Le 12 septembre 2026, le site indépendant FrenchBreaches publie une revendication qui concerne directement des centaines d’entreprises de transport : un pirate affirme avoir extrait huit fichiers attribués à Ekolis, société française de télématique pour le transport et la logistique dont le site officiel annonce plus de 15 000 véhicules connectés. L’analyse fait état d’environ 70 000 lignes — conducteurs, véhicules avec immatriculations et VIN, comptes, températures et alertes — sur des centaines de flottes distinctes, compromission alléguée au 5 septembre via un accès administrateur mal sécurisé.
Pour le transporteur dont les camions sont connectés via ce prestataire, la réponse tient en trois constats, à lire avant tout le reste. D’abord, le transporteur client est le plus souvent responsable du traitement des données de ses conducteurs, et c’est donc sur lui que pèsent le délai de soixante-douze heures de notification et l’information des personnes, même quand la faille vient du prestataire. Ensuite, les données exposées — géolocalisations, temps d’activité, maintenance — encadrent à la fois le contrat de travail des conducteurs et la preuve du transport : leur diffusion impose de vérifier ce qui peut encore servir de preuve. Enfin, l’action contre le prestataire suit le droit commun de l’inexécution, preuves à constituer dès maintenant.
Deux réserves avant de développer. Les volumes rapportés proviennent de l’analyse des fichiers associés à la revendication, consultée le 14 septembre 2026, et la cause technique alléguée reste une affirmation du pirate, pas un constat d’expert. En revanche, tout le raisonnement juridique qui suit repose sur des sources vérifiées et lues intégralement : le règlement européen applicable, cinq articles de code, la doctrine publique de la CNIL, deux arrêts de la Cour de cassation de 2026 et quatre décisions du fond. Chaque flotte restant singulière, les solutions citées illustrent des méthodes, jamais une promesse de résultat.
I. La carte des conséquences : deux maillons professionnels exposés par la même faille
A. Les flottes transporteuses clientes : responsables de données qu’elles n’hébergent pas
Le premier maillon, c’est le transporteur ou le gestionnaire de flotte qui a confié au prestataire télématique le suivi de ses véhicules et, indirectement, de ses conducteurs. Juridiquement, sa position est inconfortable : celui qui détermine les finalités et les moyens du suivi de sa flotte — optimiser les tournées, contrôler le temps de travail, prouver ses interventions — est responsable du traitement de ces données, même quand l’outil appartient au prestataire et que les serveurs sont chez lui. Le règlement européen sur les données personnelles est explicite sur le rôle du prestataire : le responsable du traitement ne doit faire appel qu’à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles. Et le contrat qui lie les deux doit définir l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données et les catégories de personnes concernées. Concrètement, le transporteur doit donc sortir son contrat de prestations télématiques et vérifier trois points : la clause qui désigne le prestataire comme sous-traitant, la description des mesures de sécurité promises — chiffrement, contrôle des accès, mots de passe robustes, journalisation — et la clause d’assistance en cas de violation. Si le contrat est muet sur ces points, c’est déjà une première preuve à verser au dossier, dans un sens comme dans l’autre : le transporteur qui n’a jamais exigé de garanties documentées aura plus de mal à reprocher au prestataire un défaut précis, tandis que le prestataire qui avait promis des mesures qu’il n’a pas appliquées s’expose au grief d’inexécution.
La deuxième conséquence touche aux obligations de notification, et le calendrier est brutal. le responsable du traitement doit notifier la violation à la CNIL dans les meilleurs délais et, si possible, au plus tard soixante-douze heures après en avoir pris connaissance, sauf absence de risque démontrée pour les droits et libertés des personnes Le point de départ du délai, c’est la connaissance : pour une flotte cliente, elle part en pratique du moment où elle a été informée de façon suffisamment précise — notification du prestataire, publication documentée de la revendication, constat sur ses propres accès. Le prestataire, de son côté, doit prévenir son client : le prestataire sous-traitant doit pour sa part prévenir le responsable du traitement dans les meilleurs délais après en avoir pris connaissance La flotte doit donc dater précisément chaque jalon — première alerte, premier échange avec le support du prestataire, première vérification de ses propres comptes — car c’est cette chronologie qui justifiera, devant la CNIL, que la notification a été faite dans les délais ou que le retard était motivé. Et la documentation ne s’improvise pas : le règlement impose au responsable de traitement de documenter toute violation, ses faits, ses effets et les mesures prises, afin que l’autorité puisse vérifier le respect de ces obligations.
La troisième conséquence concerne les personnes : quand la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne, le responsable du traitement doit la lui communiquer dans les meilleurs délais Avec des noms, des positions géographiques récentes, des identifiants de connexion et des droits d’accès exposés, le risque élevé n’est pas une hypothèse d’école : un tiers qui connaît l’immatriculation, la géolocalisation et les habitudes d’un conducteur peut organiser un vol de fret, une intrusion ou une usurpation. Le transporteur doit donc préparer l’information de ses conducteurs — nature des données concernées, mesures prises, recommandations — sans attendre la fin de l’enquête technique, quitte à la compléter par étapes, puisque le règlement admet que les informations soient communiquées de manière échelonnée. C’est aussi le moment de vérifier les 3 272 comptes utilisateurs exposés : identifier lesquels appartiennent à ses propres salariés, révoquer les accès douteux, imposer la réinitialisation des mots de passe et contrôler les journaux de connexion pour détecter tout usage anormal depuis le 5 septembre 2026, date alléguée de la compromission.
B. Les conducteurs et les chargeurs : quand la donnée de géolocalisation devient le cœur du litige
Le second maillon, ce sont les conducteurs dont les données circulent, et les chargeurs — clients, donneurs d’ordre — qui confient leurs marchandises aux flottes concernées. Pour les conducteurs, l’enjeu est double : leur vie privée et la licéité du contrôle de leur travail. La doctrine publique de la CNIL sur la géolocalisation des véhicules des salariés pose des règles que la fuite rend soudain très concrètes. D’abord, l’information : les employés doivent être informés de l’installation du dispositif, et ils doivent pouvoir accéder aux données les concernant. Ensuite, la coupure hors temps de travail : les employés doivent pouvoir couper la collecte ou la transmission de la localisation en dehors du temps de travail, selon la doctrine publique de la CNIL sur la géolocalisation des véhicules des salariés Si des positions enregistrées hors temps de travail figurent parmi les données revendiquées, c’est la preuve d’un paramétrage illicite que le transporteur devra traiter, indépendamment de la fuite elle-même. Ensuite, la conservation : la CNIL pose en principe une conservation maximale de deux mois pour les informations issues de la géolocalisation, avec des extensions à un an pour l’optimisation des tournées ou la preuve des interventions lorsqu’aucun autre moyen n’existe, et à cinq ans pour le suivi du temps de travail. Des historiques de positions ou de températures qui dépasseraient ces durées exposeraient le transporteur à un second grief, distinct de la violation de sécurité. Enfin, la diffusion vers les clients : l’accès aux informations doit être limité au personnel habilité, et le nom du conducteur ne doit pas être communiqué à un client ou à un donneur d’ordre, sauf intérêt particulier et indispensable. Si les fichiers revendiqués montrent que des identités de conducteurs étaient accessibles via des comptes clients ou partenaires, la flotte doit le documenter et le corriger.
C’est ici que la jurisprudence la plus récente de la Cour de cassation prend toute sa portée. Par un arrêt du 18 mars 2026, la chambre sociale a jugé, au visa notamment de l’article L. 1121-1 du code du travail, aux termes duquel « Nul ne peut apporter aux droits des personnes et aux libertés individuelles et collectives de restrictions qui ne seraient pas justifiées par la nature de la tâche à accomplir ni proportionnées au but recherché. », que l’utilisation d’un système de géolocalisation pour assurer le contrôle de la durée du travail n’est licite que lorsque ce contrôle ne peut pas être fait par un autre moyen, fût-il moins efficace, et qu’elle n’est pas justifiée lorsque le salarié dispose d’une liberté dans l’organisation de son travail (Cour de cassation, chambre sociale, 18 mars 2026, n° 24-18.976). Pour un transporteur, la leçon est immédiate : si la géolocalisation servait aussi à contrôler les horaires de ses conducteurs, il doit vérifier dès maintenant qu’aucun autre moyen — tachygraphe, feuilles de route, pointage — ne permettait ce contrôle, faute de quoi les données issues du dispositif pourraient être écartées des procédures prud’homales ou disciplinaires en cours. Et la fuite aggrave le risque : un conducteur qui découvre que ses trajets, ses horaires et ses positions ont circulé sur un forum cybercriminel contestera d’autant plus facilement la proportionnalité du dispositif initial.
Pour les chargeurs et donneurs d’ordre, la conséquence est d’une autre nature : la continuité de la preuve du transport. Les dates de maintenance, de contrôle, de mise en circulation et de kilométrage qui figurent dans les fichiers sont des éléments que le transporteur utilise pour démontrer le bon état de ses véhicules en cas de litige sur un retard, une avarie ou une marchandise détériorée. Leur divulgation ne les rend pas faux, mais elle impose une vigilance : si un tiers malveillant connaît l’état exact d’un parc, les fenêtres de maintenance et les circuits habituels, le risque de fraude ou de vol ciblé augmente, et le chargeur est fondé à demander à son transporteur quelles mesures complémentaires il a prises — changement des codes d’accès aux plateformes de suivi partagées, rotation des identifiants, sécurisation des échanges de lettres de voiture dématérialisées. Sur ce terrain, le droit du transport offre au voiturier une arme précise : « La lettre de voiture forme un contrat entre l’expéditeur, le voiturier et le destinataire ou entre l’expéditeur, le destinataire, le commissionnaire et le voiturier. Le voiturier a ainsi une action directe en paiement de ses prestations à l’encontre de l’expéditeur et du destinataire, lesquels sont garants du paiement du prix du transport. Toute clause contraire est réputée non écrite. » (article L. 132-8 du code de commerce). La cour d’appel de Versailles l’a encore appliqué le 17 septembre 2025 en retenant l’action directe du voiturier : le transporteur dont un client voudrait suspendre ses paiements au prétexte de l’incident informatique conserve son action en paiement, car la défaillance du prestataire télématique n’éteint ni le contrat de transport ni la garantie légale du prix. C’est une décision à conserver dans le dossier des relances : l’effet domino ne remonte pas vers le débiteur du fret.
II. Les décisions à prendre : notifier, conserver, puis agir contre le prestataire
A. Les soixante-douze heures : isoler, dater, informer sans détruire
La première décision appartient au transporteur et elle se prend dans les heures qui suivent la connaissance de l’incident : isoler sans détruire. Isoler, c’est révoquer les sessions douteuses, changer les mots de passe administrateurs, couper les accès API superflus, vérifier que le prestataire a bien corrigé la vulnérabilité qu’il dit avoir corrigée — et en exiger la preuve écrite et datée. Ne pas détruire, c’est conserver les journaux de connexion, les exports, les échanges avec le support, les factures du prestataire et le contrat : ce sont ces pièces qui établiront plus tard la chronologie, l’étendue et le manquement. La tentation de « repartir à zéro » en effaçant les comptes compromis doit être écartée : en matière de données personnelles comme en matière contractuelle, celui qui détruit ses propres journaux se prive de sa meilleure preuve et s’expose au soupçon d’avoir dissimulé l’ampleur de l’incident.
La deuxième décision, c’est la qualification notifiée à la CNIL. Si la flotte est responsable du traitement, elle notifie dans les soixante-douze heures sauf risque nul démontré ; si elle estime n’être que destinataire de données dont le prestataire serait seul responsable — montage rare en télématique de flotte propre, mais à examiner contrat en main —, elle le motive par écrit et conserve la démonstration. Dans tous les cas, elle exige du prestataire la notification prévue par le règlement et lui demande par écrit : la date de découverte, le périmètre exact, les catégories de données, le nombre approximatif de personnes concernées, les mesures correctrices et l’attestation de correction. Chaque réponse, ou chaque silence, est une pièce. Les conducteurs sont informés dans les meilleurs délais quand le risque est élevé, avec la description de la violation et des recommandations concrètes — vigilance sur les appels et messages suspects, signalement des anomalies de connexion, changement des mots de passe réutilisés ailleurs. Et l’information des représentants du personnel, déjà due lors de la mise en place du dispositif, doit être actualisée : un dispositif dont on découvre qu’il exposait les données de géolocalisation à des centaines de comptes tiers appelle une nouvelle consultation sur les mesures correctrices.
La troisième décision concerne la preuve du travail et du transport pour les semaines à venir. Tant que l’intégrité des données télématiques n’est pas rétablie et attestée, le transporteur prudent double ses preuves : feuilles de route papier ou horodatées par un autre canal, relevés tachygraphiques, confirmations de livraison signées, photographies des chargements. Ce redoublement n’est pas de la méfiance superflue : si un litige naît sur une livraison de septembre 2026 et que l’autre partie conteste les données issues de la plateforme compromise, le transporteur qui dispose d’une preuve alternative échappe au débat sur l’intégrité. Pour les procédures disciplinaires ou prud’homales en cours fondées sur des données de géolocalisation, l’arrêt du 18 mars 2026 impose un réexamen : le moyen de contrôle était-il le seul disponible, le salarié était-il autonome dans son organisation, l’information préalable était-elle complète ? Si l’une des réponses est défavorable, mieux vaut suspendre la procédure que d’y verser des données dont la licéité est contestable et la confidentialité éventée.
B. L’action contre le prestataire : inexécution, résolution et chiffrage sans illusion
Une fois l’urgence traitée, vient le temps du contrat de prestations télématiques. Le droit commun offre au client une palette que l’article 1217 du code civil énumère sans détour : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » Pour une flotte, la suspension du paiement des redevances est l’arme immédiate, mais elle doit être maniée en proportion du manquement et après mise en demeure : suspendre l’intégralité des paiements pour une faille déjà corrigée expose à un grief réciproque de non-paiement. La mise en demeure, écrite, précise et chiffrée, est donc la première pièce de l’action : elle décrit le manquement — défaut de sécurité des accès, absence de garanties documentées, retard de notification —, elle fixe un délai de remédiation et elle annonce les sanctions envisagées.
La résolution, elle, obéit à l’article 1224 du code civil : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » Deux voies, donc : la clause du contrat, si elle vise les manquements à la sécurité, ou la gravité démontrée. La jurisprudence récente des prestations informatiques montre que les juges examinent concrètement cette gravité. Le tribunal judiciaire de Metz, le 12 mai 2026, rappelle dans un litige de prestation de création de site internet que les contrats tiennent lieu de loi aux parties et que la résolution suppose une inexécution suffisamment grave, après examen des échanges et des mises en demeure adressés au prestataire. La cour d’appel de Bordeaux, le 5 mai 2026, dans un litige opposant un cabinet client à un intégrateur de solutions, statue au visa du devoir précontractuel d’information et de l’article 1231-1 du code civil, aux termes duquel « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Et la cour d’appel de Lyon, le 13 mars 2025, dans un litige de progiciel opposant un éditeur à son client, examine l’exception d’inexécution invoquée pour refuser le paiement des échéances et la demande de restitution d’un acompte de 6 000 euros après résiliation : la méthode est toujours la même, confronter les manquements allégués aux paiements suspendus et aux sommes déjà versées. Pour la flotte cliente d’Ekolis, cela signifie : ne résilier unilatéralement que si le manquement est établi et grave — par exemple une absence durable de correction, une récidive, ou un refus de coopérer à la notification —, et préparer la restitution et le chiffrage en miroir, car la résolution anéantit le contrat et ouvre le compte des restitutions réciproques.
Reste le chiffrage du préjudice, où une illusion tenace doit être dissipée : la violation des données n’ouvre pas un droit automatique à indemnisation. La chambre sociale de la Cour de cassation l’a tranché le 24 juin 2026 au visa de l’article 82, paragraphe 1, du règlement européen : la violation du règlement n’ouvre pas, à elle seule, droit à réparation (Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792). Il faut un dommage, un lien et une preuve. Pour la flotte, les postes chiffrables sont concrets : coût de l’audit et de la remédiation, heures internes de gestion de crise, notification et information des conducteurs, doublement temporaire des preuves de transport, perte d’exploitation si des véhicules ont dû être immobilisés ou des tournées réorganisées, et atteinte à la relation commerciale si un chargeur a résilié ou suspendu un contrat en invoquant l’incident. Chacun de ces postes se prouve par pièces — factures d’audit, relevés d’heures, échanges avec les chargeurs, contrats résiliés — et non par l’addition des lignes de fichiers revendiqués : les 70 000 lignes mesurent l’exposition, pas le préjudice. C’est aussi pourquoi la constitution du dossier commence aujourd’hui, avec un classeur horodaté : contrat et avenants, promesses commerciales de sécurité, échanges avec le support, notifications, constats d’huissier des publications et des accès anormaux, chiffrage au fil de l’eau. Le transporteur qui attendra la fin de l’enquête du prestataire pour écrire sa première mise en demeure aura perdu ses meilleures semaines de preuve.
En définitive, la carte des décisions tient sur une page que chaque flotte connectée devrait relire cette semaine. Vérifier son contrat de télématique et la désignation du sous-traitant, dater la connaissance de l’incident, notifier la CNIL dans les soixante-douze heures sauf risque nul démontré, exiger du prestataire sa propre notification écrite, informer les conducteurs quand le risque est élevé, révoquer et renouveler les accès, doubler les preuves de transport par un canal indépendant, réexaminer les procédures fondées sur la géolocalisation à la lumière de l’arrêt du 18 mars 2026, puis mettre en demeure avant de suspendre, de résoudre ou de chiffrer, sans croire que la violation suffit à faire condamner. La revendication visant Ekolis, avec ses centaines de flottes et ses dizaines de milliers de lignes conducteurs et véhicules, rappelle une vérité simple du transport connecté : la donnée de géolocalisation est à la fois l’outil de pilotage, la preuve du contrat et la matière du litige social. Celui qui la traite comme un simple flux technique la perd trois fois : devant la CNIL, devant le juge du travail et devant son prestataire. Celui qui la traite comme une preuve à protéger décide vite, notifie à temps et conserve tout — c’est exactement ce que les textes exigent de lui. Pour un examen de votre contrat de prestations télématiques, de votre notification ou de votre mise en demeure, l’accompagnement d’un cabinet d’avocats en droit des affaires à Paris permet de qualifier la chaîne des responsabilités et d’arrêter la stratégie de preuve avant que les délais ne se referment.
Besoin d’un avis rapide sur votre dossier
Vos véhicules sont suivis par un prestataire télématique mis en cause dans une fuite de données, et vous devez vérifier votre contrat, préparer votre notification, informer vos conducteurs ou mettre en demeure votre fournisseur. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique au 06 46 60 58 22. Pour transmettre votre contrat de prestations, vos échanges avec le prestataire et vos constats, écrivez via la page contact du cabinet.