Le 23 septembre 2026, deux médias spécialistes français de la cybersécurité ont décrit la même attaque, à quelques heures d’intervalle. D’un côté, FrenchBreaches publie une alerte classée « Confirmée » : BackPower, entreprise française de reconditionnement et de fabrication de batteries au lithium installée à Monteux dans le Vaucluse, est visée par une fuite de données massive revendiquée le jour même par un pirate utilisant le pseudonyme Quantique, avec environ 47 millions de lignes réparties dans 633 tables d’une base MariaDB, des commandes, des expéditions, des e-mails, des clés API et le dépôt Git de l’entreprise. De l’autre, le site Cyberattaque.org publie à 6 h 01 une analyse détaillée de la revendication : extraction de l’intégralité de la base, puis suppression de son contenu, un scénario que FrenchBreaches rapporte aussi en précisant qu’il n’est, à ce stade, pas confirmé indépendamment. Derrière ce piratage, ce ne sont pas seulement les systèmes de BackPower qui sont en cause : les clients professionnels qui lui achètent des batteries ou lui confient des reconditionnements, les fournisseurs qui l’approvisionnent en cellules et en composants, et les prestataires qui transportent, hébergent ou facturent pour son compte doivent décider vite, avec des preuves fragiles et des délais courts. La réponse tient en une phrase : le piratage du fournisseur ne suspend pas automatiquement vos contrats, mais il vous impose de figer vos preuves, de vérifier si vos propres obligations de notification sont déclenchées, de mettre en demeure par écrit et de chiffrer votre préjudice au lieu d’attendre que la situation se décante. Cet article dresse cette carte des décisions à partir des faits établis au 23 septembre 2026 et des textes et décisions vérifiés sur sources officielles. Avec trois réserves importantes : les volumes et la chaîne d’intrusion proviennent des déclarations du pirate et ne sont pas confirmés officiellement par BackPower ; aucun arrêt d’activité de l’entreprise n’est documenté à ce jour ; et le contenu exact de vos contrats avec elle, clauses de sécurité, de réversibilité et de limitation de responsabilité, conditionne chaque décision, de sorte que tout doit être relu contrat en main.
I. Le jour où la base de votre fournisseur industriel est vidée puis effacée
A. Ce que l’on sait le 23 septembre, et qui détient quelle preuve
Les faits établis tiennent en peu de lignes, et c’est déjà beaucoup. BackPower, anciennement connue sous le nom VeloBatterie, a adopté la marque BackPower en 2025 et appartient au groupe français Batteries Prod. Son activité : remettre à neuf des batteries destinées notamment aux vélos, trottinettes, scooters, motos et autres équipements électriques, avec une boutique en ligne qui gère comptes clients, commandes, produits, paiements, expéditions et service après-vente. L’entreprise indique avoir travaillé avec plus de 30 000 clients. Le 23 septembre 2026, le pirate Quantique affirme avoir commencé par examiner les interfaces du site, récupéré le dépôt Git complet, obtenu identifiants et clés d’API, puis s’être connecté directement à la base MariaDB pour en extraire les 633 tables, soit environ 47 millions de lignes, avant d’en supprimer le contenu. FrenchBreaches, qui avait déjà alerté l’entreprise dans d’autres dossiers, classe son alerte « Confirmée » et liste les catégories de données compromises : noms, adresses e-mail, numéros de téléphone, adresses postales et dates de naissance, outre commandes, factures, expéditions et données internes. Cyberattaque.org ajoute une mise en garde méthodologique essentielle : ce chiffre de 47 millions correspond à des enregistrements répartis dans des tables techniques et historiques, et il ne saurait être lu comme le nombre de clients ou de personnes touchées. Autrement dit, l’ampleur est considérable mais le nombre de personnes concernées reste à établir, et ni la chaîne d’intrusion ni la suppression de la base ne sont à ce jour confirmées publiquement par BackPower elle-même.
Dans cette configuration, la première décision n’est pas juridique au sens contentieux, elle est probatoire : qui détient quoi, et comment le figer avant qu’il ne disparaisse. Côté entreprise cliente ou fournisseur, conservez immédiatement l’intégralité de votre relation documentaire avec BackPower : bons de commande, confirmations, factures, bons de livraison et de transport, échanges d’e-mails sur les délais et la qualité, captures datées de l’espace client et des conditions générales en vigueur au jour de vos commandes. Si votre accès à l’espace client ou au suivi des commandes devient indisponible, faites constater sans attendre, par constat de commissaire de justice, l’indisponibilité, les messages d’erreur et l’état de vos dernières commandes visibles. Côté prestataire logistique ou informatique, exportez vos journaux de livraison, vos accusés de réception et vos tickets d’incident. La règle d’expérience est simple : dans un litige né d’une cyberattaque, celui qui produit des écrits datés et complets obtient des délais, des dommages et intérêts ou une résiliation propre ; celui qui raconte de mémoire subit le calendrier de l’adversaire. L’article 1353 du code civil l’impose d’ailleurs sans détour : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » Le droit pénal donne d’ailleurs à cette conservation un poids particulier : l’article 323-1 du code pénal dispose que « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende », et la peine monte à « cinq ans d’emprisonnement et de 150 000 € d’amende » « Lorsqu’il en est résulté soit la suppression ou la modification de données contenues dans le système, soit une altération du fonctionnement de ce système ». La suppression de base revendiquée par Quantique, si elle est avérée, entre exactement dans cette aggravation. Et l’article 323-3 du code pénal punit de « cinq ans d’emprisonnement et de 150 000 € d’amende » « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient ». Lorsque l’attaque bloque le système lui-même, l’article 323-2 du code pénal ajoute que « Le fait d’entraver ou de fausser le fonctionnement d’un système de traitement automatisé de données est puni de cinq ans d’emprisonnement et de 150 000 € d’amende ». Deux précisions jurisprudentielles comptent pour vos plaintes et vos constitutions de partie civile. Par arrêt du 8 juin 2021 (pourvoi n° 20-85.853, rejet), la chambre criminelle de la Cour de cassation juge qu’une suppression de données revêt un caractère nécessairement frauduleux quand elle a été sciemment cachée à un autre utilisateur du système, alors même que cet autre utilisateur ne disposait d’aucun droit de modification. Et par arrêt du 2 septembre 2025 (pourvoi n° 24-83.605, rejet), elle confirme la condamnation pour maintien frauduleux d’un administrateur réseau qui consultait à l’insu du dirigeant des courriels sans rapport avec sa mission, alors pourtant qu’il détenait les codes d’accès au titre de ses fonctions, le mobile des faits étant jugé indifférent. Moralité pratique : déposez plainte vite, avec vos constats et vos logs, car la qualification pénale existe indépendamment du préjudice civil et elle structure toute la suite, expertise, identification de l’auteur et action en réparation.
B. Clients professionnels : commandes, données et notifications, ce qui ne peut pas attendre
Si vous êtes revendeur, réparateur, loueur de vélos ou gestionnaire de flotte et que BackPower est votre fournisseur de batteries ou votre prestataire de reconditionnement, trois chantiers s’ouvrent en parallèle. Le premier est opérationnel : vos commandes en cours seront-elles honorées, vos batteries en reconditionnement vous seront-elles restituées, vos garanties et votre service après-vente restent-ils assurés ? À ce jour, aucune cessation d’activité n’est documentée, mais la suppression de base revendiquée fait peser un doute réel sur la capacité de l’entreprise à retrouver l’historique des dossiers, des garanties et des expéditions. Écrivez donc sans attendre un courrier recommandé ou un e-mail avec accusé de réception qui liste vos commandes et dossiers en cours, demande confirmation écrite des délais et exige la restitution des biens vous appartenant qui se trouveraient dans ses ateliers. Ce courrier n’est pas une formalité : il fera foi de la date à laquelle vous avez alerté, il interrompra toute interprétation d’acceptation tacite des retards, et il servira de point de départ à vos demandes de dommages et intérêts si les retards se confirment. Sur le fond du droit, l’article 1231-1 du code civil dispose que « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure ». BackPower invoquera peut-être la cyberattaque comme cause d’exonération, mais l’article 1218 du code civil est strict : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur ». Une attaque informatique n’exonère que si l’entreprise démontre des mesures de sécurité appropriées, sauvegardes externalisées et testées, segmentation des accès, rotation des clés d’API, et l’imprévisibilité réelle du vecteur d’attaque. Or la revendication décrit précisément l’inverse apparent, un dépôt Git accessible ayant livré identifiants et clés, et une base sans garde-fou visible. Ce sera au juge d’apprécier, mais en attendant, votre mise en demeure préserve vos droits et empêche que votre silence soit lu comme une renonciation. Ajoutez que « Si l’empêchement est temporaire, l’exécution de l’obligation est suspendue à moins que le retard qui en résulterait ne justifie la résolution du contrat », ce qui vous permet, passé un retard devenu injustifiable pour votre propre activité, de demander la résolution et de vous réapprovisionner ailleurs aux frais du débat sur les surcoûts.
Le deuxième chantier est celui de vos propres données et de celles de vos clients. Si BackPower détenait vos fichiers clients, vos tarifs d’achat, vos volumes ou vos coordonnées bancaires professionnelles, considérez-les comme exposés : changez les mots de passe partagés, révoquez les accès API croisés, alertez votre banque si des RIB ont circulé, et surveillez les tentatives d’hameçonnage ciblé, car les pirates disposeraient des e-mails reçus et envoyés par l’entreprise, une matière première idéale pour usurper son identité auprès de vous. Si vous êtes vous-même responsable de traitement au sens du règlement européen sur la protection des données et que des données de vos propres clients figurent dans la base compromise, l’incident de votre fournisseur peut déclencher vos propres obligations. La Commission nationale de l’informatique et des libertés rappelle que tout incident présentant un risque pour la vie privée des personnes concernées doit lui être notifié dans les meilleurs délais et au plus tard sous 72 heures via son téléservice dédié (CNIL, quand notifier une violation de données). Quand le risque pour la vie privée est élevé, les personnes concernées doivent en outre être informées directement. Concrètement, documentez votre analyse en interne, quantifiez les personnes concernées, décrivez les catégories de données et les mesures prises, et procédez si nécessaire en deux temps, avec une première notification rapide après constatation puis un complément une fois les informations réunies, en justifiant tout dépassement du délai de 72 heures par les motifs du retard. L’erreur classique des entreprises clientes dans ce type de dossier est d’attendre que le fournisseur notifie à leur place : sa notification ne vous exonère pas, car c’est votre propre risque qu’il faut évaluer, et c’est votre registre des violations qu’il faut alimenter.
II. Contrats, responsabilités et poursuites : la carte des décisions
A. Face au fournisseur piraté : mettre en demeure, chiffrer, sécuriser la suite
La tentation, dans les heures qui suivent l’annonce, est double et également dangereuse : soit rompre brutalement toute relation en invoquant la perte de confiance, soit ne rien faire en espérant que le fournisseur « gère ». Les deux exposent. Rompre brutalement sans mise en demeure préalable vous prive du constat d’inexécution qui fonde vos dommages et intérêts, et peut vous faire passer pour l’auteur de la rupture si le fournisseur, lui, reprend ses livraisons. Ne rien faire laisse courir vos propres engagements envers vos clients finaux sans constituer la preuve que le retard vient d’ailleurs. La voie étroite est procédurale : mise en demeure de s’exécuter dans un délai raisonnable et explicite, inventaire contradictoire des commandes et des biens confiés, demande écrite de communication du plan de restauration, sauvegardes, délais de reconstitution des données, mesures de sécurisation, et réserve expresse de l’ensemble de vos droits, pénalités de retard, surcoûts de réapprovisionnement, perte de marge et atteinte à votre image auprès de vos propres clients. Si le fournisseur ne répond pas ou répond par des généralités, faites constater l’état de vos accès et de vos commandes, puis, si l’inexécution est suffisamment grave, notifiez la résolution, car l’article 1224 du code civil prévoit que « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice ». Parallèlement, saisissez votre assurance, notamment votre garantie cyber si vous en détenez une, en respectant ses délais de déclaration, souvent de quelques jours, sous peine de déchéance. Vérifiez aussi vos propres contrats avec vos clients : si vous manquez vos délais à cause de BackPower, vous devrez démontrer à votre tour l’imprévisibilité et l’irrésistibilité de l’événement au regard de vos mesures, et seul un dossier constitué dès maintenant, courriers, constats, captures, journaux, vous le permettra. Enfin, ne payez par anticipation aucune facture contestée et n’acceptez aucune modification unilatérale des conditions, escomptes supprimés ou délais allongés, sans contrepartie écrite : la crise du fournisseur ne lui donne aucun droit supplémentaire sur votre contrat.
Sur le terrain pénal et civil, l’action appartient d’abord à BackPower, victime de l’intrusion, mais vos intérêts propres justifient votre propre plainte dès lors que vos données ou vos biens sont concernés : vol ou recel de données, atteinte aux systèmes de traitement automatisé, usurpation d’identité si des e-mails frauduleux partent en votre nom. La plainte avec constitution de partie civile vous ouvre l’accès au dossier d’instruction, aux expertises et, le cas échéant, à l’identification de l’auteur et de ses complices, y compris d’éventuels relais internes. À cet égard, la jurisprudence récente conforte les victimes qui agissent vite : l’arrêt criminel du 2 septembre 2025 précité retient le maintien frauduleux même lorsque l’auteur disposait des codes par sa fonction, dès lors que l’usage était occulte et étranger à sa mission, ce qui vise directement les scénarios d’intrusion par détournement d’accès légitimes comme celui décrit par Quantique avec le dépôt Git et les clés d’API. Et l’arrêt du 8 juin 2021 retient le caractère nécessairement frauduleux d’une suppression de données cachée aux autres utilisateurs du système, ce qui donne un fondement solide à la constitution de partie civile sur la destruction de base revendiquée. Conservez donc toute trace d’exploitation ultérieure de vos données, e-mails suspects, tentatives de connexion, utilisations frauduleuses de vos moyens de paiement, car chacune alimentera votre préjudice et la démonstration du lien avec la fuite. Si l’auteur reste introuvable, votre recours se reportera sur le terrain contractuel et délictuel contre le fournisseur lui-même, manquement à l’obligation de sécurité et de conservation des données, et contre ses éventuels sous-traitants d’hébergement ou de messagerie si leur faute est établie, ce qui suppose là encore des preuves techniques que seule une expertise judiciaire précoce peut figer.
B. Entre partenaires de la chaîne : récupérer ses données, ses stocks et ses créances
Le dossier BackPower met en lumière une dépendance que beaucoup d’entreprises découvrent trop tard : quand le fournisseur central détient vos commandes, votre historique de garanties et parfois vos fichiers clients, sa panne devient votre panne. Un jugement du tribunal judiciaire de Paris du 22 décembre 2023 (RG n° 22/03126, Apodis contre Equasens) montre la réponse du droit lorsqu’un éditeur verrouille les données de ses clients : le tribunal a interdit à la société Equasens tout acte entravant ou faussant le transfert, vers la société Apodis, des données d’une officine qui y avait consenti, sous astreinte de 3 000 euros par infraction constatée, et l’a condamnée à 5 000 euros de dommages et intérêts ainsi qu’à la publication du jugement dans la presse professionnelle, aux frais de la condamnée. Transposée à notre affaire, la leçon est claire : si BackPower ou son administrateur informatique tarde à vous restituer vos données, vos historiques de garanties ou vos fichiers d’expédition, le juge peut ordonner la restitution sous astreinte, et chaque jour de blocage se paie. Demandez donc par écrit la restitution complète et structurée de vos données, fixez un délai, puis saisissez en référé sans laisser la situation pourrir, car les données qui dorment dans un système compromis se dégradent, se perdent ou se revendent. Du côté des fournisseurs de BackPower, cellules, composants électroniques, emballages, transporteurs, la question est celle des créances et des stocks : relisez vos clauses de réserve de propriété, identifiez les marchandises impayées encore présentes dans les ateliers de Monteux, et préparez vos revendications avec numéros de lots et bons de livraison, car en cas de procédure collective ultérieure de l’entreprise fragilisée, seuls les créanciers diligents et documentés recouvrent quelque chose. Et si vos factures restent impayées parce que la comptabilité du client a disparu avec sa base, votre dossier de preuves externes, contrats, accusés de réception, échanges, relevés bancaires, deviendra votre comptabilité de substitution devant le juge ou le mandataire. Entre commerçants, l’article L. 110-3 du code de commerce joue en votre faveur : « A l’égard des commerçants, les actes de commerce peuvent se prouver par tous moyens à moins qu’il n’en soit autrement disposé par la loi. »
Reste la question que tout le monde se pose en silence : qui paiera, et comment identifier les responsables quand le pirate se cache derrière un pseudonyme. Sur l’identification, un arrêt de la cour d’appel de Paris du 10 septembre 2024 (RG n° 23/16504, contre Meta Platforms Ireland) illustre la méthode : la cour a ordonné à la plateforme de communiquer sous huit jours à compter de la signification les données permettant d’identifier les titulaires des comptes litigieux, à savoir leurs nom et prénom ou raison sociale, leurs pseudonymes, leurs adresses électroniques associées et leurs numéros de téléphone. Vos avocats peuvent solliciter des mesures équivalentes, injonctions de conservation et de communication adressées aux hébergeurs, registrars, messageries et plateformes de mise en vente des données, avant que les traces ne s’effacent. Sur le paiement, la carte est à trois étages : l’auteur du piratage, pénalement et civilement responsable mais souvent insolvable ou introuvable ; le fournisseur lui-même, sur le terrain de l’inexécution contractuelle et du manquement à la sécurité, dans la limite de ses assurances et de ses actifs ; et vos propres assurances, cyber, pertes d’exploitation, responsabilité civile, qu’il faut déclarer dans les délais contractuels avec un chiffrage déjà structuré, manque à gagner, surcoûts, frais de constat et d’expertise, coût de notification et d’assistance aux personnes concernées. Les entreprises qui confient à un prestataire unique leurs commandes, leurs stocks ou leurs fichiers clients ont intérêt, pour l’avenir, à stipuler des clauses de réversibilité détaillées, des sauvegardes externalisées et des audits de sécurité périodiques, car c’est au jour de l’attaque que se paie l’absence de preuves. Pour auditer ces clauses avant que la crise du fournisseur ne devienne la vôtre, les avocats en droit des affaires à Paris du cabinet accompagnent les entreprises dans la sécurisation de leurs contrats de fourniture et de prestations informatiques.
En conclusion, le piratage de BackPower n’est pas seulement l’histoire d’une base de 47 millions de lignes revendiquée un matin de septembre : c’est le révélateur d’une dépendance industrielle que 30 000 clients avaient acceptée en concentrant commandes, garanties et données chez un fournisseur unique, et c’est un cas d’école des réflexes que le droit impose aux partenaires. Les volumes revendiqués ne valent que ce que l’enquête en confirmera, mais l’alerte classée confirmée et la double publication du 23 septembre suffisent à déclencher le triptyque qui protège : figer les preuves, mettre en demeure par écrit, chiffrer le préjudice. Les contrats ne meurent pas avec l’attaque, ils s’exécutent, se suspendent ou se résolvent selon les règles de l’inexécution et de la force majeure, sans indulgence pour les mesures de sécurité qui n’existaient que sur le papier. Les données ne se récupèrent pas par téléphone, elles se restituent sur injonction du juge, sous astreinte s’il le faut. Et les pirates qui vident puis effacent des bases laissent derrière eux des traces pénales que des plaintes rapides et documentées permettent d’exploiter. Les partenaires qui appliquent cette carte des décisions protègent leurs stocks, leurs fichiers et leurs créances ; ceux qui attendent financent, malgré eux, la crise de leur fournisseur. L’attaque date du 23 septembre 2026 : c’est maintenant que ces décisions doivent être prises, contrat en main et preuves à l’appui.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les clients professionnels, fournisseurs et prestataires confrontés au piratage de leur partenaire industriel pour sécuriser leurs preuves, leurs contrats et leurs notifications. Première consultation téléphonique : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.