Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Fuite de données SUEZ Eau France : que faire après l’exposition d’un RIB ou d’une pièce d’identité ?

Depuis le 20 août 2026, des clients de SUEZ Eau France ont reçu une information relative à un incident de cybersécurité survenu chez un prestataire technique. Les informations rendues publiques évoquent une exposition possible de données d’identité, de coordonnées, de documents administratifs, de photographies, de RIB ou d’IBAN. SUEZ aurait toutefois conservé une réserve importante : la notification ne permettrait pas, à elle seule, d’affirmer que les données de chaque destinataire ont effectivement été extraites. Cette distinction est essentielle avant toute réclamation ou toute accusation.

Un RIB communiqué dans un dossier d’eau ne donne pas automatiquement accès au compte bancaire. Une pièce d’identité exposée, en revanche, peut rendre une tentative d’hameçonnage ou d’usurpation beaucoup plus crédible lorsqu’elle est associée au nom, à l’adresse, au numéro de client ou à des éléments de contrat. La priorité consiste donc à authentifier la notification, conserver chaque preuve, demander à SUEZ le périmètre précis des données concernées et prévenir la banque au moindre mouvement anormal.

Le présent article répond à la question pratique suivante : que faire après une fuite de données SUEZ Eau France lorsqu’un RIB, un IBAN ou une pièce d’identité pourrait être concerné ? Il distingue la vérification de l’incident, l’exercice des droits, la protection du compte, le dépôt de plainte et la demande d’indemnisation. La responsabilité de SUEZ ou de son prestataire dépendra des faits établis, des mesures de sécurité prises, du dommage personnellement subi et du lien entre la faille et ce dommage.

I. Fuite de données SUEZ Eau France : que vérifier après la notification ?

A. Quelles données sont réellement concernées et quelle preuve conserver ?

La première erreur consiste à traiter toutes les notifications comme si elles démontraient une extraction complète de la base de clients. Une alerte peut annoncer un incident détecté chez un fournisseur, une consultation non autorisée, une copie de fichiers, une publication partielle ou une simple impossibilité de garantir le périmètre exact. Ces situations produisent des risques différents. La victime doit donc conserver la formulation exacte de l’information reçue, sans la résumer par une phrase plus affirmative que le document original.

La notification doit être enregistrée dans son format d’origine. Il faut conserver le courriel avec ses en-têtes lorsque cela est possible, l’enveloppe ou le courrier papier, les pièces jointes, la date de réception, l’adresse d’envoi et les éventuels liens. Une capture d’écran seule peut perdre l’URL, l’heure ou le contexte. Il est préférable de télécharger le message au format original, de conserver une copie indépendante et de noter les démarches réalisées ensuite. Cette chronologie permettra de distinguer la connaissance de l’incident, l’apparition d’un contact frauduleux et la date d’un éventuel débit.

La notification doit aussi être authentifiée sans utiliser le lien qu’elle contient. Un client peut se rendre séparément sur le site officiel de son fournisseur d’eau, utiliser le canal de contact figurant sur une facture antérieure ou appeler un numéro déjà connu. Il ne faut pas transmettre une nouvelle pièce d’identité, un code reçu par SMS, un mot de passe ou un nouveau RIB à une personne qui appelle en se présentant comme SUEZ. Un fraudeur peut connaître le numéro de contrat et reprendre les termes de la notification pour obtenir une information supplémentaire.

Le mot « RIB » recouvre en pratique des identifiants bancaires qui peuvent comprendre un IBAN, un BIC, le nom du titulaire et des indications d’adresse. Ces éléments sont sensibles, mais ils ne sont pas équivalents à un mot de passe, à un code de carte ou à une authentification bancaire. Leur exposition facilite surtout le ciblage : courriel demandant une validation, faux changement de coordonnées, fausse facture, mandat de prélèvement contestable ou demande de transfert présentée comme une régularisation urgente. La réponse doit être proportionnée au risque observé, sans minimiser l’exposition et sans annoncer un détournement qui n’est pas établi.

Une pièce d’identité ou une photographie présente un autre risque. Le document peut être réutilisé pour créer un compte, répondre à un contrôle d’identité ou appuyer une demande de crédit. Là encore, la victime doit établir ce qui a été effectivement constaté : réception d’un appel, création d’un compte, demande de financement, message d’un organisme, utilisation d’une signature ou simple crainte liée à l’incident. Les captures, numéros de dossier, courriels, journaux d’appel et attestations de tiers doivent être datés et conservés sans modifier les fichiers originaux.

Le règlement (UE) 2016/679, dit RGPD, qualifie la violation de données à partir d’une atteinte à la sécurité, notamment lorsque survient « la divulgation non autorisée de données à caractère personnel ». L’article 4, paragraphe 12, ne réserve donc pas la notion de violation aux seuls piratages spectaculaires. Une perte, une consultation, une transmission à un mauvais destinataire ou une publication peuvent entrer dans l’analyse, selon les circonstances.

Le risque se mesure en fonction de la nature des données, du volume, de la facilité d’identifier les personnes et des conséquences prévisibles. L’exposition isolée d’un nom n’a pas le même impact que l’association d’un nom, d’une adresse, d’un numéro de client, d’un RIB et d’une pièce d’identité. Le croisement de plusieurs informations peut rendre un faux message convaincant, faciliter une usurpation ou exposer une entreprise à une fraude au changement de coordonnées bancaires. Pour une société cliente, le dossier peut également contenir des données relatives à un dirigeant, à un salarié, à un mandataire ou à un bénéficiaire effectif.

L’article 32 du RGPD impose au responsable du traitement et au sous-traitant de mettre en place des mesures adaptées au risque. Le texte vise notamment « les mesures techniques et organisationnelles appropriées ». Cela ne signifie pas qu’une cyberattaque prouve automatiquement une faute. L’examen doit porter sur l’architecture du traitement, les habilitations, le chiffrement, la segmentation, la conservation des documents, la surveillance des accès, les tests, la gestion des prestataires et la réaction après la découverte de l’incident.

La preuve technique n’est pas seulement entre les mains du client. L’article 100 de la loi Informatique et Libertés rappelle que le responsable de traitement et son sous-traitant tiennent un registre des activités de traitement. Les traces d’accès, les journaux de téléchargement, les tickets d’incident, les échanges avec le prestataire et l’analyse de sécurité peuvent devenir déterminants. Dans une demande adressée à SUEZ, le client peut solliciter la préservation de ces éléments, sans demander la communication de secrets techniques qui exposeraient davantage le système.

Il faut éviter de télécharger ou de repartager des fichiers qui seraient accessibles en ligne. La victime pourrait altérer la preuve, augmenter la diffusion de ses propres données ou exposer les données d’autres personnes. Une capture montrant l’URL, la date et un extrait strictement nécessaire, réalisée sans republier le document, doit être conservée dans un support sécurisé. Si une publication illégale est constatée, l’adresse exacte peut être transmise aux autorités et à l’entreprise par un canal approprié.

Pour un professionnel, la preuve doit aussi documenter les conséquences sur l’activité. Une fraude au faux RIB, une modification frauduleuse d’un fournisseur, un retard de paiement, l’intervention d’un comptable, le gel d’un compte ou la mobilisation d’un service informatique doivent être reliés à des pièces : relevés, factures, échanges, procès-verbaux internes, temps passé et frais engagés. Un dirigeant qui attend une perte définitive pour constituer le dossier risque de ne plus pouvoir reconstituer la chronologie.

La même méthode s’applique au particulier. Les relevés bancaires doivent être examinés à partir de la date de la notification et pendant les mois suivants. Les appels inhabituels, messages de livraison, propositions de remboursement ou demandes de validation d’un prélèvement doivent être sauvegardés. Un simple appel sans perte financière peut déjà démontrer une conséquence concrète de l’exposition lorsqu’il reprend des informations propres au dossier SUEZ.

B. Quels droits exercer auprès de SUEZ et du prestataire ?

Une notification générale ne répond pas nécessairement à la question individuelle « quelles données me concernant ont-elles été consultées, copiées ou publiées ? ». Le droit d’accès permet de demander une réponse personnalisée. La page de la CNIL consacrée au droit d’accès rappelle que la personne peut obtenir la confirmation d’un traitement, une copie des données et des informations sur les destinataires, la durée de conservation et la source des données.

La demande doit être envoyée au responsable indiqué dans la politique de confidentialité, dans la notification ou dans les mentions de SUEZ. Elle peut être adressée au délégué à la protection des données et, si nécessaire, à l’interlocuteur contractuel. Le client doit rappeler son identité et son numéro de contrat, mais ne doit pas joindre spontanément une copie intégrale de sa pièce d’identité si l’organisme ne l’exige pas de façon proportionnée. Une demande de vérification d’identité peut être légitime ; elle doit rester adaptée au risque d’usurpation.

Le courrier doit poser des questions concrètes : quelles catégories de données ont été conservées dans le traitement ; quelles données de la personne figurent dans le périmètre ; ont-elles été consultées, extraites, publiées ou seulement potentiellement accessibles ; à quelles dates ; par quel prestataire ; dans quels pays ou environnements ; à quels destinataires ; pendant combien de temps ; quelles mesures ont été prises ; quelle est l’adresse du responsable et du délégué ; une plainte a-t-elle été notifiée à la CNIL ; quelles recommandations précises sont adressées au client ? Une demande trop générale facilite une réponse standardisée.

L’organisme doit répondre dans un délai d’un mois en principe. Ce délai peut être prolongé lorsque la demande est complexe ou lorsqu’un grand nombre de demandes est reçu, à condition d’en informer la personne dans le premier mois. Il est utile d’envoyer la demande par un canal qui donne une date certaine et de conserver la preuve de transmission. L’absence de réponse, une réponse incomplète ou une demande de justificatifs disproportionnée peuvent être signalées à la CNIL après les démarches préalables.

Le droit d’accès ne doit pas être confondu avec une demande d’indemnisation. Il sert d’abord à obtenir les faits et les documents utiles. Le client peut demander la rectification d’une information inexacte, la limitation de certains traitements ou l’effacement lorsque les conditions légales sont réunies. L’effacement n’est pas toujours compatible avec les obligations de conservation d’un fournisseur ou avec la nécessité de préserver les éléments d’un litige. La demande doit donc distinguer les données dont la conservation est contestée et celles dont la conservation est nécessaire à la preuve.

Les articles 33 et 34 du RGPD organisent la notification de la violation à l’autorité et l’information des personnes lorsque le niveau de risque le justifie. L’article 33 vise une notification à l’autorité « dans les meilleurs délais et, si possible, 72 heures au plus tard » après la connaissance de la violation, sauf absence de risque pour les droits et libertés. Ce délai concerne le responsable du traitement et la CNIL ; il ne constitue pas un délai imposé au client pour réclamer une indemnisation. L’article 34 prévoit une communication à la personne lorsque la violation est susceptible d’engendrer un risque élevé.

La situation du prestataire doit être identifiée. SUEZ peut avoir déterminé les finalités et les moyens du traitement, tandis qu’un fournisseur a stocké, exploité ou transmis les fichiers sur instruction. Un contrat de sous-traitance doit encadrer la sécurité, les alertes, l’assistance, la restitution et la suppression des données. Le sous-traitant ne devient pas automatiquement l’unique interlocuteur du client parce que l’incident s’est produit sur son infrastructure. Inversement, le responsable du traitement ne peut pas se désintéresser de la sécurité au motif qu’un fournisseur avait la garde matérielle des serveurs.

Une décision du tribunal judiciaire de Paris, RG n° 20/12149, accessible sur le site de la Cour de cassation, illustre l’importance de distinguer le responsable principal, le responsable conjoint et le sous-traitant. Cette décision ne tranche pas l’incident SUEZ et ne constitue pas une présomption de responsabilité. Elle rappelle néanmoins que l’analyse doit rechercher qui déterminait les finalités et les moyens, qui a participé au traitement et quelles obligations propres au sous-traitant ont été méconnues.

Le client peut demander à SUEZ de conserver les éléments nécessaires à cette analyse : contrat ou annexe de traitement, identité du fournisseur concerné, catégorie de données, période d’exposition, mesures de confinement, date de découverte, date de notification et démarches auprès de la CNIL. Il ne s’agit pas d’exiger la divulgation d’un rapport d’intervention complet ou de la méthode de défense du système. Il s’agit d’éviter que la preuve de la chaîne de traitement disparaisse avant la résolution amiable ou judiciaire du dossier.

Si la réponse est insuffisante, une seconde lettre peut préciser les contradictions : notification indiquant un RIB potentiellement exposé mais réponse refusant de dire si le RIB du client était présent ; annonce d’une publication mais absence de date ; mention d’un prestataire sans indication de son rôle ; recommandation bancaire sans indication des opérations à surveiller. Ces contradictions peuvent servir à établir le risque et le sérieux d’une demande d’expertise, sans transformer une incertitude en certitude artificielle.

II. RIB, pièce d’identité et préjudice : quels recours contre la fuite ?

A. Comment protéger le compte bancaire, déposer plainte et chiffrer le dommage ?

La banque doit être prévenue dès qu’un risque concret apparaît, et non seulement après un débit important. Le client peut transmettre une copie de la notification en masquant les données qui ne sont pas nécessaires, préciser que le RIB ou l’IBAN pourrait être concerné et demander quelle surveillance est disponible. La banque pourra examiner un changement de coordonnées, un filtrage des prélèvements, une opposition à un mandat ou une mesure de sécurité. Le client ne doit pas supposer que toutes ces mesures sont automatiques ni fermer un compte dans la précipitation sans mesurer les conséquences sur les paiements légitimes.

Un RIB n’est pas une autorisation générale de prélèvement. Pour une opération contestée, le client doit identifier le type de paiement : prélèvement, virement, carte ou opération initiée par un prestataire de paiement. Les règles de remboursement ne sont pas identiques. Les courriels et les relevés doivent être conservés, ainsi que le numéro de réclamation bancaire et le nom du conseiller. Une contestation téléphonique doit être confirmée par écrit, car la date d’information de la banque peut avoir une incidence sur le dossier.

L’article L. 133-18 du code monétaire et financier prévoit, pour une opération de paiement non autorisée signalée dans les conditions prévues par la loi, que le prestataire « rembourse au payeur le montant de l’opération non autorisée ». Le même régime prévoit en principe un remboursement immédiat et au plus tard à la fin du premier jour ouvrable suivant la connaissance de l’opération, sous les réserves prévues par le texte. Cette règle concerne la relation avec la banque ; elle ne règle pas automatiquement la responsabilité de SUEZ ou du prestataire informatique.

L’article L. 133-24 du code monétaire et financier impose de signaler sans tarder l’opération non autorisée et fixe, en principe, une limite de « treize mois suivant la date de débit ». Pour une personne physique agissant à des fins non professionnelles, cette protection ne doit pas conduire à attendre. Pour une entreprise, le texte prévoit que les parties peuvent convenir d’un délai différent dans certaines conditions. Le contrat bancaire doit donc être vérifié, surtout lorsqu’un compte professionnel est concerné.

Une fraude au changement de coordonnées bancaires appelle une réaction spécifique. Le salarié ou le dirigeant qui reçoit un message inhabituel doit vérifier la demande par un canal indépendant, comparer le RIB avec les coordonnées connues et suspendre l’exécution si le doute existe. Une entreprise doit préserver les règles internes de double validation, même lorsque le courriel reprend une facture réelle. La fuite de données peut expliquer la crédibilité du message, mais elle ne suffit pas à démontrer la faute de chaque intervenant dans le paiement : il faudra reconstituer l’enchaînement précis.

Une pièce d’identité exposée ne commande pas toujours un renouvellement immédiat. Le client doit signaler une utilisation frauduleuse à l’organisme concerné, surveiller les ouvertures de compte ou demandes de crédit inconnues et conserver les réponses reçues. Si un document est demandé pour une nouvelle démarche, il peut être marqué avec son destinataire, sa finalité et sa date lorsque cela est compatible avec la démarche. Cette précaution future ne répare pas l’incident passé, mais elle limite la réutilisation d’une copie dans un contexte différent.

Le dépôt de plainte doit être envisagé lorsque des données sont publiées, lorsqu’une intrusion est constatée, lorsqu’une identité est utilisée ou lorsqu’une fraude est tentée. Le code pénal, à son article 323-1, réprime le fait d’« accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données ». L’enquête pénale cherchera l’auteur de l’intrusion, mais la plainte peut aussi permettre de dater les faits et de conserver une trace officielle du dommage subi.

Le défaut de sécurité du traitement peut relever de l’article 226-17 du code pénal lorsque les mesures prescrites par le RGPD n’ont pas été mises en œuvre. Le texte prévoit une peine de « cinq ans d’emprisonnement et de 300 000 euros d’amende ». Cette disposition ne permet pas de conclure, à partir d’une notification seule, qu’une infraction est constituée. Elle indique le cadre pénal que les enquêteurs peuvent examiner au regard des faits et des responsabilités établis.

La réutilisation des données peut également soulever la question d’une collecte déloyale. L’article 226-18 du code pénal sanctionne le fait de « collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite ». Le responsable de l’intrusion et la personne qui exploite les données ne sont pas nécessairement les mêmes. Il faut décrire les actes observés, les liens entre eux et les données utilisées, sans attribuer à SUEZ un comportement pénal qui serait celui d’un tiers malveillant.

Le préjudice doit être chiffré par catégories. Un débit frauduleux, des agios, des frais de rejet, un remplacement de document, un abonnement de surveillance, des honoraires d’expert, des frais de déplacement et le temps consacré à la réponse sont des postes matériels qui doivent être justifiés. Pour une entreprise, il faut ajouter, lorsque le lien est établi, l’arrêt d’un paiement, la mobilisation des équipes, la perte d’une commande, la désorganisation d’une trésorerie ou un coût de notification à des partenaires. Une estimation globale sans facture ni explication sera plus facilement contestée.

Le préjudice moral ou la crainte d’une usurpation doivent aussi être décrits concrètement. Des démarches répétées, une surveillance quotidienne du compte, des appels frauduleux, une demande de crédit inconnue, une atteinte à la réputation ou des troubles médicalement constatés peuvent donner un contenu précis à la demande. La simple affirmation « mes données ont fuité » ne décrit ni l’intensité du dommage ni son lien avec l’incident. À l’inverse, l’absence de perte financière immédiate n’exclut pas nécessairement tout dommage, si une conséquence personnelle réelle est démontrée.

Le code civil, à l’article 1353, pose une règle simple : « Celui qui réclame l’exécution d’une obligation doit la prouver. » Cette preuve ne pèse pas de la même façon sur tous les éléments. Le responsable du traitement détient souvent les journaux et les contrats de sous-traitance ; la victime détient la notification, ses relevés, ses échanges et les éléments de son dommage. Le dossier doit réunir ces deux séries de preuves, en demandant que les éléments détenus par l’entreprise soient préservés et, si nécessaire, produits dans le cadre d’une procédure.

B. Comment engager la responsabilité de l’entreprise et du prestataire à Paris et en Île-de-France ?

La demande contre SUEZ ou son prestataire doit distinguer trois questions : y a-t-il eu une violation d’une obligation de sécurité ou d’une autre règle ; quel dommage la personne a-t-elle effectivement subi ; quel est le lien causal entre cette violation et ce dommage ? Une attaque menée par un tiers n’efface pas automatiquement la responsabilité du responsable du traitement. Elle ne la crée pas non plus automatiquement. Le juge examinera concrètement les mesures mises en place, les risques connus, la gestion du fournisseur, le délai de réaction et les conséquences pour la personne.

L’article 82 du RGPD ouvre un droit à réparation du dommage matériel ou moral causé par une violation du règlement. Le responsable du traitement et le sous-traitant peuvent être concernés selon leur rôle et leurs manquements propres. Le dossier doit donc identifier l’auteur de la notification, le prestataire qui conservait les documents, le contrat d’eau, les finalités du traitement et les instructions données. L’action peut viser un seul interlocuteur ou plusieurs acteurs, mais la stratégie dépendra des faits accessibles et de la compétence de la juridiction saisie.

Dans son arrêt du 24 juin 2026, pourvoi n° 24-22.792, la chambre sociale de la Cour de cassation a rappelé que « n’ouvre pas, à elle seule, droit à réparation ». L’arrêt est rendu dans un litige de travail, mais il impose une discipline utile à tout dossier RGPD : la violation doit être reliée à un dommage matériel ou moral personnellement établi. Une notification SUEZ peut constituer un élément important, mais elle ne remplace pas la démonstration du préjudice et de la causalité.

Cette exigence ne signifie pas qu’un dommage moral serait impossible sans perte d’argent. Dans l’affaire C-340/21, la Cour de justice de l’Union européenne a expliqué que « la crainte d’un potentiel usage abusif de ses données à caractère personnel par des tiers » peut, selon les circonstances, constituer un dommage moral. La personne doit toutefois décrire cette crainte et ses conséquences négatives, et non invoquer une inquiétude abstraite. Des tentatives de fraude, une utilisation de la pièce d’identité, des contacts ciblés ou une surveillance prolongée peuvent rendre le dommage plus concret.

La répartition de la preuve doit être menée avec prudence. La Cour de justice a également indiqué, dans cette affaire, que le responsable du traitement peut devoir démontrer que les mesures de protection étaient appropriées. Cela ne dispense pas la victime de prouver son propre dommage. Il faut donc demander les informations techniques pertinentes, conserver les indices externes et proposer une chronologie cohérente. Une expertise ou une mesure d’instruction peut être discutée lorsque les journaux, contrats ou rapports nécessaires sont exclusivement détenus par l’entreprise.

La Cour de cassation, dans un arrêt de la chambre criminelle du 30 avril 2024, pourvoi n° 23-80.962, a refusé de banaliser l’utilisation de données disponibles en ligne : « en accès libre sur internet ne retire rien au caractère déloyal de cette collecte ». Cette décision porte sur une collecte déterminée et ne concerne pas la fuite SUEZ. Elle fournit néanmoins un repère important lorsque les données exposées sont ensuite recoupées, profilées ou utilisées à une fin étrangère à celle pour laquelle elles avaient été communiquées.

Sur le terrain civil, l’article 1240 du code civil dispose que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». Pour un client professionnel, l’article 1231-1 du code civil peut aussi être discuté lorsque le manquement se rattache à une obligation contractuelle. Le choix entre responsabilité contractuelle, extracontractuelle et responsabilité fondée sur le RGPD dépend du contrat, de la qualité de la victime et de la nature du dommage.

Une mise en demeure bien construite doit demander une position claire sur le périmètre de la violation, rappeler les démarches déjà réalisées, chiffrer les postes connus et réserver les postes qui dépendent des investigations. Elle doit demander la conservation des journaux, des échanges avec le prestataire et des preuves de notification. Si un dommage bancaire existe, la demande à SUEZ ne doit pas remplacer la contestation adressée à la banque. Les deux démarches répondent à des régimes différents et doivent avancer en parallèle.

Le choix de la juridiction ne doit pas être fait uniquement parce que SUEZ dispose d’un établissement en région parisienne. Le tribunal compétent dépendra de la qualité des parties, du contrat, du lieu du dommage, du fondement invoqué et, pour une entreprise, de la nature commerciale du litige. Un tribunal judiciaire ou un tribunal de commerce peut être envisagé selon le dossier. Les règles de compétence territoriale et les clauses contractuelles doivent être contrôlées avant l’assignation, surtout lorsque le prestataire est établi dans un autre ressort ou dans un autre État.

À Paris et en Île-de-France, un dossier peut réunir plusieurs interlocuteurs : le fournisseur d’eau, le délégué à la protection des données, la banque, l’assureur cyber ou responsabilité, l’organisme victime d’une usurpation et les services d’enquête. La centralisation des courriels, des références de contrat, des relevés et des réponses évite de présenter des versions différentes à chacun. Elle permet aussi de séparer les éléments relatifs au contrat d’eau de ceux qui concernent une fraude bancaire ou une utilisation de la pièce d’identité.

Il faut également vérifier les contrats d’assurance. Une garantie de protection juridique, une assurance moyens de paiement, une assurance cyber professionnelle ou une garantie contre l’usurpation peut prendre en charge une partie des frais, sous réserve des exclusions et des délais de déclaration. La déclaration à l’assureur ne vaut pas reconnaissance de responsabilité de SUEZ. Elle sert à préserver les droits de l’assuré et à obtenir une assistance pendant la collecte des preuves.

Une transaction peut être discutée lorsque le périmètre est établi et que le dommage est documenté. La proposition doit préciser les postes réparés, les justificatifs examinés, la portée de la renonciation et les éléments qui demeurent inconnus. Une indemnité forfaitaire proposée avant toute réponse sur les données réellement concernées ne doit pas être acceptée sans mesurer ses conséquences. Une entreprise doit aussi vérifier l’autorité de la personne qui signe et l’impact comptable ou assurantiel de l’accord.

Le délai ne doit pas être confondu avec les 72 heures de notification à la CNIL. Les délais de contestation bancaire, de réponse à une demande d’accès, de déclaration à l’assureur et d’action en justice répondent à des règles distinctes. Une notification reçue le 20 août 2026 doit déclencher immédiatement la conservation des preuves et les démarches de protection, même si aucune perte n’est encore constatée. La prescription applicable à une demande indemnitaire dépendra du fondement et de la situation ; une consultation précoce permet d’éviter qu’un calendrier mal compris ne fragilise le recours.

Enfin, toute plainte ou demande doit rester factuelle. Il faut parler d’une « exposition possible », d’une « notification reçue », d’un « débit non autorisé », d’un « contact frauduleux » ou d’une « utilisation constatée », selon la preuve disponible. Cette précision protège la victime et rend le dossier plus crédible. Elle permet aussi de demander une réponse utile à SUEZ : quelles données étaient présentes, quelles données ont été consultées, quelles mesures ont été prises et quelles conséquences sont prises en charge ?

Conclusion

Après l’incident signalé chez un prestataire de SUEZ Eau France, la bonne réaction est ordonnée : authentifier la notification, la conserver, demander le périmètre individuel des données, surveiller le compte bancaire, prévenir la banque en cas d’anomalie, déposer plainte lorsqu’une utilisation frauduleuse est constatée et chiffrer chaque conséquence. Un RIB ou une pièce d’identité potentiellement exposé ne prouve pas à lui seul un dommage indemnisable, mais une fraude ciblée, un débit non autorisé, une usurpation ou une crainte concrètement documentée peuvent modifier l’analyse.

La demande doit ensuite distinguer les obligations de SUEZ, celles du prestataire et celles de la banque. Le RGPD, le code monétaire et financier, le code civil et le code pénal ne poursuivent pas le même objectif. La responsabilité de l’entreprise ne sera pas déduite de la seule existence d’une cyberattaque : elle devra être appréciée au regard des mesures de sécurité, du rôle de chacun, du dommage personnel et du lien causal. Une analyse précoce des pièces permet de préserver les droits du particulier comme ceux de l’entreprise cliente.

Besoin d’un avis rapide sur votre dossier.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Un premier échange permet d’identifier les preuves, les interlocuteurs et la stratégie utile à votre dossier.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact. Le cabinet accompagne les dossiers à Paris et en Île-de-France.

Pour approfondir l’accompagnement en droit des affaires, consultez la page du cabinet consacrée au droit des affaires.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».