Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Fuite de données revendiquée chez Faktus le 19 septembre 2026 : ce que doivent décider entreprises clientes, fournisseurs et créanciers

Le 19 septembre 2026 au soir, le site spécialisé Cyberattaque.org a rapporté qu’un pirate agissant sous le pseudonyme DaOnlySpark revendiquait la compromission, le 10 septembre 2026, de Faktus, société française de financement de factures et d’affacturage qui travaille notamment avec des entreprises du bâtiment et des travaux publics. Le volume revendiqué donne le vertige : 53,7 Go de données proposées au téléchargement, dont des factures, des contrats signés, des pièces d’identité, des relevés bancaires, des documents fiscaux et des justificatifs de chantiers, ainsi que des informations sur les sociétés clientes telles que numéros SIREN, numéros de TVA, IBAN et BIC, structures capitalistiques, statuts de connaissance client, scores de risque, soldes de comptes et identités de dirigeants et de bénéficiaires effectifs. Le pirate évoque également près de 1,8 million de transactions bancaires, plusieurs milliers de bénéficiaires de paiements avec leurs coordonnées bancaires et des centaines de milliers de contacts commerciaux issus d’outils de gestion de la relation client. Deux autres observatoires, FrenchBreaches et Fuites Infos, ont relayé la revendication les 19 et 20 septembre 2026, le second en précisant qu’elle n’était à ce stade pas confirmée par l’entreprise. La réponse utile ne tient donc pas en un réflexe unique : l’entreprise cliente dont les factures et les coordonnées bancaires circuleraient, le fournisseur ou le créancier dont le RIB se retrouverait exposé et la plateforme elle-même n’ont ni les mêmes preuves en main ni les mêmes décisions à prendre. Cet article dresse cette carte des conséquences et des décisions à partir des informations publiées par ces trois observatoires et des règles applicables, avec leurs limites : la fuite est revendiquée et corroborée par trois sources concordantes mais non confirmée par l’entreprise visée, les volumes annoncés restent invérifiés de l’extérieur, et chaque contrat d’affacturage, chaque préjudice et chaque responsabilité devront être examinés sur pièces.

I. Quand la plateforme de financement vacille, toute la chaîne paie

A. L’entreprise cliente du BTP : ce qui est exposé et ce qu’il faut figer

L’affacturage n’est pas un service périphérique pour une entreprise de travaux : c’est le tuyau par lequel transitent ses créances clients, ses factures de chantiers, ses relevés bancaires et les pièces d’identité de ses dirigeants. La cession de créance est un contrat par lequel le créancier cédant transmet, à titre onéreux ou gratuit, tout ou partie de sa créance contre le débiteur cédé à un tiers appelé le cessionnaire. Concrètement, l’entreprise du BTP cède ses factures au factor, qui les finance puis se fait payer par le client final, et ce mécanisme de droit commun est prolongé en matière professionnelle par le bordereau de cession de créances professionnelles : Peuvent être cédées ou données en nantissement les créances liquides et exigibles, même à terme. et Peuvent également être cédées ou données en nantissement les créances résultant d’un acte déjà intervenu ou à intervenir mais dont le montant et l’exigibilité ne sont pas encore déterminés. Quand la plateforme qui centralise ces bordereaux, ces factures et ces justificatifs fait l’objet d’une revendication de compromission massive, l’entreprise cliente doit donc raisonner sur deux fronts à la fois : la protection de ses flux d’argent et la conservation de ses preuves.

Le premier front est bancaire et opérationnel. Si des IBAN, des BIC, des soldes de comptes et des identités de dirigeants circulent, le risque n’est pas théorique : de faux ordres de virement, de faux changements de coordonnées bancaires et des tentatives d’usurpation d’identité peuvent viser l’entreprise, ses clients et ses fournisseurs dans les semaines qui suivent. La règle d’or est de ne modifier aucune coordonnée bancaire sur la foi d’un simple courriel, même crédible, et de vérifier tout changement de RIB par un second canal indépendant, par exemple en rappelant l’interlocuteur sur un numéro déjà connu. Cette prudence n’est pas un conseil de bon sens sans portée juridique : le tribunal judiciaire de Nice l’a érigée en critère d’appréciation lorsqu’une agence immobilière dont la messagerie avait été piratée avait vu son locataire détourner ses loyers vers un compte frauduleux. Les juges ont relevé que le locataire avait pu légitimement croire aux courriels frauduleux, que le montant réclamé correspondait au loyer réel et que la faute d’orthographe du faux RIB ne suffisait pas à faire naître le doute, avant de condamner l’agence : « CONDAMNE la SARL ETUDE [Y] à payer à Monsieur [X] [A] la somme 8.899,95 euros à titre de dommages et intérêts; »

(tribunal judiciaire de Nice, 3e chambre civile, 18 novembre 2025, n° RG 22/03193, avec 1 500 euros au titre des frais irrépétibles et exécution provisoire). Pour l’entreprise du BTP, la leçon est double : d’un côté, elle doit elle-même appliquer cette vigilance à tous les RIB qu’elle reçoit après l’incident ; de l’autre, si ses propres coordonnées bancaires ont fuité, elle doit prévenir sa banque, ses clients et ses fournisseurs par écrit, afin que chacun sache qu’un changement de RIB prétendument émanant d’elle devra être vérifié. Chaque message de prévention, chaque accusé de réception et chaque relevé bancaire anormal doit être conservé tel quel, sans modification ni suppression, car ces pièces feront la preuve des diligences accomplies.

Le second front est celui des accès et des données. L’entreprise doit sans attendre changer les mots de passe et révoquer les jetons d’accès partagés avec la plateforme, vérifier les habilitations de ses collaborateurs, activer ou renforcer l’authentification à deux facteurs et journaliser tout accès inhabituel à ses propres systèmes. Elle doit aussi inventorier précisément ce qu’elle avait confié à la plateforme : contrats de financement, bordereaux de cession, factures, pièces d’identité, documents fiscaux. Cet inventaire servira deux fois : d’abord pour évaluer son exposition réelle si la fuite se confirme, ensuite pour répondre aux questions de sa banque, de son assureur et, le cas échéant, de l’autorité de contrôle. Si l’entreprise traite elle-même des données personnelles de salariés, de clients ou de prospects qui transitaient par la plateforme, elle doit examiner sans délai si elle est elle-même responsable de traitement au sens du règlement européen et si elle doit notifier l’incident : notifier l’incident à la CNIL dans les meilleurs délais dès lors que la violation présente un risque pour les droits et libertés des personnes, avec une notification initiale si possible dans les 72 heures de la constatation de la violation. L’erreur à ne pas commettre est d’effacer des journaux, des courriels ou des sauvegardes pour « repartir proprement » : en matière de preuve, « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » Détruire une trace, c’est détruire un moyen de preuve.

B. Fournisseurs, créanciers et partenaires : les victimes silencieuses de la seconde vague

La fuite revendiquée ne s’arrêterait pas aux clients directs de la plateforme. Le pirate affirme avoir récupéré environ 240 000 contacts d’un premier outil commercial, 228 000 d’un second et un annuaire de près de 300 000 entreprises, avec noms, adresses électroniques, téléphones, entreprises et profils professionnels, ainsi que des informations sur plusieurs milliers de bénéficiaires de paiements avec leurs coordonnées bancaires et des milliers de factures et d’opérations de financement détaillant taux, montants financés et sommes restant dues. Autrement dit, les fournisseurs, les sous-traitants, les créanciers et les simples prospects dont les noms figuraient dans les dossiers de financement pourraient découvrir qu’ils sont concernés sans jamais avoir signé le moindre contrat avec la plateforme. Pour ces acteurs de la seconde vague, la première décision est de vérifier s’ils sont réellement exposés : ont-ils été clients, fournisseurs ou partenaires d’une entreprise utilisatrice de la plateforme ? Leurs coordonnées bancaires ont-elles été transmises dans le cadre d’un paiement de facture ou d’un dossier de financement ? Ont-ils reçu des messages inhabituels, des demandes de paiement ou des changements de RIB depuis la mi-septembre 2026 ?

La seconde décision concerne les paiements à venir. Un fournisseur qui reçoit un message annonçant de nouvelles coordonnées bancaires de son client du BTP doit appliquer la même discipline que l’entreprise cliente : vérification par un canal séparé, double validation interne pour les montants significatifs, refus de payer sur la foi d’une simple pièce jointe. En cas de doute sérieux sur l’identité du véritable créancier d’une facture cessionnée, le débiteur ne doit ni payer deux fois par précipitation ni suspendre son paiement sans formalité : il doit écrire aux deux parties, exposer précisément son doute et exiger les justificatifs du transfert de créance, tout en conservant la preuve de ses démarches. Le cessionnaire qui a régulièrement acquis la créance est en droit d’en exiger le paiement, et le débiteur qui paierait entre les mains d’un usurpateur s’exposerait à devoir payer une seconde fois. Chaque échange écrit compte, car c’est sur ces pièces que le juge appréciera la bonne foi de chacun.

La troisième décision est pénale et assurantielle. Toute entreprise qui constate une tentative de fraude, un faux ordre de virement ou une usurpation d’identité en lien avec ses données exposées doit déposer plainte sans attendre et déclarer le sinistre à son assureur, notamment au titre de sa garantie cyber ou de sa garantie fraude lorsqu’elle en détient une. Le dépôt de plainte n’est pas une formalité : il fige la chronologie des faits, il permet de demander les réquisitions utiles et il constitue une pièce que l’assureur comme le juge civil prendront en compte. Les dirigeants dont les pièces d’identité et les informations personnelles circuleraient doivent en outre faire surveiller leur identité, alerter leur banque et envisager les dispositifs publics de protection contre l’usurpation d’identité. Pour ces démarches comme pour les suivantes, les entreprises exposées peuvent se faire accompagner par les avocats du cabinet en droit des affaires à Paris, qui traitent les contentieux entre professionnels nés d’une défaillance de plateforme.

II. Qui détient quelle preuve et quelle décision prendre

A. La preuve : chacun garde ses pièces, personne ne prouve à la place de l’autre

Dans la tourmente d’une fuite de données, chaque acteur est tenté de croire que la plateforme « devra bien démontrer ce qui s’est passé » ou, à l’inverse, que sa propre bonne foi suffira. Le droit français est plus exigeant : la charge de la preuve se répartit entre les parties, et chacun doit conserver les pièces qui soutiendront sa position. Le principe général figure dans le code civil : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » Appliqué à la crise qui nous occupe, ce principe dessine une carte claire des rôles. La plateforme détient les journaux de connexion, les journaux d’accès aux bases, les rapports d’investigation technique, les accusés de notification à l’autorité de contrôle et les courriers adressés à ses clients : c’est sur ces pièces qu’elle devra établir la nature, l’étendue et la chronologie de l’incident. L’entreprise cliente détient le contrat de financement ou d’affacturage, les conditions générales, les bordereaux de cession, les factures transmises, les relevés de ses comptes, les échanges avec la plateforme avant et après le 19 septembre 2026 et les attestations de ses propres mesures de sécurité : c’est sur ces pièces qu’elle établira son exposition, ses diligences et son préjudice. Le fournisseur ou le créancier détient ses propres factures, ses bons de commande, ses relevés bancaires, les messages reçus et les vérifications effectuées : c’est sur ces pièces qu’il établira sa bonne foi en cas de paiement contesté.

En matière de données personnelles, cette répartition est encadrée par le règlement européen, dont la Cour de cassation vient de rappeler la portée exacte dans un arrêt du 24 juin 2026 : « […] toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Mais ce droit n’est pas automatique, et c’est l’apport majeur de cet arrêt rendu en formation de section et publié au Bulletin : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation » (Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792, qui vise la jurisprudence de la Cour de justice de l’Union européenne du 4 mai 2023, Österreichische Post, et du 25 janvier 2024). Concrètement, l’entreprise cliente, le salarié, le dirigeant ou le fournisseur qui invoquerait la fuite pour obtenir des dommages et intérêts devra démontrer un dommage matériel ou moral précis et son lien avec la violation, et non se contenter d’invoquer l’existence de la fuite. Les captures d’écran d’articles de presse ne suffisent pas : relevés bancaires montrant des opérations frauduleuses, attestations de refus de crédit, constats d’usurpation d’identité, factures de mesures de protection et expertises techniques sont les pièces qui feront la différence entre une demande accueillie et une demande rejetée.

Symétriquement, le responsable du traitement ne peut pas se retrancher derrière l’intervention d’un pirate pour échapper à toute responsabilité. Le tribunal judiciaire de Nice l’a rappelé dans l’affaire du piratage de la messagerie de l’agence immobilière : « Le responsable du traitement en cause supporte la charge de prouver le caractère approprié des mesures de sécurité qu’il a mises en œuvre au titre de l’article 32 dudit règlement. » (tribunal judiciaire de Nice, 3e chambre civile, 18 novembre 2025, n° RG 22/03193, se référant à l’arrêt de la Cour de justice du 14 décembre 2023). Une simple divulgation non autorisée ne suffit pas à conclure que les mesures étaient inappropriées, mais le responsable doit pouvoir démontrer le contraire, et l’agence qui n’avait apporté aucune réponse sur ses mesures de sécurité ni sur la date à laquelle elle avait eu connaissance de l’incident a été condamnée. Transposée à notre affaire, cette solution éclaire les deux côtés de la relation : la plateforme devra, si sa responsabilité est recherchée, produire la preuve de ses mesures techniques et organisationnelles, de la date de détection de l’incident et des notifications effectuées ; l’entreprise cliente qui serait elle-même responsable de traitement pour les données de ses salariés ou de ses contacts devra être en mesure de produire les mêmes justifications sur son propre périmètre. D’où l’importance, dès maintenant, de consigner par écrit la date et l’heure auxquelles chaque acteur a eu connaissance de la revendication, les mesures prises heure par heure et les personnes informées : ce journal de crise, tenu au jour le jour, est une pièce maîtresse du contentieux à venir.

B. Les décisions contractuelles : écrire avant l’échéance, ne jamais suspendre sans notifier

La tentation la plus dangereuse, pour une entreprise cliente ébranlée par la fuite, est de cesser de payer les échéances dues à la plateforme ou de résilier son contrat d’un simple courriel de colère. Le droit des contrats sanctionne cette précipitation. D’un côté, la loi offre de vrais leviers : « Une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave. » Et « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » De l’autre, ces leviers sont enfermés dans des conditions strictes de gravité, de preuve et de forme, comme l’a montré la cour d’appel de Versailles dans un litige entre deux sociétés prestataires : la société qui avait résilié unilatéralement son contrat en invoquant des manquements de l’autre, puis avait refusé de payer les factures postérieures, a été déboutée parce qu’elle n’avait notifié aucune résolution avant le terme du contrat, que sa lettre de résiliation était postérieure à l’échéance et ne mentionnait aucun manquement précis, et qu’elle ne versait aucune pièce antérieure établissant une inexécution suffisamment grave : « Elle manque ainsi à démontrer l’existence d’une inexécution suffisamment grave par la société Belacom de ses obligations justifiant la résiliation unilatérale du contrat notifiée le 16 mars 2021 avec effet au 1er mars 2021 et son propre refus d’exécuter son obligation de paiement. »

(cour d’appel de Versailles, chambre commerciale 3-1, 15 avril 2026, n° RG 23/06594, qui a en outre jugé que le contrat s’était tacitement reconduit pour deux ans faute de dénonciation dans les formes et délais prévus). La méthode à suivre en découle directement. D’abord, relire le contrat de financement ou d’affacturage et ses conditions générales : clause de résiliation et préavis, clause résolutoire et mise en demeure préalable, clause limitative de responsabilité, clause de confidentialité et de sécurité, sort des créances déjà cédées et des bordereaux en cours. Ensuite, mettre en demeure la plateforme par écrit, de manière précise et datée : décrire les manquements reprochés au regard des engagements contractuels de sécurité et de confidentialité, exiger les informations dues sur la nature et l’étendue de l’incident, impartir un délai de remédiation et réserver expressément l’ensemble des droits, y compris la suspension future des paiements et la résolution. Enfin, ne suspendre l’exécution de ses propres obligations, notamment le paiement des commissions ou des échéances, qu’une fois cette mise en demeure restée sans effet et pour autant que l’inexécution de la plateforme soit suffisamment grave, en conservant la preuve de chaque étape. Celui qui suspend sans écrire prend le risque de se voir reprocher sa propre inexécution ; celui qui écrit, date et conserve ses pièces se donne les moyens de la suspension comme de la résolution.

Deux chantiers complémentaires doivent être menés en parallèle. Le premier est assurantiel : déclarer l’incident à l’assureur cyber, à l’assureur fraude et à l’assureur responsabilité civile professionnelle, en joignant le journal de crise, l’inventaire des données confiées et les premières mesures prises, et solliciter la prise en charge des frais d’investigation technique, de notification et de protection. Le second est relationnel et commercial : informer par écrit les clients dont les factures ont pu être exposées, les fournisseurs dont les coordonnées ont pu fuiter et la banque de l’entreprise, non pas par des formules alarmistes qui engageraient la responsabilité de leur auteur, mais par des messages factuels, datés et proportionnés, qui invitent chacun à la vigilance sur les RIB et les ordres de paiement. Si un préjudice se matérialise, par exemple des virements détournés, des crédits refusés ou des chantiers retardés par le gel des financements, chaque poste devra être chiffré pièce par pièce, car la Cour de cassation l’exige désormais avec netteté : sans dommage démontré, pas de réparation. Et si la plateforme contestait toute défaillance ou si les discussions amiables échouaient, l’entreprise disposera alors d’un dossier complet, ordonné et daté, pour saisir le tribunal compétent ou engager une médiation sur des bases solides plutôt que sur des captures d’écran.

La crise née de la revendication du 19 septembre 2026 ne fait que commencer : la fuite n’est pas confirmée par l’entreprise, les volumes annoncés restent à vérifier et les responsabilités ne pourront être tranchées qu’au vu des investigations techniques et des pièces de chacun. Mais l’expérience des fuites précédentes montre que les entreprises qui s’en sortent le mieux ne sont ni celles qui nient ni celles qui s’affolent : ce sont celles qui, dès les premiers jours, conservent chaque preuve, écrivent chaque mise en demeure, vérifient chaque coordonnée bancaire par un second canal et chiffrent chaque préjudice. Entre la plateforme compromise, ses entreprises clientes, leurs fournisseurs et leurs créanciers, la chaîne de l’affacturage ne tient que par la confiance dans les écrits qui circulent ; quand ces écrits circulent hors de tout contrôle, seuls les écrits que chacun aura su conserver et produire permettront de rétablir les comptes. Les réserves énoncées en introduction demeurent : montants revendiqués invérifiés, absence de confirmation par l’entreprise visée, et nécessité d’examiner chaque contrat et chaque préjudice sur ses propres pièces.

Besoin d’un avis rapide sur votre dossier

Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les entreprises du BTP, leurs fournisseurs et leurs créanciers après la fuite de données revendiquée contre une plateforme de financement : analyse du contrat d’affacturage et des responsabilités, sécurisation des paiements et des preuves, notifications et recours. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet en précisant la plateforme concernée et les mesures déjà prises.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».