
Un premier échange permet d’ordonner les preuves, de qualifier le préjudice et de choisir la démarche adaptée.
Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact de Kohen Avocats.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.