Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Brevo piraté en septembre 2026 : ce que doivent décider entreprises clientes, prestataires et destinataires

Le 10 septembre 2026, le prestataire français d’e-mailing et de relation client Brevo détecte une intrusion dans ses systèmes : en exploitant une faille de son authentification unique, un attaquant accède à 138 comptes d’entreprises clientes, en utilise 6 pour envoyer des messages de phishing aux contacts qui y sont stockés et en exporte les contacts de 43 autres. Quatre jours plus tard, le 14 septembre, une seconde attaque frappe le même prestataire : une clé technique volée permet d’injecter des scripts malveillants dans les formulaires et les widgets que des dizaines de milliers d’entreprises clientes ont intégrés à leurs propres sites. Le 22 septembre, la plateforme française de cryptomonnaies Paymium confirme à ses utilisateurs que des données les concernant ont été exposées par l’intermédiaire de son compte Brevo.

Cette séquence illustre une configuration que le droit traite avec une sévérité particulière : la défaillance ne vient pas de votre entreprise, mais c’est pourtant à votre entreprise qu’il appartient de réagir, de notifier et de prouver. La réponse tient en trois idées. D’abord, le piratage de votre prestataire ne vous décharge d’aucune de vos obligations : vis-à-vis de vos propres clients et de la Commission nationale de l’informatique et des libertés, vous restez le responsable du traitement. Ensuite, le prestataire compromis a ses propres obligations, à commencer par vous alerter et vous fournir les éléments permettant de mesurer l’atteinte, et son manquement engage sa responsabilité contractuelle. Enfin, tout se joue sur les preuves conservées dans les premiers jours : notifications reçues, journaux de connexion, constats des messages frauduleux et inventaire exact des données exposées.

Deux réserves avant d’entrer dans le détail. Les investigations techniques et judiciaires sont en cours : Brevo dit avoir déposé plainte et reconnu avoir failli à protéger ses clients, mais le périmètre exact des données exfiltrées reste celui que chaque entreprise cliente doit établir pour son propre compte. Ensuite, chaque situation contractuelle est différente : les développements qui suivent décrivent la carte des décisions, pas une solution unique applicable à toutes les entreprises.

I. La carte de la crise : un prestataire, deux attaques et trois cercles d’entreprises touchées

A. Ce qui est établi sur les attaques des 10 et 14 septembre 2026

Le premier incident est documenté par le compte rendu officiel publié par Brevo lui-même. Le 10 septembre 2026 à 6 h 30 UTC, l’entreprise identifie un problème de sécurité : un attaquant a exploité une faille dans la gestion de l’authentification unique pour accéder à 138 comptes Brevo d’entreprises. Sur ces 138 comptes, 6 ont servi à envoyer des courriels de phishing aux contacts stockés, 43 ont fait l’objet d’une exportation des contacts, et 93 n’ont subi aucune activité significative. Brevo précise qu’elle a fermé la voie d’accès le même jour à 8 h 30 UTC, déconnecté tous les utilisateurs de la plateforme, et qu’elle contacte chaque client affecté directement avec le détail propre à son compte. L’entreprise indique que l’attaquant n’a plus accès, reconnaît avoir failli à protéger les audiences que ses clients lui confient, annonce le dépôt d’une plainte et précise qu’elle contacte chaque client affecté directement avec le détail propre à son compte. Ces éléments figurent dans le compte rendu officiel publié par Brevo sur sa page d’état.

Le point le plus redoutable de ce premier incident pour les entreprises clientes tient à la nature des messages envoyés : le phishing est parti de l’infrastructure légitime du prestataire, avec l’expéditeur habituel de l’entreprise cliente. Les filtres anti-hameçonnage classiques ne l’ont pas intercepté, et les destinataires n’avaient aucun signal visible d’anomalie. Brevo indique avoir désactivé les liens contenus dans ces messages, tout en recommandant par précaution de ne pas cliquer dessus.

Le second incident, survenu le 14 septembre 2026, est d’une nature différente et son périmètre est plus large. Selon les informations confirmées par Brevo et rapportées par la presse spécialisée, les attaquants ont mis la main sur une clé d’interface technique conservée dans le code source de l’entreprise, puis s’en sont servis pour créer un module qui réécrivait les pages à la volée, pendant environ cinq heures et demie. Les pages du prestataire lui-même ont été altérées, mais surtout les scripts que les entreprises clientes intègrent à leurs sites — formulaires, module de conversation, kit de développement — ont diffusé de fausses pages de vérification invitant les visiteurs à exécuter une commande sur leur ordinateur, ainsi qu’une fausse extension pour sites WordPress agissant comme une porte dérobée persistante. La société de sécurité Sansec, qui a révélé l’attaque, estime que jusqu’à 100 000 sites utilisant ces composants ont pu être concernés. Brevo explique l’invisibilité de l’attaque par le fait que le module réécrivait les réponses au niveau du réseau de diffusion et supprimait des en-têtes de sécurité, de sorte que les serveurs d’origine et les fichiers restaient inchangés et que les contrôles d’intégrité habituels n’ont rien détecté, comme le rapporte la presse spécialisée consacrée à cette attaque de la chaîne d’approvisionnement. L’entreprise précise que son application, son interface de programmation, son infrastructure d’envoi d’e-mails et les données des comptes clients n’ont pas été affectées par ce second incident.

Le 22 septembre 2026, la chaîne de propagation atteint le public français sous une forme concrète : Paymium, plateforme française d’achat, de vente et de conservation de cryptomonnaies, informe ses utilisateurs qu’un incident de sécurité chez Brevo, prestataire utilisé pour certaines communications par e-mail, a exposé certaines de leurs données personnelles, alors même que ses propres systèmes n’ont pas été compromis. Selon la notification adressée aux personnes concernées, Brevo a subi une intrusion ayant permis d’accéder à 138 comptes d’entreprises, dont celui de Paymium. Les données concernées sont l’adresse e-mail, le nom, le prénom, la date de naissance, le numéro de téléphone, le pays de résidence et l’identifiant associé au compte. Ni les mots de passe, ni les actifs, ni les portefeuilles, ni les clés d’interface ne sont concernés, et aucun e-mail frauduleux n’aurait été envoyé depuis le compte Brevo de Paymium à la connaissance de l’entreprise. Ces éléments sont détaillés dans l’alerte publiée le 22 septembre 2026 par l’observatoire FrenchBreaches. D’autres entreprises du secteur des cryptomonnaies exposées via le même prestataire — portefeuilles matériels, outils de suivi fiscal — ont fait l’objet de vagues de phishing ciblées dans les jours suivants, selon la presse spécialisée américaine.

B. Les trois cercles d’entreprises et ce que chacun détient comme preuve

Le premier cercle, c’est le prestataire lui-même. Brevo détient les journaux techniques des deux intrusions, la liste exacte des 138 comptes accédés, le contenu et les destinataires des messages de phishing envoyés depuis 6 d’entre eux, le périmètre des 43 exports de contacts et la fenêtre d’exposition des scripts altérés du 14 septembre. C’est aussi lui qui détient la preuve des correctifs appliqués : fermeture de la voie d’accès, révocation des clés, purge des caches, dépôt de plainte. Pour les entreprises clientes, la notification individualisée que Brevo dit adresser à chaque client affecté avec le détail propre à son compte est la pièce maîtresse : elle fixe la date à laquelle l’entreprise a eu connaissance de l’atteinte la concernant, date qui fait courir ses propres délais de notification. Conservez chaque message du prestataire avec ses en-têtes complets, chaque annexe chiffrant les contacts exposés et chaque attestation de mesures correctives.

Le deuxième cercle, ce sont les entreprises clientes directes du prestataire : les 138 sociétés dont le compte a été accédé, et plus largement toutes celles qui utilisent ses formulaires, ses widgets ou son kit de développement sur leurs sites. Chacune détient ses propres preuves : le contrat de prestation et ses annexes de sécurité, le registre des traitements, les journaux de ses propres systèmes montrant l’absence ou la présence d’activité anormale, les signalements de ses clients ayant reçu des messages suspects, et les captures datées de ses pages ayant intégré les scripts altérés entre le 14 septembre 16 h 07 et 20 h 30 UTC. C’est à ce cercle qu’incombent les décisions les plus lourdes, car c’est lui qui fait l’interface entre le prestataire fautif et les personnes dont les données ont circulé. La Commission nationale de l’informatique et des libertés rappelle que le sous-traitant est celui qui traite des données pour le compte d’un autre organisme, le responsable de traitement, dans le cadre d’une prestation. Cette fiche, intitulée cyberattaque : le sous-traitant au centre de la crise, décrit précisément le cas d’école d’un prestataire compromis dont les entreprises clientes doivent à leur tour remplir leurs obligations.

Le troisième cercle, ce sont les clients, prospects et visiteurs des entreprises du deuxième cercle : destinataires des campagnes d’e-mails dont les adresses ont été exportées, visiteurs des sites ayant chargé les scripts altérés du 14 septembre, administrateurs de sites WordPress dont l’interface a pu recevoir la fausse extension. Pour une entreprise du deuxième cercle, ces tiers sont à la fois des victimes à protéger et des sources de preuve : leurs signalements datés établissent la réalité et l’ampleur de la propagation, et leurs témoignages écrits, captures d’écran et en-têtes de messages reçus serviront si la responsabilité de l’entreprise venait à être recherchée par ses propres clients. Faites remonter ces signalements vers un point de collecte unique, horodaté, et accusez-en réception par écrit.

II. Les décisions : notifier vite, prouver solidement, se retourner contre le prestataire

A. Les décisions des premières 72 heures : contenir, notifier, tracer

La première décision est technique et immédiate : compartimenter. Changez les accès de votre compte chez le prestataire, révoquez et régénérez les clés d’interface, suspendez les campagnes en cours susceptibles de se confondre avec le phishing, retirez temporairement de vos pages les scripts tiers suspectés et vérifiez l’intégrité de votre propre site, notamment l’inventaire des extensions de votre gestionnaire de contenu. Chaque action doit être consignée avec sa date et son heure : ce journal de crise est la première preuve de votre diligence.

La deuxième décision est réglementaire et ses délais sont impératifs. Le règlement général sur la protection des données impose au responsable du traitement de notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, tandis que le sous-traitant doit avertir le responsable du traitement dans les meilleurs délais après en avoir pris connaissance. Ces deux règles figurent aux articles 33 et 34 du règlement (UE) 2016/679, dont la fiche de la CNIL consacrée au sous-traitant au centre de la crise détaille l’articulation pratique. Concrètement, le délai de 72 heures de l’entreprise cliente court à compter de la notification individualisée du prestataire, et l’entreprise doit documenter les faits, les effets et les mesures prises, y compris de manière échelonnée si toutes les informations ne sont pas disponibles immédiatement. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés — ce qui est le cas quand des coordonnées d’identité sont combinées à la connaissance d’un compte détenu, terrain idéal pour le phishing ciblé — le responsable du traitement doit aussi informer les personnes concernées dans les meilleurs délais dès lors que la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés

La troisième décision concerne le contrat de sous-traitance lui-même, que le règlement encadre strictement : le responsable du traitement doit s’assurer que son sous-traitant présente des garanties suffisantes, et le contrat doit notamment obliger le sous-traitant à mettre à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect de ses obligations et pour permettre des audits, y compris des inspections, ainsi qu’à y contribuer. Cette exigence figure à l’article 28 du même règlement, rappelée par la fiche de la CNIL sur le rôle du sous-traitant. En pratique, c’est sur cette clause d’audit et d’information que l’entreprise cliente doit s’appuyer dès les premiers jours pour exiger du prestataire le détail chiffré de l’atteinte à son compte, les journaux la concernant et l’attestation des correctifs. À défaut de réponse, chaque relance écrite restée sans suite devient une pièce du dossier de recours.

La quatrième décision est probatoire et relève du droit commun : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » C’est la règle posée par l’article 1353 du code civil. Pour l’entreprise cliente, cela signifie qu’il lui faudra démontrer le manquement du prestataire à ses engagements de sécurité, et que le prestataire, pour s’exonérer, devra établir la cause d’exonération qu’il invoque. Faites constater par un commissaire de justice les messages de phishing reçus par vos clients, l’état de vos pages pendant la fenêtre d’exposition et l’existence des scripts tiers, conservez les sauvegardes de vos journaux avant toute rotation automatique, et centralisez les échanges avec le prestataire. Ces écrits électroniques ont la même valeur probante que le papier dès lors que leur auteur est identifiable et que leur intégrité est garantie : « L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité. » C’est la règle posée par l’article 1366 du code civil, prolongée en procédure par l’article 9 du code de procédure civile : « Il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention. »

B. Les recours : contrat, sécurité et leçons de la jurisprudence récente

Le fondement premier du recours de l’entreprise cliente contre son prestataire est contractuel. « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » C’est la lettre d’l’article 1231-1 du code civil, et c’est sur ce terrain que se jouera l’essentiel : le prestataire invoquera-t-il la force majeure tirée de la sophistication de l’attaque, et l’entreprise cliente pourra-t-elle démontrer que des mesures appropriées auraient évité la compromission ? La définition légale est exigeante pour le débiteur : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » Cette définition figure à l’article 1218 du code civil. Une faille d’authentification sur le système du prestataire lui-même, ou une clé technique conservée en clair dans son code source, s’accommodent mal de ces trois conditions cumulatives, en particulier celle des mesures appropriées.

La jurisprudence la plus récente éclaire ce débat d’un jour cru pour les prestataires. Le 4 juin 2026, la cour d’appel de Douai a statué dans le litige opposant une association cliente à la société OVH après l’incendie de ses centres de données de mars 2021 : la cour a rejeté la demande d’OVH tendant à voir reconnaître la force majeure, jugé que l’hébergeur avait manqué à ses obligations et condamné ses clauses limitatives, tout en constatant que le seul préjudice établi avait déjà été intégralement indemnisé (cour d’appel de Douai, chambre 2 section 2, 4 juin 2026, RG 24/00967). La cour rappelle au passage le principe directeur : les contrats tenant lieu de loi aux parties en vertu des articles 1103 et 1104 du code civil, Les engagements de disponibilité, de sécurité et d’information souscrits par le prestataire tiennent ainsi lieu de loi aux parties, et c’est à l’aune des engagements de disponibilité, de sécurité et d’information souscrits par le prestataire que sa responsabilité s’apprécie, pas à l’aune de la seule gravité de l’attaque.

Le 28 avril 2026, la cour d’appel de Reims a jugé qu’un prestataire informatique qui n’avait pas mis tout en œuvre pour sécuriser le système de sa cliente avait commis une faute contractuelle, en retenant également un manquement à son devoir de conseil pour ne pas avoir suffisamment évalué les besoins de sa cocontractante, et en écartant la clause de sa documentation qui prétendait le décharger de toute responsabilité en matière de données ; la responsabilité du prestataire a été retenue à hauteur de la moitié des dommages (cour d’appel de Reims, chambre civile et commerciale, 28 avril 2026, RG 24/01502). L’enseignement pour les entreprises clientes de Brevo est double : documentez le manquement aux règles de l’art en matière de sécurité, et ne vous laissez pas arrêter par une clause limitative de responsabilité sans la faire examiner, car le juge en contrôle l’efficacité, notamment au regard de l’obligation essentielle du contrat. Lorsque le contrat d’abonnement au prestataire est un contrat d’adhésion, l’article 1171 du code civil ajoute que « Dans un contrat d’adhésion, toute clause non négociable, déterminée à l’avance par l’une des parties, qui crée un déséquilibre significatif entre les droits et obligations des parties au contrat est réputée non écrite. » Dans la même logique, le 5 mai 2026, la cour d’appel de Bordeaux a rouvert les débats pour inviter les parties à s’expliquer sur la responsabilité d’un prestataire informatique au titre de son devoir de conseil et sur l’indemnisation du préjudice par la perte de chance d’éviter le dommage (cour d’appel de Bordeaux, quatrième chambre civile, 5 mai 2026, RG 24/02155).

Reste la question des préjudices propres à l’entreprise cliente : coût de la remédiation technique, notification et assistance aux personnes concernées, perte d’exploitation pendant la suspension des campagnes, atteinte à la réputation quand le phishing est parti de votre nom de domaine, et amendes administratives éventuelles. Chiffrez chaque poste avec factures et constats, déclarez le sinistre à votre assurance cyber et à votre responsabilité civile professionnelle dans les délais contractuels, et adressez au prestataire une mise en demeure détaillée avant toute assignation : elle fige la date de la réclamation et ouvre le chiffrage des intérêts. Si des messages frauduleux ont usurpé votre identité auprès de vos clients, joignez-vous à la plainte du prestataire ou déposez la vôtre pour usurpation et escroquerie tentée, afin d’accéder au dossier pénal et d’y constituer vos preuves.

En somme, la compromission de Brevo en septembre 2026 n’est pas seulement l’affaire d’un prestataire et de ses 138 comptes : c’est une crise en cascade où chaque entreprise cliente devient à son tour le premier répondant vis-à-vis de ses propres clients et de l’autorité de contrôle. Celles qui s’en sortiront le mieux sont celles qui, dès la notification reçue, auront compartimenté leurs systèmes, notifié dans les délais, tout conservé et tout chiffré. Le piratage venait d’ailleurs ; la preuve de votre diligence, elle, ne peut venir que de vous.

Besoin d’un avis rapide sur votre dossier

Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les entreprises clientes d’un prestataire compromis, les sous-traitants mis en cause et les sociétés destinataires de phishing : analyse de vos contrats de sous-traitance et clauses de sécurité, calendrier des notifications à la CNIL et aux personnes concernées, conservation des preuves, mises en demeure et chiffrage des recours contre le prestataire. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Pour situer votre situation parmi les litiges que la défaillance d’un prestataire numérique provoque pour les entreprises, vous pouvez consulter la présentation du cabinet d’avocats en droit des affaires à Paris, qui accompagne les entreprises dans leurs contrats technologiques, leurs obligations de notification et leurs recours quand un maillon de leur chaîne défaille.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».