Le 21 septembre 2026, une revendication de fuite de données visant l’éditeur de logiciels Altagem a été rendue publique, avec une mise à jour le 22 septembre 2026. Selon la publication, des informations liées à l’éditeur et à ses clients auraient été extraites de son réseau : environ 500 entreprises clientes et près de 11 000 comptes utilisateurs, concernant des techniciens, des administrateurs et des comptes clients, avec pour quatre entreprises des éléments plus détaillés sur leurs propres clients, leurs chantiers et leurs contacts. À ce stade, la revendication n’a fait l’objet d’aucune confirmation publique d’Altagem, et c’est avec cette réserve qu’il faut lire tout ce qui suit : une revendication n’est pas une vérité établie, mais elle suffit à imposer aux entreprises utilisatrices une discipline de précaution, car l’inaction initiale est ce que les juges retiennent ensuite contre celui qui prétend avoir subi un dommage.
Altagem édite un logiciel en ligne de gestion des interventions de terrain utilisé par des entreprises du paysage, de l’élagage, du bâtiment et des travaux publics, ainsi que par des entreprises adaptées. Autrement dit, le cœur de métier des clients exposés se joue sur le terrain, chez des particuliers et des professionnels, avec des plannings d’équipes, des adresses de chantiers, des contacts et des historiques d’interventions. Quand la fuite présumée touche un tel outil, elle ne frappe pas une seule société : elle remonte une chaîne. Le premier étage relie l’éditeur à ses entreprises clientes, qui lui ont confié leurs comptes, leurs données d’exploitation et parfois celles de leurs propres clients. Le second étage relie chacune de ces entreprises à ses propres clients, à ses salariés et techniciens itinérants, et à ses partenaires. La contribution du présent article est cette carte des conséquences et des décisions : qui doit prouver quoi, qui doit informer qui et dans quel délai, et quels recours le droit français ouvre à chaque maillon, à partir des textes en vigueur et de décisions réellement rendues.
I. La fuite chez l’éditeur et ses deux étages de conséquences
A. Premier étage : l’éditeur face à ses entreprises clientes
La relation entre Altagem et chaque entreprise utilisatrice est d’abord un contrat, et le contrat fait la loi des parties. L’article 1103 du code civil dispose que « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Tout commence donc par la lecture des conditions générales et du contrat de licence ou d’abonnement : périmètre des services promis, engagements de disponibilité et de sauvegarde, clause de sécurité, clause limitative de responsabilité, procédure de notification d’incident, durée, conditions de résiliation et sort des données en fin de contrat. Cette lecture n’est pas un luxe : c’est elle qui dira si l’éditeur s’était engagé sur un résultat précis ou sur de simples moyens, et c’est sur ce fondement que se jouera toute demande d’indemnisation.
À cette loi contractuelle s’ajoute une exigence légale qui ne se négocie pas. L’article 1104 du code civil prévoit que « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » Un éditeur qui aurait connaissance d’une compromission de son réseau et tarderait à alerter ses clients, ou qui minimiserait l’étendue des données concernées, s’exposerait à voir sa bonne foi discutée, en plus du manquement à ses obligations de sécurité. La bonne foi irrigue aussi l’attitude inverse : l’entreprise cliente qui suspendrait ses paiements sans mise en demeure préalable, ou qui dénoncerait publiquement son prestataire avant toute vérification, prendrait elle-même un risque juridique.
Le régime de la responsabilité contractuelle est ensuite mécanique. Aux termes de l’article 1231-1 du code civil, « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Trois conditions doivent être réunies, comme l’a rappelé le tribunal judiciaire de Versailles dans un litige opposant un cabinet d’avocats à son éditeur de logiciels, par jugement du 11 avril 2025 (RG 24/00224) : la faute, c’est-à-dire le non-respect des obligations contractuelles ou légales, le dommage, c’est-à-dire un préjudice réel et direct comme une perte financière, une atteinte à l’image ou une perte de données, et le lien de causalité entre les deux. Le tribunal précise que l’obligation est de résultat lorsque le prestataire s’engage à atteindre un résultat précis, notamment pour des prestations techniques comme l’hébergement, la sauvegarde ou la maintenance d’un système, et que l’échec suffit alors à engager sa responsabilité, sauf force majeure. Dans cette affaire, où le cabinet invoquait des interruptions de service et des difficultés liées à ses données, le tribunal a retenu plusieurs manquements bien fondés, notamment autour du refus de restitution des données, de leur communication incomplète et désorganisée et de la publicité mensongère, et « CONDAMNE la SAS [L] à payer à la SELARL [T] AVOCAT la somme totale de 16.000 euros à titre de dommages et intérêts », tout en déboutant le cabinet du surplus de ses demandes, faute de preuve d’une perte de clientèle ou d’un préjudice moral réparable pour une personne morale. L’enseignement est double : un éditeur de logiciel de gestion peut être condamné à indemniser son entreprise cliente pour des défaillances avérées, mais chaque euro réclamé doit être prouvé, et les préjudices allégués sans pièces sont rejetés.
Reste la question que tout prestataire invoque en pareil cas : la cyberattaque constitue-t-elle une force majeure qui l’exonérerait ? La loi répond restrictivement : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » En 2026, une intrusion informatique n’est plus par elle-même imprévisible, et son caractère irrésistible dépend des mesures de sécurité effectivement déployées : correctifs appliqués, cloisonnement des accès, robustesse des mots de passe et des jetons, journalisation, sauvegardes. La revendication visant Altagem mentionne précisément des mots de passe sous forme hachée, des jetons d’accès et des adresses IP : autant de points sur lesquels l’éditeur devra démontrer le sérieux de son dispositif s’il veut plaider la force majeure. Pour l’entreprise cliente, le réflexe utile consiste donc à demander par écrit à l’éditeur la nature exacte de l’incident, la date de sa découverte, le périmètre des données concernées et les mesures correctrices, et à conserver ses réponses : ce sont elles qui feront, plus tard, la preuve de la faute ou de son absence.
Enfin, la preuve obéit à une règle d’airain que les entreprises sous-estiment. « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » C’est l’article 1353 du code civil, complété par l’article 9 du code de procédure civile qui impose à chaque partie de prouver les faits nécessaires au succès de sa prétention. Concrètement, l’entreprise utilisatrice qui veut engager la responsabilité de son éditeur doit établir le contrat et son contenu, le manquement (captures, journaux de connexion, messages d’erreur, échanges avec le support), le préjudice chiffré (factures, temps passé, commandes perdues documentées) et le lien entre les deux. Le jugement de Versailles le montre sans détour : la demande fondée sur une atteinte au droit de propriété des données a été rejetée parce que la preuve d’une rétention n’était pas rapportée, et la perte de clients alléguée a été écartée faute du moindre justificatif. Prouver tôt, prouver par écrit, prouver chaque poste : telle est la discipline du premier étage.
B. Second étage : l’entreprise utilisatrice face à ses propres clients, salariés et partenaires
La seconde chaîne est souvent la plus négligée, et c’est pourtant celle qui coûte le plus cher. L’entreprise de paysage, d’élagage ou de bâtiment dont les comptes utilisateurs et les fiches clients auraient circulé ne se contente pas d’être victime de son éditeur : elle devient, vis-à-vis de ses propres clients et de ses salariés, un responsable de traitement qui doit rendre des comptes. Les données décrites par la revendication, noms, coordonnées, dates de naissance pour une partie des comptes, données d’emploi et données professionnelles, fiches clients, chantiers et contacts pour quatre entreprises, mêlent vie privée des salariés et des clients et secrets d’exploitation. Un concurrent, un démarcheur ou un escroc qui disposerait du planning des chantiers, des tarifs et des contacts peut causer un dommage commercial direct, avant même toute usurpation d’identité.
C’est ici que le droit des données personnelles renverse les rôles. L’éditeur qui héberge et traite les données pour le compte de ses clients agit comme sous-traitant, tandis que chaque entreprise utilisatrice reste responsable du traitement à l’égard de ses salariés et de ses clients. La Commission nationale de l’informatique et des libertés rappelle que le sous-traitant doit alerter le responsable du traitement de toute violation de données, et conseille de prévoir cette obligation dans le contrat ; symétriquement, c’est à l’entreprise utilisatrice qu’il revient de tenir le registre des violations, d’évaluer le risque et, le cas échéant, de notifier l’autorité et d’informer les personnes. La règle opérationnelle rappelée par la Commission est stricte : notification à la Commission dans un délai maximal de 72 heures dès lors que la violation présente un risque pour les droits et libertés, avec documentation interne systématique dans le registre des violations. La Commission illustre d’ailleurs, dans une fiche du 23 avril 2025 consacrée aux compromissions chez un sous-traitant, le cas d’école d’un client qui, alerté, contacte son prestataire, identifie le point d’entrée et gère la violation avec son aide : le responsable dispose de 72 heures depuis la découverte de l’incident pour notifier la Commission Transposé à notre affaire, cela signifie que chaque entreprise utilisatrice d’Altagem doit, dès qu’elle a connaissance d’éléments sérieux, qualifier l’incident, le documenter et faire partir le délai, sans attendre la confirmation définitive de l’éditeur : attendre, c’est prendre le risque d’être en retard sur une obligation dont le point de départ est la connaissance des faits, pas la certitude absolue.
Le contentieux de la franchise offre un précédent saisissant de ce que coûte la mauvaise gestion des données d’un réseau. Par arrêt du 17 janvier 2024 (RG 22/03890), la cour d’appel de Paris a statué sur le litige opposant l’EURL Cocagne Immobilier à la SAS Century 21 France après la résiliation de leur contrat de franchise. Le tribunal de commerce d’Évry avait déjà condamné le franchiseur à 16 180 euros pour le retard de mise à disposition des données et à 40 596 euros pour non-destruction et utilisation des données ; la cour, statuant de nouveau, « CONDAMNE la société Century 21 France à verser à la société Cocagne Immobilier la somme de 28 420 euros en raison de son utilisation des données [Y] immobilier postérieurement à la résiliation du contrat de franchise en violation des dispositions du protocole d’accord du 28 septembre 2018 ». L’affaire concernait une tête de réseau et son ancien affilié, mais la leçon vaut pour toute chaîne d’entreprises : les données confiées dans le cadre d’un contrat ne peuvent être ni retenues, ni exploitées au-delà de ce qui a été convenu, et l’utilisation postérieure à la fin de la relation se paie comptant. Pour les entreprises utilisatrices d’Altagem, le miroir est double : exiger de leur éditeur qu’il ne conserve et n’exploite rien au-delà du contrat, et elles-mêmes ne pas réutiliser à d’autres fins les données de leurs clients exposées par l’incident.
Vers leurs propres clients, les entreprises exposées doivent aussi mesurer l’effet relatif des contrats. « Le contrat ne crée d’obligations qu’entre les parties. Les tiers ne peuvent ni demander l’exécution du contrat ni se voir contraints de l’exécuter, sous réserve des dispositions de la présente section et de celles du chapitre III du titre IV. » Le client final d’un chantier ne peut donc pas agir directement contre Altagem sur le fondement du contrat de licence ; son action se dirige contre l’entreprise avec laquelle il a contracté, sur le terrain de la responsabilité contractuelle, voire sur le fondement délictuel. « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » L’entreprise utilisatrice se trouve ainsi prise en étau : victime de son prestataire d’un côté, débitrice de sécurité et d’information envers ses clients de l’autre. La seule manière de desserrer l’étau consiste à démontrer qu’elle a fait tout ce qu’un professionnel diligent devait faire : sécuriser ses propres accès, changer mots de passe et jetons, informer ses clients avec loyauté, documenter chaque étape, puis se retourner contre l’éditeur pour le préjudice résiduel.
II. Ce que chaque acteur doit décider maintenant
A. Sécuriser, documenter et informer : les gestes qui conditionnent tout le reste
La première décision appartient aux entreprises utilisatrices, et elle est technique avant d’être juridique : couper les accès compromis. Changer sans délai les mots de passe et révoquer les jetons d’accès mentionnés dans la revendication, vérifier les rôles et droits des comptes techniciens et administrateurs, interdire le partage de comptes, contrôler les journaux de connexion inhabituels, sauvegarder hors ligne les données d’exploitation. Ces mesures ne sont pas seulement du bon sens informatique : elles constitueront, pièces à l’appui, la démonstration que l’entreprise a limité son dommage, ce que tout juge attend d’une victime professionnelle. Celle qui laisserait des accès potentiellement compromis ouverts pendant des semaines s’exposerait au reproche de négligence, et verrait son indemnisation réduite à proportion de sa propre inertie.
Le deuxième geste est probatoire, et il doit intervenir avant que les traces ne s’effacent. Faire constater par écrit, de manière datée et horodatée, tout ce qui établit la réalité et l’étendue de l’exposition : messages de l’éditeur, anomalies constatées sur les comptes, tentatives d’hameçonnage reçues par les salariés ou les clients citant des informations exactes, temps passé par les équipes, dépenses engagées. Le jugement versaillais cité plus haut est un avertissement permanent : 30 heures de travail facturées 350 euros de l’heure, 39 heures pour une indisponibilité, des demandes chiffrées au millier d’euros près, et pourtant une indemnisation ramenée à 16 000 euros au total, avec rejet de tout ce qui n’était pas justifié. Un tableau de suivi tenu au jour le jour, avec factures et relevés, vaut mieux qu’une reconstitution approximative un an plus tard devant le tribunal.
Le troisième geste est réglementaire, et il engage la responsabilité du dirigeant. Inscrire l’incident au registre des violations avec la date de connaissance des faits, la nature des données concernées, les premières mesures et l’évaluation du risque ; saisir le délégué à la protection des données ou le conseil habituel ; préparer la notification à la Commission dans le délai maximal de 72 heures lorsque le risque est caractérisé ; informer les personnes concernées, salariés, techniciens et clients, lorsque le risque est élevé, avec des consignes pratiques contre l’hameçonnage ciblé. La revendication décrit des données, identité, coordonnées, détails de réservations de chantiers et tarifs, qui rendent les messages frauduleux particulièrement crédibles lorsqu’ils reprennent un nom, une date ou un montant : l’information des personnes n’est donc pas une formalité, c’est une mesure de protection effective, et son omission serait difficile à défendre si un client venait à subir une escroquerie dont l’entreprise avait les moyens de le prémunir.
Un tout récent jugement du tribunal de commerce de Toulouse, rendu le 14 septembre 2026 (rôle 2025016879), illustre ce qu’un intermédiaire professionnel risque lorsqu’il manque à son devoir d’information. La SAS Flash Consulting, courtier en énergie, avait recommandé à une société cliente de résilier son contrat avec son fournisseur historique pour souscrire auprès d’un nouvel opérateur, sans l’avertir des pénalités de résiliation anticipée de 20 011,64 euros qui lui seraient facturées. Le tribunal a retenu le manquement au devoir d’information sur un élément déterminant et jugé que « la perte de chance subie par la société [V] [D] [S] [Q] doit être évaluée à 30 % du montant des pénalités effectivement acquittées », avant de « Condamne la société FLASH CONSULTING à payer à la société [V] [D] [S] [Q] la somme de 6 000 € à titre de dommages et intérêts en réparation de cette perte de chance ». L’analogie avec notre affaire est directe : le prestataire qui sait et ne dit pas, qu’il s’agisse d’un courtier ou d’un éditeur de logiciels, engage sa responsabilité sur le terrain de l’information due à son client professionnel, et l’indemnisation se mesure à la chance perdue d’éviter le dommage.
B. Mettre en demeure, chiffrer et se retourner : les recours de la chaîne
Une fois la situation stabilisée, l’entreprise utilisatrice doit organiser son recours contre l’éditeur avec méthode, en commençant par une mise en demeure écrite et circonstanciée. Ce courrier n’est pas une simple formalité : il fait courir les délais, il fige les griefs, et il conditionne l’accès à la plupart des sanctions contractuelles. La partie victime d’une inexécution dispose en effet d’un arsenal gradué : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » Suspendre le paiement de l’abonnement, exiger la correction des failles et la restitution des journaux, solliciter une réduction du prix pour service dégradé, résilier si la confiance est rompue, réclamer l’indemnisation du préjudice : chaque branche suppose toutefois d’avoir mis le débiteur en mesure de s’exécuter, sauf urgence avérée. La suspension sauvage des paiements, sans mise en demeure, expose l’entreprise à se voir condamnée à son tour, comme le cabinet versaillais condamné à régler 1 699,20 euros d’abonnement impayé avec intérêts et 40 euros d’indemnité forfaitaire de recouvrement, sur le fondement du contrat et de l’article D441-5 du code de commerce qui fixe cette indemnité à 40 euros.
Le chiffrage du préjudice doit ensuite distinguer soigneusement les postes. Sont indemnisables, sous réserve de preuve, les coûts directs de remédiation, temps des équipes valorisé au coût réel, prestations externes de sécurité, frais de constat et de conseil, les pertes d’exploitation documentées, chantiers retardés ou perdus avec bons de commande et correspondances à l’appui, et le cas échéant les sommes versées aux propres clients pour les dédommager, qui forment le préjudice par ricochet de l’entreprise. Le tribunal de Versailles rappelle le cadre : « Le principe de réparation intégrale des préjudices implique que le responsable d’un dommage doit indemniser tout le dommage et uniquement le dommage, sans qu’il n’en résulte ni appauvrissement, ni enrichissement de la victime. » Réparation intégrale, donc, mais rien que le dommage : les évaluations forfaitaires, les heures non tracées, la perte d’image non étayée par des pièces seront écartées, comme elles l’ont été à Versailles où la perte de clients alléguée sans justificatif n’a donné lieu à aucune indemnité. L’entreprise avisée fait vérifier son chiffrage par son expert-comptable et joint chaque pièce à chaque ligne.
Du côté de l’éditeur, la décision à prendre est symétrique : informer vite, informer juste, coopérer. Alerter chaque entreprise cliente individuellement avec le périmètre la concernant, fournir les journaux et les indicateurs de compromission utiles à leurs investigations, proposer des mesures correctrices documentées, et ne pas conditionner la coopération au paiement d’une facture en cours, pratique que le tribunal de Versailles a sévèrement appréciée lorsqu’un éditeur avait subordonné la restitution des données au règlement d’un renouvellement. L’éditeur doit aussi anticiper l’effet de série : avec environ 500 entreprises clientes potentiellement concernées, chaque courrier, chaque engagement et chaque aveu fera jurisprudence dans les litiges à venir. Une communication centralisée, relue par ses conseils, valant reconnaissance limitée aux faits établis, sans reconnaissance de responsabilité, est la seule posture tenable.
Quant aux clients finaux des chantiers, particuliers ou professionnels, leur chemin contentieux passe par l’entreprise avec laquelle ils ont contracté, sans préjudice d’une action délictuelle s’ils établissent une faute distincte du manquement contractuel. Ils doivent conserver les messages suspects qui citeraient leurs données exactes, ne jamais payer sur injonction reçue par message, vérifier tout changement de coordonnées bancaires par un canal indépendant, et signaler les tentatives sur les dispositifs publics dédiés. Si leur entreprise prestataire les a informés loyalement et rapidement, leur préjudice sera limité et leur recours contre elle affaibli ; si elle a tu l’incident, sa responsabilité s’alourdira d’autant. La chaîne se referme ainsi sur son point de départ : la loyauté et la diligence de chaque maillon conditionnent la solidité de sa défense au maillon suivant.
En définitive, la revendication visant Altagem, confirmée ou non, impose aux entreprises utilisatrices une conduite en quatre temps : sécuriser les accès et révoquer les secrets exposés, documenter chaque fait et chaque dépense, satisfaire aux obligations du registre, de la notification et de l’information des personnes, puis mettre en demeure l’éditeur et chiffrer le préjudice avec rigueur. Le droit français ne promet à aucune victime une indemnisation automatique : il offre des outils précis, l’inexécution et ses sanctions, la réparation intégrale bornée au dommage prouvé, la responsabilité du fait des données indûment conservées ou utilisées, dont les décisions citées montrent qu’ils mordent lorsque la preuve est faite, et qu’ils pardonnent rarement l’approximation. Dans une chaîne où l’éditeur, les entreprises de terrain et leurs clients se tiennent les uns les autres, celui qui tient ses preuves tient sa défense.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les entreprises utilisatrices de logiciels, leurs prestataires et leurs clients après un incident de sécurité ou une défaillance de plateforme : mise en demeure de l’éditeur, organisation de la preuve, notifications et information des personnes, chiffrage du préjudice et recours contractuels. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet. Pour les questions de contrats, de responsabilité et de contentieux entre professionnels, l’avocat en droit des affaires à Paris du cabinet traite les dossiers où la chaîne contractuelle et la preuve font la décision.