Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Piratage revendiqué chez Uniformation : ce que doivent décider entreprises, organismes de formation et salariés

Le 22 septembre 2026, le site spécialisé FrenchBreaches a publié une alerte concernant Uniformation, l’opérateur de compétences de la Cohésion sociale : un acteur se présentant sous le pseudonyme de Quantique affirme avoir extrait les données d’environ 1 200 personnes en exploitant une faille d’une interface de programmation depuis le compte d’un utilisateur, et a mis en ligne un échantillon d’un millier d’entrées. Les données revendiquées mêlent l’identité civile (noms, prénoms, dates de naissance) aux numéros de sécurité sociale, ce qui, si l’extraction était avérée, placerait l’incident à un niveau de sensibilité élevé. Au moment de l’alerte, l’authenticité et l’étendue complète de la fuite restaient à confirmer de manière indépendante, et aucune confirmation publique de l’organisme n’était rapportée.

La réponse tient en trois points. D’abord, une revendication publiée sur un forum n’est pas une violation établie : tout ce qui suit vaut pour le cas où l’extraction serait avérée, et chaque acteur de la chaîne doit vérifier avant d’agir. Ensuite, si l’incident est confirmé, un opérateur de compétences se trouve au carrefour de plusieurs relations contractuelles : les entreprises adhérentes qui versent des contributions et confient le financement des formations, les organismes de formation prestataires qui accueillent les salariés et les alternants, le prestataire technique qui exploite l’outil vulnérable, et les salariés eux-mêmes dont les données circulent. Chacun détient une partie des preuves, et les délais de notification se comptent en heures. Enfin, personne n’est indemnisé automatiquement : le préjudice de chaque entreprise, comme celui de chaque salarié, doit être démontré concrètement, pièce par pièce. Cet article dresse la carte complète de ces conséquences et des décisions à prendre, en distinguant ce qui est établi de ce qui reste à vérifier.

I. Une revendication au coeur du financement de la formation

A. Ce que dit l’alerte du 22 septembre 2026, et ce qu’elle ne prouve pas

Selon l’alerte publiée par FrenchBreaches le 22 septembre 2026, l’annonce mise en ligne le même jour décrit un mode opératoire précis : l’attaquant aurait exploité une faille dans une interface de programmation applicative pour accéder aux données depuis le compte d’un utilisateur légitime. Les données revendiquées comprennent les noms, les prénoms, les dates de naissance et les numéros de sécurité sociale d’environ 1 200 personnes. Un échantillon de 1 000 entrées accompagne l’annonce, ce qui permet en principe une vérification technique, sans pour autant établir à lui seul l’ampleur réelle de l’extraction ni la manière dont l’accès a été obtenu.

Trois réserves s’imposent, et elles conditionnent tout le raisonnement juridique qui suit. Premièrement, la revendication n’avait fait l’objet d’aucune confirmation publique de l’organisme au moment de l’alerte : un échantillon joint à une annonce peut être authentique, partiellement authentique ou fabriqué pour faire pression, et seule une vérification technique (journaux de connexion, périmètre des comptes exposés, comparaison avec la base réelle) permet de trancher. Deuxièmement, le volume d’environ 1 200 personnes est celui qu’avance l’auteur de l’annonce : aucun décompte indépendant ne l’a corroboré à ce stade, et l’ampleur réelle peut être inférieure, ou différente dans sa composition. Troisièmement, la présence de numéros de sécurité sociale, si elle se confirmait, changerait l’échelle du risque, car cet identifiant ouvre la voie à des usurpations d’identité durables : mais à ce stade, cette mention vient de la revendication, pas d’un constat vérifié.

Pourquoi ces précautions comptent-elles autant ? Parce que chaque décision qui suit, notifier à l’autorité de contrôle, informer les salariés, suspendre un outil, assigner un prestataire, produit des effets juridiques propres et coûteux. Notifier à tort une violation inexistante expose inutilement des centaines de personnes à l’inquiétude et fragilise la confiance des entreprises adhérentes ; à l’inverse, tarder à notifier une violation réelle expose à des sanctions et à des actions en responsabilité. La première décision, pour l’organisme comme pour les entreprises concernées, consiste donc à établir les faits : conserver les journaux, faire vérifier le périmètre par un prestataire forensique indépendant, dater précisément la prise de connaissance, car c’est cette date qui fera courir les délais, et ne communiquer publiquement que sur du vérifié. La presse spécialisée, ici, joue son rôle d’alerte : elle signale un fait à vérifier, elle ne le prouve pas.

Comprendre la place d’Uniformation éclaire l’effet en chaîne. Le site officiel de l’organisme le présente comme Uniformation, l’Opco de la Cohésion Sociale, avec trois entrées distinctes : les entreprises, les particuliers et les partenaires prestataires. Le code du travail dispose que Les organismes paritaires agréés sont dénommés “ opérateurs de compétences ”, et leur confie notamment D’assurer le financement des contrats d’apprentissage et de professionnalisation, selon les niveaux de prise en charge fixés par les branches. Autrement dit, l’opérateur ne se contente pas de collecter des cotisations : il finance des parcours, contractualise avec des organismes de formation et suit des salariés identifiés, dossiers d’apprentissage, contrats de professionnalisation, prises en charge. C’est cette concentration de données nominatives et financières qui fait d’une faille de son système d’information un incident à propagation : une seule vulnérabilité peut exposer à la fois les entreprises qui cotisent, les organismes qui forment et les salariés qui apprennent.

Du côté des entreprises, le lien financier est direct et documenté. Le code du travail prévoit que L’employeur de moins de onze salariés s’acquitte de la contribution à la formation professionnelle mentionnée au 2° de l’article L. 6131-2 du présent code par le versement de 0,55 % du montant du revenu d’activité retenu pour le calcul des cotisations sociales. Les entreprises de la Cohésion sociale versent ainsi chaque mois, via les organismes de recouvrement, des contributions qui transitent vers l’opérateur et financent les formations de leurs salariés. Elles sont donc à la fois créancières d’un service, le financement et l’accompagnement de leurs actions de formation, et pourvoyeuses des données qui permettent de le rendre : identité des salariés, contrats de travail, bulletins de salaire, projets de formation. Quand le système de l’opérateur est compromis, ce sont leurs propres données sociales qui circulent, et leurs propres salariés qui deviennent joignables par des attaquants bien informés.

B. Quatre acteurs professionnels, quatre jeux de preuves

Si l’extraction est avérée, l’incident touche au moins quatre cercles d’acteurs, et chacun détient des preuves différentes. Le premier cercle, c’est l’opérateur lui-même : journaux de connexion de l’interface compromise, liste des comptes utilisateurs exposés, périmètre exact des tables consultées, mesures de sécurité en place au jour de l’intrusion. C’est sur lui que pèse en premier lieu l’obligation de démontrer que ses mesures étaient appropriées. Un jugement récent du tribunal judiciaire de Nice, rendu dans une affaire où un courriel frauduleux avait été adressé depuis la messagerie d’un professionnel, rappelle la règle applicable en matière de sécurité des données : Le responsable du traitement en cause supporte la charge de prouver le caractère approprié des mesures de sécurité qu’il a mises en œuvre au titre de l’article 32 dudit règlement. Concrètement, l’opérateur devra produire sa documentation de sécurité, ses audits, ses correctifs, et pas seulement affirmer qu’il était protégé.

Le deuxième cercle, ce sont les entreprises adhérentes, notamment les associations, les coopératives et les mutuelles de la Cohésion sociale qui emploient les salariés concernés. Leurs preuves à elles sont contractuelles et sociales : bulletins d’adhésion ou conventions avec l’opérateur, demandes de prise en charge déposées, listes des salariés inscrits aux formations, échanges avec les conseillers. Elles devront aussi documenter leur propre préjudice : temps passé à informer les salariés, recours à un conseil, mesures de surveillance des comptes exposés, éventuelle interruption de parcours de formation. L’expérience des litiges entre organismes de formation et entreprises montre que les juges examinent ces chaînes de financement avec précision. Le 9 juin 2026, le tribunal de commerce de Toulouse a ainsi disséqué une convention de formation par apprentissage où Le coût total fixé par la convention est de 7 965 € nets de taxes, dont 6 234 € pris en charge par l’OPCO et un reste à charge pour la société de 1 731 €, avant de relever que la créance de l’organisme était certaine et d’ordonner : Condamne la SAS BOLE(R)O à payer à la SAS MEDIASCHOOL la somme de 1 731 € en principal assortie des intérêts de retard au taux contractuel de 12 % à compter de la date d’échéance de la facture. La leçon vaut pour la crise actuelle : dans un financement tripartite, chaque euro et chaque document ont un débiteur identifié, et les entreprises ont intérêt à conserver dès maintenant toutes les pièces de leurs dossiers de formation.

Le troisième cercle, ce sont les organismes de formation prestataires : centres de formation d’apprentis, écoles, cabinets qui dispensent les actions financées. Ils reçoivent de l’opérateur et des entreprises des listes de stagiaires, des conventions, parfois des accès aux plateformes de suivi. Si leurs propres fichiers sont touchés par ricochet, ils deviennent à leur tour responsables de traitement à l’égard de leurs stagiaires, avec leurs propres obligations de notification. Le 15 janvier 2026, le tribunal judiciaire de Paris a condamné un cocontractant défaillant d’un organisme de formation à payer une somme de 9.866,67 euros, correspondant au montant des factures impayées produites, assorti des pénalités contractuelles de retard, rappelant que les relations entre acteurs de la formation se règlent d’abord par les conventions signées et les factures émises. Pour ces organismes, la décision immédiate consiste à vérifier si leurs propres outils ont été exposés, à relire leurs contrats avec l’opérateur et avec les entreprises, et à suspendre les échanges de fichiers non sécurisés, sans interrompre pour autant les formations en cours, sauf consigne écrite de l’opérateur.

Le quatrième cercle, enfin, c’est le prestataire technique qui exploite l’outil vulnérable : éditeur du logiciel, hébergeur, mainteneur de l’interface de programmation. Le mode opératoire revendiqué, une faille exploitée depuis un compte utilisateur, renvoie directement à ses obligations de sécurité et de conseil. La jurisprudence la plus proche est frappante : le 5 mai 2026, la cour d’appel de Bordeaux, saisie d’un litige entre un cabinet d’expertise comptable et son prestataire informatique après le piratage du compte administrateur du cabinet, a relevé que le manquement au devoir de conseil est susceptible de donner lieu à indemnisation au titre de la perte de chance d’éviter le dommage survenu à l’occasion du piratage du compte administrateur de la société Cabinet Christophe Guérin, et a invité les parties à conclure sur la responsabilité encourue par la société Metsys, pour manquement à son devoir de conseil, sur le fondement de l’article 1231-1 du code civil, et sur l’indemnisation du préjudice de la société Cabinet Christophe Guérin par perte de chance d’éviter le dommage. Le parallèle avec l’affaire Uniformation est direct : une compromission de session, un prestataire qui devait conseiller et sécuriser, un client professionnel exposé. Les entreprises et l’opérateur ont donc intérêt à mettre le prestataire en demeure de conserver les journaux, de corriger la faille et de s’expliquer par écrit, car c’est sur ces pièces que se jouera l’imputation des responsabilités.

II. Notifications, preuves et responsabilités dans la chaîne

A. Qui notifie, qui informe, qui prouve

Lorsque la violation est avérée, le temps devient une obligation juridique. Le règlement européen impose au responsable du traitement de notifier l’autorité de contrôle dans les meilleurs délais et, si possible, dans les soixante-douze heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Le sous-traitant, lui, doit avertir le responsable du traitement dans les meilleurs délais après en avoir pris connaissance, ce qui fait de la détection et de la remontée internes les deux premières urgences. La Commission nationale de l’informatique et des libertés précise la marche à suivre en pratique : Une notification initiale dans un délai de 72 heures si possible à la suite de la constatation de la violation, avec la possibilité de compléter ensuite par une notification complémentaire dès que les investigations ont progressé, et l’obligation d’expliquer les motifs du retard si le délai est dépassé. Pour l’opérateur, cela signifie une notification initiale rapide, même incomplète, puis des compléments documentés ; pour les entreprises adhérentes et les organismes de formation, cela signifie vérifier sans attendre si elles sont elles-mêmes responsables de traitement pour leurs propres fichiers de salariés et de stagiaires, et, dans l’affirmative, notifier à leur tour.

Au-delà de l’autorité, il faut informer les personnes lorsque le risque est élevé. La présence revendiquée de numéros de sécurité sociale fait peser un risque sérieux d’usurpation d’identité : immatriculations détournées, ouvertures de droits frauduleuses, hameçonnage ciblé s’appuyant sur des informations exactes. Dans ce cas, la communication aux personnes concernées doit décrire en termes clairs la nature de la violation, ses conséquences probables et les mesures prises, et elle peut passer par les entreprises pour leurs salariés, à condition que chacun sache qui informe qui. L’erreur à éviter serait que l’opérateur, les entreprises et les organismes s’adressent chacun de leur côté aux mêmes salariés avec des messages contradictoires, ou, pire, que chacun attende que l’autre informe. Une coordination écrite, même sommaire, entre l’opérateur et les entreprises adhérentes, sur le contenu et le calendrier de l’information, est une preuve utile autant qu’une bonne pratique.

Sur le terrain probatoire, la règle de base du droit civil s’applique à plein : Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. Chaque acteur doit donc constituer son dossier selon sa position. L’opérateur conserve les preuves de sa sécurité et de sa réactivité : audits, correctifs, journaux, horodatage de la découverte, copies des notifications. Les entreprises conservent les preuves de leur diligence : information des salariés, consignes internes, signalements, surcoûts engagés. Les organismes de formation conservent les preuves de la continuité pédagogique : attestations de présence, reports de sessions, échanges avec l’opérateur. Les salariés, enfin, conservent tout message suspect reçu après l’incident : courriels, messages texte, appels, car ces pièces établiront le lien entre la fuite et les tentatives d’escroquerie. Cette discipline documentaire conditionne autant les notifications que les éventuelles actions en justice : sans pièces datées, même le dossier le mieux fondé s’effondre. Il est prudent de centraliser ces pièces dans un dossier unique, tenu à jour par une personne désignée, avec un registre des décisions prises et de leur date : demandes adressées à l’opérateur, réponses reçues, messages d’information envoyés aux salariés, factures de prestataires forensiques. Ce registre, simple tableur daté et signé, devient la colonne vertébrale du dossier en cas de contrôle ou de litige ultérieur.

Les contrats de la chaîne méritent une relecture immédiate, car ils répartissent par avance les rôles. Entre l’opérateur et les entreprises, les conditions de prise en charge précisent qui paie quoi et à quelles conditions, comme l’illustre le jugement toulousain où le reste à charge de 1 731 euros est resté dû à l’organisme malgré la part financée par l’opérateur. Entre l’opérateur et son prestataire informatique, le contrat de sous-traitance doit définir l’objet, la durée, la nature des données et les obligations de sécurité, et prévoir l’assistance du sous-traitant en cas de violation. Entre les entreprises et les organismes de formation, les conventions tripartites fixent les engagements pédagogiques et financiers de chacun. Si l’incident interrompt des parcours, la question du report des sessions et du maintien des financements se réglera d’abord à la lumière de ces textes, avant toute discussion sur les responsabilités. Les entreprises qui envisagent de suspendre leurs versements ou de résilier doivent donc relire leurs engagements avant d’agir : une suspension injustifiée les exposerait à son tour à des pénalités, comme celles que les tribunaux appliquent régulièrement aux factures impayées du secteur.

B. Quelles actions, contre qui, dans quel ordre

Une fois les faits vérifiés et les notifications accomplies, vient la question des responsabilités et des recours. Le fondement contractuel de principe est celui de l’inexécution : Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. Pour l’opérateur contre son prestataire technique, il faudra démontrer que la faille de l’interface résulte d’un manquement aux obligations de sécurité et de conseil, et que ce manquement a rendu possible l’extraction. L’arrêt bordelais montre la voie : le juge y examine le devoir de conseil du prestataire informatique à l’aune des alertes qu’il aurait dû donner, et raisonne en perte de chance d’éviter le dommage, ce qui permet d’indemniser même lorsque le piratage résulte aussi du comportement d’un tiers. Pour les entreprises contre l’opérateur, il faudra démontrer que l’exposition de leurs salariés résulte d’un défaut de sécurité de l’outil central, et chiffrer les surcoûts subis. Pour les salariés contre les divers responsables, il faudra établir un dommage personnel et un lien avec la fuite, ce qui suppose des pièces individualisées.

La responsabilité délictuelle complète ce tableau pour les dommages causés aux tiers. Le code civil dispose que Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. Le jugement niçois illustre l’application de ce principe aux suites d’une compromission : le tribunal y a condamné un professionnel à payer la somme 8.899,95 euros à titre de dommages et intérêts à un client victime d’une fraude facilitée par l’utilisation détournée de ses coordonnées, après avoir constaté les défaillances dans la gestion des données. Transposé à notre affaire, ce raisonnement intéresse les fraudes de second rang : faux conseillers se prévalant du nom de l’opérateur, demandes de documents complémentaires, redirections vers des sites frauduleux. Les entreprises doivent alerter leurs salariés sur ces scénarios précis, et les salariés doivent signaler chaque tentative, car chaque signalement documenté renforce la chaîne de preuve du préjudice collectif comme des préjudices individuels.

Reste la question de l’urgence judiciaire. Quand des données circulent et que des préjudices s’aggravent chaque jour, le référé offre une voie rapide : Le président du tribunal judiciaire ou le juge des contentieux de la protection dans les limites de sa compétence peuvent toujours, même en présence d’une contestation sérieuse, prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite. Concrètement, une entreprise qui démontrerait que l’exposition de ses salariés résulte d’une faille non corrigée pourrait demander au juge d’ordonner la correction, la suspension des flux compromis ou la communication des journaux, sans attendre le procès au fond. De même, la mise en demeure préalable reste un préalable utile avant toute assignation : elle fige les griefs, fait courir les délais et ouvre la voie à une transaction. L’expérience montre qu’un prestataire mis face à des manquements documentés et à des surcoûts facturés transige plus volontiers qu’assigné sans dossier.

Faut-il alors agir en justice, et quand ? Pour les entreprises, la priorité des premiers jours n’est pas l’assignation mais la sécurisation : contenir l’exposition, vérifier les notifications de l’opérateur, documenter les surcoûts, mettre en demeure. L’action indemnitaire vient ensuite, une fois le préjudice stabilisé et chiffré, et elle peut souvent se régler par négociation adossée à un dossier solide. Les entreprises dont les contrats de formation ou de prestation informatique sont affectés peuvent utilement faire examiner leur chaîne contractuelle par un avocat en droit des affaires à Paris afin d’ordonner les mises en demeure et de préparer, si nécessaire, l’action au fond. Pour les salariés, l’action individuelle pour un préjudice diffus se heurte au coût de la procédure ; la démonstration individuelle du dommage demeure requise, et les signalements auprès de l’autorité comme le dépôt de plainte en cas d’usurpation constituent les premiers réflexes utiles. Dans les deux cas, un examen réaliste des chances, des coûts et des délais précède utilement tout engagement procédural : la meilleure décision contentieuse est parfois d’attendre d’avoir toutes les pièces, et parfois de ne pas agir du tout lorsque le préjudice ne peut être établi. Ce discernement, fondé sur des faits vérifiés et non sur l’émotion du moment, est le véritable apport d’un conseil dans ce type de crise en chaîne.

En somme, la revendication visant Uniformation illustre la fragilité des chaînes de formation financée : un opérateur agréé au service de tout un secteur, des entreprises qui cotisent et inscrivent leurs salariés, des organismes qui forment, un outil unique, et une faille d’interface qui, si elle est avérée, expose à la fois les salariés, les entreprises qui les emploient et les prestataires qui les forment. La carte des décisions tient en quatre gestes : vérifier avant de communiquer, notifier dans les délais à qui de droit, prouver par les contrats et les journaux, et ne réclamer que le préjudice démontrable. Le reste, l’ampleur exacte, la confirmation par l’organisme, les suites données par la Commission nationale de l’informatique et des libertés, appartient aux prochains jours, et cet article sera relu à leur lumière plutôt que spéculé davantage.

Besoin d’un avis rapide sur votre dossier

Votre entreprise cotise auprès d’un opérateur de compétences ou confie des salariés à un organisme de formation, et des données de vos équipes seraient exposées : vous devez décider vite entre notifications, preuves à conserver et suites face au prestataire. Maître Reda KOHEN, avocat au Barreau de Paris, répond aux dirigeants et aux salariés concernés : consultation téléphonique : 80 EUR TTC, joignable au 06 46 60 58 22. Vous pouvez aussi écrire via la page contact du cabinet en décrivant votre place dans la chaîne et les pièces déjà réunies.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».