Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque de Biosynex : quelles obligations pour l’entreprise et quels recours après l’exposition de données professionnelles ?

Le 6 août 2026, Biosynex a diffusé un communiqué réglementaire après avoir détecté une cyberattaque survenue entre le 31 juillet et le 2 août. Le groupe indique que l’enquête doit encore préciser la nature et l’étendue de l’incident. À ce stade, il décrit des coordonnées et des documents liés à l’activité, et affirme que les données à caractère personnel concernées « se limitent à des informations professionnelles ». Il précise aussi avoir pris des mesures de sécurité, notifié la CNIL et porté plainte, sans constater d’interruption de ses applicatifs opérationnels.

Cette communication ne permet pas, à elle seule, de déterminer quelles personnes sont effectivement concernées, quelles pièces ont été copiées ni si un dommage s’est déjà produit. Elle donne toutefois un point de départ très concret pour les entreprises confrontées à une intrusion : une attaque peut constituer une violation de données même lorsque la production continue et même lorsque les premières informations paraissent uniquement professionnelles. Le nom d’un salarié, son adresse électronique nominative, un CV, un RIB, une copie de pièce d’identité ou un document signé se rattachent à des personnes physiques.

La question n’est donc pas seulement de savoir comment remettre les serveurs en fonctionnement. Il faut qualifier l’incident, préserver la preuve, identifier les responsables de traitement et les sous-traitants, décider si une notification est requise, informer les personnes exposées et organiser la plainte. Une entreprise cliente, un fournisseur, un candidat, un intérimaire ou un ancien salarié ne disposent pas des mêmes droits selon la nature des informations et le rôle joué dans le traitement.

Le présent article distingue les mesures à prendre dans les premières heures et les 72 heures, puis les responsabilités et les recours possibles. Il ne tire aucune conclusion définitive sur le périmètre de l’incident de Biosynex : les éléments accessibles publiquement restent ceux du communiqué et pourront être complétés par l’entreprise ou les autorités. Toute société confrontée à une situation comparable doit adapter l’analyse à son système d’information, à ses contrats et aux données réellement touchées.

I. Cyberattaque d’une entreprise : que faut-il faire dans les premières heures et dans les 72 heures ?

A. Comment qualifier la fuite de données et préserver les preuves dès la découverte de l’intrusion ?

La première erreur consiste à confondre la continuité de l’activité avec l’absence de violation. Une entreprise peut continuer à produire, à facturer et à répondre à ses clients alors qu’un tiers a copié des fichiers, consulté une boîte électronique ou obtenu un accès privilégié. La disponibilité des applications n’est qu’un des trois aspects de la sécurité. La confidentialité peut être rompue par une extraction silencieuse ; l’intégrité peut être atteinte par une modification ; la disponibilité peut disparaître après un chiffrement ou une destruction.

Une donnée professionnelle n’est pas toujours une donnée personnelle. Une adresse générique du type [email protected], un numéro de standard ou le nom d’une personne morale, pris isolément, peuvent ne pas identifier une personne physique. À l’inverse, une adresse nominative, un numéro de téléphone direct, un CV, une signature, une photographie, un justificatif, un RIB ou un document comportant le nom d’un interlocuteur sont susceptibles de relever du règlement général sur la protection des données. Un fichier commercial peut également mêler informations sur des sociétés et données de représentants, salariés, clients ou fournisseurs.

La qualification doit être conduite fichier par fichier et non à partir du seul intitulé du répertoire. Dans un laboratoire ou une entreprise industrielle, les documents liés à l’activité peuvent contenir des contrats, des échanges avec des professionnels de santé, des coordonnées de partenaires, des informations de recrutement, des comptes rendus de réunion ou des pièces de facturation. Certaines informations relèvent du secret des affaires sans être des données personnelles ; d’autres cumulent les deux qualités. Le registre de crise doit conserver cette distinction, car les obligations de protection et les recours ne reposent pas sur le même texte.

Le responsable du traitement doit ensuite établir une chronologie à partir d’une heure de détection et non de la date de publication du communiqué. Il faut identifier le premier signal, l’utilisateur ou le compte compromis, les serveurs et applications accessibles, les périodes de connexion, les fichiers consultés ou exportés, les mesures de confinement et les personnes qui ont pris les décisions. Les journaux d’authentification, les traces réseau, les sauvegardes, les alertes de l’outil de détection et les échanges avec l’hébergeur doivent être conservés dans leur format d’origine.

Cette conservation impose une coordination étroite avec l’expert informatique. Réinstaller un serveur, réinitialiser un compte ou supprimer un logiciel malveillant peut être indispensable pour contenir l’attaque, mais l’opération doit être documentée avant et après son exécution. Les copies forensiques, les condensats numériques, les rapports d’intervention et l’identité des personnes qui ont manipulé les supports donnent une chaîne de conservation utile. Il faut éviter les manipulations non tracées, les captures isolées ou l’envoi de fichiers sensibles à des destinataires dont le rôle n’est pas vérifié.

Le premier paragraphe de l’article 99 de la loi Informatique et Libertés exige des mesures appropriées afin de « garantir un niveau de sécurité adapté au risque ». La règle ne transforme pas l’entreprise en assureur de toute attaque, mais elle impose de pouvoir expliquer le niveau de protection retenu avant l’incident et les améliorations décidées ensuite. Le dossier doit donc réunir la politique d’habilitation, la gestion des mots de passe, l’authentification renforcée, les sauvegardes, les tests, les contrats de maintenance et les audits réellement effectués.

Le responsable du traitement doit aussi distinguer ses propres traitements de ceux effectués pour le compte d’un client. Une société peut être responsable pour ses dossiers de ressources humaines et sous-traitante pour l’hébergement d’un fichier appartenant à un donneur d’ordre. Dans le second cas, le contrat doit être relu immédiatement : obligation d’alerte, délai de transmission, assistance à la notification, conservation des journaux, coopération avec l’expert, confidentialité et répartition des frais. Le sous-traitant doit alerter le responsable du traitement dans les meilleurs délais ; il ne peut pas attendre que l’enquête technique soit terminée pour signaler un risque sérieux.

Les décisions internes doivent être prises par une cellule identifiée. Elle associe, selon la taille et l’activité de l’entreprise, la direction, le délégué à la protection des données, la sécurité informatique, les ressources humaines, la communication, l’assurance et le conseil juridique. Chaque décision doit indiquer la question posée, les faits connus, l’incertitude restante, la mesure adoptée, son responsable et son échéance. Ce document n’a pas vocation à masquer l’incident : il sert à démontrer que l’analyse des risques a été menée sans attendre une connaissance parfaite des faits.

Le I de l’article 58 de la loi du 6 janvier 1978 rappelle que le responsable de traitement « notifie à la Commission nationale de l’informatique et des libertés et communique à la personne concernée toute violation de données à caractère personnel en application des articles 33 et 34 du règlement (UE) 2016/679 ». Cette formulation doit être lue avec le niveau de risque prévu par le RGPD : la notification à la CNIL et l’information des personnes ne sont pas déclenchées dans les mêmes conditions, mais la violation doit être analysée et documentée dans tous les cas.

La décision de qualifier ou non un fichier de données personnelles doit être motivée. La société doit noter les catégories de données, le nombre approximatif d’enregistrements, la facilité d’identifier les personnes, la sensibilité des informations, la possibilité d’usurpation, l’existence d’un chiffrement et les conséquences prévisibles. Des coordonnées professionnelles peuvent faciliter un hameçonnage ciblé ; un RIB peut exposer à des tentatives de fraude ; un CV ou un justificatif d’identité peut augmenter le risque d’usurpation. Le caractère professionnel du document n’écarte donc pas automatiquement le risque pour une personne physique.

Cette méthode est particulièrement importante pour une entreprise qui annonce que seules des informations professionnelles sont concernées. Il faut comprendre cette indication comme un premier périmètre, non comme une conclusion générale selon laquelle aucun droit individuel ne serait en jeu. Le contenu exact des documents, leur ancienneté, la présence de données de contact nominatives et la possibilité d’un accès effectif devront être vérifiés. Une enquête peut aussi révéler que des fichiers initialement considérés comme purement commerciaux contiennent des éléments relatifs à des salariés ou à des indépendants.

B. Quand faut-il notifier la CNIL, informer les personnes et déposer plainte après une cyberattaque ?

Le délai de 72 heures concerne la notification à l’autorité de contrôle lorsqu’une violation est susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Le texte de l’article 33 du RGPD, repris par la CNIL, prévoit une notification « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance ». Le point de départ n’est donc pas nécessairement l’instant où l’entreprise connaît chaque fichier copié. Il correspond au moment où elle dispose d’un degré de certitude raisonnable qu’un incident a touché des données personnelles.

Une première investigation est légitime pour vérifier qu’il y a bien eu une intrusion et pour éviter une notification purement spéculative. Elle ne doit cependant pas servir à attendre indéfiniment un rapport complet. Lorsque des informations manquent, la notification peut être complétée par étapes. La société doit exposer ce qu’elle sait, ce qu’elle ne sait pas encore, les mesures prises et le calendrier des investigations. Si le délai de 72 heures est dépassé, les raisons du retard doivent être expliquées à la CNIL ; le dépassement ne fait pas disparaître l’obligation.

Le contenu de la notification doit être exploitable. Il décrit la nature de l’incident, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, le point de contact et les mesures de remédiation. Une formule générale annonçant « un incident de sécurité » ne permet pas à l’autorité de mesurer le risque. À l’inverse, un document trop précis sur une vulnérabilité encore active peut créer une difficulté de sécurité. La notification doit donc être suffisamment concrète tout en protégeant les investigations et les systèmes.

La conservation du registre de violation est obligatoire même lorsque la société décide de ne pas notifier. Le registre indique les faits, les effets, les mesures prises et, le cas échéant, la justification de l’absence de notification. Il doit pouvoir être présenté à la CNIL. L’article 102 de la loi Informatique et Libertés précise que « Les articles 31,33 et 34 du règlement (UE) 2016/679 du 27 avril 2016 sont applicables » aux traitements relevant de son titre. Une absence de notification n’est donc défendable qu’après une analyse des risques, pas par une simple décision de communication.

L’information individuelle intervient lorsque la violation est susceptible d’engendrer un risque élevé. Elle doit être rédigée en termes clairs et simples, exposer la nature de l’incident, les conséquences probables, le point de contact et les mesures prises. Elle doit aussi donner des consignes directement utiles : se méfier d’un message qui reprend le nom de l’entreprise, vérifier une demande de changement de coordonnées bancaires par un canal connu, changer un mot de passe réutilisé et signaler une opération inhabituelle. Une communication tardive ou trop vague peut laisser les personnes sans moyen de réduire le risque.

Il faut distinguer trois publics. Les salariés et anciens salariés doivent recevoir une information adaptée aux données RH réellement touchées. Les clients et fournisseurs doivent savoir si leurs coordonnées, contrats ou documents ont été concernés et par quel canal ils peuvent vérifier une demande inhabituelle. Les entreprises clientes pour lesquelles un prestataire traite des données doivent être prévenues afin qu’elles puissent accomplir leurs propres obligations. Une même lettre envoyée à tout le carnet d’adresses peut créer de la confusion et révéler l’existence d’un traitement qui ne concerne pas chaque destinataire.

Le Code pénal, article 226-17, prévoit une peine lorsque le responsable procède à un traitement sans mettre en œuvre les mesures prescrites et vise notamment l’absence de mesures « sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 » du RGPD. Le texte ne signifie pas qu’une cyberattaque suffit à caractériser une infraction. Il peut devenir pertinent si une enquête met en évidence un manquement pénalement réprimé aux exigences de sécurité. La société doit donc conserver les éléments démontrant les mesures existantes et les décisions correctives.

Le Code pénal, article 226-17-1, vise également le fait de « ne pas procéder à la notification d’une violation de données à caractère personnel » dans les conditions prévues par le RGPD. Cette disposition rend dangereuse toute décision prise pour des raisons d’image, de confort ou de calendrier commercial sans analyse écrite. Elle ne commande pas de notifier chaque anomalie sans discernement, mais elle impose de pouvoir démontrer pourquoi une violation ne présentait pas le risque requis ou pourquoi une notification initiale a été faite puis complétée.

La plainte pénale poursuit un objet différent. Elle vise l’auteur de l’accès, de l’extraction, de la modification, de la menace ou de l’extorsion, tandis que la notification à la CNIL organise le contrôle de la protection des données. L’article 323-1 du Code pénal réprime le fait d’« accéder ou se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données ». L’article 323-3 du même code vise notamment le fait d’« extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données » contenues dans le système.

La plainte doit être préparée avec les éléments qui permettent aux enquêteurs de comprendre l’attaque sans diffuser les données volées. Il faut joindre la chronologie, les alertes, les adresses ou comptes compromis, les dommages constatés, les demandes de rançon éventuelles, les fichiers de preuve et l’identité des prestataires intervenus. Les données sensibles doivent être transmises par un canal sécurisé et selon les instructions du service saisi. Une plainte contre X peut être déposée lorsque l’auteur n’est pas identifié. La société doit aussi déclarer le sinistre à son assureur selon la clause du contrat : le délai de 72 heures de la notification RGPD n’est pas automatiquement le délai contractuel de déclaration du sinistre, même si les deux démarches peuvent se dérouler au même moment.

La plainte ne dispense pas de limiter les effets de l’attaque. Les comptes compromis doivent être isolés, les accès révoqués, les secrets renouvelés et les prestataires interrogés. Si un fournisseur est à l’origine de l’accès, l’entreprise doit demander la conservation des traces et des sauvegardes, sans lui laisser détruire des éléments utiles à la preuve. Si des données bancaires ou d’identité ont pu être copiées, les personnes doivent recevoir des recommandations précises et l’entreprise doit mettre en place un canal de vérification pour les demandes de paiement, de RIB ou de document supplémentaire.

Les membres de la direction doivent enfin consigner les choix de communication. Dire que l’activité continue est utile lorsque cela est exact, mais cette information ne doit pas minimiser l’exposition des données. La communication peut expliquer que l’enquête est en cours, que le périmètre sera actualisé et que les destinataires ne doivent transmettre aucun mot de passe ni coordonnée bancaire en réponse à un message inattendu. Une information rectificative doit être envoyée si le périmètre s’élargit. Cette discipline protège les personnes et réduit le risque qu’une communication initiale soit qualifiée de trompeuse.

II. Données professionnelles exposées : quelle responsabilité, quelles preuves et quels recours ?

A. Une personne ou une entreprise peut-elle obtenir réparation après une cyberattaque ?

La possibilité d’obtenir réparation dépend d’abord de la personne qui demande indemnisation et de la donnée concernée. Une personne physique peut invoquer les droits issus du RGPD lorsque des données personnelles la concernant ont été violées. Une entreprise peut subir un dommage propre lorsque ses fichiers commerciaux, ses secrets, ses commandes ou ses systèmes ont été compromis, même si les documents ne contiennent aucune donnée personnelle. Un fournisseur peut aussi agir contre un prestataire lorsque le contrat de sécurité, de confidentialité ou de sauvegarde n’a pas été respecté. Ces actions peuvent se cumuler, mais elles ne reposent pas automatiquement sur le même fondement.

Pour la personne physique, l’article 82 du RGPD reconnaît un droit à réparation du dommage matériel ou moral subi du fait d’une violation. La présence d’une donnée dans un fichier ne suffit pas toujours à établir un dommage indemnisable. Il faut identifier l’exposition, la nature du risque, les démarches engagées, la fraude ou le préjudice moral, et le lien avec le traitement en cause. À l’inverse, l’absence de fraude immédiatement constatée ne permet pas de conclure qu’aucun risque ou aucune atteinte n’existe. Une personne peut avoir dû surveiller ses comptes, renouveler ses pièces ou répondre à des tentatives d’hameçonnage sans attendre une perte financière définitive.

Le premier réflexe d’une personne informée est d’adresser une demande écrite au point de contact communiqué par l’entreprise. Elle peut demander si ses données sont concernées, quelles catégories ont été touchées, à quelle période l’accès a eu lieu, quelles mesures ont été prises et quelles recommandations sont applicables. La demande doit rester prudente : il ne faut pas envoyer une copie complète de sa pièce d’identité à une adresse reçue dans un courriel suspect. Le canal officiel de l’entreprise, son espace sécurisé ou un contact vérifié doit être utilisé. Les réponses, accusés de réception et délais doivent être conservés.

Le dommage peut être matériel : frais de remplacement, perte subie après une fraude, coût d’un service de surveillance, temps de travail directement consacré à la remédiation ou dépenses nécessaires pour sécuriser un compte. Il peut aussi être moral, lorsque la personne démontre une inquiétude réelle, une perte de contrôle sur des informations personnelles ou une atteinte à sa tranquillité. L’évaluation reste individualisée. Une demande forfaitaire déconnectée des données touchées et des conséquences rencontrera davantage de difficultés qu’un dossier chronologique et documenté.

Le Code civil, article 1240, pose que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ». Cette règle peut soutenir l’action d’une entreprise ou d’un partenaire lorsque la faute, le dommage et le lien causal sont établis. Elle ne crée pas une responsabilité automatique de la société victime de l’attaque envers tous les tiers : la question est de savoir si une insuffisance de sécurité, une mauvaise gestion contractuelle ou une autre faute a contribué au dommage allégué.

Dans une relation contractuelle, l’article 1231-1 du Code civil prévoit que « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts » en raison de l’inexécution ou du retard, sauf cause exonératoire. Le contrat d’hébergement, de maintenance, de logiciel, de sauvegarde ou de traitement de données doit être examiné : niveau de service, obligations de sécurité, délai d’alerte, assistance, plafonds, exclusions, réversibilité et assurance. Le fait qu’un prestataire soit sous-traitant au sens du RGPD ne suffit pas à déterminer à lui seul toute la répartition financière entre les parties.

Les postes de préjudice d’une société doivent être isolés. Les frais d’expertise et de restauration, l’interruption d’un service, les coûts de notification, les honoraires d’un prestataire de crise, la perte d’une commande, la divulgation d’un secret ou l’atteinte à la réputation ne se prouvent pas de la même manière. Les factures, journaux comptables, contrats annulés, courriels de clients, rapport technique et décisions internes doivent être rapprochés d’une chronologie. Une baisse de chiffre d’affaires sur la même période ne suffit pas si d’autres causes sont possibles. Le lien entre l’incident, la mesure prise et la perte doit être expliqué poste par poste.

La Cour de cassation a donné un repère utile dans son arrêt du 8 juin 2022, chambre criminelle, pourvoi n° 21-84.493. Elle rappelle que « l’action civile est ouverte à tous ceux qui ont personnellement souffert du dommage, matériel ou moral » et juge que le préjudice moral d’une personne morale ne se limite pas à une atteinte à sa réputation ou à son image. L’affaire concernait l’extraction frauduleuse de données d’un ancien employeur et une menace d’extorsion. Elle ne dispense pas une société de prouver son dommage, mais elle confirme qu’une personne morale peut faire valoir un préjudice propre lié aux faits poursuivis.

La responsabilité du dirigeant n’est pas déduite mécaniquement de l’existence d’une intrusion. Il faut rechercher son rôle effectif, les délégations, les alertes reçues, les arbitrages budgétaires, les mesures annoncées et la connaissance éventuelle d’une vulnérabilité. Une décision de direction prise dans les heures de crise, sur la base d’informations incomplètes, doit être distinguée d’une carence durable et documentée. Les procès-verbaux, comptes rendus du comité de sécurité, plans d’action et contrats peuvent démontrer que les risques ont été identifiés et traités. À l’inverse, leur absence peut compliquer la défense de l’entreprise si une demande de réparation ou un contrôle survient.

Le même raisonnement vaut pour le sous-traitant. Le responsable de traitement doit pouvoir vérifier les garanties de son prestataire, tandis que le sous-traitant doit appliquer les mesures convenues, alerter rapidement et assister son client. Le contrat peut prévoir une indemnisation, mais une clause de limitation doit être lue avec les obligations essentielles, le comportement fautif, le droit applicable et les règles d’ordre public. Avant de mettre en cause un fournisseur, il faut obtenir les traces, les rapports et la version du contrat applicable à la date de l’incident. Une accusation publique prématurée peut détériorer la preuve et exposer l’entreprise à un nouveau litige.

B. Quelles démarches concrètes pour les personnes, les partenaires et les sociétés de Paris et d’Île-de-France ?

Une personne qui reçoit une notification doit d’abord vérifier son authenticité. Elle ne doit pas cliquer sur un lien contenu dans un message inattendu ni transmettre un code, un mot de passe, un RIB ou une pièce d’identité en réponse. Elle peut ouvrir elle-même le site officiel de l’entreprise, appeler son agence avec un numéro déjà connu et demander confirmation de la procédure. Les escrocs exploitent souvent les informations d’une fuite en se présentant comme le service informatique, la banque, un recruteur ou un fournisseur. La qualité du message reçu et la mention d’un incident connu ne suffisent donc pas à prouver son origine.

Si une fraude ou une tentative est constatée, il faut conserver le message complet, les en-têtes lorsque cela est possible, le numéro appelant, les captures, l’URL, la date et les opérations bancaires. La banque doit être alertée immédiatement lorsqu’une opération est suspecte. Une plainte peut être déposée auprès des services compétents. La CNIL peut être saisie lorsque la personne dispose d’éléments propres sur le traitement ou sur un manquement, mais sa saisine ne remplace ni la plainte pénale ni la demande adressée à l’entreprise. Lorsque l’entreprise indique que l’incident a déjà été notifié, une demande individuelle reste utile pour obtenir des précisions sur son propre dossier.

Une entreprise cliente doit réaliser son propre examen au lieu de considérer que la notification du prestataire clôt le dossier. Elle doit vérifier les fichiers transmis, les personnes concernées, sa qualité de responsable de traitement, la date de réception de l’alerte et ses propres délais. Le contrat doit préciser qui informe les personnes, qui répond aux demandes, qui conserve les preuves et qui prend en charge les coûts. Si l’incident concerne un outil commun, plusieurs responsables peuvent devoir coordonner leurs messages. Une entreprise qui apprend tardivement qu’un prestataire a copié des données peut avoir à notifier à son tour la CNIL et les personnes concernées.

Les partenaires commerciaux doivent séparer les demandes de sécurité des demandes de paiement. Une modification de RIB, une nouvelle facture, un changement d’adresse électronique ou une demande urgente de document doit être validée par un double canal. Les procédures internes peuvent imposer un appel sortant vers l’interlocuteur habituel, une confirmation signée par deux personnes ou l’utilisation d’un portail. Ces mesures ne constituent pas seulement une précaution informatique : elles peuvent établir que l’entreprise a pris des mesures raisonnables pour limiter un dommage et aider à identifier l’origine d’une fraude.

Le dossier contentieux doit être construit avant toute négociation. Il comprend le communiqué ou la notification reçue, la preuve de l’appartenance au fichier, les demandes d’accès, les réponses, les frais engagés, les incidents constatés, les échanges avec la banque ou l’assureur, les contrats et les rapports techniques. Lorsqu’une preuve risque de disparaître, un constat par commissaire de justice, une expertise amiable contradictoire ou une mesure judiciaire peut être envisagé. Les conditions d’une demande de mesure probatoire doivent être analysées au regard du contrat, de la confidentialité, de la compétence du juge et de la nécessité de ne pas aggraver l’exposition des données.

La jurisprudence pénale rappelle aussi l’importance de ne pas modifier ou effacer une trace utile. Dans son arrêt du 8 juin 2021, chambre criminelle, pourvoi n° 20-85.853, la Cour de cassation énonce que « des modifications ou suppressions de données sont nécessairement frauduleuses dès lors qu’elles ont été sciemment dissimulées à au moins un autre utilisateur ». Cette décision portait sur un système de traitement automatisé et sur une suppression de données ; elle ne règle pas toute intervention d’urgence après une attaque. Elle montre néanmoins que la distinction entre l’action autorisée, l’action tracée et la dissimulation doit rester claire. Une entreprise doit documenter la restauration et conserver une copie forensique avant toute opération irréversible.

Pour une société implantée à Paris ou en Île-de-France, la préparation matérielle du rendez-vous est déterminante : organigramme des traitements, coordonnées du DPO, liste des prestataires, contrats, registre des incidents, inventaire des applications, chronologie, notifications et estimation des coûts. La localisation du siège ne désigne pas automatiquement le tribunal compétent. Il faut examiner la clause attributive de juridiction, le domicile du défendeur, le lieu du dommage, la nature commerciale ou civile de l’action et, en matière transfrontalière, les règles européennes ou la convention applicable. Une entreprise parisienne peut avoir intérêt à consulter rapidement un avocat local tout en saisissant une juridiction différente si le contrat ou les faits le commandent.

Les délais d’action doivent être distingués. Le délai de 72 heures concerne la notification d’une violation à la CNIL dans les conditions du RGPD. Le contrat d’assurance peut imposer une déclaration plus rapide. Le contrat de prestation peut prévoir un délai de réclamation ou une procédure de résolution des litiges. La demande d’accès d’une personne suit encore un autre calendrier. Enfin, la prescription civile ou commerciale ne doit pas être confondue avec ces délais opérationnels. Chaque échéance doit être inscrite dans un calendrier avec la personne chargée de l’accomplir et la preuve attendue.

La prévention post-incident doit être vérifiable. Une société peut décider de renforcer l’authentification, réduire les habilitations, séparer les environnements, chiffrer les sauvegardes, tester la restauration, limiter la conservation des documents ou revoir les accès des prestataires. Elle doit ensuite conserver la preuve de l’exécution : tickets clôturés, rapports de test, comptes supprimés, nouvelle clause contractuelle, exercice de crise et validation par la direction. Une mesure annoncée mais non déployée ne présente pas la même valeur qu’une mesure contrôlée. La revue doit également tenir compte des traitements qui n’étaient pas au centre de l’attaque mais qui utilisent les mêmes comptes ou les mêmes infrastructures.

Le droit des affaires à Paris et en Île-de-France permet de croiser les questions de responsabilité contractuelle, de gouvernance, de preuve et de contentieux commercial. Dans un dossier de cyberattaque, cette approche doit rester reliée aux éléments techniques : une clause ne remplace pas un journal d’accès, une plainte ne remplace pas une notification et une notification ne prouve pas à elle seule le montant d’un préjudice. Le conseil doit mettre en cohérence les faits, les obligations et les demandes de chaque partie.

Les dirigeants doivent également préparer la relation avec les actionnaires, les clients et les autorités lorsqu’ils ont une activité réglementée ou un accès au marché financier. Le communiqué de Biosynex a été diffusé comme information réglementaire, mais chaque société doit apprécier séparément ses obligations de communication, la sensibilité de l’information, les risques pour les investisseurs et les règles de confidentialité. Il ne faut ni publier des données personnelles pour rassurer le marché, ni retenir une information qui doit être communiquée. La décision doit être prise avec les fonctions compétentes et conservée dans le dossier de gouvernance.

Le traitement des documents professionnels nécessite enfin une politique de conservation. Conserver indéfiniment des CV, des justificatifs, des coordonnées ou des échanges multiplie l’impact potentiel d’une intrusion. Supprimer trop tôt un document utile à une obligation légale ou à une défense contentieuse crée un autre risque. La société doit définir les durées par catégorie, isoler les archives à accès restreint, supprimer les copies inutiles et documenter les exceptions. Après l’incident, la revue de conservation doit porter sur les données personnelles, les secrets d’affaires, les pièces comptables, les contrats et les journaux de sécurité, chacun selon son régime.

Les recours peuvent être amiables ou judiciaires. Une demande précise à l’entreprise peut obtenir une confirmation de périmètre, une mesure de protection ou une prise en charge de frais. Une mise en demeure peut être utile lorsque le contrat impose une assistance ou lorsque le dommage s’aggrave. Une action devant le juge peut viser une indemnisation, une mesure d’instruction, la remise de documents, la cessation d’un traitement ou la responsabilité d’un prestataire. Le choix dépend de la qualité du demandeur, du dommage et de la preuve disponible. Il faut éviter de réclamer indistinctement une sanction CNIL, une réparation civile et une condamnation pénale à la même personne : ces mécanismes n’ont ni le même objet ni le même décideur.

Conclusion

La cyberattaque annoncée par Biosynex rappelle qu’une entreprise peut rester opérationnelle tout en devant traiter une violation de données. La mention de données professionnelles constitue un premier périmètre d’enquête, pas une réponse définitive sur l’absence de données personnelles ou de dommage. L’entreprise doit qualifier les fichiers, préserver les traces, documenter les mesures de sécurité, alerter les sous-traitants et décider rapidement d’une notification à la CNIL, d’une information des personnes et d’une plainte.

Pour les personnes, fournisseurs et clients, la priorité est de vérifier les messages, conserver les preuves, sécuriser les comptes et demander des informations précises par un canal officiel. Pour la société, l’enjeu est double : limiter l’attaque et construire un dossier permettant de répondre aux demandes, à l’assureur, à la CNIL, aux enquêteurs ou au juge. Les articles 99 et 102 de la loi Informatique et Libertés, les articles 226-17, 226-17-1, 323-1 et 323-3 du Code pénal, les articles 1231-1 et 1240 du Code civil et la jurisprudence citée fournissent les repères nécessaires, sous réserve de l’analyse concrète des contrats et des faits.

Besoin d’un avis rapide sur votre dossier.

Vous pouvez bénéficier d’une consultation téléphonique en 48 heures avec un avocat du cabinet pour analyser l’incident, les notifications, les contrats de sécurité et les recours possibles.

Le cabinet peut vous accompagner à Paris et en Île-de-France pour préserver les preuves, coordonner la réponse aux personnes concernées et sécuriser la stratégie amiable ou contentieuse.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».