Le 1er septembre 2026 restera une date à double entrée pour les entreprises françaises. Ce jour-là, la généralisation de la facture électronique interentreprises est entrée en vigueur, avec l’obligation pour toutes les structures assujetties à la TVA d’être capables de recevoir des factures dématérialisées. Ce même 1er septembre, un accès non autorisé était détecté sur un composant technique de la plateforme collaborative Welyb, très utilisée par les cabinets d’expertise comptable pour centraliser les documents de leurs clients, et commercialisée aussi sous le nom de Portail AGIRIS CONNECT par le groupe ISAGRI. Noms, adresses électroniques, téléphones, adresses postales, numéros SIRET et SIREN, mots de passe hachés : les informations exposées permettent de relier directement une personne à son entreprise. L’éditeur indique avoir sécurisé le composant et avoir déposé une déclaration auprès de la CNIL, sans communiquer le nombre de personnes ni de cabinets concernés. Au 20 septembre 2026, aucune exploitation malveillante avérée des données n’a été publiquement établie, et tout ce qui suit doit se lire avec cette réserve. La situation mérite pourtant toute l’attention des professionnels, car elle installe une chaîne de responsabilités à trois maillons : l’éditeur de la plateforme, le cabinet d’expertise comptable qui l’a choisie, et l’entreprise cliente dont les documents y transitaient. Qui doit prévenir l’autorité de contrôle, et dans quel délai. Qui doit informer les personnes concernées. Quelles preuves faut-il figer dès maintenant, avant que l’hameçonnage ciblé ne commence. Et contre qui agir si un préjudice survient. La réponse tient en quatre réflexes. D’abord, l’entreprise cliente écrit à son cabinet pour obtenir l’inventaire exact des données la concernant qui ont été exposées, et elle change les mots de passe partagés avec la plateforme. Ensuite, le cabinet qualifie l’incident au regard du règlement européen : s’il est responsable du traitement, il dispose de 72 heures depuis la découverte de l’incident afin de réaliser la notification auprès de la CNIL, et en cas de risque élevé, il doit également notifier les personnes concernées. Puis, chacun fige ses preuves : message de l’éditeur, journaux, contrats de sous-traitance, registre des traitements, constats des messages suspects. Enfin, personne ne confond violation et indemnisation : depuis un arrêt de la chambre sociale de la Cour de cassation du 24 juin 2026, la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation, et c’est un préjudice concret qu’il faudra démontrer. Cet article dresse la carte de ces décisions pour les trois versants de la chaîne. Il s’agit d’une information juridique générale qui ne remplace pas l’examen des pièces de chaque dossier.
I. Une fuite au carrefour de la bascule vers la facture électronique
La plateforme d’un prestataire se tient au carrefour des documents de ses clients, et ce qui fuit chez elle éclabousse toute la chaîne. Quand ce prestataire est l’outil quotidien des cabinets d’expertise comptable, et que l’incident survient le jour même où la facturation électronique devient obligatoire, chaque entreprise cliente, chaque cabinet et l’éditeur lui-même se retrouvent avec les mêmes questions. Que s’est-il exactement passé, qui détient quelle preuve, et que faut-il décider avant que les données exposées ne servent à des messages frauduleux.
A. Ce qui est établi au 20 septembre 2026, et ce qui ne l’est pas
Les faits bruts sont documentés par plusieurs publications indépendantes parues entre le 15 et le 17 septembre 2026. Le site spécialisé FuitesInfos a décrit le 15 septembre le message adressé par Welyb à ses clients, la presse généraliste a suivi le 16 septembre avec 01net, puis Génération-NT le 17 septembre. Selon ces publications, l’incident a été détecté le 1er septembre 2026 sur un composant technique connecté au portail collaboratif Welyb, également diffusé sous le nom de Portail AGIRIS CONNECT. Welyb a rejoint le groupe ISAGRI en 2023, et sa technologie sert d’espace d’échange de documents entre les cabinets d’expertise comptable et leurs clients. Le message de l’éditeur distingue deux ensembles de données. Le premier concerne les clients eux-mêmes : nom, prénom, adresse postale, numéro de téléphone, adresse électronique et mot de passe protégé par un hachage. Le second concerne le dossier de leur entreprise : raison sociale, numéro SIRET ou SIREN, adresse et téléphone. L’éditeur recommande aux personnes concernées de modifier immédiatement leur mot de passe, indique avoir sécurisé le composant et interrompu les accès non autorisés, et déclare avoir déposé une déclaration de violation de données auprès de la CNIL. Le message indique également qu’aucun accès malveillant aux comptes utilisateurs n’a été identifié à ce stade. En revanche, le nombre de personnes concernées n’a pas été communiqué, pas plus que le nombre de cabinets touchés. Pour savoir si l’on est concerné, le réflexe le plus sûr reste l’écrit : l’entreprise interroge son cabinet sur l’usage de la plateforme pour son dossier, demande la liste des traitements qui y transitaient et conserve la réponse, quelle qu’elle soit, car une réponse négative documentée vaut aussi preuve de diligence. Les dirigeants vérifient également les accès : compte partagé avec le cabinet, collaborateurs habilités, mots de passe réutilisés ailleurs. Ces silences chiffrés sont une première limite à poser honnêtement : personne ne peut dire aujourd’hui si l’incident concerne des centaines ou des centaines de milliers de dossiers, et chaque lecteur doit donc raisonner à partir de sa propre situation, en vérifiant auprès de son cabinet si ses documents transitaient par la plateforme. Une seconde limite tient à la nature des données : des mots de passe hachés et des coordonnées ne sont ni des pièces d’identité ni des relevés bancaires, mais ils suffisent à fabriquer des messages d’hameçonnage très crédibles, citant le nom, l’entreprise et le SIRET exacts de la cible. Une troisième limite est calendaire : la bascule vers la facturation électronique s’accompagne d’une période de tolérance, puisque cette phase d’écoute et de tolérance de l’administration couvrira toute la fin de l’année 2026. L’incident ne suspend donc aucune obligation de mise en conformité, et les entreprises doivent mener de front la sécurisation de leurs données et la poursuite de leur bascule.
B. Qui détient quelle preuve dans la chaîne à trois maillons
La première question pratique n’est pas qui paiera, mais qui détient quoi, car la preuve d’une violation de données se joue sur des documents répartis entre trois mains. L’éditeur de la plateforme détient les preuves techniques : journaux d’accès au composant vulnérable, périmètre exact des données exposées, date de la faille et de sa correction, contenu du message adressé aux cabinets et copie de la déclaration déposée auprès de la CNIL. C’est de lui que tout part, et c’est à lui que le cabinet doit réclamer par écrit ces éléments, en conservant la demande et la réponse. Le cabinet d’expertise comptable détient les preuves organisationnelles : le contrat qui le lie à l’éditeur, avec ses clauses de sécurité et d’audit, le registre des traitements qui décrit les données confiées à la plateforme, la liste des dossiers clients qui y transitaient, et les messages qu’il a lui-même adressés à ses clients après l’alerte. L’entreprise cliente détient les preuves de son exposition et de son préjudice : les échanges avec son cabinet, les messages suspects reçus depuis le 1er septembre, les constats d’hameçonnage ou de tentative de fraude, et la trace des mesures prises, changement de mots de passe, alertes internes, temps passé, dépenses engagées. Si un contentieux naît, le juge départagera ces pièces selon une méthode que la deuxième chambre civile de la Cour de cassation a fixée le 3 octobre 2024 : il lui appartient de rechercher, d’abord, si cette communication n’est pas nécessaire à l’exercice du droit à la preuve et proportionnée au but poursuivi, en limitant la production aux données indispensables et en ordonnant au besoin l’occultation des autres. Autrement dit, l’entreprise qui veut obtenir du cabinet ou de l’éditeur la communication d’un journal ou d’un périmètre devra démontrer que cette pièce est nécessaire à sa preuve et proportionnée à son but, et le cabinet qui s’y oppose devra expliquer en quoi la demande excède ce cadre. Cette logique de répartition rappelle deux règles de base du procès civil : « Il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention », et « Celui qui réclame l’exécution d’une obligation doit la prouver ». L’entreprise qui réclame une indemnisation prouve la violation, son dommage et le lien entre les deux ; le cabinet ou l’éditeur qui se prétend exonéré prouve que le fait dommageable ne lui est nullement imputable. D’où l’importance de figer tôt, car on ne réclame bien en justice que ce qu’on a su identifier et conserver à temps : captures datées, en-têtes des messages, exports, courriers avec accusés de réception. Enfin, un point mérite une attention particulière parce qu’il touche directement au portefeuille : avec la raison sociale, le SIRET et les coordonnées exactes d’une entreprise, un fraudeur peut adresser à ses clients de fausses factures ou de faux relevés d’identité bancaire d’un réalisme redoutable, juste au moment où la bascule vers la facturation électronique multiplie les changements de procédures de paiement. La parade est organisationnelle : aucun changement de coordonnées bancaires d’un fournisseur, d’un cabinet ou d’un partenaire n’est pris en compte sur la seule foi d’un message, même accompagné de documents exacts ; toute modification est vérifiée par un autre canal, appel au numéro connu, confirmation écrite signée, double validation interne. Les entreprises qui appliquent déjà cette discipline doivent la rappeler à leurs équipes comptables dès maintenant, car les semaines qui suivent une fuite sont celles où les fraudeurs exploitent les données encore fraîches.
II. Les décisions des cabinets, des entreprises clientes et de l’éditeur
Le droit européen des données personnelles ne laisse personne sans rôle assigné : il distribue les obligations entre le responsable du traitement et son sous-traitant, assortit chacune d’un délai, et subordonne l’indemnisation à la preuve d’un dommage réel. Pour les trois maillons de la chaîne Welyb, la carte des décisions se lit donc en deux temps, les mesures des premiers jours, puis la réparation et la renégociation des contrats.
A. Les premières décisions : notifier, informer, figer et rester vigilant
Côté cabinet d’expertise comptable, la première décision est une qualification. Si le cabinet détermine seul les finalités et les moyens du traitement des dossiers clients qu’il confie à la plateforme, il est responsable du traitement au sens du règlement européen, et c’est à lui qu’incombent la notification à l’autorité de contrôle et, le cas échéant, l’information des personnes. La Commission nationale de l’informatique et des libertés l’exprime sans détour dans son guide consacré à la compromission de données chez un sous-traitant : il dispose de 72 heures depuis la découverte de l’incident afin de réaliser cette notification auprès de la CNIL. Le délai court à partir du moment où le cabinet a connaissance de l’incident, c’est-à-dire en pratique à réception du message de l’éditeur, et le retard doit être motivé. En parallèle, le cabinet doit avertir l’éditeur par écrit, exiger le périmètre exact des dossiers concernés, et documenter l’incident dans son registre. Cette documentation n’est pas une simple bonne pratique : le règlement impose au responsable du traitement de consigner les faits, les effets de la violation et les mesures prises pour y remédier, afin que l’autorité de contrôle puisse vérifier le respect de ses obligations. Un registre tenu à jour, horodaté et complet constitue donc à la fois une preuve de diligence et un bouclier en cas de contrôle, tandis qu’un registre vide ou reconstitué après coup sera lu comme un indice de négligence. Les cabinets qui utilisent plusieurs plateformes doivent appliquer la même discipline à chacune, avec un tableau de suivi unique des incidents, des notifications adressées et des réponses reçues. Lorsque les données exposées font craindre un risque élevé pour les droits des personnes, et la combinaison d’identifiants, de coordonnées et de mots de passe hachés peut suffire à le caractériser, en cas de risque élevé, le cabinet doit également notifier les personnes concernées, en des termes clairs et simples, avec la nature de la violation, ses conséquences probables et les mesures prises. Ces notifications ne sont pas des aveux de faute : ce sont des obligations autonomes, et leur absence constitue un manquement distinct qui aggravera toute sanction ultérieure.
Côté entreprise cliente, les décisions sont plus concrètes et tout aussi urgentes. La première est d’écrire à son cabinet pour obtenir trois réponses précises : mes données ou celles de mes salariés figuraient-elles parmi les données exposées, lesquelles exactement, et quelles mesures le cabinet a-t-il prises. La deuxième est de changer sans délai les mots de passe du compte partagé avec la plateforme, puis de tous les services où le même mot de passe était réutilisé, et d’activer la double authentification partout où elle est proposée. La troisième est d’organiser la vigilance : avec des coordonnées exactes entre les mains d’inconnus, l’entreprise doit s’attendre à des messages très crédibles se présentant comme son cabinet, son éditeur ou son administration, et la règle est simple, ne jamais se connecter depuis un lien reçu par message, ne jamais communiquer un code, un mot de passe ou des coordonnées bancaires à un interlocuteur qui appelle, même s’il cite le SIRET exact de la société. Chaque message suspect doit être conservé avec ses en-têtes, car il fera preuve du préjudice moral ou du temps perdu si un contentieux suit. Le troisième tableau est pénal et assurantiel. Si des messages frauduleux utilisant les données exposées parviennent à tromper un interlocuteur et à lui faire remettre des fonds, les faits correspondent à la définition légale de l’escroquerie : « L’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge ». La plainte doit alors être déposée vite, avec les pièces qui démontrent la manoeuvre : message frauduleux et ses en-têtes techniques, facture authentique et document falsifié en vis-à-vis, coordonnées historiques et coordonnées substituées, relevé du virement. Les personnes morales peuvent se constituer parties civiles, et le dépôt de plainte conditionne souvent la prise en charge par les assurances fraude et cyber, dont les polices doivent être relues immédiatement pour vérifier les obligations de déclaration et les délais. Parallèlement, l’entreprise qui reçoit de son cabinet la notification de la violation la conserve précieusement : c’est la pièce qui établira la date de sa connaissance de l’incident, le point de départ de ses propres délais, et la preuve qu’elle a été diligente si sa propre responsabilité est un jour discutée.
Enfin, l’entreprise poursuit sa bascule vers la facturation électronique sans la suspendre : la tolérance administrative de la fin d’année 2026 n’est pas un report, et les sanctions reprendront leur cours.
B. Réparer et renégocier : le préjudice à prouver et les contrats à relire
Vient ensuite la question de l’argent, et c’est là que le droit européen se montre exigeant. Le règlement ouvre bien un droit à réparation : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Mais la chambre sociale de la Cour de cassation a précisé le 24 juin 2026, dans une affaire opposant un salarié à la société Natixis, que la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation, en reprenant la jurisprudence de la Cour de justice de l’Union européenne : il faut établir, outre la violation, un dommage matériel ou moral concret, et la réparation a une fonction compensatoire, pas punitive. Pour l’entreprise cliente, cela signifie qu’une action en indemnisation ne prospérera que sur des préjudices documentés : fraude subie grâce aux données exposées, temps et dépenses de sécurisation, perte d’exploitation, atteinte à l’image auprès de clients démarchés par des fraudeurs. Un point de procédure mérite d’être connu avant d’assigner : lorsque plusieurs acteurs ont participé au même traitement et sont responsables du dommage, chacun peut être tenu pour le tout afin de garantir une réparation effective à la victime, avant de se retourner contre les autres à proportion de sa part. Concrètement, l’entreprise n’a pas à attendre que le cabinet et l’éditeur aient réglé leurs comptes entre eux pour demander réparation, et c’est ensuite entre eux que se jouera le partage, au vu des contrats, des instructions données et des mesures de sécurité respectées ou négligées. Contre qui agir dépend de la chaîne contractuelle : le responsable du traitement répond du dommage causé par un traitement violant le règlement, tandis que le sous-traitant n’en répond que s’il a méconnu ses propres obligations ou agi hors des instructions reçues, chacun pouvant être tenu pour le tout avant de se retourner contre l’autre à proportion de sa part. Le droit commun complète le dispositif pour les fautes qui ne relèvent pas du seul règlement : tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. Reste la leçon contractuelle, la plus durable. Le règlement impose que le recours à un sous-traitant soit encadré par un contrat définissant l’objet, la durée, la nature des données et les obligations de chacun, avec audit et restitution des données en fin de prestation. La CNIL en tire la conséquence opérationnelle pour les donneurs d’ordre : en tant que responsable de traitement, imposez des mesures de sécurité et des audits réguliers à vos sous-traitants dans vos contrats. Cabinets comme entreprises ont donc une décision à prendre dans les semaines qui viennent : relire le contrat avec l’éditeur et, pour l’entreprise, sa lettre de mission avec le cabinet, vérifier les clauses de sécurité, de notification en cas d’incident, d’audit et de sort des données, et renégocier ce qui manque. Les contentieux de 2026 montrent que le juge ne pardonne guère aux professionnels qui ont négligé ces clauses, et un accompagnement en droit des affaires pour sécuriser vos contrats de sous-traitance et préparer un contentieux indemnitaire permet de transformer l’alerte de septembre en mise en conformité durable. Quand plusieurs sociétés d’un même groupe partagent le même cabinet et la même plateforme, une coordination en droit des sociétés pour traiter ensemble les notifications et les recours évite les démarches contradictoires et les délais manqués.
Conclusion
La fuite détectée le 1er septembre 2026 sur la plateforme Welyb illustre une forme d’effet domino propre aux métiers du chiffre : il n’y a ni usine fermée ni redressement judiciaire, mais des dossiers d’entreprises exposés via l’outil de leur cabinet, au jour même où la facturation électronique devient obligatoire. Les textes et les décisions donnent le cap : notification à l’autorité de contrôle dans les 72 heures, information des personnes quand le risque est élevé, preuves figées par chaque maillon selon ce qu’il détient, et indemnisation subordonnée à un préjudice concret, jamais automatique. Pour les cabinets, la carte tient en un triptyque vérifiable : qualifier son rôle, notifier dans les délais, informer sans minimiser. Pour les entreprises clientes : exiger l’inventaire exact, changer les accès, surveiller les messages et documenter. Les réserves initiales demeurent : l’ampleur exacte n’est pas communiquée et aucune exploitation malveillante n’est publiquement établie à ce jour, de sorte que chaque destinataire ajustera sa réaction aux confirmations à venir. Mais l’enseignement dépasse ce dossier : dès lors que les documents de l’entreprise vivent chez un prestataire, le contrat de sous-traitance devient la première ligne de défense, et le professionnel qui a écrit, vérifié et tracé avant l’incident est celui qui, après l’incident, pourra notifier, prouver et récupérer.
Besoin d’un avis rapide sur votre dossier.
Maître Reda KOHEN, avocat au Barreau de Paris, propose une consultation téléphonique en 48 heures avec un avocat du cabinet pour examiner votre situation d’entreprise cliente dont les données ont transité par une plateforme comptable, ou de cabinet confronté à une violation de données chez son prestataire, obligations de notification, information des personnes, preuves à figer et recours indemnitaires. Vous pouvez le joindre au 06 46 60 58 22 ou passer par la page contact du cabinet en décrivant les contrats concernés, les données potentiellement exposées, les notifications déjà reçues et les messages suspects déjà constatés.