Un bailleur social gère des dizaines de milliers de logements et, avec eux, des années de bons de commande adressés à des entreprises de travaux et d’entretien. Le 14 septembre 2026, le site spécialisé Fuites Infos a révélé qu’un acteur inconnu revendiquait la mise en vente de 188 014 commandes de travaux et d’entretien attribuées à Grand Delta Habitat, coopérative d’HLM basée à Avignon, couvrant la période de mai 2018 au 7 septembre 2026, avec pour chaque dossier le montant, la description, l’historique du suivi et le logement concerné, ainsi que les coordonnées d’occupants et des données professionnelles. À ce stade, aucun échantillon n’accompagne l’annonce et le bailleur ne l’a pas confirmée publiquement : il s’agit d’une revendication, pas d’une fuite établie. Mais c’est précisément dans cette zone grise que les entreprises doivent décider vite et juste.
La réponse tient en trois mouvements. Le bailleur, donneur d’ordre, doit d’abord qualifier l’incident, documenter et, si le risque est avéré, notifier la CNIL dans les 72 heures puis informer les personnes concernées. Les entreprises prestataires, dont les prix, les chantiers et le suivi d’intervention seraient exposés, doivent ensuite protéger leur secret des affaires, relire leurs contrats et conserver leurs propres preuves. Les occupants, enfin, doivent se méfier des messages qui citeraient leurs vraies données. Cet article établit la carte complète de ces conséquences en chaîne : qui détient quelle preuve, qui notifie quoi, et quelles actions le droit français met à la disposition de chacun, sur la base des textes en vigueur et de décisions rendues en 2025 et 2026.
I. Ce que la revendication change pour chaque maillon de la chaîne
Grand Delta Habitat est présenté par l’article de Fuites Infos comme une coopérative d’HLM basée à Avignon déclarant plus de 42 000 logements sociaux, principalement dans le Vaucluse ; son site officiel présente une coopérative ancrée dans 208 communes partenaires depuis 1966 (site officiel de la coopérative). Selon l’annonce relayée le 14 septembre 2026, les données mises en vente décriraient chaque demande de travaux ou d’entretien avec son montant, sa description, l’historique de son suivi et le logement concerné, et incluraient environ 36 000 noms de personnes, près de 25 000 adresses électroniques distinctes et plus de 43 000 numéros de téléphone distincts, mêlant locataires, occupants et agents du bailleur (article de Fuites Infos du 14 septembre 2026). La structure décrite fait penser à un outil de suivi des bons de commande adressés aux entreprises de maintenance. Trois catégories d’acteurs sont donc touchées d’un coup : le bailleur donneur d’ordre, les entreprises prestataires qui exécutent les travaux, et les occupants dont le logement est rattaché à chaque bon.
A. Le bailleur donneur d’ordre face à ses obligations de sécurité et de notification
Le bailleur qui confie des travaux à des entreprises extérieures reste responsable des traitements de données qu’il détermine. Quand un incident touche ces traitements, la première question est celle de la qualification : s’agit-il d’une violation de données personnelles au sens du droit européen ? La CNIL retient une définition large de la violation de données, qui couvre notamment toute divulgation non autorisée ou tout accès non autorisé à des données personnelles (les règles à suivre en cas de violation de données personnelles). Une mise en vente de bons de commande contenant noms, adresses, mobiles et historiques de suivi entrerait dans cette définition si son authenticité se confirme, ce qui impose au bailleur de traiter la revendication comme une alerte sérieuse et non comme une rumeur.
Vient ensuite le compte à rebours. Une fois l’incident découvert et qualifié, le responsable du traitement doit en principe notifier la CNIL dans les 72 heures suivant la découverte de l’incident (compromission de données chez un sous-traitant : les risques et les réflexes). Le délai court à partir de la découverte, pas de la confirmation absolue : attendre d’avoir tout vérifié, c’est risquer de notifier hors délai. En parallèle, le bailleur doit mettre à jour son registre des violations et rester maître de la décision de notifier ou non en fonction du niveau de risque estimé pour les personnes. Si le risque est élevé, l’information des personnes concernées s’ajoute à la notification à l’autorité : des occupants dont l’adresse exacte, le mobile et l’historique des demandes de travaux circuleraient sur un forum sont typiquement exposés à des messages d’hameçonnage très crédibles citant un vrai sinistre ou une vraie intervention.
Le pouvoir de sanction donne à ces obligations un poids concret. Le président de la CNIL « peut avertir un responsable de traitement ou son sous-traitant du fait que les opérations de traitement envisagées sont susceptibles de violer les dispositions du règlement (UE) 2016/679 du 27 avril 2016 ou de la présente loi » (article 20 de la loi du 6 janvier 1978). Et lorsque le non-respect entraîne une violation des droits et libertés et qu’il est urgent d’intervenir, « il saisit la formation restreinte, qui peut, dans le cadre d’une procédure d’urgence contradictoire définie par décret en Conseil d’Etat, adopter l’une des mesures suivantes : 1° L’interruption provisoire de la mise en œuvre du traitement, y compris d’un transfert de données hors de l’Union européenne, pour une durée maximale de trois mois » (article 21 de la loi du 6 janvier 1978). Pour un bailleur dont tout le suivi de maintenance passerait par l’outil compromis, une interruption provisoire ordonnée en urgence paralyserait la gestion quotidienne : d’où l’intérêt de cloisonner les outils, de disposer d’un plan de continuité et de pouvoir démontrer des mesures de sécurité sérieuses.
B. Les entreprises de travaux et d’entretien, premières victimes collatérales de l’exposition
Les bons de commande d’un bailleur ne contiennent pas que des données d’occupants : ils décrivent le travail des entreprises. Montants facturés, descriptifs des interventions, délais d’exécution, fréquence des passages, historique des reprises après malfaçons : un fichier de 188 014 commandes sur huit ans, c’est la radiographie commerciale de tous les prestataires du bailleur. Un concurrent qui y accéderait saurait quels prix pratiquer pour remporter le prochain marché, quels chantiers posent problème et quels clients sont les plus rentables. C’est là que le secret des affaires entre en jeu. La loi protège « toute information répondant aux critères suivants : 1° Elle n’est pas, en elle-même ou dans la configuration et l’assemblage exacts de ses éléments, généralement connue ou aisément accessible pour les personnes familières de ce type d’informations en raison de leur secteur d’activité ; 2° Elle revêt une valeur commerciale, effective ou potentielle, du fait de son caractère secret ; 3° Elle fait l’objet de la part de son détenteur légitime de mesures de protection raisonnables, compte tenu des circonstances, pour en conserver le caractère secret » (article L. 151-1 du code de commerce). Des grilles tarifaires, des marges par type d’intervention et des historiques de chantiers remplissent naturellement les deux premiers critères ; le troisième dépend de ce que l’entreprise aura réellement fait : clauses de confidentialité dans les contrats avec le bailleur, accès restreints, marquage des documents. Et « Est détenteur légitime d’un secret des affaires celui qui en a le contrôle de façon licite » (article L. 151-2 du code de commerce), ce qui couvre l’entreprise qui a transmis ses prix au bailleur dans le cadre normal du marché.
Quand l’atteinte est constituée, le juge peut intervenir vite et fort. « Dans le cadre d’une action relative à la prévention ou la cessation d’une atteinte à un secret des affaires, la juridiction peut, sans préjudice de l’octroi de dommages et intérêts, prescrire, y compris sous astreinte, toute mesure proportionnée de nature à empêcher ou à faire cesser une telle atteinte. Elle peut notamment : 1° Interdire la réalisation ou la poursuite des actes d’utilisation ou de divulgation d’un secret des affaires » (article L. 152-3 du code de commerce). En urgence, « Pour prévenir une atteinte imminente ou faire cesser une atteinte illicite à un secret des affaires, la juridiction peut, sur requête ou en référé, ordonner des mesures provisoires et conservatoires » (article L. 152-4 du code de commerce). Concrètement, l’entreprise de maintenance qui découvre ses tarifs en circulation peut demander au juge d’interdire leur utilisation et leur diffusion sous astreinte, sans attendre le procès au fond.
La relation contractuelle avec le bailleur fournit le second levier. « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits » (article 1103 du code civil) : tout dépend donc de ce que le marché de travaux stipule sur la sécurité, la confidentialité, la notification d’incident et la responsabilité. Si le bailleur a manqué à son obligation de sécurité, « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter » (article 1217 du code civil). Et « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure » (article 1231-1 du code civil). Une cyberattaque ne constitue pas automatiquement un cas de force majeure : tout dépend des mesures de sécurité que le contrat imposait et de celles qui étaient effectivement en place.
La preuve, enfin, se joue des deux côtés du bon de commande. « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation » (article 1353 du code civil). L’entreprise qui réclame le paiement de ses interventions doit prouver leur exécution, et « L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité » (article 1366 du code civil). Autrement dit, les bons de commande électroniques, les journaux d’intervention horodatés et les échanges conservés dans des conditions intègres valent preuve : l’entreprise qui tient ses propres journaux ne dépend pas du seul système du bailleur si celui-ci est compromis. Et quand un litige se profile, « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé » (article 145 du code de procédure civile) : constat d’huissier, devenue constat de commissaire de justice, saisie des fichiers litigieux avant leur disparition.
La cour d’appel de Paris vient d’illustrer cette mécanique probatoire dans un litige entre un opérateur télécom et d’anciens dirigeants devenus concurrents. Après des mesures d’instruction et la mise sous séquestre de pièces, la cour « Confirme l’ordonnance entreprise, sauf sur la communication des pièces de la sous-catégorie « Salaires -variables – avantages en nature- Privé Salariés » ; », ordonne « Ordonne à la SCP [E] [W] et [Z] [U] la communication à la société Coriolis de l’ensemble des pièces objet du présent litige à l’exception des fichiers de la sous-catégorie « Salaires -variables – avantages en nature- Privé Salariés » ; » et « Dit que les fichiers de la sous-catégorie « Salaires -variables – avantages en nature- Privé Salariés » seront restitués à la société [A] ; » (arrêt de la cour d’appel de Paris du 11 juin 2026, RG 25/09900). L’enseignement vaut pour notre chaîne : quand des pièces saisies mêlent secrets d’entreprise et vie privée, le juge trie, communique l’utile et restitue le reste. L’entreprise prestataire qui demande une mesure d’instruction doit donc s’attendre au même tri pour ses propres documents internes.
II. Les décisions à prendre, preuve par preuve, dans les jours qui suivent
Le propre d’une crise en chaîne, c’est que chaque acteur attend que l’autre bouge : le bailleur attend la confirmation, le prestataire attend la notification du bailleur, l’occupant attend un courrier qui ne vient pas. Pendant ce temps, les délais courent et les preuves s’effacent. La méthode consiste à traiter séparément les premières 72 heures, qui sont probatoires et conservatoires, puis la phase de réparation, qui est contractuelle et judiciaire.
A. Les premières 72 heures : constater, conserver, alerter
Premier réflexe commun aux trois acteurs : figer l’état des lieux. Le bailleur fait constater l’annonce de mise en vente par un commissaire de justice, avec captures horodatées, et préserve ses journaux de connexion, ses sauvegardes et son registre des violations avant toute opération de remédiation qui écraserait des traces. Chaque entreprise prestataire fait de même de son côté : extraction de ses propres bons de commande, de ses journaux d’intervention et de sa comptabilité analytique par chantier, avec conservation intègre au sens de l’article 1366 du code civil. L’occupant conserve le message ou l’appel suspect, sans cliquer ni rappeler, et note date, heure et numéro. Cette discipline probatoire conditionne tout le reste : sans écrits intègres et datés, ni la notification CNIL, ni la mise en demeure, ni l’action en justice ne tiennent.
Deuxième réflexe : écrire. Le bailleur adresse à son prestataire informatique et à ses entreprises de maintenance une demande écrite de vérification des périmètres, avec accusé de réception, et prépare sa notification CNIL dans le délai de 72 heures à compter de la découverte. Les entreprises prestataires adressent au bailleur une mise en demeure de sécuriser les données transmises dans le cadre du marché et de les informer des mesures prises : cette mise en demeure fait courir les délais contractuels et servira de point de départ à toute demande ultérieure. Elles relisent dans le même temps leurs clauses de confidentialité et de sécurité pour vérifier qui supporte contractuellement le risque d’une compromission du système du donneur d’ordre. L’occupant, lui, signale l’hameçonnage sur la plateforme officielle et prévient le bailleur par écrit de toute sollicitation citant ses vraies données : ce courrier fera preuve de sa vigilance si un litige naît d’une usurpation.
Troisième réflexe : ne pas aggraver la chaîne. Le bailleur s’abstient de diffuser aux prestataires des listes brutes d’occupants « pour vérification » qui créeraient une seconde circulation de données ; il communique par canaux sécurisés et limite chaque envoi au strict nécessaire. Les entreprises prestataires s’abstiennent d’exploiter les données qui circuleraient sur le forum, même pour « vérifier si leurs prix y figurent » : télécharger ou exploiter un fichier volé expose pénalement et civilement, et ruine toute posture de victime. Quant aux occupants, ils ne se connectent jamais depuis un lien reçu par message : ils passent par le site ou l’application officiels du bailleur, comme le recommande l’article de Fuites Infos lui-même.
Un cas particulier mérite l’attention des entreprises de travaux : le sous-traitant impayé dont le donneur d’ordre traverse une crise. La loi du 31 décembre 1975 lui donne une arme directe : « Le sous-traitant a une action directe contre le maître de l’ouvrage si l’entrepreneur principal ne paie pas, un mois après en avoir été mis en demeure, les sommes qui sont dues en vertu du contrat de sous-traitance ; copie de cette mise en demeure est adressée au maître de l’ouvrage. Toute renonciation à l’action directe est réputée non écrite » (article 12 de la loi du 31 décembre 1975 relative à la sous-traitance). Le tribunal judiciaire de Strasbourg l’a appliquée le 20 août 2025 en déclarant « recevables les demandes de la S.A.S. FIMOGNARI à l’encontre de Madame [C] [Y] », maître de l’ouvrage, dans un litige de travaux en sous-traitance (ordonnance du tribunal judiciaire de Strasbourg du 20 août 2025, RG 23/05698). Quand la crise du donneur d’ordre se traduit par des factures impayées en cascade, le sous-traitant n’a donc pas à attendre l’issue des difficultés du principal : la mise en demeure, avec copie au maître de l’ouvrage, ouvre l’action directe au bout d’un mois, et aucune clause du contrat ne peut la lui retirer.
B. La réparation : chiffrer le dommage réel au lieu d’invoquer la violation
Passée l’urgence, chaque acteur évalue son préjudice avec la même exigence : la violation ne suffit jamais à elle seule. La chambre sociale de la Cour de cassation l’a rappelé le 24 juin 2026 : « Aux termes de ce texte, toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi », visant l’article 82, paragraphe 1, du RGPD, puis elle reprend l’enseignement de la Cour de justice : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation » (arrêt de la chambre sociale du 24 juin 2026, pourvoi n° 24-22.792). Elle ajoute que la réparation « remplit une fonction compensatoire » et non punitive, et que le demandeur doit établir la violation comme le dommage. Concrètement, l’entreprise prestataire qui réclame des dommages et intérêts au bailleur doit chiffrer : offres perdues parce que ses prix circulent, coût de la refonte de ses grilles tarifaires, dépenses d’audit et de sécurisation, temps passé à gérer la crise, perte de chance de remporter des marchés. Des pièces comptables, des attestations de clients perdus et des comparatifs de prix font le dossier ; l’indignation ne le fait pas.
Le bailleur, de son côté, se retourne contre son prestataire informatique ou l’hébergeur de l’outil de suivi des commandes si un manquement à l’obligation de sécurité est établi, sur le fondement du contrat et des articles 1217 et 1231-1 du code civil, en cumulant les sanctions compatibles : exécution forcée de la remédiation, réduction du prix de la prestation, résolution du contrat de maintenance informatique et réparation du préjudice, dont les éventuelles sanctions pécuniaires et le coût des notifications. Il agit aussi contre l’auteur inconnu de l’intrusion et de la mise en vente, par plainte et constitution de partie civile, en s’appuyant sur les constats et journaux figés pendant les 72 premières heures.
Les occupants disposent du même triptyque : plainte en cas d’usage frauduleux de leurs données, réclamation auprès de la CNIL si le bailleur ne les informe pas alors que le risque est élevé, et action en réparation contre le responsable du traitement, à condition de démontrer un dommage concret : prélèvements contestés, souscription frauduleuse, temps et frais de démarches, préjudice moral circonstancié. Là encore, la jurisprudence de 2026 l’exige : pas de réparation sans violation établie, pas de réparation sans dommage démontré.
Reste la question que tout dirigeant pose : faut-il rompre avec le partenaire compromis ? Le droit des contrats offre une gradation. La suspension de ses propres obligations, la mise en demeure, la réduction du prix et la résolution ne sont pas des synonymes : l’article 1217 les ordonne comme des options cumulables selon la gravité. Rompre brutalement un marché de maintenance au premier signal, sans mise en demeure et sans motif proportionné, expose l’entreprise à payer elle-même des dommages et intérêts pour rupture abusive. À l’inverse, maintenir sans rien écrire un contrat dont l’inexécution est avérée fait perdre des droits et affaiblit la preuve. La bonne décision est écrite, datée et proportionnée : suspension conservatoire motivée, mise en demeure avec délai, puis résolution ou action en justice si rien ne bouge. Les entreprises qui veulent sécuriser durablement cette relation reliront leurs marchés avec un accompagnement en droit des affaires à Paris : clauses de sécurité et d’audit, obligation de notification d’incident sous 24 ou 48 heures, pénalités de retard de notification, ventilation des responsabilités entre donneur d’ordre et sous-traitants, et sort contractuel des données en fin de marché.
Conclusion
Une revendication de fuite, même non confirmée, met à nu toute la chaîne : le bailleur qui concentre les données, les entreprises qui y laissent leurs prix et leurs chantiers, les occupants qui y laissent leur adresse et leur téléphone. Dans l’affaire Grand Delta Habitat, rien n’est encore établi au 14 septembre 2026, et c’est justement ce qui rend la méthode décisive : constater par écrit, conserver des preuves intègres, notifier dans les délais, informer sans affoler, puis chiffrer avant de réclamer. Le bailleur joue sa conformité CNIL et sa responsabilité contractuelle, les prestataires jouent leur secret des affaires et leurs créances, les occupants jouent leur tranquillité. Chacun détient une partie de la preuve, bons de commande, journaux d’intervention, constats et courriers, et aucune de ces pièces ne se reconstitue après coup. La crise en chaîne se gagne dans les 72 premières heures, avec des écrits, pas avec des communiqués.
Besoin d’un avis rapide sur votre dossier
Vos bons de commande, vos tarifs ou vos données circulent après l’incident de sécurité d’un donneur d’ordre ou d’un partenaire : faites vérifier vos preuves, vos contrats et vos délais de notification avant d’écrire ou de saisir le juge. Maître Reda KOHEN, avocat au Barreau de Paris, répond aux dossiers des entreprises prestataires et des donneurs d’ordre. Appelez le 06 46 60 58 22 pour une consultation téléphonique en 48 heures avec un avocat du cabinet, ou écrivez via le formulaire de contact du cabinet.