Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Votre entreprise s’est fait pirater les données clients : notifier la CNIL en 72 heures, informer et éviter la sanction (2026)

Votre prestataire informatique vous appelle un matin : le serveur de messagerie envoie des messages étranges, la base clients est chiffrée, un fichier d’extraction circule sur un forum. Le même jour, la presse annonce qu’un cabinet de recrutement français fait l’objet d’une cyberattaque revendiquée le 24 septembre 2026, avec plus de 740 000 CV qui seraient en vente, après l’exploitation d’une faille sur une plateforme interne. Deux jours plus tôt, votre fil d’actualité parlait encore de la cyberattaque visant l’Afpa et ses 1,7 million de victimes. Votre entreprise n’est pas un géant du numérique, seulement une TPE ou une PME avec un site vitrine, un logiciel de facturation, des tableurs partagés et des mots de passe qui n’ont pas changé depuis trois ans. Pourtant, ce matin-là, c’est bien votre société qui doit décider, vite, et chaque heure compte. Ce guide répond aux questions que les dirigeants tapent réellement dans Google quand le pire arrive : mon entreprise s’est fait pirater les données clients, que dois-je faire, qui prévenir, dans quel délai, comment informer les clients sans les affoler, comment éviter une sanction de la CNIL, une plainte pénale et un procès en dommages et intérêts. La réponse tient en deux mouvements : d’abord verrouiller l’incident et notifier la CNIL dans les 72 heures quand la violation présente un risque, puis informer les personnes concernées et reconstruire la preuve de votre sérieux pour limiter la sanction et les recours. Le cabinet accompagne des entreprises parisiennes et franciliennes dans ces 72 heures décisives, entre technique, juridique et communication de crise.

I. Mon entreprise s’est fait pirater : comment notifier la CNIL en 72 heures et verrouiller l’incident

A. Fuite de données clients : qualifier la violation, figer les preuves et saisir le téléservice CNIL dans les 72 heures

La première erreur consiste à attendre de tout comprendre avant d’agir. En matière de violation de données personnelles, le droit attend l’inverse : une réaction immédiate, documentée, même incomplète, puis des compléments. La Commission nationale de l’informatique et des libertés l’écrit sans détour sur sa page officielle : Vous devez le notifier à la CNIL dans les meilleurs délais, au plus tard dans les 72 heures, en utilisant notre téléservice de notification de violations. Ce délai court à partir du moment où votre entreprise, responsable du traitement, a connaissance de la violation, pas à partir du rapport définitif de votre prestataire. Concrètement, si votre informaticien constate l’intrusion le lundi à 9 heures, la notification doit partir au plus tard le jeudi à 9 heures, même si le volume exact des données reste inconnu. La CNIL précise d’ailleurs la méthode : Une notification initiale dans les meilleurs délais à la suite de la constatation de la violation, puis après avoir réuni toutes les informations requises, une notification complémentaire dans le délai de 72 heures si possible après la notification initiale. Et si le délai est dépassé, il conviendra d’expliquer, lors de votre notification, les motifs du retard. Autrement dit, un retard expliqué vaut toujours mieux qu’une absence de notification, mais un retard non expliqué aggrave la sanction.

Qualifier la violation suppose de répondre à trois questions simples, avec les mots du droit. Quelles données sont touchées : noms, adresses électroniques, numéros de téléphone, curriculum vitae, relevés d’identité bancaire, mots de passe, pièces d’identité. Combien de personnes sont concernées, même approximativement : dix, cinq cents, vingt mille. Quelles conséquences probables pour ces personnes : démarchage frauduleux, usurpation d’identité, tentative d’arnaque au faux fournisseur, discrimination à l’embauche si des CV sensibles circulent. La CNIL demande précisément la nature de la violation, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les conséquences probables de la violation de données. Remplissez le téléservice avec ce que vous savez, cochez ce que vous ignorez, annoncez la suite. Joignez le journal des connexions, la capture de la revendication, le courriel du prestataire, la copie de la faille corrigée. Chaque pièce horodatée servira plus tard à démontrer votre diligence.

En parallèle, figez la technique sans détruire la preuve. Isolez la machine compromise du réseau, coupez l’accès distant, forcez la rotation des mots de passe administrateurs, conservez les journaux, photographiez les écrans, demandez à votre hébergeur la conservation des logs. Ne réinstallez pas tout dans la précipitation avant d’avoir sauvegardé une image du système : un effacement complet prive l’expert de la chronologie et prive votre assureur cyber du socle de l’indemnisation. Ouvrez un registre interne de la violation, avec date, heure, personne qui a découvert l’incident, mesures prises, décisions de communication. Ce registre, exigé par le règlement européen, devient votre meilleur allié devant la CNIL et devant le juge. Prévenez votre délégué à la protection des données s’il existe, ou désignez en urgence un référent. Informez votre assureur responsabilité civile professionnelle et votre assurance cyber dans le délai du contrat, souvent cinq jours ouvrés. Si des données bancaires ou des identifiants sont en cause, préparez déjà le message aux clients, sans l’envoyer avant d’avoir calibré le risque avec votre avocat.

Le fond pénal renforce cette discipline. L’article 323-1 du Code pénal dispose que Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende (article 323-1 du Code pénal). Votre entreprise est victime de cette infraction, mais elle reste responsable de la sécurité des données qu’elle détient. L’article 226-17 du Code pénal ajoute que Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité ou au 6° de l’article 4 et aux articles 99 à 101 de la loi n° 78-17 du 6 janvier 1978 précitée est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende (article 226-17 du Code pénal). La négligence du responsable du traitement peut donc être poursuivie, indépendamment de l’auteur du piratage. L’article 226-16 du même code vise Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende (article 226-16 du Code pénal). Déposer plainte rapidement pour accès frauduleux, extraction et recel ne protège pas seulement vos droits : la plainte date l’incident, ouvre l’enquête, facilite les réquisitions vers l’hébergeur et démontre que vous n’avez pas dissimulé la violation.

B. Clients à prévenir après un piratage : quand informer, quoi écrire et quelles preuves garder

Notifier la CNIL ne suffit pas toujours. Quand la violation présente un risque élevé pour les droits des personnes, votre entreprise doit aussi informer chaque personne concernée, dans un langage clair, sans jargon. La CNIL l’indique sur la même page : Si l’incident constitue un risque élevé pour la vie privée des personnes concernées, vous devez également notifier l’incident aux personnes concernées. Le risque élevé ne se présume pas devant un simple carnet d’adresses professionnelles déjà publiques. Il se caractérise dès que des données sensibles circulent : curriculum vitae avec état de santé, situation familiale, photographie, numéro de sécurité sociale, pièce d’identité, coordonnées bancaires, mots de passe en clair, historique d’achats permettant un ciblage frauduleux. Avec 740 000 CV revendiqués dans l’affaire du 24 septembre 2026, dont des parcours, des téléphones et des adresses électroniques, le risque d’hameçonnage ciblé, de fausses offres d’emploi et d’usurpation est manifeste. Dans votre entreprise, appliquez le même test : si un escroc peut réutiliser les données pour tromper vos clients en se faisant passer pour vous, l’information individuelle s’impose.

Le message aux clients doit contenir quatre blocs, ni plus ni moins. D’abord la description honnête de l’incident, avec sa date de découverte et sa nature : intrusion par une faille du site, compromission d’une boîte partagée, vol d’un ordinateur portable non chiffré. Ensuite les catégories de données concernées, sans minimiser ni dramatiser : nom, adresse électronique et numéro de téléphone sont compromis, les mots de passe ont été réinitialisés, aucune donnée bancaire complète n’a été exposée si c’est vérifié. Puis les mesures déjà prises : isolement du serveur, correction de la faille, réinitialisation forcée, dépôt de plainte, notification à la CNIL. Enfin les gestes concrets attendus du client : changer son mot de passe, activer la double authentification, se méfier de tout message demandant un virement ou un code, vérifier ses relevés, signaler tout usage suspect. Ajoutez un point de contact unique, joignable, avec un numéro et une adresse électronique dédiés, et tenez-le pendant au moins un mois. Envoyez ce message par le canal le plus direct : courrier électronique individuel, espace client, lettre recommandée pour les cas graves. Évitez les réseaux sociaux comme seul canal : un post général ne prouve pas l’information individuelle et expose l’entreprise à des commentaires incontrôlés.

Gardez la preuve de chaque envoi : accusés de réception, journaux d’envoi, copies des courriers, captures de l’espace client, liste des destinataires. Si vous choisissez exceptionnellement une communication publique parce que les coordonnées sont perdues ou que le nombre de victimes rend l’information individuelle impossible, documentez cette impossibilité et publiez un communiqué précis, daté, avec les mêmes quatre blocs. La dissimulation est la faute qui coûte le plus cher. L’article 226-22 du Code pénal punit Le fait, par toute personne qui a recueilli, à l’occasion de leur enregistrement, de leur classement, de leur transmission ou d’une autre forme de traitement, des données à caractère personnel dont la divulgation aurait pour effet de porter atteinte à la considération de l’intéressé ou à l’intimité de sa vie privée, de porter, sans autorisation de l’intéressé, ces données à la connaissance d’un tiers qui n’a pas qualité pour les recevoir est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende (article 226-22 du Code pénal). Laisser circuler des données volées sans alerter, ou tarder à révoquer des accès compromis, peut être analysé comme une divulgation fautive. À l’inverse, une information rapide, complète et traçable réduit le préjudice des clients, donc le montant des dommages et intérêts réclamés plus tard sur le fondement de l’article 1240 du Code civil, selon lequel Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer (article 1240 du Code civil), et de l’article 1241 qui précise que Chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence (article 1241 du Code civil).

Anticipez aussi les questions qui arrivent dans les 48 heures : un client demande l’effacement de ses données, un autre exige la copie de tout ce que vous détenez sur lui, un troisième menace de saisir la CNIL et la presse. Répondez par écrit, dans les délais, avec des modèles validés : accusé de réception sous trois jours, réponse complète sous un mois pour les droits d’accès et d’effacement. Ne promettez jamais par écrit que aucun risque n’existe si l’analyse est en cours. Dites ce qui est vérifié, ce qui reste en cours de vérification et la date du prochain point. Cette rigueur calme les tensions, évite les captures d’écran explosives et nourrit le dossier qui sera présenté à la CNIL en cas de contrôle.

II. Éviter la sanction CNIL et le procès client après une fuite de données : sécurité, secret des affaires et actions rapides

A. Sanction CNIL et plainte pénale après une cyberattaque : prouver la sécurité et limiter l’amende

La sanction ne frappe pas le fait d’avoir été piraté. Elle frappe l’absence de mesures de sécurité adaptées avant l’attaque et l’absence de réaction après. Le tribunal judiciaire de Paris l’a rappelé dans l’affaire Ledger, jugée le 4 mars 2025, en évoquant une décision de la CNIL ayant condamné la société Ledger au paiement d’une amende de 750.000 euros pour ne pas avoir mis en place une politique de conservation des données à caractère personnel de ses clients et prospects satisfaisante, ni mis en œuvre des mesures techniques et organisationnelles suffisantes pour s’assurer de la sécurité de ces données, faits constituant des manquements aux articles 5, paragraphe 1, point e) et 32 du Règlement (UE) 2016/679 du 27 avril 2016 (jugement du tribunal judiciaire de Paris du 4 mars 2025, RG 22/03497). Deux griefs reviennent dans presque tous les dossiers de PME : conserver trop de données, trop longtemps, sans tri, et ne pas chiffrer, ne pas journaliser, ne pas tester. L’amende de 750 000 euros contre une société technologique montre l’échelle du risque, même quand l’entreprise se présente elle-même comme victime d’une attaque. Pour une PME francilienne, une sanction de plusieurs dizaines de milliers d’euros, assortie d’une injonction de mise en conformité sous astreinte et d’une publication sur le site de la CNIL, suffit à assécher la trésorerie et à briser la confiance des donneurs d’ordre.

Construisez dès la première semaine le dossier de sécurité qui sera lu par la CNIL. Rassemblez la politique de conservation avec ses durées par catégorie, les registres des traitements, les contrats avec les sous-traitants et leurs clauses de sécurité, les attestations d’hébergement en France ou dans l’Union européenne, les rapports de tests d’intrusion, les procès-verbaux de mises à jour, les chartes internes et les formations suivies. Si ces documents n’existent pas, créez-les maintenant, datez-les honnêtement, sans antidater : un document créé après l’incident mais assumé comme tel vaut mieux qu’un faux qui ruine votre crédibilité pénale. Faites auditer la faille exploitée par un prestataire indépendant, corrigez-la, changez les secrets, segmentez le réseau, chiffrez les portables et les sauvegardes, déployez la double authentification sur toutes les boîtes partagées, limitez les droits d’accès au strict nécessaire. Chaque mesure doit être facturée, datée, photographiée. La CNIL contrôle les trajectoires : une entreprise qui investit 8 000 euros dans la sécurité dans le mois qui suit l’attaque, qui purge ses bases et qui forme ses équipes, n’est pas traitée comme celle qui se contente d’un communiqué.

Sur le plan pénal, votre plainte doit viser large et précis. Visez l’accès et le maintien frauduleux, l’extraction et la détention de données, l’escroquerie et la tentative d’escroquerie quand les clients reçoivent déjà des faux ordres de virement, le recel quand les données sont proposées à la vente. Rappelez que Le fait, sans motif légitime, notamment de recherche ou de sécurité informatique, d’importer, de détenir, d’offrir, de céder ou de mettre à disposition un équipement, un instrument, un programme informatique ou toute donnée conçus ou spécialement adaptés pour commettre une ou plusieurs des infractions prévues par les articles 323-1 à 323-3 est puni des peines prévues respectivement pour l’infraction elle-même ou pour l’infraction la plus sévèrement réprimée (article 323-3-1 du Code pénal). Cette qualification vise les outils d’attaque et les jeux de données revendus. Constituez-vous partie civile dès le dépôt de plainte pour obtenir le statut qui permet de suivre l’enquête, de demander des actes et de chiffrer le préjudice : coût de la remédiation, perte d’exploitation, notification, assistance aux clients, honoraires d’avocats et d’experts, atteinte à la réputation. Joignez les devis, les factures, les attestations de clients perdus, les captures des usages frauduleux. Une plainte chiffrée et actualisée tous les trois mois maintient la pression sur l’enquête et prépare l’audience correctionnelle, même deux ans plus tard.

N’oubliez pas le volet social et contractuel. Si l’attaque part d’un poste salarié, d’un prestataire ou d’un ancien collaborateur dont l’accès n’a pas été révoqué, tirez les conséquences sans délai : révocation des comptes, audit des accès, rappel écrit des règles, sanction disciplinaire si une faute est établie, résiliation du contrat de sous-traitance défaillant avec mise en demeure préalable. Vérifiez vos contrats : clause de sécurité du contrat d’infogérance, engagement de disponibilité de l’hébergeur, obligation de sauvegarde, pénalités de retard, plafond de responsabilité. Mettez en demeure le prestataire qui n’a pas patché la faille connue, qui n’a pas supervisé les alertes ou qui a conservé des accès administrateurs partagés. La répartition des responsabilités entre vous et vos sous-traitants conditionne le partage final de la facture devant le tribunal de commerce.

B. Données volées et concurrent déloyal : agir en référé, protéger le secret et plaider à Paris

Le piratage ne s’arrête pas à la fuite. Les fichiers clients, les grilles tarifaires, les devis, les codes sources et les méthodes internes deviennent une proie pour un concurrent indélicat, un ancien salarié ou un partenaire qui retourne sa veste. Le droit des affaires offre un bouclier spécifique : le secret des affaires. L’article L151-1 du Code de commerce dispose qu’Est protégée au titre du secret des affaires toute information répondant aux critères suivants : 1° Elle n’est pas, en elle-même ou dans la configuration et l’assemblage exacts de ses éléments, généralement connue ou aisément accessible pour les personnes familières de ce type d’informations en raison de leur secteur d’activité ; 2° Elle revêt une valeur commerciale, effective ou potentielle, du fait de son caractère secret ; 3° Elle fait l’objet de la part de son détenteur légitime de mesures de protection raisonnables, compte tenu des circonstances, pour en conserver le caractère secret (article L151-1 du Code de commerce). Vos listes de clients enrichies, vos marges, vos scripts commerciaux et vos dossiers techniques entrent dans cette définition à condition d’avoir été protégés : accès restreints, mentions confidentiel, clauses de confidentialité dans les contrats de travail et de prestation, chiffrement, traçabilité. L’attaque ne fait pas disparaître cette protection, mais elle impose de démontrer les mesures raisonnables que vous aviez prises avant, puis renforcées après.

Quand les données volées sont exploitées par un tiers, frappez vite et au bon endroit. En cas d’usage en cours, par exemple un concurrent qui démarche vos clients avec votre base ou qui publie vos tarifs, saisissez le président du tribunal en référé pour faire cesser le trouble. L’article L152-4 du Code de commerce prévoit que Pour prévenir une atteinte imminente ou faire cesser une atteinte illicite à un secret des affaires, la juridiction peut, sur requête ou en référé, ordonner des mesures provisoires et conservatoires dont les modalités sont déterminées par décret en Conseil d’Etat (article L152-4 du Code de commerce). Sur le fond, la juridiction peut, sans préjudice de l’octroi de dommages et intérêts, prescrire, y compris sous astreinte, toute mesure proportionnée de nature à empêcher ou à faire cesser une telle atteinte (article L152-3 du Code de commerce), avec interdiction d’utiliser les fichiers, remise ou destruction des supports et rappel des produits issus de la violation. En pratique parisienne, le calendrier compte : un constat d’huissier en 48 heures sur les démarchages suspects, une requête en 15 jours avec l’inventaire des fichiers détournés, une assignation en référé devant le tribunal des activités économiques de Paris pour obtenir l’interdiction sous astreinte de 1 000 euros par infraction constatée. La cour d’appel de Versailles, dans un arrêt du 30 mars 2023 entre un organisme de formation et une ancienne salariée devenue concurrente, a minutieusement examiné les constats, les mesures probatoires de l’article 145 du Code de procédure civile et les demandes en concurrence déloyale avant de trancher sur la preuve rapportée (arrêt de la cour d’appel de Versailles du 30 mars 2023, RG 21/03790). La leçon vaut pour votre dossier : sans preuve loyale et datée de la détention et de l’usage des fichiers, l’action échoue, même si le soupçon est fort.

Le référé de droit commun complète l’arsenal quand le trouble est manifeste. L’article 835 du Code de procédure civile dispose que Le président du tribunal judiciaire ou le juge des contentieux de la protection dans les limites de sa compétence peuvent toujours, même en présence d’une contestation sérieuse, prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite (article 835 du Code de procédure civile), et l’article 873 prévoit le même pouvoir devant le tribunal de commerce : Le président peut, dans les mêmes limites, et même en présence d’une contestation sérieuse, prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite (article 873 du Code de procédure civile). Faites ordonner le retrait des contenus, la désindexation, la fermeture d’un accès, la séquestration d’un poste ou d’un serveur chez l’adversaire, avec un huissier commis pour contrôler. Chiffrez la provision demandée avec des pièces : devis de remédiation, perte de marge sur les contrats détournés, coût de la notification, renfort temporaire. À Paris et en Île-de-France, précisez la juridiction compétente dès la mise en demeure : tribunal des activités économiques de Paris pour les litiges entre commerçants, tribunal judiciaire de Paris pour les demandes mixtes impliquant des particuliers et pour le volet pénal de la plainte avec constitution de partie civile. Indiquez les délais pratiques du ressort : constat sous 48 heures, audience de référé en quelques semaines devant le tribunal de commerce, instruction pénale de plusieurs mois devant le parquet de Paris. Listez les pièces à préparer pour le premier rendez-vous : registre des traitements, contrats d’infogérance et d’hébergement, polices d’assurance, plainte et récépissé, notifications CNIL, messages aux clients, constats, factures de sécurité. Cette méthode francilienne rassure les clients qui cherchent un avocat à Paris après un piratage et évite les allers-retours qui font perdre la fenêtre du référé.

Terminez la contre-attaque par la négociation utile. Quand l’auteur du piratage reste inconnu mais que le sous-traitant a failli, la transaction avec ce prestataire finance la remédiation : remise sur les factures, prestations de reconstruction prises en charge par le prestataire, extension de garantie, plafond de responsabilité relevé pour l’incident. Quand un concurrent utilise les données, la mise en demeure chiffrée ouvre souvent un protocole : engagement de ne plus utiliser les fichiers, attestation de destruction avec contrôle d’huissier, indemnité forfaitaire, clause pénale dissuasive en cas de récidive. Chaque accord doit prévoir la confidentialité des échanges, le calendrier de paiement, la juridiction compétente et le sort des données restituées. Un protocole bien rédigé vaut mieux qu’un jugement incertain dans trois ans, surtout quand la trésorerie saigne et que les clients attendent des gestes.

Conclusion

Une entreprise piratée ne se juge pas au fait d’avoir subi une attaque, mais à ce qu’elle fait dans les 72 heures qui suivent. Notifiez la CNIL dans le délai, même avec un dossier incomplet, puis complétez sans tarder en expliquant chaque retard. Informez les clients exposés à un risque élevé avec un message clair, un canal direct et des preuves d’envoi conservées. Déposez plainte, chiffrez le préjudice, mettez en demeure le prestataire défaillant et faites auditer la faille. Protégez le secret des affaires par des mesures raisonnables et, si les fichiers sont exploités, agissez en référé devant la juridiction parisienne compétente pour obtenir l’interdiction sous astreinte, la remise des supports et une provision. L’actualité de septembre 2026, entre la revendication visant 740 000 CV et la cyberattaque contre l’Afpa, rappelle qu’aucune taille d’entreprise ne protège. La différence entre une amende majorée et une mise en conformité avec avertissement tient à la traçabilité de vos efforts : registre, journaux, factures de sécurité, formations, purge des données. Gardez ce réflexe simple : écrire, dater, conserver, informer. Votre avocat transforme ensuite ces traces en défense devant la CNIL, en constitution de partie civile devant le juge pénal et en demande d’interdiction et de dommages et intérêts devant le juge commercial.

Besoin d’un avis rapide sur votre dossier

Votre entreprise a été piratée ou un concurrent utilise vos fichiers clients. Obtenez une consultation téléphonique en 48 heures avec un avocat du cabinet : consultation téléphonique : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via la page contact. Intervention à Paris et en Île-de-France, devant le tribunal des activités économiques de Paris et le tribunal judiciaire de Paris.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».