À la fin du mois de juillet 2026, la plateforme blgCloud, un progiciel de gestion en ligne utilisé par des concessionnaires, des distributeurs, des loueurs, des réparateurs et des entreprises du machinisme et du bâtiment, a été visée par une cyberattaque. L’éditeur l’a reconnu lui-même dans un communiqué daté du 10 août 2026 : une partie de sa plateforme a subi une cyberattaque à la fin du mois de juillet 2026, et treize instances de clients sont concernées par une exfiltration de données. Le communiqué détaille des coordonnées professionnelles, des courriels commerciaux et, pour cinq de ces instances, des documents divers. Le 15 septembre 2026, le site spécialisé FrenchBreaches a documenté la retombée suivante : l’animalerie en ligne Papouillefrance.com, hébergée sur cette même plateforme, apparaît avec 75 Go de données et plus de 240 000 fichiers dont l’exfiltration est revendiquée sur un forum cybercriminel. L’attaquant affirme de son côté avoir compromis 159 environnements clients sur environ 230 : ce chiffre, que l’éditeur conteste, reste une revendication non confirmée et doit être lu comme tel.
La réponse tient en trois mouvements. L’éditeur, qui a déposé plainte et déclare avoir effectué ses déclarations auprès de la CNIL, doit prouver qu’il a pris les mesures de sécurité adaptées et notifier chaque client concerné : sa responsabilité contractuelle et son rôle de sous-traitant des données se jouent dans les jours qui suivent. Chaque entreprise cliente, même lorsqu’elle n’a rien fait de fautif, devient à son tour responsable de ses propres traitements : elle doit vérifier si elle est touchée, notifier l’autorité et parfois les personnes concernées, assurer la continuité de son activité et décider si elle peut suspendre, résilier ou mettre en demeure son prestataire. Les partenaires situés au bout de la chaîne, clients, fournisseurs et loueurs de ces entreprises, doivent enfin exiger des attestations écrites et figer leurs propres preuves au lieu de se contenter d’un appel téléphonique rassurant.
Deux réserves s’imposent avant d’aller plus loin. D’abord, cet article distingue en permanence le fait établi de la revendication : la compromission de treize instances et la notification de l’éditeur sont confirmées par le communiqué officiel du 10 août 2026, tandis que les volumes avancés par l’attaquant, 159 instances, plusieurs téraoctets, des millions de documents, ne sont corroborés par personne et ne fondent aucune conclusion définitive. Ensuite, les situations décrites relèvent du droit commun des contrats informatiques et de la protection des données, appliqué au cas d’un progiciel partagé ; chaque entreprise doit faire vérifier sa propre position, son contrat, ses clauses de responsabilité et ses délais, car les juges tranchent toujours sur pièces et au cas par cas.
I. La plateforme compromise : ce que l’éditeur doit faire et ce que les entreprises clientes subissent
A. L’éditeur, entre notification, sécurité et responsabilité
Le premier devoir de l’éditeur après la découverte de l’intrusion est d’avertir. Lorsque l’éditeur traite des données pour le compte de ses clients, il agit le plus souvent comme sous-traitant au sens du règlement européen sur la protection des données, et la règle est directe : le sous-traitant doit avertir le responsable du traitement dans les meilleurs délais après avoir eu connaissance de la violation. BlgCloud affirme avoir prévenu individuellement les clients touchés. C’est le minimum attendu, et l’entreprise cliente qui n’aurait reçu qu’une information orale ou vague doit exiger un écrit daté précisant quelles données, quelles instances et quelles périodes sont concernées, car c’est sur cet écrit que reposeront toutes ses propres obligations.
Le deuxième devoir est administratif et pénal. L’éditeur indique : L’éditeur indique avoir déposé plainte auprès des autorités compétentes et effectué ses déclarations auprès de la CNIL. La plainte est le réflexe utile : l’intrusion dans un système informatique est une infraction, puisque « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. »(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000047052655)(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000047052655) La déclaration à la CNIL, elle, obéit à des délais que l’éditeur ne maîtrise pas seul : dès lors qu’il est lui-même responsable de certains traitements, il doit notifier dans les meilleurs délais et si possible sous soixante-douze heures, et chaque client responsable de traitement doit apprécier pour son propre compte si la violation est susceptible d’engendrer un risque pour les droits et libertés des personnes.
Le troisième enjeu est la preuve de la sécurité. Le règlement n’exige pas une sécurité absolue, il exige des mesures adaptées au risque : le responsable du traitement et le sous-traitant doivent mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, en tenant compte de l’état des connaissances, des coûts, de la nature et des finalités du traitement ainsi que des risques pour les droits et libertés des personnes. Dans son communiqué, l’éditeur décrit le vecteur, une requête ayant permis de créer un compte extranet restreint, combinée à une mauvaise configuration de droits non détectée lors des tests d’intrusion, et il met en avant l’intégrité préservée de l’ERP, des sauvegardes insensibles aux rançongiciels et l’absence de compromission des données comptables, des prix d’achat et des données du personnel. Ces affirmations dessinent déjà le terrain du contentieux : l’entreprise cliente devra vérifier si les mesures annoncées correspondent à ce que son contrat promettait, et l’éditeur devra produire les journaux, les rapports de tests et les correctifs appliqués, car en matière contractuelle « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. »(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032010123)(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032010123) Une cyberattaque extérieure n’est pas automatiquement un cas de force majeure : tout dépend de ce que le contrat qualifie ainsi et des mesures que le prestataire avait prises.
La jurisprudence récente sur les prestataires informatiques éclaire ce partage des responsabilités. Le 28 avril 2026, la cour d’appel de Reims a jugé le litige opposant une PME à son prestataire informatique après un rançongiciel qui avait chiffré ses fichiers en avril 2020 et contraint l’entreprise à payer une rançon. La cour a écarté la clause limitative de responsabilité que le prestataire invoquait, faute d’acceptation prouvée, puis elle a partagé la charge par moitié : le client n’avait pas défini ses besoins par un cahier des charges et la sauvegarde n’était pas clairement définie au contrat, de sorte que la responsabilité du prestataire a été limitée à la moitié des conséquences dommageables. Le dispositif condamne le prestataire à verser un peu plus de 12 000 euros, une somme qui intègre la perte d’exploitation, la remise en état et le coût de la rançon elle-même, chiffré à 1 377,59 euros. La leçon pour les clients de blgCloud est nette : même face à un attaquant extérieur, le juge examine le contrat ligne par ligne, la définition des sauvegardes, les écrits acceptés et la collaboration du client, et il peut faire peser une partie du dommage sur l’entreprise cliente qui n’a pas su exiger des engagements écrits précis.
B. Les entreprises clientes, responsables sans être fautives
L’entreprise cliente, concessionnaire, loueur, distributeur ou réparateur, n’a commis aucune faute technique et se retrouve pourtant au centre du dispositif. D’abord parce qu’elle reste responsable de ses propres traitements de données : les fichiers clients, les dossiers de location, les courriels commerciaux et les documents stockés dans l’ERP sont les siens, et c’est à elle qu’il appartient d’apprécier si la violation doit être notifiée. La règle européenne est la suivante : le responsable du traitement doit notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard soixante-douze heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes Concrètement, l’entreprise qui reçoit la notification de son éditeur ne doit pas attendre que celui-ci notifie à sa place : elle doit qualifier elle-même le risque, documenter son analyse et, si le risque existe, notifier dans le délai, en joignant le cas échéant les motifs d’un éventuel retard.
Ensuite, parce que certaines violations doivent aussi être annoncées aux personnes concernées. Lorsque l’exfiltration porte sur des données de clients, de locataires ou de salariés et présente un danger sérieux, par exemple des pièces d’identité, des coordonnées bancaires exploitables ou des documents permettant une usurpation, le texte impose une information directe : lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne, le responsable du traitement doit aussi la communiquer à la personne concernée dans les meilleurs délais Dans le cas blgCloud, l’éditeur affirme qu’aucune coordonnée bancaire issue de carte, aucune donnée comptable et aucune donnée du personnel n’ont été compromises, ce qui limite a priori le périmètre des notifications individuelles ; mais chaque entreprise cliente doit vérifier cette affirmation sur son instance, car des documents exfiltrés sur cinq instances pourraient contenir des données bien plus sensibles que des coordonnées professionnelles, et l’éditeur lui-même reconnaît une exfiltration significative de documents divers sur ces cinq environnements.
Enfin, parce que l’entreprise cliente doit choisir son contrat avant de choisir son combat. La tentation est grande de résilier immédiatement l’abonnement au progiciel, de cesser de payer les redevances ou de changer de prestataire dans l’urgence. Or la résiliation précipitée est l’erreur la plus coûteuse du contentieux informatique. Le 11 juin 2026, la cour d’appel d’Aix-en-Provence a confirmé la condamnation d’une société qui avait résilié par anticipation l’ensemble de ses contrats informatiques en invoquant une rétention abusive de mots de passe : faute de manquement contractuel établi de la part du prestataire, la résiliation intervenue à l’initiative de la cliente apparaissait injustifiée et fautive La cliente a dû payer les mensualités jusqu’à l’échéance, plus de 29 000 euros, parce que le contrat prévoyait une durée incompressible et que le manquement allégué n’était pas établi. Pour une entreprise cliente de blgCloud, la prudence commande donc l’ordre inverse : mettre en demeure par écrit en visant les obligations précises du contrat, demander un plan de remédiation daté, suspendre seulement ce que le contrat permet de suspendre, car « Une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave. »(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032041509) Et ne résilier qu’une fois le manquement grave caractérisé et documenté. À l’inverse, lorsque le manquement du prestataire est avéré, les juges n’hésitent pas à prononcer la rupture aux torts de celui-ci : le 26 janvier 2024, la cour d’appel de Paris, saisie d’un litige d’infogérance, a infirmé le jugement et prononcé la résiliation du contrat d’infogérance avec effet au 30 janvier 2020, après examen du manquement reproché au prestataire à son obligation d’information. La résiliation est donc possible, mais elle se mérite par la preuve, jamais par la colère. Le code civil le rappelle : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. »(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032041482) Autrement dit, sans inexécution suffisamment grave et sans notification, la rupture reste une faute.
II. Qui détient quelle preuve et quelle décision prendre
A. La carte des preuves, du journal de l’éditeur au constat
Dans une compromission de plateforme partagée, les preuves sont dispersées entre trois mains et aucune ne suffit seule. L’éditeur détient les journaux de connexion, les horodatages, la description du vecteur d’attaque, la liste des instances touchées, les correctifs appliqués et les échanges avec les autorités : c’est la matière première sans laquelle l’entreprise cliente ne peut ni notifier utilement, ni chiffrer son préjudice, ni mettre en demeure avec précision. L’entreprise cliente détient ses propres traces, contrats et avenants, bons de commande, factures de redevances, échanges avec le support, captures de dysfonctionnements, relevés d’indisponibilité, surcoûts de bascule vers un autre outil et pertes de commandes : c’est la matière de son préjudice. Les partenaires en bout de chaîne, fournisseurs, clients, organismes de financement, détiennent les réclamations, les retards de livraison et les impayés provoqués par la pagaille : c’est la matière de l’effet domino.
La charge de la preuve suit une règle simple que les entreprises oublient sous le stress : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. »(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032042341)(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032042341) L’entreprise qui reproche à son éditeur un défaut de sécurité doit donc prouver l’obligation promise et sa méconnaissance, tandis que l’éditeur qui invoque une clause limitative ou une exonération doit prouver qu’elle a été acceptée et qu’elle est applicable. On a vu avec l’arrêt de Reims qu’une clause de limitation imprimée sur des conditions générales non jointes au devis et non signées est inopposable : le raisonnement vaut pour les contrats d’abonnement SaaS conclus en ligne, où l’acceptation des conditions se prouve par des cases cochées horodatées, des versions archivées et des courriels de confirmation, jamais par une simple affirmation.
Lorsque les preuves risquent de disparaître, le droit processuel offre un outil taillé pour l’urgence : « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé. »(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000051869339)(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000051869339) Concrètement, l’entreprise cliente qui craint l’effacement des journaux, la rotation des sauvegardes ou la modification unilatérale de la plateforme peut demander au juge des référés une expertise ou un constat avant tout procès, et le commissaire de justice peut figer les écrans, les messages d’erreur, les notifications reçues et les versions contractuelles en ligne. Cette démarche n’est pas une marque d’hostilité : c’est la condition pour discuter ensuite sur des faits établis plutôt que sur des souvenirs.
Un dernier gisement de preuves mérite une attention particulière : les secrets d’affaires exposés. Si des documents internes, des tarifs, des marges ou des fichiers clients circulent désormais entre des mains inconnues, l’entreprise doit savoir que le droit protège l’information qui réunit trois conditions : « Est protégée au titre du secret des affaires toute information répondant aux critères suivants : 1° Elle n’est pas, en elle-même ou dans la configuration et l’assemblage exacts de ses éléments, généralement connue ou aisément accessible pour les personnes familières de ce type d’informations en raison de leur secteur d’activité ; 2° Elle revêt une valeur commerciale, effective ou potentielle, du fait de son caractère secret ; 3° Elle fait l’objet de la part de son détenteur légitime de mesures de protection raisonnables, compte tenu des circonstances, pour en conserver le caractère secret. »(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037266553)(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037266553) Autrement dit, l’entreprise qui veut interdire l’utilisation de ses données divulguées doit démontrer qu’elle les protégeait raisonnablement avant l’incident : habilitations, chiffrement, clauses de confidentialité avec ses propres partenaires. La compromission subie chez le prestataire ne dispense pas de cette démonstration, elle la rend plus urgente.
B. Les décisions, acteur par acteur, sans faute irréversible
Pour l’éditeur, la feuille de route tient en cinq points : notifier par écrit chaque client avec le périmètre exact, maintenir la continuité du service et documenter les correctifs, coopérer avec les enquêteurs sans détruire les journaux, préparer l’indemnisation contractuelle en relisant ses propres plafonds de responsabilité, et s’abstenir de minimiser publiquement des volumes que l’attaquant menace de publier. L’erreur classique serait de contester pied à pied chaque revendication de l’attaquant au lieu de sécuriser d’abord ses clients : les chiffres se discutent, la confiance se prouve.
Pour l’entreprise cliente, l’ordre des décisions compte autant que leur contenu. Premièrement, qualifier : suis-je parmi les treize instances confirmées, ou seulement exposée à une revendication non vérifiée, et quelles catégories de données me concernant ont été exfiltrées. Deuxièmement, notifier : déclarer à la CNIL si le risque existe, informer les personnes en cas de risque élevé, et prévenir par écrit ses propres clients et fournisseurs lorsque leurs données ou leurs commandes sont affectées, car le silence qui laisse un partenaire découvrir l’incident par la presse transforme un incident technique en faute relationnelle puis en litige. Troisièmement, continuer : activer le plan de secours, changer les mots de passe et révoquer les comptes dormants, l’éditeur lui-même ayant relevé des accès non révoqués d’utilisateurs partis, vérifier les sauvegardes et consigner chaque surcoût. Quatrièmement, mettre en demeure : viser les clauses précises du contrat, fixer un délai de remédiation et chiffrer les préjudices au fil de l’eau avec l’aide de l’expert-comptable, comme la société indemnisée à Reims l’avait fait par attestation pour sa perte d’exploitation. Cinquièmement, et seulement en dernier lieu, décider du sort du contrat : renégocier des garanties renforcées, ou résilier pour manquement grave après l’avoir établi, en mesurant le coût des mensualités incompressibles rappelé par l’arrêt d’Aix. L’éventail des sanctions est d’ailleurs plus large que la seule rupture : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. »(https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000036829854)
Pour le partenaire situé au bout de la chaîne, le fournisseur qui livre un distributeur dont le système de commande est perturbé, ou le client qui attend une machine dont la livraison est retardée, la décision est plus modeste mais tout aussi importante : exiger une attestation écrite de ce qui est arrivé, adapter les délais par avenant plutôt que par téléphone, et conserver les preuves du retard et du surcoût. Le partenaire qui suspend ses paiements ou rompt sans écrit prend le même risque que la société condamnée à Aix : passer du statut de victime collatérale à celui de débiteur fautif. Et le partenaire qui paierait une facture urgente sans vérifier l’authenticité du RIB transmis pendant la période trouble s’expose à la fraude au faux fournisseur, classique des périodes de confusion informatique : toute instruction de paiement reçue pendant l’incident doit être vérifiée par un second canal connu.
Le choix du contrat initial détermine enfin l’issue du contentieux futur. Le règlement européen impose au responsable de traitement une vigilance en amont : le responsable du traitement ne doit faire appel qu’à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles, de façon à protéger les droits des personnes concernées L’entreprise qui choisit un progiciel hébergeant l’ensemble de sa gestion, CRM, location, finance et documents, doit donc exiger avant de signer des engagements écrits sur la sécurité, les sauvegardes, les délais de notification, la réversibilité et les plafonds de responsabilité, et vérifier périodiquement qu’ils sont tenus. Pour comprendre comment le cabinet accompagne les entreprises dans la négociation et le contentieux de leurs contrats informatiques, la page dédiée au droit des affaires à Paris présente l’expertise mobilisable sur ces dossiers.
La compromission de blgCloud n’est donc pas seulement l’affaire d’un éditeur et de ses serveurs : c’est un test de maturité pour toutes les entreprises qui confient leur gestion à une plateforme partagée. L’éditeur qui notifie vite, documente ses correctifs et assume ses déclarations met ses clients en position d’agir ; l’entreprise cliente qui qualifie, notifie à son tour, sécurise la continuité et met en demeure par écrit transforme un incident subi en dossier maîtrisé ; le partenaire qui exige des écrits et adapte ses délais par avenant évite de devenir le second domino. Dans les trois cas, la règle est la même : écrire vite, dater, conserver, et ne décider du contrat qu’une fois la preuve réunie. Ceux qui attendent que la plateforme revienne à la normale sans rien tracer n’auront, le jour du contentieux, que des souvenirs là où le juge attend des pièces.
Besoin d’un avis rapide sur votre dossier
Votre entreprise utilise un progiciel partagé compromis, ou l’un de vos prestataires vous a notifié une fuite affectant vos clients et vos fournisseurs : Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique pour examiner vos contrats, vos notifications et vos recours contre le prestataire. Vous pouvez le joindre au 06 46 60 58 22 ou via la page contact.