Entre le 31 juillet et le 17 août 2026, un tiers non autorisé a accédé à des données transitant par Shipup, la plateforme qui gère pour plus de 700 marques le suivi des colis et les notifications de livraison. L’attaque exploitait une vulnérabilité critique du logiciel Metabase, corrigée début août. Le 3 septembre 2026, l’enseigne Micromania a informé ses clients que leurs noms, prénoms, adresses électroniques et numéros de téléphone, transmis à son prestataire pour le suivi des commandes, avaient pu être consultés. Le 8 septembre 2026, Aroma-Zone a adressé la même sorte de notification à certains de ses clients, et la documentation publique du même incident fait état d’autres enseignes concernées, dont Easypara. Le même 8 septembre, une autre publication signalait une revendication de fuite visant la boutique en ligne de la Fédération française de tennis, avec environ 118 000 commandes. La crise ne vient donc pas des enseignes elles-mêmes : elle vient d’un maillon technique partagé, et elle se propage à toutes les entreprises qui lui avaient confié leurs flux.
La réponse tient en trois constats. D’abord, l’enseigne qui a confié des données à un prestataire reste responsable vis-à-vis de ses propres clients, y compris professionnels : c’est elle qui doit informer, tracer et décider, même si la faille est chez le sous-traitant. Ensuite, chaque décision se prouve : journaux du prestataire, contrat et annexe de sécurité, notifications adressées, bons de livraison et factures forment la chaîne probatoire qui départagera, demain, le manquement avéré de la simple inquiétude. Enfin, la crise ouvre une palette de décisions contractuelles graduées — mise en demeure, suspension, remplacement du prestataire, renégociation, rupture proprement notifiée — et chaque option obéit à des conditions de forme strictes dont la violation coûte aussi cher que la crise elle-même.
Ces constats appellent des réserves immédiates. Les textes cités sont ceux du code civil et du code de commerce dans leur version applicable au 9 septembre 2026, lus sur Légifrance, et les décisions citées ont été lues intégralement sur le site officiel de la Cour de cassation. Mais chaque contrat de prestation, chaque annexe de sécurité et chaque police d’assurance déplace les curseurs : ce qui suit est une carte des conséquences et des décisions, pas une promesse de résultat. Les situations racontées sont des cas types reconstruits à partir des faits publics et du droit, jamais des dossiers du cabinet. Et les dates comptent : l’intrusion court du 31 juillet au 17 août 2026, les notifications des 3 et 8 septembre 2026, et la consultation des sources du 9 septembre 2026.
I. La carte de la crise : trois maillons, trois jeux de preuves
A. Du prestataire aux enseignes, puis aux clients professionnels
Shipup fournit aux sites de commerce électronique une plateforme de suivi des colis : courriels et messages de suivi personnalisés, pages de traçabilité, détection des incidents de livraison. Pour remplir cette mission, l’entreprise traite les informations que ses clientes lui transmettent : noms et prénoms des destinataires, adresses électroniques, numéros de téléphone, références de commandes et de suivi. La campagne d’attaques de l’été 2026 a visé le logiciel Metabase, un outil d’exploration de bases de données utilisé par de nombreuses entreprises, et Shipup figure parmi les organisations compromises par cette voie. Les accès non autorisés ont été possibles entre le 31 juillet et le 17 août 2026, jusqu’à la correction de la vulnérabilité et au blocage des accès.
Le premier cercle des victimes est constitué des enseignes clientes. Micromania, spécialiste du jeu vidéo, a expliqué à ses clients que l’incident n’avait touché ni ses propres systèmes, ni son site, ni les comptes clients, ni les mots de passe, ni les données bancaires, qui ne sont jamais transmis au prestataire : seules les données de suivi des livraisons étaient exposées. Aroma-Zone et Easypara ont adressé des notifications de même nature à une partie de leur clientèle. Chaque enseigne se retrouve ainsi dans la position inconfortable de l’intermédiaire : victime de son prestataire en amont, responsable vis-à-vis de ses clients en aval, tenue d’expliquer un incident qu’elle n’a pas causé mais dont elle doit assumer les conséquences commerciales et juridiques.
Le deuxième cercle est celui des clients professionnels. Les enseignes concernées vendent aussi à des professionnels : revendeurs indépendants de jeux vidéo qui s’approvisionnent chez Micromania, pharmacies et parapharmacies clientes d’Easypara, artisans, créateurs de marques et revendeurs qui achètent leurs matières premières chez Aroma-Zone. Pour ces professionnels, la fuite n’est pas seulement une contrariété personnelle : l’adresse électronique professionnelle et le numéro de téléphone exposés deviennent la matière première d’une vague d’hameçonnage ciblé — faux messages de livraison, fausses factures, faux appels du transporteur — qui menace leur propre trésorerie et leurs propres clients. Le transporteur lui-même forme un troisième maillon : destinataire des mêmes flux d’informations, il peut être tenté de suspendre ses enlèvements ou de renégocier ses conditions pendant que l’enseigne est fragilisée, ce qui ajoute une crise logistique à la crise informatique.
En contrepoint, la revendication visant la boutique de la Fédération française de tennis illustre un autre schéma de propagation : une place de marché fédérale dont les commandes, avec noms, adresses postales, téléphones et informations de facturation et de livraison, concerneraient aussi des clubs et des structures sportives entre 2020 et 2025. Le statut de cette affaire reste celui d’une revendication par un groupe cybercriminel, non d’un incident confirmé par l’exploitant, et les entreprises concernées doivent donc traiter l’information avec prudence : surveiller, préserver les traces, sans notifier sur la seule foi d’une allégation. La comparaison enseigne une méthode : face à un incident confirmé chez un prestataire identifié, on notifie et on agit ; face à une revendication non confirmée, on vérifie et on se prépare.
B. Qui détient quelle preuve, et pourquoi cela décidera de tout
Dans une crise de sous-traitance, la vérité technique appartient d’abord au prestataire : journaux de connexion, périmètre des bases exposées, dates exactes d’intrusion et de correction, mesures de confinement. L’enseigne cliente doit donc exiger, dès les premières heures, un constat écrit et daté du prestataire : nature de la vulnérabilité, données concernées, période d’exposition, correctifs appliqués, attestations de cloisonnement. Sans ce document, elle notifiera à l’aveugle et plaidera demain sans pièces. Le contrat et son annexe de sécurité forment la deuxième pièce du dossier : niveaux de service promis, délais de notification entre prestataire et cliente, clauses d’audit, engagement de chiffrement et de sauvegarde, plafonds de responsabilité. C’est à l’aune de ces stipulations que le juge appréciera si le prestataire a manqué à ses obligations, et dans quelle mesure l’enseigne peut se retourner contre lui.
Le droit commun de la preuve contractuelle donne à l’enseigne ses armes, à condition de les utiliser à temps. Aux termes de la loi, « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » Concrètement, l’enseigne qui reproche à Shipup un défaut de sécurité devra prouver l’obligation promise et l’exposition subie, tandis que le prestataire qui prétend avoir tout fait devra justifier ses correctifs et ses diligences. Entre commerçants, la preuve est libre, puisque « A l’égard des commerçants, les actes de commerce peuvent se prouver par tous moyens à moins qu’il n’en soit autrement disposé par la loi. » Courriels, constats d’huissier, captures horodatées, journaux serveurs, attestations de clients professionnels ayant reçu des messages frauduleux : tout est recevable, mais rien ne se reconstitue après coup. Le réflexe utile consiste à ouvrir dès le premier jour un dossier de crise horodaté, versé ensuite tel quel aux assureurs, aux conseils et, le cas échéant, au juge.
Le troisième jeu de preuves appartient aux clients professionnels eux-mêmes. Le revendeur qui reçoit un faux message de livraison assorti de ses vraies références de commande doit le conserver avec ses en-têtes complets : c’est la preuve du préjudice et du lien avec la fuite. La pharmacie qui doit alerter ses propres patients ou collaborateurs conserve la notification reçue de son fournisseur, la liste des personnes informées et les coûts engagés. Le transporteur qui constate des anomalies de flux conserve ses bordereaux et ses échanges avec l’enseigne. L’enseignement du jugement rendu le 13 février 2025 par le tribunal judiciaire de Paris dans une affaire de données personnelles est à cet égard sans détour : le demandeur qui ne verse aux débats aucune pièce rendant plausible la conservation de ses données par le défendeur, ni aucune preuve d’une collecte illicite lui ayant causé un préjudice certain en lien avec les violations alléguées, est débouté de l’ensemble de ses demandes. Sans pièces, même une crise réelle ne donne droit à rien.
II. Les décisions à prendre, maillon par maillon
A. L’enseigne cliente : sécuriser, notifier, mettre en demeure, remplacer
La première décision de l’enseigne est technique et conservatoire : isoler le flux compromis, suspendre les transmissions vers le prestataire, basculer vers un suivi interne ou un prestataire de repli, forcer la rotation des clés d’interface, journaliser chaque opération. Cette réaction se double d’une notification aux personnes concernées, rédigée avec précision : nature des données exposées, période d’exposition, absence de compromission des mots de passe et des données bancaires lorsque c’est établi, consignes de vigilance contre l’hameçonnage, point de contact dédié. La notification aux clients professionnels mérite un canal séparé, avec un interlocuteur identifié, car ces clients attendent des engagements exploitables — plages de surveillance renforcée, attestations pour leurs propres dossiers — et non un message générique. Le guide public de la Commission nationale de l’informatique et des libertés et les recommandations de la plateforme publique Cybermalveillance.gouv.fr montrent ce qu’une information complète doit contenir : nature des données exposées, période, mesures prises et consignes de vigilance contre les faux messages de livraison.
La deuxième décision est contractuelle : mettre le prestataire face à ses engagements par une mise en demeure écrite, détaillée et chiffrée. Le droit commun offre alors une gradation que l’enseigne doit manier dans l’ordre. Aux termes de la loi, « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » La suspension des paiements au prestataire défaillant est possible, mais elle obéit à sa propre condition : « Une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave. » Une suspension de complaisance, hors gravité suffisante, exposerait l’enseigne à passer du statut de victime à celui de débitrice.
La troisième décision concerne la continuité du service : confier le suivi des colis à un autre prestataire pendant la crise. La loi autorise cette voie, toujours après mise en demeure : « Après mise en demeure, le créancier peut aussi, dans un délai et à un coût raisonnables, faire exécuter lui-même l’obligation ou, sur autorisation préalable du juge, détruire ce qui a été fait en violation de celle-ci. Il peut demander au débiteur le remboursement des sommes engagées à cette fin. » Le surcoût du prestataire de remplacement, s’il reste raisonnable et documenté par des devis comparés, peut donc être réclamé au prestataire défaillant. En parallèle, l’enseigne chiffre son préjudice réparable : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Et ce préjudice reste encadré, car « Dans le cas même où l’inexécution du contrat résulte d’une faute lourde ou dolosive, les dommages et intérêts ne comprennent que ce qui est une suite immédiate et directe de l’inexécution. » Les frais de notification, de surveillance, de remplacement et de communication de crise sont des suites directes ; la perte d’image générale, si elle n’est pas étayée par des chiffres, ne l’est pas.
Le prestataire tentera souvent de se retrancher derrière la force majeure : une vulnérabilité inédite, exploitée à l’échelle mondiale, corrigée par l’éditeur en quelques jours. L’obstacle est réel mais étroit, car « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. Si l’empêchement est temporaire, l’exécution de l’obligation est suspendue à moins que le retard qui en résulterait ne justifie la résolution du contrat. Si l’empêchement est définitif, le contrat est résolu de plein droit et les parties sont libérées de leurs obligations dans les conditions prévues aux articles 1351 et 1351-1 . » L’arrêt rendu le 4 juin 2026 par la cour d’appel de Douai dans l’affaire de l’incendie des centres de données d’un hébergeur éclaire ce débat d’un jour cru : la cour rejette la force majeure invoquée par le prestataire, écarte les demandes d’anéantissement des clauses de limitation, puis juge que le prestataire avait déjà intégralement réparé le seul préjudice imputable à son manquement, déboutant la cliente du surplus de ses 456 000 euros de réclamations (« DIT que la société OVH a déjà intégralement indemnisé l’association n° 1 Scolarité du seul préjudice subi par cette dernière du fait du manquement imputable à la société OVH », cour d’appel de Douai, chambre 2 section 2, 4 juin 2026, RG 24/00967). La leçon est double : une cyberattaque mondiale n’absout pas automatiquement le prestataire, mais la cliente qui réclame sans prouver poste par poste repart les mains presque vides.
B. Les partenaires en aval et en amont : clients professionnels, transporteurs, fournisseurs
Le client professionnel exposé par la fuite de son fournisseur doit d’abord se protéger lui-même : alerter ses équipes et ses propres clients, filtrer les messages de livraison, vérifier tout changement de coordonnées bancaires par un second canal, consigner les tentatives de fraude avec leurs en-têtes. S’il subit un préjudice — virement frauduleux, commande détournée, fermeture temporaire de sa boutique en ligne pour vérification — il le chiffre avec son expert-comptable et le notifie à l’enseigne par lettre recommandée, en joignant les pièces. Sa position est celle d’un créancier contractuel de l’enseigne : c’est à elle qu’il a commandé, c’est d’elle qu’il détient ses preuves d’achat, et c’est contre elle qu’il dirigera d’abord sa réclamation, à charge pour elle d’appeler son prestataire en garantie. Le revendeur qui s’approvisionne exclusivement auprès d’une enseigne compromise ne doit en revanche pas céder à la tentation de cesser brutalement ses paiements : la suspension suppose, on l’a vu, une inexécution suffisamment grave de l’autre partie, et un impayé de représailles reste un impayé.
Le transporteur et le fournisseur logistique, eux, doivent résister à la tentation inverse : profiter de la fragilité de l’enseigne pour imposer des conditions nouvelles ou suspendre leurs tournées sans préavis. Le droit des relations commerciales sanctionne ces comportements d’autant plus sévèrement que la victime est affaiblie. La règle est écrite sans détour : engage la responsabilité de son auteur et l’oblige à réparer le préjudice causé « de rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale, en référence aux usages du commerce ou aux accords interprofessionnels ». Celui qui veut sortir d’une relation fragilisée doit donc notifier un préavis écrit, d’une durée proportionnée à l’ancienneté et à la dépendance, et maintenir les conditions économiques pendant ce délai. L’arrêt rendu le 29 octobre 2025 par la cour d’appel de Paris dans un litige entre un affréteur et un transporteur dépendant montre comment le juge procède : constat d’une dépendance économique, fixation d’un préavis éludé de onze mois, puis évaluation du préjudice selon la méthode rappelée par la Cour de cassation (« le préjudice principal résultant du caractère brutal de la rupture s’évalue en considération de la marge brute escomptée, c’est-à-dire la différence entre le chiffre d’affaires hors taxe escompté et les coûts variables hors taxe non supportés durant la période d’insuffisance de préavis, différence dont pourra encore être déduite, le cas échéant, la part des coûts fixes non supportés du fait de la baisse d’activité résultant de la rupture, durant la même période », cour d’appel de Paris, pôle 5 chambre 4, 29 octobre 2025, RG 23/06808, citant Cass. com. 28 juin 2023, n° 21-16.940). Pour le transporteur comme pour l’enseigne, la sortie brutale se paie au prix de la marge perdue.
Reste la question que chaque maillon finit par poser : qui paie, au bout du compte, la facture totale de la crise ? Le circuit de la réparation suit la chaîne des contrats : le client professionnel agit contre l’enseigne sur le fondement de leur vente, l’enseigne appelle le prestataire de suivi en garantie sur le fondement de leur contrat de prestation, et chacun conserve la charge de prouver son propre préjudice, poste par poste, avec un lien direct entre la fuite et la perte. Les assureurs cyber, de leur côté, exigeront le dossier de crise complet — constat du prestataire, notifications, devis de remplacement, journaux de fraude — avant d’ouvrir le moindre règlement. Les entreprises avisées profiteront de l’après-crise pour réécrire leurs contrats : désignation d’un destinataire identifié pour les avis de sécurité avec ses coordonnées directes, délai contractuel de transmission des avis du sous-traitant, droit d’audit exercé au moins une fois par an, clause de réversibilité avec extraction des données et continuité de service, plafonds de responsabilité calibrés sur le risque réel. L’accompagnement du cabinet en droit des affaires à Paris aide les entreprises à rédiger et renégocier ces clauses, ainsi qu’à conduire les mises en demeure et les expertises qui conditionnent toute indemnisation.
En somme, la faille du prestataire ne s’arrête pas à ses serveurs : elle traverse les enseignes qui lui avaient confié leurs flux, atteint leurs clients professionnels et leurs transporteurs, puis les clients de ces clients. Les textes français du contrat et de la preuve écrivent la partition des conséquences, avec leurs mises en demeure, leurs suspensions conditionnées, leurs remplacements chiffrés et leurs préavis écrits. Les entreprises qui auront exigé le constat du prestataire, notifié vite et précisément, suspendu à bon droit, remplacé à coût raisonnable et conservé chaque pièce traverseront la crise en position de force — pour se protéger d’abord, et pour obtenir réparation ensuite.
Besoin d’un avis rapide sur votre dossier
Si votre entreprise vient de recevoir une notification de fuite liée à un prestataire, si un fournisseur vous laisse sans correctif ou si un partenaire menace de rompre, Maître Reda KOHEN, avocat au Barreau de Paris, peut examiner votre situation : consultation téléphonique en 48 heures avec un avocat du cabinet, au 06 46 60 58 22. Vous pouvez aussi écrire via la page contact du cabinet en joignant la notification reçue, le contrat concerné et la chronologie des faits.