Le 21 septembre 2026, une revendication publiée en ligne attribue au courtier français d’envois volumineux ColisPort l’exposition de près de 20 000 demandes de devis et expéditions : noms, adresses, téléphones, courriels, lieux de départ et d’arrivée, mais aussi contenu déclaré des colis, poids, dimensions, valeur, transporteur et numéros de suivi. Deux recensements indépendants, Fuites Infos puis Cyberattaque.org, relayent l’affaire le 22 septembre 2026, et FrenchBreaches la répertorie à son tour. Le courtier, utilisé notamment par des boutiques d’équipement nautique et cycliste pour réserver des envois auprès de transporteurs, n’a pas confirmé à ce stade, et la revendication est signée d’un pseudonyme. Cet article ne prétend donc pas que la compromission est établie : il décrit ce que doivent décider, dès maintenant, les entreprises exposées par ricochet, à savoir les e-commerçants qui expédient, les transporteurs qui exécutent et les destinataires professionnels dont les coordonnées circuleraient.
La réponse tient en cinq constats. D’abord, la qualité de courtier n’est pas celle d’un simple comparateur : en droit français, celui qui organise le transport pour le compte d’autrui s’analyse le plus souvent en commissionnaire de transport, garant des marchandises sauf stipulation contraire ou force majeure. Ensuite, les données d’expédition sont des données personnelles au sens du règlement européen, et leur exposition alléguée déclenche une mécanique précise d’obligations : notification au responsable du traitement dans les meilleurs délais par le sous-traitant, notification à la CNIL sous 72 heures, information des personnes en cas de risque élevé. Troisièmement, l’e-commerçant qui a confié ses envois au courtier n’est pas un spectateur : il est responsable du traitement des données de ses clients, il doit documenter, notifier et conserver les preuves, et il dispose de recours contractuels contre son prestataire. Quatrièmement, le transporteur exécutant et le destinataire professionnel sont des étages souvent oubliés de la chaîne : l’un détient les journaux d’exécution, l’autre subit un risque d’arnaque ciblée alimenté par des détails d’envoi exacts. Enfin, le recours indemnitaire existe, sur le terrain des données comme sur celui du contrat de transport, mais il se gagne sur la démonstration d’une violation, d’un dommage et d’un lien entre les deux, jamais sur la seule émotion née d’une revendication.
Trois réserves immédiates encadrent cette analyse. La fuite reste revendiquée et non confirmée par ColisPort : tout ce qui suit raisonne en hypothèse documentée, pas en fait établi contre le courtier. Les chiffres cités, environ 8 000 personnes et entreprises distinctes selon un décompte, près de 20 000 enregistrements de demandes et d’expéditions selon un autre, portent sur des enregistrements et non nécessairement sur autant de victimes, un même utilisateur pouvant apparaître plusieurs fois. Enfin, les montants, délais et sanctions évoqués sont ceux des textes en vigueur à la date de publication, rappelés avec leurs références exactes, et chaque situation appelle une vérification de ses propres contrats avant toute décision.
I. Comprendre la chaîne et les preuves avant de décider
A. Quatre acteurs, quatre positions juridiques différentes
Le premier acteur est le courtier lui-même. ColisPort se présente comme une plateforme permettant aux particuliers et aux professionnels d’organiser le transport de colis en France et en Europe, en réservant des envois auprès de transporteurs. Juridiquement, cette activité ne se réduit pas à de la mise en relation : le Code de commerce définit le commissionnaire comme celui qui agit en son propre nom ou sous un nom social pour le compte d’un commettant, puisque « Le commissionnaire est celui qui agit en son propre nom ou sous un nom social pour le compte d’un commettant. » Dès lors qu’une plateforme choisit le transporteur, émet les documents d’envoi et facture une prestation globale d’acheminement, elle endosse, sauf montage contractuel contraire à examiner de près, les devoirs du commissionnaire de transport. La conséquence est lourde : « Il est garant des avaries ou pertes de marchandises et effets, s’il n’y a stipulation contraire dans la lettre de voiture, ou force majeure. » La chambre commerciale de la Cour de cassation l’a confirmé le 29 mars 2023 (pourvoi n° 21-10.017, rejet) à propos d’un commissionnaire de transport : la garantie des avaries ou pertes joue sauf stipulation contraire ou force majeure, et l’indemnisation du préjudice prouvé, direct et prévisible obéit aux limites du contrat-type de commission de transport. Pour l’e-commerçant, cette qualification change tout : son interlocuteur n’est pas un annuaire de transporteurs mais un débiteur d’une obligation de résultat sur la bonne fin de l’envoi, et, par extension, sur la sécurité des informations confiées pour l’exécuter.
Le deuxième acteur est l’e-commerçant expéditeur, boutique nautique ou cycliste, ou toute entreprise qui confie régulièrement ses envois au courtier. Il cumule deux casquettes. Sur le terrain du transport, il est le commettant, donneur d’ordre du commissionnaire, créancier de l’obligation d’acheminement et détenteur des preuves de la commande : devis acceptés, lettres de voiture, factures du courtier, échanges sur les incidents. Sur le terrain des données, il est le plus souvent responsable du traitement des données de ses propres clients, qu’il a transmises au courtier pour les besoins de la livraison. Cette double qualité commande deux réflexes distincts mais simultanés : préserver ses recours contractuels contre le courtier et assumer ses propres obligations de notification à l’égard de ses clients si le risque se confirme. L’erreur fréquente consiste à attendre que le courtier communique avant d’agir : or les délais du règlement européen courent à compter de la prise de connaissance, pas de la confirmation par le prestataire, et l’inaction documentée se retourne contre celui qui s’abstient.
Le troisième acteur est le transporteur qui exécute matériellement l’enlèvement et la livraison. Le Code de commerce dispose à son égard que « Le voiturier est garant de la perte des objets à transporter, hors les cas de la force majeure. Il est garant des avaries autres que celles qui proviennent du vice propre de la chose ou de la force majeure. Toute clause contraire insérée dans toute lettre de voiture, tarif ou autre pièce quelconque, est nulle. » Dans le dossier ColisPort, rien n’indique à ce stade une défaillance des transporteurs eux-mêmes : la revendication vise les systèmes du courtier. Le transporteur n’en reste pas moins un maillon exposé, puisque ses nom, tournées et numéros de suivi figureraient parmi les données revendiquées, et un témoin précieux, puisque ses journaux d’exécution permettent de vérifier quelles expéditions ont réellement circulé et quelles anomalies ont été constatées. Pour l’entreprise destinataire ou expéditrice, identifier le transporteur ayant exécuté chaque envoi litigieux est donc une étape probatoire, pas une formalité : c’est par lui que se reconstituent les faits matériels si un litige naît sur un colis détourné, livré en retard ou utilisé comme prétexte d’arnaque.
Le quatrième acteur est le destinataire professionnel : entreprise cliente d’une boutique en ligne, fournisseur livré d’une pièce, partenaire recevant un prototype. Il n’a signé aucun contrat avec le courtier et ne peut donc agir sur le terrain contractuel contre lui, mais il est directement exposé : ses coordonnées, ses adresses de livraison, parfois la nature et la valeur de ce qu’il reçoit circuleraient dans des fichiers diffusés. Son exposition est double, avec d’un côté le risque d’hameçonnage ciblé reprenant des détails exacts d’envoi, et de l’autre la nécessité de protéger ses propres salariés et sites, par exemple lorsqu’une adresse d’entrepôt ou un nom de réceptionnaire devient public. Les questions du droit des affaires à Paris que soulève ce quatrième étage sont celles de la preuve du préjudice sans contrat et de l’articulation entre la responsabilité délictuelle et les recours en chaîne des expéditeurs.
B. Qui détient quelle preuve, et comment la conserver utilement
La première famille de preuves appartient à l’expéditeur professionnel : l’historique de ses devis et expéditions passés par le courtier, les confirmations de réservation, les factures, les conditions générales acceptées au jour de chaque envoi, et les échanges avec le service client du courtier depuis la révélation. Ces pièces établissent trois éléments décisifs : l’existence et le contenu du contrat, le volume d’envois et de données confiés, et l’attitude du prestataire après l’alerte. Concrètement, l’entreprise doit exporter sans délai son historique depuis son compte client, archiver les conditions générales en vigueur à la date de ses envois avec un horodatage fiable, et conserver l’intégralité des messages reçus du courtier, y compris les pages d’information publiées après coup. Si le compte client devient inaccessible ou si des pages sont modifiées, un constat d’huissier, commissaire de justice, fige l’état des lieux et vaut bien mieux qu’une capture d’écran contestable.
La deuxième famille de preuves concerne les données elles-mêmes : quelles informations de l’entreprise et de ses clients figurent dans les fichiers revendiqués. À ce stade, ni l’expéditeur ni le destinataire ne peuvent consulter licitement des fichiers diffusés par un acteur malveillant, et il faut s’interdire de les télécharger ou de les exploiter : outre le risque pénal, la manipulation de données volées contamine la position de celui qui s’en prévaut. La démarche correcte consiste à recouper ses propres journaux, à savoir les bases d’envois, les fichiers clients transmis au courtier, les exports de la plateforme, avec les descriptions publiées par les recensements indépendants, qui évoquent des noms, adresses, téléphones, courriels, trajets et contenus déclarés. Ce recoupement interne permet de répondre avec précision aux questions de la CNIL et des clients : combien de personnes concernées, quelles catégories de données, sur quelle période d’envois. Une entreprise qui annonce des chiffres approximatifs ou contradictoires perd la confiance de ses clients et affaiblit sa position face à son prestataire.
La troisième famille de preuves est celle des messages frauduleux subséquents. Les recensements relèvent que des données mêlant coordonnées, détails d’envoi et informations professionnelles facilitent des tentatives d’arnaque ciblées ou de prise de contact frauduleuse : faux transporteur annonçant un surcoût, faux service client réclamant un nouveau paiement, interlocuteur citant le contenu exact d’un colis pour gagner la confiance. Chaque message de ce type doit être conservé dans son intégralité, avec ses en-têtes techniques pour les courriels, ses numéros et horodatages pour les SMS et appels, et les enregistrements de toute somme versée par erreur. Ces pièces établissent le préjudice et son lien avec l’exposition des données d’envoi, sans lesquels aucune demande indemnitaire ne prospère. L’entreprise avisée diffuse en interne une consigne simple : ne jamais payer ni transmettre d’information depuis un lien reçu, vérifier par le canal officiel du transporteur, et remonter tout message suspect à une boîte dédiée qui centralise les signalements.
La quatrième famille de preuves est contractuelle et regarde vers l’amont : le contrat de sous-traitance de données conclu avec le courtier, ou son absence. Le règlement européen exige que le traitement par un sous-traitant soit régi par un contrat qui définit l’objet, la durée, la nature, la finalité, le type de données et les catégories de personnes concernées, et qui prévoit notamment, selon les règles applicables aux sous-traitants, que le sous-traitant aide le responsable du traitement à garantir le respect de ses obligations de sécurité et de notification, compte tenu de la nature du traitement et des informations dont il dispose L’entreprise doit donc vérifier si ses conditions d’utilisation du courtier valent contrat de sous-traitance conforme, si une annexe de protection des données existe, et ce qu’elle prévoit en cas d’incident : délai d’alerte, coopération, audit, sort des données au terme de la prestation. L’absence de clause précise ne prive pas de recours, mais elle complique la démonstration des manquements et allonge les délais : c’est aussi l’occasion de mettre en conformité l’ensemble de ses contrats de prestataires, avant le prochain incident plutôt qu’après.
II. Les décisions à prendre, côté données et côté contrats
A. Données : notifier, informer et se réserver la preuve du préjudice
La première décision appartient à l’e-commerçant responsable du traitement : qualifier l’incident au regard du règlement européen. Une violation de données s’entend de tout accès non autorisé à des données personnelles, et la revendication du 21 septembre 2026, corroborée par trois recensements, constitue une prise de connaissance qui fait courir les délais, même si la compromission reste à confirmer par le courtier. Le texte est explicite : le responsable du traitement doit notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Lorsque la notification n’a pas lieu dans les 72 heures, elle doit être accompagnée des motifs du retard, et le responsable documente toute violation en indiquant les faits, ses effets et les mesures prises. Pour l’expéditeur, cela signifie ouvrir dès maintenant un registre d’incident : date et heure de la prise de connaissance, sources consultées, recoupement avec ses propres envois, mesures conservatoires, et projet de notification à la CNIL via son téléservice dédié. Attendre la confirmation du courtier, c’est prendre le risque d’une notification tardive dont il faudra justifier le retard.
Symétriquement, le courtier, s’il traite les données pour le compte des e-commerçants, est tenu d’alerter ses clients professionnels : le sous-traitant notifie au responsable du traitement toute violation dans les meilleurs délais après en avoir pris connaissance. L’e-commerçant qui n’a reçu aucune alerte de son prestataire à la date de lecture de cet article doit le mettre en demeure par écrit de confirmer ou d’infirmer la compromission, de décrire les mesures prises et de coopérer à l’évaluation du risque. Cette mise en demeure n’est pas une marque d’agressivité : c’est l’acte qui établit que le responsable du traitement a agi avec diligence et qui, plus tard, fondera le recours contre un sous-traitant défaillant. Si le courtier a déjà communiqué, chaque message doit être archivé et confronté aux faits : périmètre annoncé, catégories de données, mesures correctives, calendrier. Les contradictions entre la communication du prestataire et les descriptions des recensements indépendants sont des pièces à verser au dossier, pas des détails à négliger.
La deuxième décision concerne l’information des personnes : clients destinataires, prospects ayant demandé un devis, salariés dont les coordonnées professionnelles figuraient dans les envois. Le règlement dispose qu’en cas de risque élevé pour les droits et libertés d’une personne physique, la violation doit être communiquée à la personne concernée dans les meilleurs délais. En l’espèce, le croisement de coordonnées exactes avec des détails d’envoi, trajets, contenus déclarés, valeurs, rend les arnaques ciblées particulièrement crédibles, ce qui caractérise un risque élevé pour beaucoup de destinataires. La communication doit décrire en termes clairs la nature de l’incident, ses conséquences probables et les mesures prises, sans jargon technique et sans minimisation : un client averti qui reconnaît une tentative d’hameçonnage est un préjudice évité, et la preuve de cette information loyale protège l’entreprise si un client lésé lui reproche ensuite son silence. Les entreprises qui externalisent leurs envois vers des particuliers comme vers des professionnels doivent traiter les deux publics avec le même sérieux, car un destinataire professionnel trompé par un faux appel de transporteur engage les mêmes mécanismes de préjudice.
La troisième décision est pénale et conservatoire : déposer plainte et signaler. L’exposition de données d’expédition peut recouvrir des accès frauduleux à des systèmes, une extraction et une diffusion illicites, et l’utilisation des données pour tromper les destinataires relève de l’escroquerie ou de sa tentative. Le dépôt de plainte, en ligne ou au commissariat, fige la qualité de victime de l’entreprise et ouvre l’accès aux investigations sur l’origine de la revendication. Parallèlement, le signalement sur la plateforme publique cybermalveillance.gouv.fr oriente vers les démarches adaptées et met en relation avec des prestataires de réponse aux incidents. Il faut rappeler aussi l’angle pénal du manquement à la sécurité : la loi punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité ou au 6° de l’article 4 et aux articles 99 à 101 de la loi n° 78-17 du 6 janvier 1978 précitée » Ce texte vise celui qui néglige les mesures de sécurité requises ; pour l’e-commerçant, il souligne l’importance de démontrer ses propres mesures, journalisation, contrôle des accès, minimisation des données transmises au courtier, et pour le recours contre le prestataire, il cadre l’exigence de sécurité attendue d’un professionnel du transport de données d’envoi.
La quatrième décision prépare l’indemnisation : le règlement ouvre un droit propre à réparation : toute personne ayant subi un dommage matériel ou moral du fait d’une violation peut en obtenir réparation auprès du responsable du traitement ou du sous-traitant. L’entreprise cliente du courtier peut donc agir contre son prestataire sur ce fondement, en établissant la violation, son dommage, frais de notification et de gestion de crise, perte de clientèle documentée, atteinte à la réputation mesurée, sommes détournées par des arnaques adossées aux données, et le lien entre les deux. Le texte exonère le responsable ou le sous-traitant s’il prouve que le fait dommageable ne lui est nullement imputable, et organise la contribution entre coresponsables : autant de raisons de constituer dès maintenant un dossier chiffré, devis de prestataires de crise, temps passé valorisé, remboursements accordés aux clients, plutôt que de réclamer plus tard un préjudice approximatif. Les destinataires professionnels lésés par une arnaque exploitant leurs données d’envoi disposent quant à eux de l’action délictuelle de droit commun, car « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Leur difficulté sera d’identifier le fautif et de relier l’arnaque à l’exposition initiale, d’où l’importance des constats de messages frauduleux et des dépôts de plainte qui jalonnent la chaîne causale.
B. Contrats : faire jouer la garantie du commissionnaire et sécuriser la suite
La première décision contractuelle consiste à relire le contrat avec le courtier pour y chercher trois stipulations : la qualification retenue par les parties, les limitations de responsabilité et les clauses de sécurité des données. Si les conditions générales qualifient la plateforme de simple intermédiaire ou de comparateur, cette clause ne lie le juge que dans la mesure où elle correspond à la réalité de l’opération : une plateforme qui choisit le transporteur, émet le titre de transport et encaisse le prix global sera requalifiée en commissionnaire malgré l’étiquette. Si le contrat plafonne la responsabilité du courtier à quelques euros par envoi, la validité de ce plafond se discute au regard des règles impératives du transport et du caractère de professionnel averti des parties. Et si le contrat est muet sur la sécurité des données, ce silence ne vaut pas exonération : il renvoie aux obligations légales du sous-traitant et du responsable du traitement, rappelées plus haut avec leurs textes exacts. Cette relecture doit être menée envoi par envoi pour les litiges nés, et globalement pour décider du maintien ou de la suspension des flux futurs.
La deuxième décision est l’exercice du recours contre le courtier sur le terrain du transport. Le droit commun des contrats dispose que « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Appliqué au commissionnaire, ce principe se durcit en garantie : sauf stipulation contraire dans la lettre de voiture ou force majeure, il répond des avaries et pertes, et la jurisprudence rappelée plus haut en fait un débiteur présumé responsable de la bonne fin du transport. Pour l’e-commerçant, cela ouvre deux fronts : le remboursement des prestations d’envoi dont la sécurité n’a pas été assurée et la réparation des conséquences, surcoûts de réexpédition, avoirs consentis aux clients, frais de crise. La mise en demeure préalable, chiffrée et documentée, reste le préalable utile avant toute assignation, et elle interrompt les discussions dilatoires : un prestataire qui conteste la compromission tout en refusant l’audit contractuel affaiblit sa propre défense. Les entreprises dont les envois se poursuivent doivent aussi exiger des garanties opérationnelles, segmentation des données, traçabilité des accès, engagement écrit de notification, faute de quoi la poursuite des flux aggrave leur propre exposition.
La troisième décision regarde vers les assureurs : déclarer le sinistre. Les polices de responsabilité civile professionnelle, les cyber-assurances et les assurances marchandises transportées peuvent couvrir, selon leurs clauses, les frais de gestion de crise, les frais de notification, voire les réclamations de tiers. Chaque police impose un délai de déclaration, souvent bref, et subordonne la garantie à la coopération de l’assuré et à l’absence de faute intentionnelle. L’entreprise doit donc notifier à ses assureurs dès la prise de connaissance, en joignant le registre d’incident et les premières pièces, et interroger chaque contrat séparément : l’assurance transport couvre les marchandises, pas les données ; la cyber-assurance couvre l’incident informatique, pas nécessairement les recours contractuels contre un prestataire. Le refus de garantie doit être contesté par écrit, car les exclusions de cyber-risque sont d’interprétation stricte et leur opposabilité dépend de leur clarté. Ce volet assurantiel est souvent celui qui finance concrètement la crise, expertise, constats, communication, et il conditionne la stratégie contentieuse : plaider avec un assureur à ses côtés n’est pas plaider seul.
La quatrième décision est stratégique : maintenir, suspendre ou renégocier la relation avec le courtier, et en tirer les conséquences pour l’ensemble des prestataires. Suspendre les envois sans préavis peut constituer une rupture brutale si le contrat l’interdit, tandis que poursuivre les flux sans garantie expose à aggraver le dommage dont l’entreprise répondra devant ses propres clients. La voie médiane consiste à notifier une suspension conservatoire motivée par l’incident allégué, à exiger un plan de remédiation écrit avec calendrier vérifiable, et à organiser la réversibilité, export des données, transfert des envois vers un concurrent, continuité des suivis. Au-delà du courtier en cause, l’incident justifie un audit de tous les intermédiaires qui reçoivent des données de clients : qui sont les sous-traitants, quels contrats les lient, quelles mesures de sécurité sont prouvées, quel délai d’alerte est stipulé. Une entreprise qui confie ses livraisons, ses paiements et sa facturation électronique à des plateformes sans cartographier ces dépendances subira le prochain incident au lieu de le gérer. C’est aussi le moment de vérifier que les mentions d’information remises aux clients désignent correctement les destinataires de leurs données, car une mention incomplète transforme chaque réclamation en grief supplémentaire.
En conclusion, la revendication visant ColisPort n’est pas une affaire de colis perdus : c’est le révélateur d’une dépendance que des centaines de petites entreprises ont contractée sans la mesurer, en confiant à un seul intermédiaire leurs envois, leurs fichiers clients et la traçabilité de leurs livraisons. Le droit applicable ne laisse pourtant aucune des parties sans boussole : le commissionnaire garantit la bonne fin, le sous-traitant alerte dans les meilleurs délais, le responsable notifie sous 72 heures et informe en cas de risque élevé, la victime chiffre son préjudice et agit, l’assureur déclaré finance la crise. L’entreprise qui, dans les prochains jours, exporte son historique, met en demeure son courtier, ouvre son registre d’incident, notifie à la CNIL si le risque se confirme, informe ses clients sans minimiser, dépose plainte, conserve chaque message frauduleux et déclare à ses assureurs, transforme une revendication anxiogène en dossier maîtrisé. Celle qui attend que le courtier parle le premier subit deux fois : une fois par l’incident, une fois par ses propres délais manqués. Les faits restent à établir et la compromission à confirmer, mais les décisions, elles, n’attendent pas.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les e-commerçants, expéditeurs et entreprises destinataires confrontés à une défaillance de leur courtier ou prestataire de transport. Pour une consultation téléphonique : 80 EUR TTC, contactez le cabinet au 06 46 60 58 22 ou via la page contact.