Le 22 septembre 2026, la presse spécialisée révèle que la plateforme française de services juridiques en ligne Legalstart, éditée par la société Yolaw, a informé une partie de ses clients d’une violation de données personnelles détectée le 9 septembre 2026. L’attaque a exploité une faille critique de Metabase, un outil d’analyse interne, identifiée sous la référence CVE-2026-72898, pour contourner l’authentification et extraire des données d’identification : noms, prénoms, adresses électroniques et numéros de téléphone. La plateforme indique avoir révoqué les accès frauduleux, mandaté des experts en cybersécurité, déposé plainte pour accès frauduleux à un système de traitement automatisé de données et déclaré la violation à la Commission nationale de l’informatique et des libertés le 14 septembre 2026. Elle avertit ses clients d’un risque de campagnes de phishing ciblées se faisant passer pour elle, pour des banques, pour les services fiscaux ou pour des organismes sociaux. Le volume exact des personnes concernées n’est pas communiqué à ce stade.
La question n’est pas seulement technique, elle est contractuelle et probatoire, et elle se propage en chaîne : la plateforme prestataire, les entreprises clientes qui lui ont confié leurs dossiers de création de société, leurs statuts, leurs dépôts de marque et les pièces de leurs dirigeants, puis leurs propres partenaires, banques et organismes, démarchés par des fraudeurs armés de données vraies. La réponse tient en quatre gestes que chaque entreprise cliente doit accomplir dans son périmètre : figer la preuve de ce qu’elle a confié à la plateforme et de ce qu’elle a reçu comme notification, vérifier et verrouiller ses propres démarches en cours auprès des greffes, de l’Institut national de la propriété industrielle et de sa banque, relire son contrat de prestation pour y organiser la mise en cause du prestataire et l’activation de ses assurances, et traiter chaque sollicitation inhabituelle comme une tentative d’usurpation jusqu’à preuve du contraire. Chacun de ces gestes correspond à une obligation précise du droit français, et la jurisprudence récente montre que celui qui néglige la preuve perd le procès même quand la défaillance du prestataire est réelle. Trois réserves s’imposent d’emblée. D’abord, le périmètre publié décrit des données d’identification extraites, pas un bilan définitif : la plateforme précise que ses investigations sont en cours, qu’elle n’a pas communiqué de volume et que sa notification ne mentionne ni mots de passe, ni coordonnées bancaires, ni documents d’identité parmi les données identifiées comme extraites. Ensuite, la notification de la plateforme et les articles de presse qui la relatent décrivent des faits allégués par la victime de l’attaque, pas une décision de justice : ils ne désignent ni responsable définitif ni coupable. Enfin, les contrats de prestation, les conditions générales, les accords de traitement de données et les polices d’assurance de chaque entreprise priment dans le détail : cet article donne la carte des décisions, chaque entreprise doit la confronter à ses propres documents.
I. Une plateforme juridique compromise, deux cercles d’entreprises exposées
Ce piratage présente trois traits qui le distinguent d’une fuite de données ordinaire et qui compliquent la vie des professionnels : la plateforme compromise est un prestataire juridique en ligne auquel des entreprises confient leurs actes fondateurs, les données extraites sont exactement celles qui permettent de se faire passer pour un interlocuteur officiel, et les victimes sont des entreprises dont les démarches administratives, bancaires et commerciales continuent de courir pendant la crise. Chacun de ces traits déplace des responsabilités et modifie la preuve à rapporter.
A. En amont : ce qui a fui, qui détient quoi et qui doit prouver quoi
Legalstart propose notamment des démarches de création de société, de rédaction de statuts et de dépôt de marque, et ses clients sont d’abord des entrepreneurs, des créateurs d’entreprise et des petites et moyennes entreprises. Les informations dont l’extraction est annoncée, nom, prénom, adresse électronique et numéro de téléphone, paraissent banales prises isolément. Elles cessent de l’être quand on les rapporte à leur contexte : associées à la connaissance du fait que la victime est cliente d’une plateforme juridique, qu’elle vient de créer une société, de modifier ses statuts ou de déposer une marque, elles permettent à un fraudeur de construire des messages parfaitement vraisemblables. Un appel qui cite le nom du dirigeant, sa société en formation, son adresse électronique réelle et le dépôt de marque en cours n’est plus un message générique, c’est une mise en scène. Le premier cercle des exposés est donc constitué des entreprises clientes et de leurs dirigeants, le second cercle de leurs propres partenaires : associés, experts-comptables, banques, greffes des tribunaux de commerce, Institut national de la propriété industrielle, fournisseurs et clients, que les fraudeurs peuvent démarcher en se recommandant de données exactes.
La carte des preuves se distribue entre trois détenteurs. La plateforme détient les journaux de connexion de son instance Metabase, la description technique de la faille exploitée, la liste des données auxquelles cette instance permettait d’accéder, les mesures de révocation et de renforcement mises en œuvre, le récépissé de sa déclaration à la Commission nationale de l’informatique et des libertés du 14 septembre 2026 et celui de sa plainte. L’entreprise cliente détient la notification qu’elle a reçue avec sa date, ses factures et son contrat de prestation, l’historique des dossiers confiés à la plateforme avec leurs dates, les échanges avec le service client depuis la découverte, et la trace de ses propres démarches parallèles : dépôts au greffe, formalités auprès de l’Institut national de la propriété industrielle, ouvertures de comptes, demandes de financement. Les tiers du second cercle, banques et organismes, détiennent les sollicitations reçues, les ordres passés et les contrôles effectués. L’enseignement constant de la jurisprudence informatique est que la répartition des torts suit la répartition des écrits : dans un litige entre une entreprise victime d’un rançongiciel et son prestataire informatique, la cour d’appel de Reims a jugé le 28 avril 2026 que les clauses limitatives de responsabilité figurant au dos de documents commerciaux non joints au devis accepté et non signés par le client lui étaient inopposables, et elle a partagé les responsabilités par moitié parce que le client n’avait pas défini ses besoins dans un cahier des charges (cour d’appel de Reims, chambre civile et commerciale, 28 avril 2026, RG 24/01502). L’entreprise cliente de la plateforme juridique doit en tirer la leçon avant tout litige : elle ne pourra discuter ni du périmètre des données exposées, ni de ses préjudices, ni des manquements du prestataire, que pièces en main, et les pièces manquantes seront retenues contre celui qui devait les détenir.
Concrètement, l’entreprise cliente commence par figer son dossier. Elle conserve la notification reçue avec son horodatage, les captures de son espace client montrant les dossiers confiés et leurs dates, le contrat de prestation et les conditions générales acceptées avec leur version datée, les factures, les échanges avec la plateforme depuis le 9 septembre 2026, et l’inventaire précis des démarches en cours qui utilisaient les données exposées : immatriculation en cours, modification statutaire, dépôt de marque, ouverture de compte, demande de prêt, réponse à un appel d’offres. Elle note par écrit chaque sollicitation inhabituelle reçue depuis la période d’exposition, avec la date, le canal, le nom invoqué et la suite donnée, sans jamais transmettre en retour de codes d’accès ou d’identifiants. Ce dossier servira devant la plateforme pour obtenir des réponses circonstanciées, devant l’assureur pour déclarer le sinistre, devant la Commission nationale de l’informatique et des libertés si elle doit elle-même notifier en tant que responsable de traitement, et le cas échéant contre le prestataire pour obtenir réparation. Une entreprise qui se contenterait d’attendre les communications du prestataire, sans tracer ni chiffrer, se priverait de l’essentiel de ses recours.
B. Les notifications : qui déclare quoi, à qui et dans quel délai
La violation déclarée par la plateforme ne dispense aucune entreprise cliente de s’interroger sur ses propres obligations, car les rôles se cumulent : la plateforme est responsable des traitements qu’elle met en œuvre pour fournir son service, et l’entreprise cliente est responsable des traitements qu’elle opère avec les données de ses propres prospects, clients et salariés, y compris quand ces données ont transité par le prestataire. La doctrine de la Commission nationale de l’informatique et des libertés est explicite sur le premier réflexe : la violation doit être notifiée dans les meilleurs délais et au plus tard sous 72 heures via son téléservice de notification de violations, comme le rappelle sa page officielle sur la notification des violations. Le même guide précise que, si l’incident présente un risque élevé pour la vie privée des personnes concernées, l’incident doit également être notifié aux personnes concernées. L’entreprise cliente doit donc qualifier sa propre situation sans attendre que la plateforme ait terminé ses investigations : si les données exposées chez son prestataire incluent celles de ses propres contacts et que le risque pour ces personnes est élevé, c’est à elle de notifier, dans ses propres délais, avec ses propres mots, sans se retrancher derrière la communication du prestataire.
Le dépôt d’une plainte mérite le même traitement méthodique. La plateforme annonce avoir déposé plainte pour accès frauduleux à un système de traitement automatisé de données. Ce choix vise les incriminations du code pénal applicables aux intrusions : l’article 323-1 du Code pénal dispose : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » L’article 323-3 du Code pénal dispose : « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. » L’entreprise cliente qui subirait à son tour une usurpation ou une fraude construite sur les données extraites doit déposer sa propre plainte avec son propre dossier, en visant les faits qu’elle a subis et en joignant la notification reçue, les messages frauduleux et le relevé chiffré de ses préjudices. Les plaintes ne se mutualisent pas : chacune fige une situation probatoire distincte, et c’est leur accumulation datée qui permettra, le cas échéant, de relier les préjudices du second cercle à la violation initiale.
Un précédent éclaire l’articulation entre la procédure administrative et le procès civil. Saisi par un particulier après des fuites de données consécutives à deux cyberattaques contre un fabricant de portefeuilles électroniques, le tribunal judiciaire de Paris a jugé le 4 mars 2025 que la décision de la Commission nationale de l’informatique et des libertés, qui avait retenu un manquement à l’obligation de sécurité, ne liait pas le tribunal mais constituait un élément utile à la solution du litige, dès lors que l’autorité de contrôle avait mené des investigations sur les violations en cause (tribunal judiciaire de Paris, 4e chambre 1re section, 4 mars 2025, RG 22/00774, jugement avant dire droit ordonnant la réouverture des débats). Le tribunal rappelle dans cette affaire le texte européen applicable, le règlement du 27 avril 2016 sur la protection des données (RGPD), et le mécanisme par lequel l’autorité informe les plaignants des manquements retenus et de la sanction prononcée. Pour les entreprises clientes de la plateforme, l’enseignement est double : la déclaration de la plateforme à la Commission du 14 septembre 2026 et les suites que l’autorité lui donnera pèseront dans un futur procès civil sans le trancher, et le procès civil se jouera sur les pièces que chaque entreprise aura elle-même conservées.
II. Les décisions contractuelles et contentieuses des entreprises exposées
Une fois la preuve figée et les notifications engagées, l’entreprise cliente doit prendre deux séries de décisions : ce qu’elle exige de son prestataire au titre du contrat qui les lie, et comment elle se protège des fraudeurs et de ses propres partenaires qui douteraient de ses instructions. Les deux séries obéissent à des règles différentes et appellent des réflexes opposés : fermeté documentée face au prestataire, prudence vérifiante face à tout le reste.
A. Face à la plateforme : le contrat, la sécurité promise et les recours chiffrés
Le contrat de prestation est la première pièce à rouvrir, avant toute réclamation. L’article 1103 du Code civil dispose : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » L’entreprise cliente doit donc relire ce à quoi la plateforme s’est engagée : niveaux de sécurité décrits, engagements de confidentialité et de traitement des données, clauses d’audit et d’information en cas d’incident, plafonds et exclusions de responsabilité, obligation de coopération après incident. L’article 1217 du Code civil dispose : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » Et l’article 1231-1 du Code civil dispose : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Trois conséquences pratiques en découlent. D’abord, la suspension du paiement des abonnements ou la résolution du contrat ne s’improvisent pas : elles supposent une inexécution caractérisée, une mise en demeure circonstanciée et le respect des clauses de résiliation, sous peine de transformer la victime en débiteur défaillant. Ensuite, la réparation suppose un manquement, un préjudice et un lien entre les deux, tous chiffrés : perte d’exploitation pendant la vérification des démarches, coût des vérifications auprès des greffes et de l’Institut national de la propriété industrielle, frais d’expertise, coût des notifications aux propres contacts de l’entreprise, atteinte à l’image mesurée par des éléments objectifs. Enfin, la force majeure n’est pas un argument que le prestataire peut brandir sans preuve : le tribunal judiciaire de Poitiers a jugé le 28 mai 2026 qu’une cyberattaque invoquée par un organisme de formation en ligne pour justifier l’inexécution de ses prestations n’était ni établie ni imprévisible pour le débiteur d’une obligation qui s’exécute en ligne, au visa d’un contrat conclu le 28 septembre 2023, et que le débiteur ne justifiait d’aucune mesure appropriée (tribunal judiciaire de Poitiers, 28 mai 2026, RG 25/02161, condamnation à 4 195,95 euros de préjudice financier et 2 000 euros de préjudice moral). Le tribunal cite la définition légale : l’article 1218 du Code civil dispose : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » Une entreprise cliente peut donc exiger de sa plateforme la description précise des mesures de sécurité existantes avant l’attaque et des mesures correctives prises depuis, et refuser les fins de non-recevoir générales.
La jurisprudence informatique récente dessine le standard auquel la plateforme sera mesurée. Dans l’affaire déjà citée du rançongiciel, la cour d’appel de Reims retient une obligation de moyens renforcée du prestataire informatique, relève que l’attaque est survenue à distance sur un système d’exploitation déployé en inadéquation avec les prescriptions de sécurité du moment, écarte les clauses limitatives non acceptées et partage finalement les responsabilités par moitié, allouant 12 097,59 euros dont 7 862,47 euros de perte d’exploitation, 2 673,78 euros de remise en état, 131,25 euros de paramétrage, 52,50 euros de réinstallation et 1 377,59 euros au titre de la rançon versée, tout en rejetant le préjudice moral indistinct, le temps interne non démontré et l’audit décidé seul par le client. Chaque entreprise cliente doit méditer ce partage : le juge attend du prestataire une sécurité conforme à l’état de l’art et un conseil documenté, et il attend du client un cahier des charges, une collaboration et des sauvegardes propres. Celle qui n’a jamais interrogé son prestataire sur l’hébergement de ses dossiers, le chiffrement, la journalisation des accès et la procédure de notification contractuelle partira au contentieux avec un handicap. Celle qui, à l’inverse, écrit dès maintenant pour exiger le rapport d’incident, la liste des données exposées la concernant, les mesures correctives et le calendrier de remise en conformité, construit dès aujourd’hui la faute ou s’assure de la diligence.
Un dernier terrain contractuel mérite d’être connu des entreprises dont les dossiers ont circulé entre plusieurs mains : l’entrave aux données. Dans un litige entre un éditeur de logiciels d’officines et une société d’extraction de données commerciales, le tribunal judiciaire de Paris a interdit le 22 décembre 2023 à l’éditeur tout acte entravant ou faussant le transfert de données d’une officine vers le tiers extracteur lorsque l’officine y a consenti, sous astreinte de 3 000 euros par infraction constatée pendant 180 jours, et l’a condamné à 5 000 euros de dommages et intérêts, au visa de l’article 1240 du code civil et de l’article 323-2 du code pénal (tribunal judiciaire de Paris, 3e chambre 2e section, 22 décembre 2023, RG 22/03126). L’article 1240 du Code civil dispose : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Et l’article 323-2 du Code pénal dispose : « Le fait d’entraver ou de fausser le fonctionnement d’un système de traitement automatisé de données est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. » Si la plateforme, par crainte ou par prudence, venait à bloquer l’accès des entreprises clientes à leurs propres dossiers, à suspendre les exports ou à conditionner la restitution à des démarches abusives, elle changerait de grief : l’entreprise cliente pourrait exiger la restitution complète de ses actes et de ses pièces dans un format exploitable, sous astreinte si nécessaire, et chiffrer chaque jour de blocage en perte d’exploitation. La crise ne suspend pas le droit d’accéder à ses propres documents.
B. Face aux fraudeurs et aux partenaires : l’usurpation, les virements et l’assurance
Le risque le plus immédiat n’est pas théorique : des messages et des appels qui citent des informations exactes, se recommandent de la plateforme ou d’un organisme officiel, et demandent un paiement, une signature, un code ou un document. La règle opérationnelle est simple et doit être écrite dans une note interne datée : aucune instruction reçue par courrier électronique, message ou téléphone après le 9 septembre 2026 et relative à un dossier confié à la plateforme n’est exécutée sans contre-appel sur un numéro connu par ailleurs et sans vérification dans l’espace officiel de l’organisme concerné. Les dirigeants doivent être les premiers destinataires de cette note, car ce sont leurs noms et leurs coordonnées qui ont circulé, et ce sont eux que les fraudeurs appelleront en se présentant comme le greffe, la banque ou l’Institut national de la propriété industrielle.
La jurisprudence des fraudes au président montre ce qui arrive quand la vérification manque. Le 7 juillet 2026, le tribunal des activités économiques de Paris a débouté une plateforme de mise en relation qui réclamait à sa banque 1 611 061,53 euros après deux virements ordonnés par son directeur financier intérimaire, manipulé par un faux président et un faux avocat dans le cadre d’une prétendue acquisition confidentielle en Espagne : les ordres avaient été émis par un utilisateur habilité, avec les dispositifs d’authentification convenus et sans détournement des procédures de sécurité, de sorte que les virements, bien que provoqués par une escroquerie, ne constituaient pas des opérations de paiement non autorisées ouvrant droit au remboursement de principe du code monétaire et financier, et le faisceau d’indices invoqué ne caractérisait pas une anomalie apparente imposant à la banque d’alerter (tribunal des activités économiques de Paris, chambre 1-2, 7 juillet 2026, RG 2025061205). Le principe du remboursement des opérations non autorisées figure à l’article L. 133-18 du Code monétaire et financier, qui organise le remboursement par le prestataire de services de paiement du payeur et sa remise en état du compte. Mais ce régime ne couvre que l’opération non autorisée, pas l’ordre régulier extorqué par la ruse : quand le dirigeant manipulé a lui-même authentifié l’ordre, la banque n’a en principe rien à rembourser, et l’entreprise supporte seule la perte. Pour les entreprises clientes de la plateforme, la leçon est brutale et utile : après une fuite de données d’identification, le danger principal n’est pas le piratage du compte bancaire, c’est l’ordre authentique donné sur la foi d’un mensonge documenté, et la seule parade est procédurale, double validation interne, plafonds d’alerte, contre-appel systématique, interdiction des instructions urgentes et confidentielles par message.
Le second danger est l’usurpation durable de l’identité du dirigeant ou de la société. Le 29 avril 2026, le tribunal de commerce d’Arras a condamné une société dont le président, nommé à son insu après remise de ses pièces à un tiers, niait les factures de plus de 91 000 euros d’un fournisseur : plainte pour usurpation d’identité du 11 août 2025, condamnation à 91 637,98 euros en principal avec intérêts légaux depuis la mise en demeure du 3 janvier 2025 et capitalisation, 560 euros d’indemnité forfaitaire de recouvrement et 2 000 euros au titre des frais de procédure (tribunal de commerce d’Arras, 29 avril 2026, rôle 2025/6085). L’affaire ne porte pas sur une plateforme, mais elle décrit exactement le scénario redouté après l’exposition des pièces des dirigeants : une société engagée par un faux dirigeant, des fournisseurs impayés, et un vrai dirigeant qui doit prouver l’usurpation tout en répondant des dettes apparentes. Les entreprises clientes doivent donc surveiller sans délai leurs immatriculations et leurs publications : relevé d’immatriculation récent, vérification des dirigeants et des adresses inscrits, surveillance des dépôts de marque à leur nom, alerte auprès de leur banque sur tout changement d’interlocuteur ou de coordonnées, et conservation de chaque justificatif. La première anomalie constatée doit donner lieu à un dépôt de plainte et à une information écrite des partenaires, car le silence de la victime apparente nourrit la confiance des tiers de bonne foi et complique ensuite l’effacement des actes frauduleux.
Le troisième terrain est celui des assurances, qu’il faut activer sans tarder et sans maladresse. Responsabilité civile professionnelle de l’entreprise pour les réclamations de ses propres clients si leurs données ont transité par le prestataire, garantie cyber quand elle existe avec ses plafonds et ses obligations déclaratives, protection juridique pour les frais d’expertise et de procédure : chaque police doit être relue pour ses exclusions, notamment celles visant les actes de cybercriminalité, les délais de déclaration et l’obligation de coopération avec l’assureur. Les déclarations doivent être faites dans les délais contractuels, avec la notification reçue de la plateforme, l’inventaire des dossiers exposés, le relevé des sollicitations suspectes et l’état chiffré des surcoûts. Et les fournisseurs et partenaires des entreprises clientes qui recevraient des instructions inhabituelles au nom de celles-ci doivent eux-mêmes vérifier par un canal indépendant avant d’exécuter : pour les questions de contrats entre professionnels, de recours contre un prestataire défaillant et d’organisation de la preuve dans la chaîne, les entreprises peuvent se tourner vers des avocats en droit des affaires à Paris afin de sécuriser les mises en demeure, les déclarations et les recours avant que les délais ne courent.
En définitive, la carte des décisions tient en une phrase par acteur. La plateforme retire l’outil compromis, notifie, chiffre, coopère avec l’autorité et les enquêteurs, et répond par écrit aux demandes d’information de ses clientes. L’entreprise cliente fige son dossier, vérifie ses démarches en cours auprès des greffes, de l’Institut national de la propriété industrielle et de sa banque, qualifie ses propres obligations de notification, met le prestataire en demeure de s’expliquer et de réparer, déclare à ses assureurs et forme ses équipes au contre-appel systématique. Le fournisseur et le partenaire qui reçoivent une instruction inhabituelle au nom d’une entreprise cliente vérifient par un canal indépendant avant d’exécuter et conservent la trace de leurs contrôles. Et chacun comprend que les révélations du 22 septembre 2026 ne sont pas la fin de l’histoire mais son acte introductif : elles figent ce que l’on savait et quand on l’a su, et tout ce qui sera fait ou omis après elles sera jugé à leur lumière.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, répond aux entreprises clientes, aux fournisseurs et aux partenaires concernés par cette cyberattaque : consultation téléphonique : 80 EUR TTC, avec une première analyse de vos contrats, de vos notifications et des recours à engager. Téléphone : 06 46 60 58 22. Contact : https://kohenavocats.fr/formulaire-de-contact/.