Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Prestataire piraté, enseignes notifiées : qui fait quoi après la cyberattaque visant Shipup

Un prestataire qui gère le suivi de vos colis se fait pirater, et ce sont vos clients que vous devez prévenir. C’est la situation que viennent de vivre coup sur coup plusieurs enseignes françaises : Aroma-Zone a informé ses clients le 8 septembre 2026 que leurs coordonnées avaient pu être consultées lors de la cyberattaque visant Shipup, son prestataire chargé du suivi des colis et des notifications de livraison, avant que Printemps et Citadium ne fassent de même le 9 septembre. Les systèmes des enseignes elles-mêmes n’ont pas été compromis. L’incident illustre l’effet domino propre à la sous-traitance numérique : une seule faille chez un outil partagé, et ce sont des dizaines d’entreprises clientes qui héritent, chacune, d’une obligation de notification, d’une exposition contentieuse et de décisions contractuelles à prendre en quelques jours.

La réponse tient en trois constats, avec leurs réserves. D’abord, chaque enseigne cliente reste responsable de traitement des données de ses propres clients : c’est à elle, et non au prestataire, de notifier la Commission nationale de l’informatique et des libertés et, en cas de risque élevé, d’informer les personnes concernées. Ensuite, tout se joue sur les preuves conservées dès les premières heures : journaux du prestataire, contrats et avenants, constats établis par un tiers, dépôt de plainte. Enfin, la chaîne contractuelle offre des recours — mise en demeure, suspension, résolution, dommages-intérêts — mais leur succès dépend de clauses souvent plafonnées et d’une faute démontrée, jamais présumée. Les montants et les délais varient selon chaque contrat et chaque préjudice : aucun chiffrage général ne peut être promis. Cet article établit la carte de ces conséquences et des décisions à prendre, à partir des faits documentés de l’incident Shipup, des positions officielles de la CNIL et de la jurisprudence applicable aux prestataires défaillants.

I. Une faille chez le prestataire, plusieurs enseignes exposées

A. Ce que l’on sait de l’incident Shipup

Selon les informations transmises par Aroma-Zone et relayées le 8 septembre 2026, Shipup a été victime d’une cyberattaque visant l’un de ses outils internes, liée à une faille de sécurité affectant un logiciel tiers. Les accès frauduleux se seraient produits entre le 31 juillet et le 17 août 2026. Le prestataire indique que l’incident est identifié et contenu, que les accès non autorisés ont été bloqués, que la vulnérabilité exploitée a été corrigée et que les identifiants et clés d’accès concernés ont été renouvelés. Ces éléments reposent sur les déclarations du prestataire et des enseignes : l’enquête technique et, le cas échéant, l’enquête pénale diront s’ils sont complets.

Les données susceptibles d’avoir été exposées sont des informations de contact : nom et prénom, adresse électronique, numéro de téléphone lorsqu’il était renseigné. Aroma-Zone précise qu’aucun mot de passe, aucun historique de commande, aucune information de livraison, aucune donnée bancaire ou de paiement n’est concerné. Le périmètre est donc limité, mais il est précisément celui qui rend les tentatives d’hameçonnage crédibles : un attaquant qui connaît le nom, l’adresse électronique et le numéro de téléphone d’un client peut se faire passer pour l’enseigne ou pour un transporteur en évoquant une livraison bloquée, un remboursement ou une action urgente. C’est d’ailleurs le risque identifié par l’enseigne elle-même, qui recommande la vigilance face aux sollicitations inattendues.

Point important souligné par Aroma-Zone : la cyberattaque ne vise pas directement son infrastructure. Ses systèmes d’information, son site internet et les comptes de ses clients n’ont pas été compromis. L’exposition provient des informations qu’elle avait transmises à Shipup pour permettre le suivi des colis et l’envoi des notifications liées aux livraisons. Le lendemain, Printemps puis Citadium ont adressé des informations de même nature à certains de leurs clients : un incident de sécurité survenu chez le prestataire chargé du suivi des commandes et des livraisons a entraîné un accès et une extraction non autorisés de données personnelles. Trois enseignes, un même prestataire, une même fenêtre d’exposition : l’effet domino est documenté, au sens où la défaillance d’un maillon unique se propage à des entreprises clientes distinctes, qui doivent chacune gérer leurs propres conséquences.

Le lendemain de la notification d’Aroma-Zone, le tableau s’est élargi : Printemps a informé certains de ses clients qu’un incident de sécurité survenu chez l’un de ses prestataires chargé du suivi des commandes et des livraisons avait entraîné un accès et une extraction non autorisés de données personnelles, et Citadium, enseigne du même groupe, a adressé une information de même nature. Les trois enseignes partagent donc le même prestataire et, semble-t-il, la même fenêtre d’exposition, ce qui permet au juriste de raisonner en chaîne plutôt qu’au cas par cas : la cause est commune, les obligations sont parallèles, mais les situations contractuelles diffèrent, car chaque enseigne a son propre contrat avec Shipup, ses propres catégories de données transmises et sa propre base de clients. Une enseigne qui ne transmettait au prestataire que des adresses électroniques n’a pas le même périmètre à notifier que celle qui transmettait également des numéros de téléphone. D’où l’importance, pour chacune, de demander au prestataire une attestation individualisée : quelles catégories de données la concernant ont été exposées, sur quelle période, avec quelles mesures correctives. Une communication générique du prestataire, identique pour tous ses clients, ne suffit pas à nourrir une notification exacte à la CNIL.

Il faut distinguer trois dates : celle des faits (31 juillet au 17 août 2026, selon les déclarations du prestataire), celle des publications qui les révèlent (8 et 9 septembre 2026) et celle de la consultation du présent article. Entre les faits et leur révélation, il s’est écoulé environ trois semaines, délai pendant lequel le prestataire a contenu l’incident et prévenu ses clients professionnels, qui ont à leur tour préparé leurs notifications. Ce décalage est normal et ne signifie pas une dissimulation : il correspond au temps de l’investigation, de la qualification juridique et de la rédaction d’informations exactes. En revanche, il impose aux entreprises de dater précisément leurs propres diligences, car les délais légaux courent à compter de la prise de connaissance, pas de la survenance technique de l’intrusion.

B. La carte des acteurs et de leurs preuves

Quatre cercles d’acteurs sont concernés, avec des rôles et des fardeaux de preuve différents. Le premier est le prestataire compromis, ici Shipup, qui agit comme sous-traitant au sens du droit des données personnelles : il traite des données pour le compte de ses clients, selon leurs instructions. Il détient les preuves techniques — journaux de connexion, périmètre des accès, correctifs appliqués — et c’est de la qualité de sa communication que dépend la capacité de ses clients à notifier exactement. Le deuxième cercle est celui des entreprises clientes, les enseignes : responsables de traitement à l’égard de leurs propres clients, elles détiennent les contrats, les registres des traitements, les messages d’information adressés et les preuve de leurs notifications. Le troisième cercle comprend les transporteurs et autres intervenants de la livraison, dont les noms peuvent être usurpés dans des campagnes d’hameçonnage alors même qu’ils ne sont ni compromis ni responsables. Le quatrième est celui des clients finaux, particuliers ou professionnels, destinataires des notifications et premières victimes potentielles des détournements.

Cette répartition commande une règle simple : chacun prouve ce qu’il avance, avec des pièces qu’il ne fabrique pas lui-même. Il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention. Cette exigence du code de procédure civile s’applique à tous les contentieux qui peuvent naître de l’incident : action contractuelle de l’enseigne contre le prestataire, contestation d’une sanction administrative, demande indemnitaire d’un client. Et le droit civil ajoute : Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. En pratique, l’enseigne qui réclame des dommages-intérêts à son prestataire devra prouver la faute, le préjudice et le lien entre les deux ; le prestataire qui prétend avoir tout mis en œuvre devra justifier ses diligences par autre chose que ses propres affirmations.

La jurisprudence donne à cette prudence un contenu concret. Dans un litige opposant un intermédiaire informatique à son hébergeur après la perte des données comptables d’un client final, la cour d’appel de Versailles a écarté l’argumentation du prestataire qui ne produisait que le compte-rendu qu’il avait lui-même rédigé : la cour a écarté l’explication du prestataire au motif qu’il ne produisait que le compte-rendu rédigé par lui-même, rappelant qu’on ne peut se constituer de preuve à soi-même (cour d’appel de Versailles, 12e chambre, 19 mai 2022, RG 20/05106, texte intégral lu sur Judilibre) La cour a retenu le manquement à l’obligation de rétablissement du service dans le délai contractuel et condamné le prestataire (cour d’appel de Versailles, 12e chambre, 19 mai 2022, RG 20/05106, Apogea contre Claranet, incident d’hébergement du 28 juin 2017). La leçon vaut pour l’incident Shipup : les rapports internes du prestataire, même détaillés, ne suffiront pas à établir que tout a été fait dans les règles ; il faudra des éléments extérieurs — constats d’huissier devenus constats de commissaire de justice, audits indépendants, journaux horodatés et infalsifiables, échanges datés avec les éditeurs du logiciel en cause.

Symétriquement, l’enseigne qui envisage de rompre avec son prestataire doit constituer son dossier avant d’agir. La cour d’appel de Paris l’a rappelé dans un litige relatif à un contrat d’étude : la cour a jugé qu’une faute d’une gravité suffisante autorise l’autre partie à rompre unilatéralement le contrat à ses risques et périls (cour d’appel de Paris, pôle 5, chambre 5, 2 mars 2023, RG 20/17838, texte intégral lu sur Judilibre) En l’espèce, la rupture avait été précédée de nombreuses réclamations écrites — comptes rendus de chantier, courriels, lettre recommandée d’un architecte — et la cour a confirmé la rupture aux torts du prestataire défaillant (cour d’appel de Paris, pôle 5, chambre 5, 2 mars 2023, RG 20/17838). Transposée à notre sujet, la méthode est claire : mises en demeure écrites et circonstanciées, délais laissés au prestataire pour remédier, conservation de chaque échange. Rompre sans ce préalable, c’est accepter que le juge apprécie la gravité de la faute au vu d’un dossier vide.

II. Les décisions que chaque entreprise doit prendre

A. Notifier, alerter et sécuriser sans attendre

La première décision appartient aux enseignes, responsables de traitement. L’obligation de notifier à la CNIL les violations de données à caractère personnel est prévue à l’article 33 du règlement général sur la protection des données (RGPD). Elle concerne tous les responsables de traitement, et la Commission précise le rythme à tenir : La notification doit être transmise à la CNIL dans les meilleurs délais à la suite de la constatation d’une violation présentant un risque pour les droits et libertés des personnes. Lorsque les investigations complémentaires empêchent de tout fournir immédiatement, une notification en deux temps est admise : Une notification initiale dans un délai de 72 heures si possible à la suite de la constatation de la violation, puis une notification complémentaire dès que les informations sont disponibles, en expliquant les motifs d’un éventuel retard. Aroma-Zone indique avoir notifié l’incident à la CNIL et déclenché sa procédure interne de gestion des violations : c’est l’application directe de ce cadre.

Le deuxième niveau d’obligation vise les personnes concernées. Si l’incident constitue un risque au regard de la vie privée, la notification à la CNIL suffit ; en cas de risque élevé, il faut également notifier les personnes elles-mêmes. La Commission donne une consigne utile pour les cas limites : en cas de doute, notifier à la CNIL, qui indiquera s’il est nécessaire d’informer les personnes. Dans l’affaire Shipup, les enseignes ont choisi d’informer certains de leurs clients par message direct, en décrivant les catégories de données concernées et les réflexes de vigilance. Ce choix se défend : des coordonnées exploitables pour de l’hameçonnage ciblé caractérisent un risque sérieux, et l’information directe permet en outre de couper l’herbe sous le pied des messages frauduleux en indiquant aux clients ce que l’enseigne ne leur demandera jamais.

La troisième diligence est pénale et probatoire : Si la violation notifiée fait suite à une cyberattaque, il est conseillé de déposer plainte au commissariat de police ou à la gendarmerie la plus proche et de tenir à disposition des enquêteurs tous les éléments de preuves techniques en votre possession. La plainte n’est pas qu’un réflexe civique : elle fige la qualité de victime, ouvre l’accès à l’enquête et préserve les recours ultérieurs contre les auteurs comme contre les responsables. La plateforme nationale cybermalveillance.gouv.fr, citée par la CNIL, propose aux victimes des conseils et des services de proximité en cas de dommages causés par une attaque informatique. Elle doit s’accompagner d’une conservation rigoureuse — journaux, captures, messages, rapports — et, côté prestataire, d’un registre documentant la violation, ses effets et les mesures prises. Enfin, chaque entreprise doit vérifier ses propres systèmes : changer les secrets et clés partagés avec le prestataire, revoir les habilitations, contrôler qu’aucun rebond n’a eu lieu vers ses infrastructures, et tracer ces vérifications par écrit.

La documentation interne mérite un mot supplémentaire, car c’est elle qui fera foi en cas de contrôle de la CNIL ou de contentieux. Le responsable de traitement doit consigner la violation dans un registre dédié : date de découverte et de notification, catégories et volume approximatif de données et de personnes concernées, conséquences probables, mesures prises pour y remédier et en atténuer les effets. Ce registre n’est pas une formalité : la Commission peut clôturer la procédure si elle constate que la violation ne présente pas de risque, que les personnes ont été correctement informées ou que des mesures techniques de protection appropriées avaient été mises en place avant la violation. À l’inverse, elle peut imposer d’informer les personnes si elle estime l’information insuffisante ou les mesures inadéquates. Chaque ligne du registre doit donc être datée, sourcée et signée par la personne qui l’a établie. Les échanges avec le prestataire — demandes de journaux, réponses reçues, relances — y figurent en annexe, car ils démontrent la diligence du responsable de traitement face à un incident dont il ne détenait pas lui-même les clés techniques.

Le prestataire, lui, doit d’abord alerter ses clients professionnels sans retard et leur fournir le matière exacte de leurs propres notifications : nature des données, fenêtre d’exposition, mesures prises, point de contact. C’est l’exécution de son contrat de sous-traitance, qui doit encadrer par écrit l’assistance due au responsable de traitement en cas de violation, selon les règles du chapitre 4 du RGPD relatives au responsable du traitement et au sous-traitant. Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. Si le contrat est muet ou vague sur la gestion des incidents, la renégociation s’impose dès la crise passée : délais d’alerte, format des journaux transmis, droit d’audit, réversibilité. Les enseignes qui découvrent aujourd’hui que leur contrat ne prévoit ni délai d’alerte ni pénalité mesurable tiennent là un enseignement qui vaut plus cher que l’incident lui-même.

B. Faire jouer les contrats et préparer les recours

Une fois la crise contenue, vient le temps des comptes entre professionnels. Le principe est posé par le code civil : Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. Pour l’enseigne, cela signifie démontrer que le prestataire a manqué à ses engagements de sécurité et de disponibilité, et chiffrer le préjudice : coûts de notification et de gestion de crise, mobilisation des équipes, perte de commandes liée à la défiance, éventuelles sanctions administratives. Pour le prestataire, cela signifie établir soit l’absence de faute, soit la cause étrangère — par exemple une vulnérabilité zero-day de l’éditeur tiers qu’aucune diligence raisonnable n’aurait permis d’éviter — avec des preuves extérieures, comme l’enseigne la décision versaillaise précitée.

Avant d’en arriver au juge, le créancier insatisfait dispose d’un éventail gradué : La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. Concrètement, l’enseigne peut suspendre les flux de données vers le prestataire le temps d’un audit, exiger la correction et le renforcement des mesures, obtenir une réduction de prix correspondant à la période de service dégradé, puis, si la confiance est rompue, résoudre le contrat et réclamer ses préjudices. Chaque étape doit être notifiée par écrit, avec un délai raisonnable laissé au prestataire, faute de quoi la brutalité de la réaction pourra se retourner contre son auteur, y compris sur le terrain des pratiques restrictives de concurrence du code de commerce applicable aux relations entre partenaires commerciaux.

Deux limites doivent être anticipées lucidement. La première est contractuelle : les contrats informatiques plafonnent presque toujours la responsabilité du prestataire — dans l’affaire jugée à Versailles, à trois mois de facturation — et excluent les dommages indirects tels que la perte de notoriété ou de clientèle. La cour a validé le principe dès lors que les conditions générales avaient été portées à la connaissance du client et visées par le contrat signé, tout en contrôlant qu’elles ne contredisaient pas l’obligation essentielle du prestataire. Moralité : avant de promettre à sa direction un recours qui couvrira l’entier préjudice, l’enseigne doit relire ses plafonds, ses exclusions et la définition de l’obligation essentielle de son prestataire. La seconde limite est assurantielle : la garantie perte d’exploitation et la responsabilité civile professionnelle de chacun doivent être activées sans tarder, avec déclaration à l’assureur dans les délais du contrat, sous peine de déchéance partielle.

Reste la question des clients finaux, particuliers ou entreprises, qui recevraient des messages frauduleux exploitant les données exposées. S’ils subissent un préjudice — virement détourné, commande frauduleuse, usurpation d’identité —, ils pourront se tourner vers l’enseigne dont ils sont clients, voire vers le prestataire : tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. Et dans l’exécution même des contrats en cours, les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. Les enseignes ont donc intérêt à conserver la preuve de leurs informations de vigilance : c’est leur premier moyen de défense contre le reproche de ne pas avoir averti. Et les entreprises clientes elles-mêmes, lorsqu’elles sont destinataires de notifications de leurs propres fournisseurs, doivent appliquer à leur tour la méthode : qualifier, notifier, conserver, mettre en demeure. C’est ainsi que l’effet domino s’arrête : non par des promesses, mais par une discipline de preuves et de délais, maillon par maillon. Les entreprises qui souhaitent structurer cette réponse — audit des contrats de sous-traitance, plan de notification, chiffrage et négociation avec le prestataire — peuvent utilement se faire accompagner par des avocats en droit des affaires à Paris habitués à la gestion des chaînes contractuelles et des contentieux entre professionnels.

Un mot, enfin, des réseaux de franchise et des places de marché, où l’effet domino prend une forme particulière. Quand la tête de réseau ou l’opérateur de la plateforme est client du prestataire compromis, ce sont les franchisés et les vendeurs partenaires qui reçoivent des clients inquiets sans détenir ni les journaux techniques ni la chronologie exacte. La tête de réseau doit alors leur transmettre sans délai un kit de réponse commun : nature des données concernées, message type à adresser aux clients, conduite à tenir face aux demandes de remboursement, point de contact unique. À défaut, chaque franchisé improvisera sa propre version, avec le risque de déclarations contradictoires qui fragiliseront ensuite la défense de l’ensemble du réseau. Les contrats de franchise prévoient rarement ce cas de figure ; un avenant organisant l’alerte descendante, la mutualisation des coûts de notification et la répartition des préjudices entre tête de réseau et franchisés mérite d’être négocié à froid, avant la prochaine crise. Les vendeurs d’une place de marché, quant à eux, doivent vérifier que l’incident déclaré par l’opérateur ne les dispense pas de leurs propres obligations : s’ils sont eux-mêmes responsables de traitement à l’égard de leurs acheteurs, la notification de l’opérateur ne remplace pas la leur.

Conclusion

L’incident Shipup n’est ni une catastrophe aux contours flous ni un simple fait divers technologique : c’est un cas d’école de la crise qui se propage aux entreprises par leurs contrats. Un prestataire compromis entre le 31 juillet et le 17 août 2026, trois enseignes qui notifient leurs clients les 8 et 9 septembre, des transporteurs exposés à l’usurpation sans être en cause, des clients à protéger de l’hameçonnage : chaque acteur détient une partie des preuves et une partie des décisions. Aux enseignes la notification à la CNIL dans les meilleurs délais, l’information des personnes en cas de risque élevé, la plainte et la documentation ; au prestataire l’alerte de ses clients et la justification extérieure de ses diligences ; à tous la rigueur contractuelle — mises en demeure, délais, constats — avant toute rupture. Les incertitudes demeurent : périmètre exact des données extraites, qualification définitive des fautes, chiffrage des préjudices, suites des enquêtes. Elles interdisent les conclusions hâtives, mais elles n’interdisent pas d’agir : en matière d’effet domino, l’entreprise qui notifie vite, prouve méthodiquement et fait jouer ses contrats par écrit est celle qui limite la propagation — juridique, financière et réputationnelle — de la crise initiale.

Besoin d’un avis rapide sur votre dossier

Votre entreprise est cliente d’un prestataire compromis, ou vous êtes prestataire et vos clients vous demandent des comptes : Maître Reda KOHEN, avocat au Barreau de Paris, et son équipe répondent aux entreprises confrontées à une violation de données en chaîne — notifications, preuves, contrats et recours. Consultation téléphonique au 06 46 60 58 22, et formulaire de contact du cabinet pour transmettre vos contrats et notifications en vue d’un premier avis.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».