Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Prestataire piraté, enseigne exposée : qui doit notifier, prouver et agir

Le 14 septembre 2026, l’enseigne Nature et Découvertes a informé certains de ses clients qu’un incident de sécurité survenu chez l’un de ses prestataires avait exposé des données les concernant : noms, prénoms, adresses postales, adresses électroniques, numéros de téléphone, ainsi que le détail de commandes passées, avec les articles, leurs quantités et leurs prix. Aucune donnée bancaire, aucune information de paiement et aucun mot de passe ne seraient concernés, selon le message adressé aux clients et relayé par la presse spécialisée. L’enseigne indique que la situation est maîtrisée, que des mesures de sécurisation ont été prises avec son prestataire et que la violation a été notifiée à la Commission nationale de l’informatique et des libertés. Le prestataire en cause n’est pas nommé, et ni le nombre de personnes touchées, ni la date précise de l’accès non autorisé, ni sa durée n’ont été rendus publics.

La réponse tient en une phrase, avec deux réserves. Quand la fuite vient du sous-traitant, c’est en principe l’entreprise cliente, responsable du traitement, qui doit notifier la violation à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures, puis informer les personnes concernées lorsque le risque est élevé, tandis que le prestataire doit l’alerter sans tarder, l’aider à mesurer le périmètre et lui ouvrir ses journaux et ses audits pour établir les preuves. Première réserve : dans ce dossier précis, le prestataire n’est pas nommé et la date de l’accès n’est pas connue, de sorte que personne ne peut encore dater le point de départ du délai de 72 heures de l’extérieur. Seconde réserve : les recours indemnitaires dépendent du contrat signé entre l’enseigne et son prestataire, que nous n’avons pas lu, et des fautes concrètes que l’instruction technique révélera. Cet article établit la carte des conséquences et des décisions pour les entreprises qui se trouvent d’un côté ou de l’autre de cette chaîne : l’enseigne cliente, le prestataire défaillant et les partenaires qui partagent le même fournisseur.

I. Quand la fuite vient du sous-traitant, les rôles ne s’échangent pas

A. L’enseigne cliente notifie, le prestataire alerte : le partage fixé par le règlement européen

Le règlement général sur la protection des données distingue deux personnages que l’actualité mélange souvent. Le responsable du traitement est celui qui détermine les finalités et les moyens du traitement, et le « sous-traitant », la personne physique ou morale, l’autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement. Dans notre cas, l’enseigne qui confie à un prestataire le suivi des commandes, la livraison, l’envoi de courriels ou l’analyse de ses opérations reste responsable du traitement : c’est elle qui a décidé de collecter les données de ses clients et de les confier à un tiers pour exécuter leurs commandes. Le prestataire qui héberge une copie de ces données pour les besoins de sa mission agit pour son compte. La Commission nationale de l’informatique et des libertés le rappelle dans les mêmes termes : le sous-traitant est la personne physique ou morale qui traite des données pour le compte d’un autre organisme, le responsable de traitement, dans le cadre d’un service ou d’une prestation.

Ce partage commande le choix du prestataire en amont. Lorsqu’un traitement doit être effectué pour le compte d’un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée. Autrement dit, l’entreprise cliente ne peut pas se contenter du prix et des délais : elle doit vérifier, avant de signer, que son fournisseur sait protéger les données qu’elle va lui confier, par exemple par un questionnaire de sécurité, des certifications ou des audits. Quand la fuite survient, cette vérification initiale devient la première pièce du dossier : si l’enseigne a choisi un prestataire sans exiger la moindre garantie, sa propre responsabilité pourra être discutée, même si l’intrusion a eu lieu sur les serveurs du fournisseur.

L’obligation de notification suit la même logique. En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. C’est donc l’enseigne cliente, et non le prestataire, qui porte le délai de 72 heures devant la CNIL, à compter du moment où elle a effectivement connaissance de la violation. Symétriquement, le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. Le prestataire n’a pas de délai chiffré dans le texte européen, mais il doit prévenir son client sans attendre : chaque jour perdu par le sous-traitant est un jour en moins pour l’enseigne face à ses propres 72 heures. Dans le dossier Nature et Découvertes, l’enseigne déclare avoir été prévenue par son prestataire, avoir travaillé avec lui pour contenir l’accès et avoir notifié la violation à la CNIL : c’est exactement l’enchaînement que le règlement attend, à condition que les délais aient été tenus, ce que l’extérieur ne peut pas vérifier sans les horodatages des échanges.

L’information des clients obéit à un seuil distinct. Lorsqu’une violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais. Ici, les données exposées ne permettent pas d’accéder directement aux comptes ou aux moyens de paiement, puisque les mots de passe et les données bancaires n’auraient pas été transmis au prestataire. Mais elles offrent le contexte exact d’une commande réelle : nom, adresse, téléphone, article acheté, quantité, prix. C’est la matière première d’une fraude ciblée au faux suivi de commande, au faux service après-vente ou au faux remboursement, bien plus crédible qu’un message générique. Les clients, et en particulier les entreprises clientes qui passent des commandes pour leur compte professionnel, doivent donc traiter avec méfiance tout message qui reprendrait le détail d’un achat véritable. L’enseigne a choisi d’informer certains de ses clients : cette communication individuelle, en des termes clairs et simples, est celle que le texte exige dès que le risque élevé est caractérisé, et l’autorité de contrôle peut l’imposer si l’entreprise s’en abstient à tort.

B. Qui détient quelle preuve : les journaux du prestataire, le dossier de l’enseigne

Dans une fuite chez un sous-traitant, les preuves sont dispersées, et c’est cette dispersion qui fait perdre les procès. Le prestataire détient les journaux de connexion, les horodatages d’accès, l’identification de la vulnérabilité exploitée, la liste des bases interrogées et les correctifs appliqués. L’enseigne détient le contrat, les instructions documentées qu’elle a données, les catégories exactes de données transmises au prestataire, la date à laquelle elle a été prévenue et les messages envoyés à la CNIL puis aux clients. Aucune des deux ne peut établir seule la chaîne complète des faits, et le règlement organise leur coopération forcée.

D’abord, le prestataire doit aider son client à faire face. Le contrat de sous-traitance doit prévoir qu’il aide le responsable du traitement à garantir le respect des obligations prévues aux articles 32 à 36, compte tenu de la nature du traitement et des informations à la disposition du sous-traitant. Les articles 32 à 36 couvrent la sécurité du traitement, la notification des violations, la communication aux personnes et l’analyse d’impact : concrètement, le prestataire doit fournir le périmètre exact des données touchées, la chronologie de l’intrusion et les mesures de remédiation, sans lesquels l’enseigne ne peut ni notifier utilement la CNIL ni informer correctement ses clients. Ensuite, le prestataire doit ouvrir ses portes : il met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d’audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu’il a mandaté, et contribuer à ces audits. Pour l’entreprise cliente, cette clause d’audit n’est pas une formalité : c’est l’outil qui permet, après l’incident, de faire constater par un tiers indépendant la faille, sa durée d’exposition et l’étendue des exfiltrations. Sans audit contradictoire, le récit du prestataire sur ce qui s’est passé reste une version unilatérale.

L’enseigne, de son côté, doit constituer son propre dossier dès les premières heures. Le responsable du traitement documente toute violation de données à caractère personnel, en indiquant les faits concernant la violation des données à caractère personnel, ses effets et les mesures prises pour y remédier. Ce registre interne des violations, avec les échanges horodatés avec le prestataire, les décisions de notification et les copies des messages adressés aux clients, servira deux fois : devant la CNIL, pour démontrer le respect des délais et des obligations, et devant le juge, pour établir la faute du prestataire et chiffrer le préjudice. Car la règle française de la preuve contractuelle est exigeante pour celui qui réclame : celui qui réclame l’exécution d’une obligation doit la prouver. L’enseigne qui voudra obtenir réparation du prestataire devra prouver l’inexécution de ses obligations de sécurité et d’alerte, et elle ne le pourra qu’avec les pièces que le prestataire lui aura transmises ou que l’audit aura fait apparaître. D’où une décision pratique immédiate : mettre en demeure par écrit le prestataire de conserver l’ensemble des journaux et traces techniques, et de les communiquer, avant toute rotation de journaux ou remise en service qui effacerait les preuves.

Un dernier document complète cette carte des preuves : le registre des activités de traitement que chaque entreprise doit tenir, avec les finalités, les catégories de données, les destinataires dont les sous-traitants, et les mesures de sécurité. À jour, ce registre permet à l’enseigne de répondre en quelques heures aux questions de la CNIL sur ce qui a été confié à qui ; négligé, il transforme chaque demande de l’autorité en reconstitution hasardeuse. De même, lorsque l’entreprise a désigné un délégué à la protection des données, son association précoce à la cellule de crise sécurise les échanges avec le prestataire et donne à la notification une signature compétente, ce que l’autorité ne manquera pas de relever. Les petites entreprises, qui n’ont ni délégué ni service juridique, ont d’autant plus intérêt à externaliser vite cette analyse : les délais, eux, ne tiennent compte d’aucune taille d’effectif. L’affaire Shipup, documentée début septembre 2026 par plusieurs observatoires, illustre ce que donne une chaîne de preuves bien tenue : une instance d’analyse du prestataire compromise entre le 31 juillet et le 17 août 2026, une information des enseignes clientes le 20 août, des notifications à la CNIL le 25 août, puis des informations aux clients entre le 2 et le 9 septembre par cinq enseignes. Que cette chronologie soit exacte ou non dans le détail, elle montre le rythme attendu : alerte du sous-traitant, qualification par le responsable, notification à l’autorité, information des personnes. Quand le prestataire n’est pas nommé et que les dates manquent, comme dans le dossier Nature et Découvertes, les entreprises clientes du même fournisseur doivent exiger ces quatre jalons par écrit, car c’est sur eux que se jouera ensuite toute discussion de responsabilité.

II. Les décisions des entreprises de la chaîne, dans l’ordre utile

A. L’enseigne cliente : contenir, notifier, informer, puis se retourner contre le prestataire

La première décision de l’enseigne cliente porte sur le périmètre : quelles données avaient été confiées au prestataire, et lesquelles ont été effectivement consultées par l’intrus. Cette distinction est décisive pour la notification à la CNIL, qui doit décrire la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d’enregistrements de données à caractère personnel concernés, ainsi que les mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives. Une notification qui se contente d’annoncer une fuite sans en délimiter les catégories ni décrire les remèdes expose l’entreprise à des demandes de compléments de l’autorité et affaiblit sa position en cas de contrôle ultérieur. Si toutes les informations ne sont pas disponibles dans les 72 heures, le texte autorise une communication échelonnée, mais sans retard indu : l’enseigne doit donc notifier à temps avec ce qu’elle sait, puis compléter, plutôt que d’attendre le rapport définitif du prestataire.

La deuxième décision porte sur les personnes à informer et sur le contenu du message. Lorsque le risque élevé est retenu, la communication doit décrire en des termes clairs et simples la nature de la violation et les mesures proposées, et elle doit mettre en garde contre l’usage frauduleux prévisible des données exposées. Dans notre dossier, l’enseigne a prévenu ses clients contre les courriels, messages et appels inhabituels demandant des informations personnelles : cet avertissement correspond au risque réel, car des détails de commandes véritables permettent de fabriquer des messages d’hameçonnage d’une crédibilité redoutable. Les entreprises qui ont passé des commandes professionnelles auprès de l’enseigne doivent relayer cette vigilance à leurs propres équipes, notamment aux collaborateurs qui traitent les appels du service après-vente ou les demandes de remboursement : un attaquant qui connaît le montant exact et la date d’une commande n’a plus besoin de deviner.

La troisième décision est contractuelle et contentieuse : que demander au prestataire, et sur quels fondements. Le droit français des contrats offre à l’entreprise cliente tout un éventail de sanctions. La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; poursuivre l’exécution forcée en nature de l’obligation ; obtenir une réduction du prix ; provoquer la résolution du contrat ; demander réparation des conséquences de l’inexécution. Concrètement, l’enseigne peut suspendre les flux de données vers le prestataire tant que la faille n’est pas corrigée, exiger la correction et le renforcement de la sécurité, obtenir une baisse du prix du service devenu dangereux, ou rompre le contrat si la confiance est irrémédiablement perdue, tout en réclamant des dommages et intérêts. Ces sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter : la rupture n’éteint pas le droit à réparation.

Sur le terrain indemnitaire, deux régimes se combinent. Le régime général dispose que le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. Le prestataire qui invoquerait la sophistication de l’attaque pour échapper à sa responsabilité devra démontrer une véritable force majeure, c’est-à-dire un événement imprévisible et irrésistible, ce qu’une vulnérabilité connue et non corrigée n’est presque jamais. Les tribunaux appliquent ce triptyque faute, dommage, lien de causalité aux prestataires de services informatiques : le tribunal judiciaire de Versailles l.a rappelé le 11 avril 2025 dans un litige opposant un cabinet d’avocats à son prestataire informatique, en condamnant le fournisseur à 16 000 euros de dommages et intérêts après avoir vérifié la faute dans l’exécution des obligations, le préjudice réel et direct du client et le lien entre les deux (tribunal judiciaire de Versailles, 2e chambre, 11 avril 2025, RG 24/00224). La leçon pour l’enseigne est claire : chiffrer dès maintenant son préjudice, poste par poste, avec des factures et des constats, car le juge n’indemnise que le dommage prouvé.

Trois principes généraux encadrent ce recours et méritent d’être rappelés parce qu’ils joueront devant le juge. Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits : c’est le contrat de sous-traitance, avec ses clauses de sécurité, d’alerte, d’audit et de plafond, qui fait la loi entre l’enseigne et son prestataire, d’où l’importance de l’écrire complètement avant l’incident. Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public : un prestataire qui dissimulerait une intrusion avérée ou qui tarderait à alerter pour protéger sa réputation manquerait à cette exigence, et cette déloyauté pèserait dans l’appréciation de sa faute. Enfin, le débiteur n’est tenu que des dommages et intérêts qui ont été prévus ou qui pouvaient être prévus lors de la conclusion du contrat, sauf lorsque l’inexécution est due à une faute lourde ou dolosive : l’enseigne devra démontrer que les postes de son préjudice étaient prévisibles au jour de la signature, ce qui suppose d’avoir décrit dans le contrat la criticité des données confiées. Et si l’action devait sortir du contrat, par exemple contre un sous-traitant de second rang avec lequel l’enseigne n’a aucun lien direct, le principe général reprend ses droits : tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. Le chiffrage doit aussi tenir compte d’une limite légale. Dans le cas même où l’inexécution du contrat résulte d’une faute lourde ou dolosive, les dommages et intérêts ne comprennent que ce qui est une suite immédiate et directe de l’inexécution. Les coûts internes de gestion de crise, les frais d’audit, les dépenses de notification et d’information des clients, la perte de chiffre d’affaires liée à la méfiance des acheteurs : chacun de ces postes devra être rattaché directement à la défaillance du prestataire, et les préjudices trop lointains ou hypothétiques seront écartés. Par ailleurs, le contrat de prestation contient presque toujours une clause limitative de responsabilité, avec un plafond exprimé en mois de redevances : l’enseigne doit la relire immédiatement, car elle encadrera le montant récupérable, sauf faute lourde ou dolosive du prestataire. Enfin, le règlement européen ouvre aux personnes concernées une action directe : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. L’enseigne qui indemniserait ses clients à l’amiable pourra ensuite se retourner contre le prestataire, et lorsqu’un responsable du traitement ou un sous-traitant a réparé totalement le dommage subi, il est en droit de réclamer auprès des autres responsables du traitement ou sous-traitants ayant participé au même traitement la part de la réparation correspondant à leur part de responsabilité dans le dommage. D’où l’importance, pour les entreprises de la chaîne, de ne jamais transiger avec un client sans réserver par écrit leurs droits contre le fournisseur à l’origine de la fuite.

Pour les entreprises qui accompagnent ces situations, le réflexe utile consiste à traiter le dossier comme un contentieux du droit des affaires mêlant gestion de crise réglementaire et responsabilité contractuelle : mise en demeure de conserver et de communiquer les traces, audit contradictoire, notification échelonnée à l’autorité, information des clients, chiffrage documenté du préjudice, puis négociation ou assignation contre le prestataire dans le cadre du contrat qui les lie.

B. Le prestataire et les partenaires : alerter vite, assister loyalement, regarder plus bas dans la chaîne

Le prestataire à l’origine de l’incident n’est pas condamné à subir : le règlement lui donne des devoirs précis dont l’exécution loyale limite sa propre exposition. Alerter chaque client concerné dans les meilleurs délais, avec le périmètre des données touchées, la chronologie de l’intrusion et les mesures de confinement déjà prises, c’est permettre aux enseignes de tenir leurs 72 heures et de formuler une notification exacte à la CNIL. Retarder l’alerte pour finir d’abord l’analyse interne, minimiser le périmètre dans un premier message puis l’élargir ensuite, ou laisser chaque client découvrir la faille par la presse : chacune de ces attitudes sera relue par le juge comme un manquement à l’obligation d’assistance et à l’obligation d’alerter, et elle alimentera la faute. Le prestataire doit aussi appliquer ses propres correctifs, révoquer les accès compromis, renforcer la supervision de ses systèmes et documenter chacune de ces étapes, car la sécurité est une obligation partagée : compte tenu de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Un prestataire qui démontre des mesures de sécurité sérieuses, une détection rapide et une alerte immédiate ne s’exonère pas automatiquement, mais il prive la partie adverse de l’argument de la négligence.

Le contrat écrit est le second champ de bataille. Le contrat ou l’autre acte juridique visé aux paragraphes 3 et 4 se présente sous une forme écrite, y compris en format électronique : sans contrat de sous-traitance écrit et complet, le prestataire se prive du cadre qui répartit les rôles et il s’expose à voir sa responsabilité appréciée sans les plafonds qu’une clause bien rédigée aurait prévus. Les entreprises prestataires doivent vérifier que leurs contrats imposent aux sous-traitants ultérieurs les mêmes obligations que celles qu’elles ont souscrites, car la chaîne ne s’arrête pas toujours au premier fournisseur : l’outil d’analyse, l’hébergeur, le routeur de courriels ou le prestataire de suivi de colis ont souvent eux-mêmes des sous-traitants, et chaque maillon doit répercuter les exigences de sécurité, d’alerte et d’audit. La CNIL publie d’ailleurs des cas typiques inspirés d’incidents réels pour aider les professionnels à comprendre et à prévenir les risques d’accès aux données détenues par les sous-traitants, et ces publications montrent que les accès non sécurisés chez un sous-traitant de second rang sont une cause récurrente des violations notifiées.

Les autres entreprises de la chaîne, enfin, ne sont pas spectatrices. Celles qui partagent le même prestataire que l’enseigne touchée doivent l’interroger par écrit sur leur propre périmètre : les mêmes bases ont-elles été exposées, les mêmes catégories de données ont-elles été consultées, et leurs propres clients doivent-ils être informés. Celles qui sont simplement clientes de l’enseigne pour des achats professionnels doivent appliquer la vigilance recommandée et, si elles subissent une fraude adossée à leurs commandes réelles, conserver les messages frauduleux, les horodatages et les relevés : ces pièces établiront le lien entre la fuite initiale et leur préjudice. Et toutes doivent tirer de l’épisode une leçon contractuelle : imposer par écrit la notification immédiate des incidents, le droit d’audit y compris par un tiers mandaté, la conservation des journaux pendant une durée définie, la répercussion des obligations aux sous-traitants ultérieurs et un plafond de responsabilité négocié en connaissance de cause. La crise qui frappe une enseigne aujourd’hui est le cahier des charges de ses concurrents et partenaires pour demain.

En résumé, la fuite qui passe par un prestataire ne fait pas disparaître les responsabilités, elle les redistribue le long de la chaîne : l’enseigne cliente notifie l’autorité et informe ses clients, le prestataire alerte sans délai et ouvre ses preuves, chacun documente ce qu’il sait, et les recours indemnitaires suivent le contrat et les fautes établies. Les zones d’ombre de ce dossier, le nom du prestataire, la date de l’intrusion et le nombre exact de personnes touchées, rappellent qu’aucune carte des décisions ne remplace l’instruction technique et la lecture du contrat : c’est sur ces deux pièces que tout le reste repose.

Besoin d’un avis rapide sur votre dossier

Votre entreprise est cliente d’un prestataire touché par une fuite de données, ou vous êtes prestataire mis en cause après un incident : Maître Reda KOHEN, avocat au Barreau de Paris, examine votre contrat, vos notifications et vos preuves pour définir la suite utile. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».