Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Logiciel de paie piraté : bulletins et IBAN de vos salariés exposés, notifier la CNIL en 72 heures, informer et faire payer le prestataire (2026)

Votre prestataire de paie vous appelle un matin : son système a été piraté. Noms, bulletins de salaire, numéros de sécurité sociale, IBAN de vos salariés : tout ou partie de ces données a pu être copié par un attaquant. Qui prévient la CNIL ? Faut-il alerter chaque salarié ? Pouvez-vous suspendre les échéances du contrat, changer de prestataire en urgence, lui faire payer le préjudice ? Cet article décrit la marche à suivre, les textes applicables et les recours, avec les décisions récentes qui fixent les limites de la réparation.

Le cas est fréquent : la paie est presque toujours externalisée, dans un logiciel en ligne ou chez un prestataire qui héberge les données. L’employeur reste le responsable du traitement de ces données de salariés, tandis que le prestataire n’est que son sous-traitant. Quand la fuite vient du système du prestataire, les deux régimes se cumulent : le droit des données personnelles impose de notifier et d’informer, et le contrat de prestation impose au prestataire de sécuriser, d’alerter et de réparer. Chaque étape compte, car une notification tardive ou un salarié non informé aggrave la sanction et le préjudice.

I. Réagir dans les premières heures : qualifier la fuite, figer les preuves, protéger les salariés

A. Qui est responsable de quoi quand le logiciel de paie est piraté ?

La première question n’est pas technique, elle est juridique : identifier les traitements, les parties et leurs rôles. Vos salariés sont les personnes concernées. Votre entreprise, qui décide des finalités et des moyens de la paie, est le responsable du traitement. L’éditeur du logiciel ou le prestataire qui héberge et traite les bulletins pour votre compte est le sous-traitant. Cette qualification détermine tout : c’est au responsable du traitement qu’il appartient de notifier la violation à la CNIL et, si le risque est élevé, d’informer les salariés. Le sous-traitant, lui, doit alerter son client « dans les meilleurs délais » après avoir pris connaissance de la violation et l’aider à remplir ces obligations.

Concrètement, dès l’alerte, exigez du prestataire un écrit précis : date et heure de découverte, nature des données touchées, catégories de personnes concernées, nombre approximatif de salariés affectés, mesures déjà prises pour stopper l’intrusion. Refusez les réponses vagues du type « incident en cours d’analyse » sans calendrier : vous avez 72 heures pour notifier, et ce délai court dès que vous avez connaissance de la violation. En parallèle, faites inventorier vos propres accès : qui, dans l’entreprise, se connecte au logiciel, avec quels droits, depuis quels postes. Si des identifiants administrateurs ont fuité, imposez leur réinitialisation immédiate et la coupure des comptes suspects.

Le contrat signé avec le prestataire, et surtout son annexe de protection des données, devient votre principal outil. Le règlement européen impose que le traitement par un sous-traitant soit régi par un contrat qui prévoit notamment que le sous-traitant aide le responsable du traitement à s’acquitter de son obligation de notification et de communication, et qu’il mette à sa disposition toutes les informations nécessaires pour démontrer le respect de ses obligations. Si ce contrat n’existe pas ou reste silencieux sur la sécurité et l’assistance en cas de violation, ce manquement pèsera contre le prestataire et, dans une moindre mesure, contre vous : la CNIL attend du responsable du traitement qu’il ne recoure qu’à des sous-traitants présentant des garanties suffisantes.

Sur le fond, la sécurité n’est pas une obligation de résultat abstrait, mais une exigence de moyens appropriés au risque. Le texte européen dispose que « le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque ». Pour des données de paie, le niveau attendu est élevé : bulletins, revenus, coordonnées bancaires et numéros de sécurité sociale sont des données dont la divulgation expose directement les salariés à l’usurpation d’identité et à la fraude. Chiffrement, journalisation des accès, cloisonnement des environnements, tests d’intrusion réguliers, correctifs appliqués sans retard : l’audit post-incident vérifiera chacun de ces points. Conservez chaque preuve dès le premier jour : échanges avec le prestataire, journaux de connexion, captures datées, rapport du prestataire de réponse à incident. Ces pièces serviront devant la CNIL comme devant le juge du contrat.

Un point souvent négligé concerne l’information des salariés sur les outils eux-mêmes. Le code du travail pose qu’« Aucune information concernant personnellement un salarié ne peut être collectée par un dispositif qui n’a pas été porté préalablement à sa connaissance ». Le logiciel de paie, les coffres-forts numériques de bulletins et les éventuels outils de suivi des temps doivent avoir été portés à la connaissance des salariés et inscrits au registre des traitements. En cas de contrôle CNIL après la fuite, un registre incomplet ou une information inexistante s’ajoute aux manquements constatés.

B. Notifier la CNIL en 72 heures et informer chaque salarié exposé ?

La notification à la CNIL est l’obligation la plus urgente. Le règlement prévoit qu’« En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques ». Pour une paie piratée avec IBAN et pièces d’identité, l’absence de risque est pratiquement indéfendable : notifiez. La notification se fait en ligne sur le téléservice de la CNIL ; elle doit décrire la nature de la violation, les catégories de données et de personnes, les conséquences probables et les mesures prises. Si toutes les informations ne sont pas disponibles dans les 72 heures, notifiez quand même avec ce que vous avez, puis complétez : une notification initiale partielle et sincère vaut mieux qu’une notification tardive complète.

L’erreur classique consiste à attendre le rapport définitif du prestataire avant de notifier. Le délai court dès votre connaissance de la violation, pas dès sa compréhension exhaustive. Faites donc partir la notification avec les éléments certains, en indiquant que l’analyse se poursuit et que le prestataire, en tant que sous-traitant, a été mis en demeure de fournir le détail. Documentez l’heure exacte à laquelle vous avez été informé : en cas de dépassement, la CNIL exige les motifs du retard, et un dépassement non justifié constitue un manquement autonome.

L’information des salariés obéit à un seuil distinct : le risque élevé. Le texte dispose que « Lorsqu’une violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais ». Des bulletins de paie et des IBAN dans la nature créent un risque élevé d’usurpation d’identité, de fraude au faux RIB et d’hameçonnage ciblé : informez chaque salarié concerné, en termes clairs et simples, sur la nature de la fuite, les données le concernant, les mesures prises et les précautions à prendre, comme surveiller ses comptes et ne donner suite à aucune demande de changement de coordonnées bancaires reçue par message. Cette communication doit aussi mentionner les points de contact : délégué à la protection des données si vous en avez un, service dédié, et possibilité de déposer plainte auprès de la CNIL.

Trois dispenses seulement permettent de ne pas informer individuellement, et elles sont étroites : des mesures de protection rendant les données incompréhensibles, comme un chiffrement robuste dont la clé n’a pas été compromise ; des mesures ultérieures garantissant que le risque élevé ne se réalisera plus ; ou une communication individuelle exigeant des efforts disproportionnés, auquel cas une communication publique tout aussi efficace s’impose. Pour une paie en clair exfiltrée, aucune de ces portes de sortie ne tient en général. Informez donc par écrit, conservez la preuve de chaque envoi, et proposez un accompagnement concret : note interne de vigilance, aide au dépôt de plainte en cas d’usage frauduleux, prise en charge d’une surveillance renforcée des comptes pendant quelques mois. Ces gestes réduisent le préjudice réel des salariés et, plus tard, le montant des réparations.

N’oubliez pas les autres cercles à prévenir : votre assureur cyber si le contrat l’exige, votre délégué à la protection des données, les représentants du personnel quand l’incident affecte les conditions de travail ou la sécurité des rémunérations, et, si des faits pénaux sont caractérisés comme l’accès frauduleux ou l’extraction, un dépôt de plainte qui fige la matérialité des faits et ouvre l’enquête. Chaque notification doit rester cohérente avec les autres : les contradictions entre la déclaration à la CNIL, le courrier aux salariés et la plainte se retournent contre vous.

II. Faire payer le prestataire et obtenir réparation : contrat, sanction et préjudice

A. Suspendre, résilier et récupérer vos données de paie ?

Une fois l’urgence traitée, le rapport de force contractuel décide de la suite. Mettez le prestataire en demeure par écrit, en visant précisément ses manquements : défaut de sécurité, alerte tardive ou incomplète, absence d’assistance à la notification, et, le cas échéant, conservation de données au-delà de la durée convenue. Exigez un plan de remédiation daté : colmatage de la faille, preuve du correctif, audit indépendant, extraction de vos données dans un format réutilisable. Cette mise en demeure n’est pas une formalité : elle conditionne la suspension, la résiliation et les dommages et intérêts.

Le code civil offre une palette que la mise en demeure active. La partie victime de l’inexécution « peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution », et précise que « Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter ». Concrètement, vous pouvez suspendre le paiement des échéances de maintenance ou d’hébergement tant que le service n’est pas sécurisé, exiger la correction, puis résilier si l’inexécution est suffisamment grave. La suspension anticipée est elle-même encadrée : « Une partie peut suspendre l’exécution de son obligation dès lors qu’il est manifeste que son cocontractant ne s’exécutera pas à l’échéance et que les conséquences de cette inexécution sont suffisamment graves pour elle », et « Cette suspension doit être notifiée dans les meilleurs délais ». Notifiez donc la suspension par écrit, en motivant le caractère manifeste et la gravité, faute de quoi la suspension devient elle-même un manquement.

La résiliation suit la même logique de gravité. Le code civil énonce que « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice ». Une exfiltration massive de bulletins et d’IBAN, imputable à un défaut de correctif ou à une conservation excessive, caractérise en général cette gravité, surtout si le prestataire a tardé à alerter. Vérifiez toutefois la clause résolutoire de votre contrat : beaucoup de contrats informatiques imposent une mise en demeure préalable avec un délai de régularisation, par exemple trente jours, avant de pouvoir résilier. Respectez ce délai à la lettre, même si la tentation est grande d’en sortir vite : une résiliation prononcée en violation de la clause peut être jugée abusive et vous exposer à votre tour à des dommages et intérêts.

La récupération des données est le point vital pour payer les salaires sans rupture. Le règlement impose au sous-traitant, au terme de la prestation, de suivre votre choix : « selon le choix du responsable du traitement, supprime toutes les données à caractère personnel ou les renvoie au responsable du traitement au terme de la prestation de services relatifs au traitement, et détruit les copies existantes, à moins que le droit de l’Union ou le droit de l’État membre n’exige la conservation des données à caractère personnel ». Exigez l’extraction complète dans un format exploitable, avec la documentation nécessaire à la reprise par un nouveau prestataire, puis l’attestation de destruction des copies. Si le prestataire retient vos données en otage pour obtenir le paiement d’un arriéré, faites constater le blocage par écrit et saisissez le juge des référés si la paie est menacée : la continuité du versement des salaires justifie des mesures rapides, et le blocage peut engager sa responsabilité.

Le précédent à connaître est celui du sous-traitant sanctionné après la fuite de grande ampleur notifiée par un responsable de traitement. Par sa délibération SAN-2025-014 du 11 décembre 2025, la formation restreinte de la CNIL a prononcé à l’encontre de la société sous-traitante une amende administrative d’un montant d’un million d’euros, dans une affaire où le rapporteur relevait des manquements aux articles 28, 29 et 30 du RGPD, avec un grief central tiré de la conservation de données après la fin du contrat. Le communiqué de la CNIL rappelle que le sous-traitant peut être sanctionné directement, et la page de la CNIL consacrée aux compromissions chez un sous-traitant détaille les réflexes attendus des deux côtés. Pour votre dossier, ce précédent sert deux causes : il prouve que la CNIL frappe le sous-traitant défaillant, et il justifie vos demandes d’audit, de suppression et de preuve de sécurité. Si votre prestataire refuse l’audit contractuel ou tarde à restituer, citez-lui ce précédent dans la mise en demeure : un sous-traitant qui conserve des données après la fin de la prestation et néglige la sécurité s’expose à une sanction directe, indépendante de la vôtre.

B. Sanction de la CNIL, plaintes des salariés et réparation du préjudice ?

Du côté de l’autorité de contrôle, préparez-vous à un contrôle même après une notification exemplaire. La CNIL peut vérifier la réalité des mesures de sécurité, la tenue du registre, le contrat de sous-traitance, les durées de conservation et la qualité de l’information des salariés. Coopérez pleinement, versez le rapport d’incident, les journaux et le plan de remédiation, mais ne reconnaissez par écrit que des faits établis : toute formulation excessive sur votre propre négligence sera reprise dans la procédure de sanction. Si le manquement principal vient du prestataire, démontrez-le pièces à l’appui, sans pour autant nier votre propre rôle de responsable du traitement : la CNIL peut sanctionner l’un et l’autre, et elle l’a déjà fait. Les amendes peuvent atteindre des montants très élevés, calculés selon la gravité, la durée, le nombre de personnes et la coopération.

Du côté des salariés, chaque personne dont les données ont fuité peut déposer une plainte auprès de la CNIL et agir en justice pour obtenir réparation. Le fondement européen est large : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi ». Le texte précise la répartition : « Un sous-traitant n’est tenu pour responsable du dommage causé par le traitement que s’il n’a pas respecté les obligations prévues par le présent règlement qui incombent spécifiquement aux sous-traitants ou qu’il a agi en-dehors des instructions licites du responsable du traitement ou contrairement à celles-ci ». En pratique, le salarié agit le plus souvent contre son employeur, responsable du traitement et débiteur visible, puis l’employeur se retourne contre le prestataire sur le fondement du contrat et du règlement.

La limite majeure vient de la Cour de cassation : toute violation ne vaut pas indemnisation automatique. Par son arrêt du 24 juin 2026, n° 571 FS-B, pourvoi n° V 24-22.792, publié au Bulletin, la chambre sociale a jugé que « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation » et qu’il appartient au juge d’apprécier si le salarié établit que la violation constatée « avait causé au salarié un dommage matériel ou moral ». Autrement dit, le salarié qui réclame des dommages et intérêts doit prouver un dommage concret : fraude subie, démarches et temps perdu, inquiétude médicalement constatée, surveillance bancaire prolongée. Pour votre entreprise, la conséquence est double : constituez dès maintenant le dossier des préjudices réels, en aidant les salariés à tracer chaque usage frauduleux, et n’acceptez aucune demande indemnitaire forfaitaire qui ne repose sur aucun dommage démontré.

Votre propre action contre le prestataire suit le contrat et le droit commun de la responsabilité. Réclamez le coût de la gestion de crise : forensic, notification, assistance aux salariés, nouveau prestataire, double paie pendant la migration, et les sommes versées aux salariés à titre de réparation, ainsi que l’éventuelle amende CNIL dans la mesure où le contrat ou la faute du prestataire la justifie. Chiffrez chaque poste avec factures et relevés, car le juge n’alloue que le préjudice prouvé et prévisible. Si le contrat plafonne la responsabilité du prestataire à un pourcentage des redevances annuelles, contestez l’application du plafond en cas de faute lourde ou de manquement à une obligation essentielle comme la sécurité : les plafonds ne couvrent pas tout, et leur validité se discute poste par poste. Pensez aussi au référé pour obtenir rapidement l’extraction des données et la communication des journaux, avant que toute trace ne disparaisse.

Enfin, anticipez la question que posera chaque salarié : « que dois-je faire maintenant ? ». La réponse pratique tient en cinq gestes : surveiller les relevés bancaires et contester sans délai toute opération inconnue, ne jamais valider un changement de RIB demandé par message, changer les mots de passe réutilisés ailleurs, conserver toute preuve d’usage frauduleux, et signaler à l’employeur chaque anomalie pour enrichir le dossier commun. Côté entreprise, désignez un interlocuteur unique, tenez un registre des signalements et informez régulièrement les salariés de l’avancée de la sécurisation. Cette discipline collective réduit les fraudes, apaise le climat social et pèse favorablement devant la CNIL comme devant le juge. Pour une analyse plus large des réflexes en cas de fichier compromis, notre article sur le fichier clients piraté et la notification en 72 heures complète utilement ce dossier consacré à la paie et aux salariés.

En résumé, une paie piratée se traite sur deux fronts indissociables. Devant la CNIL et les salariés, vous répondez en tant que responsable du traitement : notification en 72 heures, information en cas de risque élevé, preuves de sécurité et accompagnement des personnes. Devant le prestataire, vous répondez en créancier du contrat : mise en demeure, suspension notifiée, résiliation pour inexécution grave, extraction puis destruction des données, et facture de la crise. Le précédent du sous-traitant sanctionné d’un million d’euros montre que la CNIL ne l’épargne pas, et l’arrêt du 24 juin 2026 rappelle que la réparation suppose un dommage prouvé. Tenez les deux fronts ensemble, par écrit et sans retard : c’est ce qui sépare un incident maîtrisé d’un contentieux perdu.

Besoin d’un avis rapide sur votre dossier

Votre logiciel de paie a été piraté et les bulletins ou les IBAN de vos salariés sont exposés : demandez un avis sur votre dossier en numérique et données personnelles avec Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact : formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».