Le 9 septembre 2026, les équipes de Legalstart, plateforme française de formalités juridiques en ligne utilisée par des entrepreneurs et des entreprises pour créer des sociétés, rédiger des statuts ou déposer des marques, détectent la compromission d’un composant de leur système d’information : une instance interne de l’outil d’analyse Metabase, dont une faille critique aurait permis de contourner l’authentification et d’extraire des données. Nom, prénom, adresse électronique et numéro de téléphone de clients : c’est le périmètre annoncé par l’entreprise dans la notification adressée aux personnes concernées, dont la presse spécialisée (Cyberattaque.org, Fuites Infos, statut de fuite confirmée) s’est procuré une copie et qu’elle a révélée le 22 septembre 2026. Legalstart indique avoir révoqué les accès frauduleux, renforcé ses contrôles, déposé plainte et déclaré la violation à la CNIL le 14 septembre 2026.
La réponse pour une entreprise cliente tient en trois réflexes. D’abord, figer la preuve : conserver la notification reçue, dater tout ce qui suit et tracer les décisions prises, car c’est ce dossier qui fera foi plus tard. Ensuite, traiter la continuité : vérifier où en sont les formalités en cours, verrouiller les canaux usurpables et briefer les équipes exposées au phishing ciblé, car le nom, l’e-mail et le téléphone d’un vrai client permettent des sollicitations très crédibles. Enfin, chiffrer et écrire au prestataire : exiger le périmètre exact, les mesures prises et un calendrier, puis mettre en demeure avant de suspendre ou de résilier, car chaque sanction se joue sur le contrat signé et les pièces conservées. Trois réserves s’imposent d’emblée : le périmètre annoncé reste celui des investigations en cours de l’entreprise et le volume total n’a pas été communiqué ; la faille invoquée et sa référence ne sont connues que par la communication de l’entreprise elle-même ; et aucune règle générale ne remplace la lecture du contrat de prestation, des conditions générales et de l’éventuel accord de traitement de données applicable à chaque client. Pour transformer ces réflexes en dossier opposable et chiffrer les suites contractuelles sans rater une échéance, l’accompagnement en droit des affaires pour sécuriser vos contrats de prestation après un incident permet de passer de l’alerte à la décision documentée.
I. La carte des conséquences : l’entreprise cliente d’abord, ses partenaires ensuite
A. L’entreprise cliente : des dossiers en cours, des données exposées, des obligations propres
La première onde frappe l’entreprise qui a confié ses démarches à la plateforme. Legalstart, éditée par la société Yolaw, propose notamment des démarches de création de société, de rédaction de statuts et de dépôt de marque : autant de dossiers où l’entreprise cliente a transmis son identité, ses coordonnées, parfois celles de ses associés, dirigeants ou salariés, ainsi que des éléments de son projet. Quand la plateforme annonce que le nom, le prénom, l’adresse électronique et le numéro de téléphone de clients ont été extraits, chaque entreprise cliente doit donc se demander non seulement ce qui a été pris sur elle, mais aussi ce qu’elle avait elle-même déposé sur la plateforme pour autrui. Un dirigeant qui a créé sa société via le service y retrouve ses propres coordonnées ; s’il y a immatriculé des associés ou désigné des bénéficiaires, leurs coordonnées peuvent suivre le même chemin.
La deuxième question est celle de la continuité des formalités. Une création de société en cours, un dépôt de marque non encore publié, une modification statutaire en attente : l’entreprise doit vérifier l’état réel de chaque dossier, indépendamment de la plateforme compromise. Le réflexe utile consiste à reprendre la main sur le calendrier — échéances de greffe, de l’INPI ou des organismes sociaux — et à exiger du prestataire une confirmation écrite de l’état des démarches engagées, plutôt que de supposer que tout suit son cours. C’est aussi le moment de relire le contrat : niveaux de service promis, clause de réversibilité, restitution des documents et données, sort des dossiers en cas de suspension du service. La crise révèle ce que le contrat prévoyait pour le jour où le service s’arrête : une clause de restitution claire vaut mieux qu’une négociation menée sous pression.
La troisième question est celle des obligations propres de l’entreprise cliente au regard des données. Dans la chaîne décrite par la CNIL pour ce type d’incident, les rôles se cumulent : le prestataire compromis est sous-traitant pour les données qu’il traite pour le compte de ses clients, et responsable de traitement pour les données qu’il traite pour son propre compte. La CNIL pose le principe applicable à ce montage : le sous-traitant aide ses clients concernés par la violation à effectuer leur propre notification, et il notifie lui-même pour les données qu’il traite pour son propre compte. Autrement dit, l’entreprise cliente ne peut pas se contenter d’attendre : si des données de ses propres salariés, associés ou contacts ont transité par la plateforme et sont exposées, c’est elle qui apprécie, en tant que responsable de son traitement, si elle doit notifier et informer. Et les personnes doivent être informées de manière complète lorsque le risque est élevé : l’appréciation du risque — phishing ciblé utilisant l’identité réelle du prestataire — appartient à chaque responsable, au vu de la nature des données et des usages possibles.
Le délai, lui, ne pardonne pas l’attentisme. Dans le scénario de référence de la CNIL, le compte à rebours de la notification se compte en heures à partir de la découverte de l’incident. Legalstart a déclaré le 14 septembre pour une détection le 9 septembre ; chaque entreprise cliente court son propre délai à compter du moment où elle a connaissance de l’exposition de données relevant de ses traitements. D’où l’importance de dater précisément la réception de la notification du prestataire, les vérifications internes et les décisions : le point de départ du délai se prouve, il ne se déclare pas. Conserver l’e-mail de notification avec ses en-têtes, journaliser les constats et les mesures, consigner les échanges avec le prestataire : ce registre de crise est la première pièce du dossier, et il se constitue dans les heures qui suivent, pas dans les semaines.
Enfin, l’entreprise cliente doit mesurer ce que vaut la parole du prestataire à ce stade. La communication de Legalstart décrit une faille précise et des mesures immédiates — révocation des accès, renfort d’experts, plainte, déclaration CNIL — et la presse spécialisée lui attribue le statut de fuite confirmée, sur la base de la notification dont elle a obtenu copie. Mais le volume total des personnes touchées n’est pas communiqué, et l’étendue exacte reste présentée comme le résultat d’investigations en cours. Une entreprise prudente traite donc l’annonce comme un périmètre minimal provisoire : elle applique les mesures comme si ses propres données étaient exposées, tout en exigeant par écrit l’élargissement ou la clôture du périmètre, les rapports d’investigation utiles et les attestations de remédiation. Ce qui n’est pas écrit par le prestataire devra être prouvé autrement.
B. Les partenaires et les tiers : la vague du phishing ciblé et des paiements détournés
La seconde onde frappe au-delà du client direct : fournisseurs, banque, organismes sociaux et fiscaux, et jusqu’aux propres clients de l’entreprise exposée. Le mécanisme est documenté par l’entreprise elle-même : les données extraites — nom, e-mail, téléphone d’un véritable client — peuvent servir à des campagnes de phishing ciblé où le fraudeur se présente de manière crédible comme Legalstart ou comme un organisme lié aux démarches administratives, impôts, caisses sociales ou banques. L’entreprise cliente devient ainsi, sans faute de sa part, le vecteur involontaire d’une fraude qui visera ses interlocuteurs habituels : un fournisseur qui reçoit un faux ordre de virement signé du dirigeant, un comptable qui reçoit un faux message du greffe, un associé qui reçoit un faux appel de la banque.
Le droit civil distribue les rôles avec netteté quand la fraude aboutit à un paiement. Le tribunal judiciaire de Paris l’a rappelé le 4 avril 2024 dans une affaire où une société cliente d’une banque en ligne avait validé des virements après avoir été hameçonnée : le client avait authentifié lui-même l’opération en répondant à un tiers qui se faisait passer pour son conseiller bancaire, puis lui avait transmis ses données confidentielles d’authentification (jugement du tribunal judiciaire de Paris du 4 avril 2024) Le tribunal en a déduit que « la société NADGATIMO a fait preuve de négligences graves en communiquant ses codes secrets par SMS à la personne se présentant comme un conseiller QONTO et en communiquant également par mail ses informations confidentielles » (jugement du tribunal judiciaire de Paris du 4 avril 2024), et l’a déboutée de sa demande de remboursement. La leçon pour l’entreprise exposée par la fuite Legalstart est directe : si demain l’un de ses salariés, abusé par un message qui exploite les données volées, communique des codes ou valide un virement, c’est la négligence grave de l’entreprise qui sera examinée en premier, pas la fuite d’origine.
Les textes applicables confirment cette répartition. Aux termes de l’article L. 133-19 du code monétaire et financier : « IV. – Le payeur supporte toutes les pertes occasionnées par des opérations de paiement non autorisées si ces pertes résultent d’un agissement frauduleux de sa part ou s’il n’a pas satisfait intentionnellement ou par négligence grave aux obligations mentionnées aux articles L. 133-16 et L. 133-17. » Et aux termes de l’article L. 133-23 du même code : « Lorsqu’un utilisateur de services de paiement nie avoir autorisé une opération de paiement qui a été exécutée, ou affirme que l’opération de paiement n’a pas été exécutée correctement, il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre. » La charge de la preuve technique pèse donc sur la banque, mais la négligence grave du payeur — transmettre ses codes à un faux conseiller — fait supporter les pertes au payeur. Dans le même jugement parisien, le tribunal ajoute que la banque, dépositaire, n’engage sa responsabilité que face à des anomalies apparentes : « A défaut d’anomalies apparentes, intellectuelles ou matérielles, le banquier teneur de compte n’a pas à s’immiscer dans les affaires de son client. » (jugement du tribunal judiciaire de Paris du 4 avril 2024) Une entreprise qui veut pouvoir discuter avec sa banque après un virement frauduleux doit donc pouvoir démontrer deux choses : qu’elle n’a pas été négligente, et que l’opération présentait une anomalie que la banque aurait dû voir.
Cette seconde onde commande des mesures immédiates qui ne coûtent rien et prouvent tout : alerter par écrit les personnes exposées en interne — dirigeants, comptables, assistants — avec des exemples concrets de messages à rejeter ; interdire tout changement de coordonnées bancaires ou toute validation sensible sur simple e-mail ou appel, même paraissant interne ; imposer la contre-vérification par un canal connu pour les ordres de virement ; et tracer ces consignes. Si un salarié succombe malgré tout, l’entreprise qui aura documenté sa prévention discutera autrement avec sa banque et son assureur que celle qui n’aura rien fait. Et si c’est un partenaire — fournisseur, client — qui est abusé en se fiant à des données volées à l’entreprise, la même traçabilité servira à établir que l’entreprise avait alerté et verrouillé ce qu’elle pouvait.
Reste la question des propres clients de l’entreprise exposée. Quand l’entreprise a déposé sur la plateforme des données de tiers — prospects, clients, salariés — et que ces données sont exposées, elle leur doit l’information en cas de risque élevé, comme rappelé plus haut. Cette notification aux personnes n’est pas un aveu de faute : c’est l’exécution d’une obligation, et sa qualité — précision sur les données concernées, sur les risques identifiés, sur les mesures recommandées — protège l’entreprise contre le reproche ultérieur d’avoir tu l’incident. Le modèle à suivre est celui d’une information sobre et datée : ce qui s’est passé, ce qui est exposé, ce que l’entreprise a fait, ce que chacun doit surveiller. Ni minimisation, ni dramatisation : les deux se retiennent contre leur auteur.
II. Les décisions à prendre : prouver, sécuriser, chiffrer
A. Prouver : le dossier qui fera la différence devant tout juge
En matière de preuve, la règle de départ est simple et elle commande tout le reste. Aux termes de l’article 1353 du code civil : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » Et aux termes de l’article 9 du code de procédure civile : « Il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention. » L’entreprise qui entend reprocher à son prestataire un manquement devra donc prouver le manquement, le préjudice et le lien entre les deux ; le prestataire qui prétend avoir tout fait devra justifier ses mesures. La crise se gagne d’abord dans les pièces, pas dans les déclarations.
Concrètement, le dossier de preuves se constitue en cinq pochettes. Première pochette : le contrat — conditions générales acceptées, offre signée, accord de traitement de données et ses annexes sécurité, échanges précontractuels sur la sécurité. C’est là que se lisent les engagements du prestataire, les limitations de responsabilité et les procédures d’incident promises. Deuxième pochette : la notification et ses pièces jointes, conservées avec en-têtes techniques, dates de réception et accusés. Troisième pochette : le journal interne — date et heure de chaque constat, captures des messages suspects reçus, relevés des dossiers en cours et de leur état, consignes diffusées et attestations de réception. Quatrième pochette : les échanges avec le prestataire — demandes écrites de périmètre, de rapports et d’attestations, relances, réponses ou silences. Cinquième pochette : les coûts — temps passé, honoraires, mesures de sécurisation, retards de formalités chiffrés, pertes liées aux fraudes subies. Un dossier ainsi tenu permet de parler au prestataire, à la CNIL si besoin, à l’assureur et au juge, dans cet ordre, sans rien reconstruire.
L’expérience des grands incidents de prestataires montre que l’information due par le prestataire est elle-même un terrain de litige. Le 4 juin 2026, la cour d’appel de Douai a tranché le litige opposant une association cliente à la société OVH après l’incendie du site de Strasbourg : la cliente reprochait notamment à l’hébergeur de ne l’avoir jamais informée précisément de la situation de son serveur et de la perte de ses données, en violation de ses obligations contractuelles et du règlement européen sur les données. La cour a examiné longuement ce grief d’information, rejeté la force majeure invoquée par le prestataire, maintenu les clauses limitatives de responsabilité — refusant de les réputer non écrites — et jugé que le prestataire avait déjà intégralement indemnisé le seul préjudice établi, par des avoirs. Trois enseignements pour l’entreprise cliente d’une plateforme compromise : exiger une information précise et écrite sur ses propres données, ne pas compter sur l’effacement judiciaire des plafonds de responsabilité, et comprendre que le juge n’indemnise que le préjudice prouvé, euro par euro.
Le corollaire est que l’expertise ne supplée jamais la carence dans la preuve. Dans ce même arrêt, la cour rappelle qu’« en aucun cas une mesure d’instruction ne peut être ordonnée en vue de suppléer la carence d’une partie dans l’administration de la preuve, conformément à l’article 146 du code de procédure civile » (arrêt de la cour d’appel de Douai du 4 juin 2026), et rejette la demande d’expertise présentée à titre subsidiaire. Pour l’entreprise cliente, le message est clair : attendre une expertise judiciaire pour établir son préjudice, c’est déjà avoir perdu. Le chiffrage se fait maintenant, pièces à l’appui, avec l’aide de son expert-comptable pour les coûts internes et de son conseil pour la qualification juridique des postes.
Un dernier point de preuve concerne les constats techniques. Si l’entreprise soutient que ses propres systèmes ont été atteints via la plateforme — par exemple un collaborateur qui a cliqué depuis un poste connecté au réseau interne —, elle doit faire constater sans délai par un prestataire indépendant : journaux de connexion, sauvegardes, état des postes. Ces éléments se périment vite et leur absence se paie cher : le juge ne présume ni l’intrusion ni son chemin. À l’inverse, si l’entreprise entend démontrer qu’elle n’a subi aucune compromission interne, un audit négatif daté vaut attestation défensive. Dans les deux cas, la preuve technique a une date de fraîcheur : celle des premiers jours.
B. Sécuriser et chiffrer : sanctions contractuelles, mise en demeure et recours
Une fois le dossier en ordre, l’entreprise choisit ses sanctions, et le code civil lui offre une palette qu’elle peut combiner. Aux termes de l’article 1217 du code civil : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » Suspendre le paiement des échéances pendant que le service est compromis, exiger la remise en conformité et la restitution des données, réduire le prix des périodes dégradées, résoudre le contrat si l’inexécution est suffisamment grave, et demander des dommages et intérêts pour le surplus : chaque branche suppose toutefois ses conditions, ses formes et ses risques propres.
La résolution, notamment, ne s’improvise pas. Aux termes de l’article 1224 du code civil : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » L’entreprise doit donc qualifier la gravité : une extraction de coordonnées assortie d’une déclaration CNIL, d’un dépôt de plainte et de mesures de remédiation par le prestataire suffit-elle à caractériser une inexécution suffisamment grave justifiant de rompre à ses risques ? La réponse dépend du contrat, de la criticité des dossiers confiés et de l’existence d’alternatives. La voie prudente consiste à mettre en demeure par écrit, avec un délai raisonnable, en visant précisément les engagements inexécutés — sécurité, information, assistance à la notification, restitution — et en annonçant les sanctions envisagées. Une mise en demeure précise et datée fait courir les esprits et fige les positions ; une rupture brutale expose l’entreprise à se voir reprocher sa propre inexécution.
Le fondement indemnitaire, lui, est constant. Aux termes de l’article 1231-1 du code civil : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Le prestataire compromis par une attaque dont il est victime plaidera volontiers la force majeure ; l’arrêt de Douai montre que l’argument se discute pied à pied et qu’il peut être rejeté quand les conditions — imprévisibilité, irrésistibilité, et information contractuellement due — ne sont pas réunies. Pour l’entreprise cliente, l’enjeu pratique est double : contester la force majeure en exigeant la démonstration des mesures de sécurité préalables — correctifs appliqués, segmentation, sauvegardes, journalisation — et, en parallèle, chiffrer chaque poste de préjudice avec ses justificatifs, car le juge ne répare que ce qui est établi.
Les clauses limitatives ou exclusives de responsabilité méritent une lecture ligne à ligne, sans illusion. L’arrêt de Douai a maintenu celles de l’hébergeur, refusant de les écarter au motif d’une contradiction avec l’obligation essentielle ou d’un déséquilibre significatif, et jugé l’indemnisation déjà réalisée suffisante au regard du seul préjudice établi. La jurisprudence de la Cour de cassation sur les clauses qui vident l’obligation essentielle de sa substance reste le terrain de discussion — notamment pour les obligations de sécurité et de conservation des données — mais c’est un combat d’interprétation, jamais un acquis. Concrètement, l’entreprise recense les plafonds, les exclusions de préjudices immatériels ou indirects, les délais de réclamation et les procédures de déclaration de sinistre imposées par le contrat ; elle vérifie aussi ses propres assurances — cyber, responsabilité civile professionnelle, protection juridique — dont les délais de déclaration sont souvent de quelques jours. Rater le délai de déclaration à son assureur, c’est perdre deux fois.
Enfin, l’entreprise arbitre entre trois voies qui ne s’excluent pas mais s’ordonnent. La voie amiable d’abord : exiger par écrit le rapport d’incident, l’attestation de remédiation, la prolongation ou la résiliation négociée, un geste commercial chiffré et une clause de sortie avec restitution complète des données et dossiers. La voie régulatoire ensuite : notification CNIL dans son propre délai de 72 heures si ses traitements sont concernés, information des personnes en cas de risque élevé, et dépôt de plainte si elle subit elle-même une fraude dérivée — chaque démarche datée renforce la suivante. La voie judiciaire enfin : injonction ou référé pour obtenir la restitution des dossiers et la communication des pièces, puis action au fond en responsabilité contractuelle avec un préjudice chiffré et documenté. Pour les formalités juridiques en cours — immatriculations, dépôts de marques, rédactions statutaires —, la continuité prime : sécuriser ailleurs la poursuite des démarches, notamment avec l’expertise en droit des sociétés pour fiabiliser créations et statuts en cours, avant de solder le différend avec le prestataire défaillant. Le procès peut attendre ; les échéances de greffe et de dépôt, non.
En définitive, la compromission d’une plateforme juridique ne se résume ni à un incident technique ni à une simple fuite d’adresses : c’est une crise de chaîne, où le client professionnel encaisse le premier choc et où ses partenaires reçoivent le second. L’entreprise qui fige ses preuves dans les premières heures, qui verrouille ses paiements et ses canaux, qui notifie dans ses délais et qui écrit au prestataire avant de sanctionner, traverse cette crise en position de force relative : elle protège ses dossiers, elle discute avec sa banque et son assureur sur pièces, et elle négocie ou plaide sur un préjudice chiffré. Celle qui attend le rapport final du prestataire pour agir subit deux fois : une fois la fuite, une fois les délais manqués. Entre les deux, la différence ne tient ni au droit applicable, qui est connu, ni à la gravité de l’attaque, qui ne se choisit pas, mais à la qualité du dossier constitué dès les premiers jours.
Besoin d’un avis rapide sur votre dossier
Votre entreprise confiait ses démarches à une plateforme juridique compromise et vous devez sécuriser vos dossiers en cours, vos notifications et vos recours contre le prestataire. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique : 80 EUR TTC, au 06 46 60 58 22. Pour un examen écrit de votre situation, écrivez via la page contact du cabinet.