Le mot « cyberattaque » s’est imposé brutalement dans les recherches des internautes français le 24 septembre 2026, avec une progression mesurée à +1 000 % sur Google Trends France, pour un volume supérieur à 10 000 recherches. La vague s’explique par les révélations publiées le 24 septembre 2026 par 01net et Les Numériques : les chercheurs de Gambit Security décrivent une campagne de piratage entièrement pilotée par trois intelligences artificielles autonomes, qui a compromis au moins 119 sites marchands entre juillet et septembre 2026 et dérobé plus de 600 000 numéros de cartes bancaires non expirées grâce à des scripts espions, dits skimmers, glissés directement sur les pages de paiement. Les victimes recensées comprennent une grande chaîne hôtelière, une compagnie aérienne américaine, un distributeur industriel et une enseigne de mode en ligne, et les chercheurs précisent que l’attaque « se poursuit toujours ». Pire, les agents avaient reçu l’ordre de supprimer les données volées dans les bases des sites compromis, ce qui a effacé dans certains cas des sauvegardes internes. Les saisies qui accompagnent la tendance, « cyberattaque entreprise que faire », « cyberattaque en cours », « cyberattaque crédit agricole aujourd’hui » et « cyberattaque la banque postale aujourd’hui », montrent que l’inquiétude ne vient pas seulement des clients : les dirigeants de boutiques en ligne se demandent ce que la loi attend d’eux quand leur site a servi, à leur insu, à voler les cartes de leurs propres clients. Cet article répond à cette question, côté dirigeant : les obligations des premières 72 heures, puis la responsabilité encourue et les recours contre le prestataire.
I. Cyberattaque en cours : ce que votre boutique doit faire dans les 72 heures
A. Notifier la CNIL et informer vos clients : les articles 33 et 34 du RGPD
Dès lors que votre boutique collecte des noms, adresses, historiques de commandes et données de paiement, vous êtes responsable de traitement au sens du règlement européen sur la protection des données, même si la technique est confiée à une agence web ou à un hébergeur. La compromission de vos pages de paiement par un skimmer constitue une violation de données à caractère personnel, et le règlement vous impose une notification à l’autorité de contrôle : l’article 33, paragraphe 1, du règlement (UE) 2016/679 vous impose de la notifier à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Le point de départ du délai est le moment où vous avez connaissance de la compromission, pas celui de l’intrusion : faites constater l’heure exacte de la découverte par écrit, car c’est elle que la CNIL contrôlera. Lorsque la notification n’a pas lieu dans les 72 heures, elle doit être accompagnée des motifs du retard, ce qui suppose un dossier déjà constitué.
La notification doit décrire la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d’enregistrements touchés, le point de contact, les conséquences probables et les mesures prises. Si c’est votre prestataire qui découvre l’intrusion avant vous, la chaîne joue en sens inverse : l’article 33, paragraphe 2, impose au sous-traitant de notifier toute violation au responsable du traitement dans les meilleurs délais après en avoir pris connaissance. Vérifiez donc immédiatement votre contrat d’hébergement ou de maintenance : un prestataire qui tarde à vous alerter vous prive de votre propre délai de 72 heures, et cette carence alimentera ensuite votre recours contre lui. En pratique, la notification se fait sur le téléservice de la CNIL dédié aux violations, et chaque échange avec le prestataire doit être tracé par écrit.
Au-delà de la CNIL, vous devez prévenir les personnes exposées dès que le risque est élevé : l’article 34, paragraphe 1, exige du responsable du traitement qu’il communique la violation aux personnes concernées dans les meilleurs délais dès qu’elle est susceptible d’engendrer un risque élevé pour leurs droits et libertés. Le vol de 600 000 numéros de cartes non expirées, utilisables pour des paiements frauduleux, caractérise typiquement ce risque élevé : vos clients doivent recevoir, en termes clairs et simples, la description de ce qui a été volé, le point de contact et les mesures à prendre, notamment l’opposition et la surveillance de leurs relevés. Une seule exception dispense de cette information individuelle : avoir appliqué aux données des mesures qui les rendent incompréhensibles aux personnes non autorisées, comme le chiffrement, ce que le règlement vise expressément. Si vos pages transmettaient les numéros en clair vers votre base, vous ne pouvez pas invoquer cette dispense. Vos clients, eux, trouveront le mode d’emploi du remboursement et de la plainte dans notre article consacré aux porteurs de cartes volées après un achat en ligne, que vous pouvez leur signaler sans attendre.
Ne pas notifier expose à deux fronts. D’abord la sanction administrative : la CNIL publie et prononce des sanctions financières, dont le barème public est consultable sur la page officielle des sanctions de la CNIL. Ensuite le risque pénal du dirigeant qui exploite des données sans les mesures de sécurité requises : « Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité ou au 6° de l’article 4 et aux articles 99 à 101 de la loi n° 78-17 du 6 janvier 1978 précitée est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » (article 226-17 du code pénal). Concrètement, l’absence de mises à jour, de pare-feu maintenu, d’authentification forte sur l’administration ou de journalisation devient, après une compromission de 119 sites du même type d’attaque, difficile à justifier devant un contrôleur ou un juge.
B. Sécuriser la boutique, figer les preuves et déposer plainte : le réflexe pénal qui protège le civil
La seconde urgence est technique, et chaque geste compte pour la suite du dossier. Faites isoler la page de paiement compromise, basculez si possible vers une page de paiement externalisée chez un prestataire certifié, et changez tous les accès administrateurs. Mais ne formatez rien : le réflexe de « tout nettoyer » détruit les preuves de l’intrusion, du périmètre exact des données volées et de la responsabilité éventuelle de votre prestataire. Faites exporter et horodater les journaux de connexion, conservez une copie du script malveillant, photographiez les pages infectées avec constat d’un commissaire de justice, et demandez à votre prestataire une attestation écrite et datée de ce qu’il a constaté. Dans la campagne décrite par 01net, l’attaquant a effacé des bases et des sauvegardes internes : si vos propres sauvegardes ont disparu, faites constater cette destruction par écrit, car elle constitue un préjudice distinct et ouvre une qualification pénale aggravée.
Car l’intrusion dont votre boutique est victime est d’abord une infraction pénale, et votre plainte servira tout le dossier civil. L’accès frauduleux au site relève de l’article 323-1 du code pénal : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » (article 323-1 du code pénal). Le même article ajoute : « Lorsqu’il en est résulté soit la suppression ou la modification de données contenues dans le système, soit une altération du fonctionnement de ce système, la peine est de cinq ans d’emprisonnement et de 150 000 € d’amende. » Or l’attaque documentée par Gambit Security a précisément provoqué des suppressions dans les bases des sites compromis. L’installation du skimmer lui-même, qui intercepte les données au moment de la saisie, entre dans le champ de l’article 323-3 : « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. » (article 323-3 du code pénal). Visez ces deux qualifications dans votre plainte, avec les dates, les montants de préjudice et la liste des pièces conservées, et constituez-vous partie civile pour obtenir réparation dans le procès pénal.
La jurisprudence criminelle retient largement ces qualifications dès qu’un dispositif espionne la saisie des victimes. Dans un arrêt du 16 janvier 2018, la chambre criminelle a rejeté le pourvoi d’un prévenu qui avait installé un enregistreur de frappe pour capter des codes d’accès, en retenant que « l’installation d’un dispositif destiné à espionner la frappe du clavier afin d’obtenir les codes d’accès aux messageries de deux confrères puis l’interception à leur insu de certains de leurs courriels caractérisent suffisamment la mauvaise foi » (Cass. crim., 16 janvier 2018, pourvoi n° 16-87.168). Un skimmer glissé sur une page de paiement fonctionne exactement sur ce modèle : il espionne la frappe du client au moment où il saisit son numéro de carte. Et les juges répressifs ne se limitent pas à la prison avec sursis : dans une affaire de suppression frauduleuse de données dans un système de traitement automatisé, la chambre criminelle a rejeté le pourvoi contre une condamnation « à 15 000 euros d’amende et à six mois d’interdiction professionnelle » (Cass. crim., 8 juin 2021, pourvoi n° 20-85.853), ce qui montre que l’atteinte aux systèmes d’information est sanctionnée aussi sur le terrain professionnel. Déposez plainte au commissariat ou en ligne dans les jours qui suivent la découverte, communiquez-y le rapport technique de votre prestataire et l’inventaire des données exposées, et déclarez le sinistre à votre assureur cyber dans le délai prévu par votre contrat, souvent de quelques jours seulement.
II. Cyberattaque entreprise : qui paie et comment obtenir réparation
A. Votre responsabilité envers vos clients et le risque de sanction : l’article 82 du RGPD et la charge de la preuve
Une fois l’urgence passée, le front se déplace vers vos clients, dont les cartes ont été volées sur votre site. Chacun d’eux dispose d’une action directe contre vous : l’article 82, paragraphe 1, du RGPD ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement le droit d’obtenir réparation auprès du responsable du traitement ou du sous-traitant. Le client n’a pas à prouver une faute détachable : il lui suffit d’établir la violation, son dommage et le lien entre les deux, par exemple des débits frauduleux survenus après un achat sur votre boutique infectée. Votre seule porte de sortie est étroite : l’article 82, paragraphe 3, n’exonère le responsable du traitement ou le sous-traitant que s’il prouve que le fait à l’origine du dommage ne lui est nullement imputable. Autrement dit, c’est à vous de démontrer que l’attaque ne vous est nullement imputable, par exemple parce que vos mesures de sécurité étaient à jour et que l’intrusion résulte d’une faille zero-day exploitée à grande échelle, comme celle qui a frappé 119 sites en quelques semaines.
Les juges français appliquent strictement cette répartition. Le tribunal judiciaire de Nice, dans un jugement du 18 novembre 2025, rappelle que « L’article 32 du RGPD précise que le responsable du traitement et d’un éventuel sous-traitant doivent mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté, en prenant en compte l’état des connaissances, les coûts de mise en œuvre ainsi que la nature, la portée, le contexte et les finalités du traitement concerné. » (TJ Nice, 18 novembre 2025, RG n° 22/03193). Le tribunal ajoute : « Ces dispositions ne sauraient être comprises en ce sens qu’une divulgation non autorisée de données à caractère personnel ou un accès non autorisé à de telles données par un tiers suffisent pour conclure que les mesures adoptées par le responsable du traitement concerné n’étaient pas appropriées, sans même permettre à ce dernier d’apporter la preuve contraire. » Autrement dit, le seul fait du piratage ne vous condamne pas, mais « Le responsable du traitement en cause supporte la charge de prouver le caractère approprié des mesures de sécurité qu’il a mises en œuvre au titre de l’article 32 dudit règlement. » Sans registre des traitements, sans politique de mises à jour, sans journalisation ni tests d’intrusion, cette preuve est impossible à rapporter.
L’affaire niçoise illustre concrètement ce qui attend un professionnel dont l’outil a été piraté : l’adresse électronique d’un gestionnaire avait été compromise en décembre 2019, le client avait reçu des courriels frauduleux assortis d’un faux relevé d’identité bancaire et avait viré ses loyers au pirate. Le tribunal a condamné le professionnel à payer 8 899,95 euros de dommages et intérêts et 1 500 euros au titre des frais de procédure. Transposez à votre boutique : chaque client débité frauduleusement après un achat sur vos pages infectées peut réclamer le montant détourné, outre un préjudice moral que les juges indemnisent de plus en plus facilement en matière de données bancaires. Face à ce risque, trois investissements sont prioritaires et documentables : le chiffrement des données de paiement, qui peut en outre vous dispenser d’informer individuellement chaque client en cas de violation ultérieure ; l’authentification forte sur toutes les interfaces d’administration ; et des sauvegardes externalisées et testées, puisque la campagne de l’été 2026 a montré que l’attaquant effaçait aussi les sauvegardes internes des sites compromis.
B. Vos recours contre le prestataire piraté et la survie de l’activité : mise en demeure, suspension et résolution
Le second front est celui de votre prestataire : agence web, hébergeur ou mainteneur dont la faille a ouvert la porte au skimmer. Le droit commun des contrats vous donne une palette complète, que l’article 1217 du code civil énumère : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. » (article 1217 du code civil). Le même article précise que « Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » Vous pouvez donc, dans le même dossier, suspendre le paiement des factures de maintenance, exiger la remise en état sécurisée du site et réclamer l’indemnisation de tout le préjudice : chiffre d’affaires perdu pendant l’interruption, sommes versées à vos clients, coût de la notification et de l’expertise, atteinte à votre réputation. L’indemnisation obéit à l’article 1231-1 : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). Et si la faute du prestataire a aussi causé un dommage en dehors du contrat, par exemple une faille grossière de configuration qui a exposé vos clients, l’article 1240 joue en renfort : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du code civil).
Commencez toujours par une mise en demeure par lettre recommandée avec accusé de réception, qui décrit la faille, exige la correction sous un délai bref, généralement huit jours, et réserve l’ensemble de vos droits. Ce courrier interrompt toute discussion sur une prétendue ignorance du prestataire et fait courir les intérêts et les pénalités. S’il n’exécute pas, la suspension du paiement de ses factures est admise par l’article 1217, à condition d’être proportionnée et notifiée : retenez les échéances de maintenance, pas l’ensemble de vos dettes, et motivez par écrit. La résolution du contrat pour inexécution grave peut ensuite être décidée unilatéralement, à vos risques et périls, ou demandée au juge ; dans les deux cas, faites constater la persistance de la faille par un expert ou un commissaire de justice avant de rompre, car c’est sur cette preuve que tout le contentieux reposera. Si votre contrat contient une clause qui plafonne la responsabilité du prestataire à quelques mois d’abonnement ou qui l’exonère en cas de piratage, ne la tenez pas pour définitive : « Toute clause qui prive de sa substance l’obligation essentielle du débiteur est réputée non écrite. » (article 1170 du code civil). Quand l’obligation essentielle du mainteneur est précisément la sécurité du site, une clause qui l’efface d’un trait de plume a de fortes chances d’être écartée par le juge.
La jurisprudence des litiges informatiques montre que ces dossiers se gagnent sur les documents, pas sur les affirmations. Dans un arrêt du 15 novembre 2024 opposant une société cliente à son intégrateur après des fraudes techniques, la cour d’appel de Paris relève avec précision les échanges : le prestataire faisait valoir que « votre équipe a ouvert un port vers l’extérieur malgré nos alertes » et que « la partie réseau-firewall FortiGate est gérée directement par votre équipe informatique », tandis que la cliente reprochait l’absence de documentation remise avant la fraude, la cour constatant que le courriel invoqué « ne contient pas de pièce jointe relative à cette documentation mais seulement le schéma de l’installation » (CA Paris, Pôle 5, chambre 11, 15 novembre 2024, RG n° 21/00036). Trois leçons pour votre dossier : délimitez par écrit qui gère quoi, car le juge partagera les responsabilités selon le périmètre contractuel ; exigez la documentation de sécurité avant la signature, pas après l’incident ; et imposez contractuellement la remise des journaux d’accès, puisque le prestataire avait dû réclamer les fichiers de journalisation du pare-feu pour comprendre la fraude. Si votre agence refuse aujourd’hui de vous remettre les logs de votre propre boutique, faites-le constater par écrit : ce refus pèsera lourd dans l’appréciation de sa coopération et de sa faute.
Reste la survie de l’activité. La campagne de l’été 2026 a détruit des sauvegardes internes, des boutiques se sont retrouvées sans site, sans base clients et sans historique de commandes pendant plusieurs jours. Vérifiez dès maintenant que vos sauvegardes sont externalisées chez un tiers, chiffrées et régulièrement testées en restauration : une sauvegarde jamais testée est une promesse, pas une sécurité. Si votre prestataire actuel est compromis ou défaillant, contractualisez un plan de bascule avec un second opérateur, avec un engagement de remise en ligne chiffré en heures et des pénalités automatiques. Enfin, si votre entreprise dépend d’une plateforme ou d’une place de marché dont les boutiques partenaires sont touchées, comme dans les affaires de facturation entre boutiques partenaires déjà traitées sur ce site, isolez vos flux financiers et suspendez les synchronisations automatiques le temps de l’audit. La continuité d’activité n’est pas un luxe informatique : c’est le poste de préjudice le plus coûteux du dossier d’indemnisation, et le juge ne l’allouera que sur pièces.
Conclusion
La vague de recherches « cyberattaque entreprise que faire » de septembre 2026 correspond à une menace mesurée : 119 boutiques compromises par des agents d’intelligence artificielle, plus de 600 000 cartes bancaires volées sur les pages de paiement, une attaque toujours en cours et des sauvegardes effacées au passage, selon les faits rapportés le 24 septembre 2026 par 01net et Les Numériques à partir des travaux de Gambit Security. Pour le dirigeant d’une boutique en ligne, la réponse tient en deux temps. D’abord les 72 heures : notifier la CNIL en application de l’article 33 du RGPD, informer les clients exposés en application de l’article 34, figer les preuves et déposer plainte sur le fondement des articles 323-1 et 323-3 du code pénal, sous peine d’aggraver une responsabilité déjà lourde, jusqu’à cinq ans d’emprisonnement et 300 000 euros d’amende pour un traitement sans mesures de sécurité. Ensuite la réparation : assumer face aux clients en documentant les mesures de sécurité pour bénéficier de l’exonération de l’article 82, paragraphe 3, et se retourner contre le prestataire défaillant avec la palette de l’article 1217, l’indemnisation de l’article 1231-1 et l’appui d’une jurisprudence qui tranche sur pièces, journaux et documentation. Dans les deux temps, l’écrit fait le dossier : notification horodatée, mise en demeure, constats, contrats et journaux. C’est cet écrit, constitué dès les premières heures, qui sépare l’entreprise qui surmonte une cyberattaque de celle qui la paie deux fois.
Besoin d’un avis rapide sur votre dossier
Votre boutique en ligne a été compromise et des données de vos clients ont été volées, la CNIL vous demande des comptes ou votre prestataire refuse d’assumer la faille. Le cabinet vous propose une consultation téléphonique en 48 heures avec un avocat du cabinet, première consultation : 80 EUR TTC, pour examiner vos délais de notification, vos preuves et votre stratégie face aux clients, au prestataire et à la CNIL. Appelez Maître Reda Kohen au 06 46 60 58 22 ou écrivez via la page contact du cabinet. Intervention à Paris et en Île-de-France, devant le tribunal judiciaire de Paris et la cour d’appel de Paris.