Le 26 septembre 2026, la veille indépendante FrenchBreaches annonce qu’Aestria, société française de services informatiques et de cybersécurité, fait l’objet d’une revendication de piratage publiée sur un forum cybercriminel. Selon cette publication du 26 septembre 2026 de cette veille, dix dumps SQL présentés comme des bases internes de l’entreprise — dolibarr, erpinfonum, extranet, infonum, mysql, phpmyadmin, support, sys, visionpro et wordpress — seraient en diffusion, avec à l’intérieur des noms, prénoms et adresses e-mail, des identifiants de connexion et mots de passe hachés, des fichiers clients, contacts et fournisseurs, des adresses et numéros de téléphone, des commandes, factures et données comptables, des tickets de support, des données d’inventaire informatique et réseau, des comptes et privilèges MySQL ainsi que des secrets de configuration. Autrement dit, si la revendication est exacte, ce ne sont pas seulement les données d’Aestria qui circulent, mais celles des entreprises qui lui ont confié leur système, leurs contacts et leur facturation.
La réponse utile pour les professionnels tient en trois mouvements. D’abord, le piratage — même seulement revendiqué — de votre prestataire informatique ne vous décharge d’aucune de vos obligations : vis-à-vis de vos propres clients, de vos fournisseurs et de la Commission nationale de l’informatique et des libertés, vous restez responsable des traitements que vous lui avez confiés. Ensuite, le prestataire visé a ses propres obligations, à commencer par vous alerter sans délai et vous fournir les éléments permettant de mesurer l’atteinte, et son manquement engage sa responsabilité contractuelle. Enfin, tout se joue sur les preuves figées dans les premières heures : messages reçus du prestataire, journaux de connexion, inventaire exact des données confiées, constats des accès suspects et chiffrage poste par poste.
Deux réserves s’imposent d’emblée. D’une part, la compromission d’Aestria est au jour de la présente rédaction une revendication jugée crédible par la veille, non une intrusion confirmée par l’entreprise ; le présent article raisonne donc au conditionnel sur le fait — que faire si votre prestataire est dans cette situation — et à l’indicatif sur les obligations, qui elles sont certaines. D’autre part, les responsabilités décrites dépendent des contrats de chaque relation, de la qualité exacte de chaque intervenant et des pièces conservées : cette carte des décisions ne remplace ni l’examen d’un contrat de prestation informatique ni celui d’un dossier d’assurance.
I. La carte des conséquences dans la chaîne
A. Côté entreprise cliente : rester responsable quand la faute vient d’ailleurs
Le premier choc est juridique avant d’être technique : c’est à vous, entreprise cliente, qu’il appartient de réagir, de notifier et de prouver, alors même que la défaillance viendrait de votre prestataire. En droit européen des données personnelles, lorsque vous confiez un traitement à un prestataire, vous demeurez le responsable du traitement et vous ne devez faire appel qu’à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles, de manière à ce que le traitement réponde aux exigences du règlement et garantisse la protection des droits des personnes. C’est l’exigence du paragraphe 1 de l’article 28 du règlement général sur la protection des données. Concrètement, le choix du prestataire, la vérification de ses garanties et le contenu du contrat de sous-traitance sont vos premières lignes de défense, et leur absence est votre première exposition.
Si des données personnelles que vous avez confiées au prestataire sont exposées — clients, prospects, salariés, fournisseurs personnes physiques —, c’est vous qui devez notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, dans les soixante-douze heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes, le retard devant alors être motivé. C’est le régime du paragraphe 1 de l’article 33 du même règlement. Le délai court à partir de votre propre prise de connaissance, pas de celle du prestataire : d’où l’importance de dater précisément le moment où vous apprenez la revendication, car c’est cette date qui fera foi devant la Commission. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, vous devez en outre la communiquer aux personnes concernées dans les meilleurs délais, en des termes clairs et simples, avec la nature de la violation et les mesures à prendre — le régime du paragraphe 1 de l’article 34 du règlement. Dans le cas d’un prestataire qui héberge votre gestion commerciale, vos tickets de support et vos factures, le risque élevé se discute sérieusement dès lors que des identifiants, des coordonnées et des données comptables circulent ensemble : leur combinaison permet l’hameçonnage ciblé de vos clients et de vos fournisseurs.
Cette communication n’est écartée que dans trois cas : si des mesures de protection appropriées, comme le chiffrement, rendent les données incompréhensibles aux personnes non autorisées ; si des mesures ultérieures garantissent que le risque élevé ne se matérialisera plus ; ou si l’effort exigé est disproportionné, auquel cas une communication publique d’efficacité équivalente s’impose. Vérifiez donc avant de décider de ne rien dire à vos contacts si les bases exposées étaient chiffrées et si les mots de passe étaient hachés avec un algorithme robuste — des mots de passe faiblement hachés ou des secrets de configuration en clair ne vous exonèrent de rien. En pratique, documentez cette analyse par écrit : la Commission nationale de l’informatique et des libertés demande des comptes sur ce raisonnement, et son guide sur les notifications de violation détaille la démarche attendue des organismes.
Le deuxième front est celui de vos propres clients et fournisseurs. Eux aussi vous demanderont des comptes, et leurs questions seront contractuelles : quelles données nous concernant vous aviez confiées à ce prestataire, sur quel fondement, avec quelles garanties, et que faites-vous depuis que vous savez. Préparez la réponse avant qu’ils ne la demandent : extrait du registre des activités de traitement les concernant, copie du contrat de sous-traitance avec les mesures de sécurité prévues, journal des actions prises depuis la divulgation. Si vos conditions générales ou vos contrats-cadres prévoient une information en cas d’incident de sécurité, respectez-en les délais : un manquement à votre propre clause d’information aggraverait votre position dans le contentieux qui suivra. Et si des escroqueries visent déjà vos clients à partir des données exposées — faux ordres de virement reprenant vos factures, faux supports techniques connaissant vos tickets —, conservez chaque signalement : ils prouvent le préjudice en chaîne et justifient vos mesures.
Le troisième front est interne et il conditionne tous les autres : la preuve. En droit français, « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » (article 1353 du code civil). Vous devrez prouver que vous aviez choisi un prestataire offrant des garanties, que votre contrat encadrait la sécurité, que vous avez réagi diligemment et que votre préjudice est chiffé. Dès les premières heures, figez donc l’horodatage de votre prise de connaissance, les messages du prestataire, les captures de la revendication, vos journaux d’accès, la liste des traitements confiés et celle des personnes potentiellement concernées. S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé (article 145 du code de procédure civile) : le constat d’huissier — aujourd’hui commissaire de justice — des pages de divulgation, des accès anormaux à vos systèmes et des messages frauduleux reçus par vos contacts est l’investissement probatoire le plus rentable de la crise.
B. Côté prestataire : alerter, fournir les moyens de mesurer, et répondre de ses manquements
Le prestataire visé par la revendication n’est pas un spectateur : le droit fait peser sur lui des obligations précises, et c’est à leur aune que sa responsabilité s’appréciera. Au titre du règlement européen, le sous-traitant doit prendre toutes les mesures de sécurité requises, aider le responsable du traitement à répondre aux demandes des personnes concernées, aider à garantir le respect des obligations de sécurité et de notification, et surtout mettre à la disposition du responsable toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d’audits, y compris des inspections, par le responsable ou un auditeur mandaté, en y contribuant. Ce sont les exigences des points c, f et h du paragraphe 3 de l’article 28 du règlement. Traduction opérationnelle : votre prestataire doit vous dire quoi, quand, comment et combien — nature des données touchées, catégories et nombre approximatif de personnes et d’enregistrements, conséquences probables, mesures prises — et il doit vous ouvrir ses journaux et accepter vos audits. S’il se retranche derrière le secret ou tarde à vous informer, chaque jour de silence est une pièce de plus à votre dossier.
Surtout, le sous-traitant doit notifier au responsable du traitement toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, comme le prévoit le paragraphe 2 de l’article 33 du règlement. Ce sont ces informations qui vous permettront de respecter votre propre délai de soixante-douze heures vis-à-vis de l’autorité : exigez-les par écrit, avec un calendrier, et relancez à échéance fixe. Parallèlement, le responsable comme le sous-traitant doivent mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque — chiffrement, confidentialité et résilience des systèmes, rétablissement rapide de la disponibilité, tests réguliers de l’efficacité des mesures — selon le paragraphe 1 de l’article 32 du règlement. L’existence et l’effectivité de ces mesures avant l’incident seront le cœur du débat sur la faute du prestataire.
C’est ici que la jurisprudence récente des contrats informatiques éclaire la chaîne. Dans un arrêt du 17 avril 2026 opposant un client à son télésurveilleur, la cour d’appel de Paris (n° 23/05693) a rappelé que lorsque l’obligation inexécutée est l’obligation essentielle du contrat, elle revêt la nature d’une obligation de résultat : « Lorsque l’obligation non exécutée ou imparfaitement exécutée est l’obligation essentielle du contrat, elle revêt la nature d’une obligation de résultat, le créancier de l’obligation ne devant en ce cas que rapporter la preuve de l’existence d’une inexécution. » Pour un prestataire dont le métier affiché est la sécurité des systèmes — a fortiori une société qui vend de la cybersécurité —, l’obligation de protéger les données confiées touche au cœur du contrat, et le client n’aura qu’à prouver l’exposition pour établir l’inexécution. La même décision ajoute qu’« Il en résulte qu’une clause limitative de responsabilité contredisant la portée de l’obligation essentielle souscrite par le débiteur ne saurait avoir pour effet d’ôter à cette obligation sa nature d’obligation de résultat, vidant l’obligation contractuelle de sa substance. » Relisez donc la clause plafonnant la responsabilité de votre prestataire à quelques mois d’abonnement : si elle vide de sa substance son engagement essentiel de sécurité, elle risque de ne pas survivre à l’examen du juge. Et n’oubliez pas le point de départ de tout le raisonnement contractuel : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » (article 1103 du code civil). C’est ce contrat, avec ses annexes de sécurité et ses procédures d’incident, qui dira ce que chacun devait faire le jour où les bases ont circulé.
Un second arrêt, rendu le 28 avril 2026 par la cour d’appel de Reims (n° 24/01502) dans un litige entre une entreprise et sa société de services informatiques, précise le standard applicable au prestataire : « Le prestataire de services informatique chargé de la création et de l’élaboration de logiciels, sites web ou applications mobiles, prestations intellectuelles complexes par nature soumises à des aléas résultant de l’obligation de collaboration du client et de l’évolution rapide du secteur informatique, est tenu d’une obligation de moyens renforcée quant à la délivrance de l’ouvrage commandé. » Et d’ajouter : « Il lui appartient ainsi de rapporter la preuve qu’il a accompli toute diligence en vue de l’obtention du résultat escompté, mais également qu’il n’a pas commis de faute dans l’exécution de ses obligations. » C’est donc au prestataire de prouver ses diligences — correctifs appliqués, segmentation des accès, sauvegardes testées, surveillance — et non à vous de prouver sa négligence dans le détail. La même décision rappelle l’obligation de conseil du prestataire, elle aussi renforcée : « L’obligation de conseil de la société informatique (analyse des besoins, orientation vers la solution adaptée, alerte sur les risques) est une obligation de moyens renforcée. Si le client soutient qu’il n’a pas été correctement informé des limites du logiciel ou des risques du projet, il lui suffit d’alléguer qu’une information était due ; c’est alors au prestataire de prouver qu’il a effectivement délivré les explications et mises en garde nécessaires. » Si votre prestataire ne vous a jamais alerté sur les risques de concentration de vos données dans ses outils ni proposé de chiffrement ou de cloisonnement, ce silence est une faute qui s’ajoute à la faille.
La décision rémoise apporte enfin deux enseignements pratiques pour la chaîne. D’une part, le client a un devoir de collaboration — exposer ses besoins, suivre les préconisations — et son manquement peut réduire la responsabilité du prestataire : en l’espèce, la cour a partagé la responsabilité par moitié. D’autre part, le préjudice indemnisé peut intégrer jusqu’au coût versé pour débloquer les systèmes, puisque la cour a alloué une somme au titre du coût de la rançon aux côtés de la perte d’exploitation et de la remise en état. Sans ériger ce poste en recommandation — payer des attaquants n’est jamais une décision à prendre à la légère et elle se discute avec les enquêteurs et l’assureur —, retenez que le juge indemnise le préjudice tel qu’il est, pourvu qu’il soit prouvé et chiffré : chaque euro dépensé pour contenir la crise doit être facturé, tracé et conservé.
II. Les décisions à prendre, preuves à l’appui
A. Les premières soixante-douze heures : figer, couper, écrire
Les trois premiers jours conditionnent les trois prochaines années de contentieux. Voici la séquence, dans l’ordre, avec pour chaque geste la preuve à en conserver.
D’abord, dater et figer votre prise de connaissance. Notez l’heure exacte à laquelle vous apprenez la revendication, sa source, qui dans l’entreprise l’a vue en premier et à qui elle a été transmise. Faites constater par commissaire de justice la page de divulgation, les messages du prestataire et tout accès anormal à vos propres systèmes. Ce constat est votre point de départ officiel : il fera courir proprement vos délais de notification et il établira votre diligence. Conservez l’original du procès-verbal et archivez-en une copie hors de portée de l’incident — si vos sauvegardes sont chez le prestataire visé, elles ne sont plus une archive sûre.
Ensuite, coupez les accès et changez les secrets. Révoquez les comptes techniques partagés avec le prestataire, faites pivoter mots de passe, clés d’interface et certificats, suspendez les synchronisations automatiques entre ses outils et les vôtres, isolez les postes et serveurs qu’il administrait à distance. Chaque opération doit être journalisée : qui a fait quoi, quand, sur quel périmètre, avec quel résultat. Si des secrets de configuration ou des privilèges de bases de données figurent parmi les données revendiquées comme exposées, considérez-les comme compromis jusqu’à preuve du contraire : c’est l’hypothèse prudente, et c’est celle que l’autorité de contrôle attendra de vous. Dressez en parallèle l’inventaire exact des traitements confiés au prestataire — quelles bases, quelles catégories de données, combien de personnes, depuis quand — en croisant votre registre, vos contrats et vos factures : cet inventaire est le socle de votre notification à la Commission et de vos courriers aux personnes concernées.
Puis écrivez au prestataire, vite et par écrit. Une lettre recommandée avec accusé de réception — doublée d’un courrier électronique pour la rapidité — qui exige dans un délai bref et chiffré : la confirmation ou l’infirmité argumentée de la compromission, la nature et le volume des données vous concernant qui seraient exposées, les mesures de containment prises, l’accès à vos journaux et la possibilité d’un audit, ainsi que la suspension des traitements contestés. Rappelez-lui ses obligations contractuelles de sécurité et d’information et son devoir de vous fournir les éléments de votre propre notification. Ce courrier n’est pas une formalité : il interrompt toute discussion ultérieure sur le fait que vous auriez tardé à réagir, il met le prestataire en demeure, et son absence de réponse dans le délai imparti deviendra une pièce maîtresse de votre recours. Si le contrat prévoit une procédure de gestion des incidents ou un interlocuteur dédié, suivez-la à la lettre tout en gardant votre propre calendrier.
Enfin, notifiez et informez. Saisissez la Commission dans les soixante-douze heures de votre prise de connaissance dès lors que le risque pour les droits et libertés n’est pas écarté, en décrivant la nature de la violation, les catégories et volumes approximatifs, votre point de contact, les conséquences probables et les mesures prises — vous compléterez ensuite au fil de l’enquête, la notification pouvant être faite par étapes. Informez les personnes concernées quand le risque est élevé, avec des conseils concrets : vigilance sur les messages reprenant vos vraies factures, vérification des ordres de virement par un second canal, changement des mots de passe réutilisés. Informez vos gros clients et vos fournisseurs sensibles avant qu’ils ne l’apprennent par la presse spécialisée : une information maîtrisée préserve la relation commerciale, une découverte fortuite la détruit. Et déposez plainte : le dépôt de plainte pour accès frauduleux, extraction et recel de données ouvre la voie de l’enquête pénale, dont les constatations serviront votre action civile, sans que la répression du fautif ne se confonde avec votre indemnisation.
Tout au long de cette séquence, une règle d’or : aucun canal non tracé. Les appels téléphoniques avec le prestataire se confirment par écrit le jour même, les décisions internes se consignent dans un journal de crise horodaté, les coûts s’enregistrent au fur et à mesure. Le droit civil donne à la partie inexécutée un arsenal — refuser ou suspendre sa propre prestation, poursuivre l’exécution forcée, obtenir une réduction de prix, provoquer la résolution, demander réparation — selon le paragraphe liminaire de l’article 1217 du code civil, mais chaque sanction suppose des faits prouvés et datés. La crise se gagne dans les journaux avant de se gagner au prétoire.
B. Chiffrer et se retourner : contrats, assurance et chaîne de sous-traitance
Passée l’urgence, vient le temps du chiffrage et des recours, où chaque maillon de la chaîne joue sa partition avec ses propres pièces.
Contre votre prestataire, le fondement premier est contractuel. L’inexécution ou l’exécution imparfaite de ses engagements de sécurité et d’information ouvre droit à réparation, et le débiteur défaillant est condamné à des dommages et intérêts sauf s’il justifie que l’exécution a été empêchée par la force majeure : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). Une cyberattaque extérieure n’est pas automatiquement une force majeure : elle doit avoir été imprévisible et irrésistible, ce qui se discute âprement quand le métier du prestataire est précisément la sécurité informatique et que des mesures élémentaires — correctifs, segmentation, sauvegardes déconnectées, surveillance — auraient pu l’empêcher ou en limiter les effets. Chiffrez poste par poste : coûts de containment et d’investigation, remise en état des systèmes, perte d’exploitation, campagne d’information des clients, renforts humains, honoraires de constat et de conseil, et atteinte à l’image documentée par des éléments objectifs — résiliations, baisse mesurée d’activité, signalements clients. Joignez à chaque poste sa facture et sa preuve de paiement : le juge indemnise ce qui est démontré, pas ce qui est allégué.
N’oubliez pas votre assureur. Déclarez le sinistre dans les délais de votre police cyber ou de votre responsabilité civile professionnelle, en joignant le constat, le courrier au prestataire, la notification à la Commission et le début de chiffrage. L’assureur diligente souvent sa propre cellule de crise — experts, négociateurs, conseils — dont l’intervention, en plus de contenir les dégâts, produit des rapports utiles à votre dossier. Vérifiez aussi les polices de vos cocontractants : certains contrats-cadres imposent au prestataire une assurance minimale, et son absence ou son insuffisance est un grief supplémentaire. Si vos clients vous réclament à leur tour des indemnités, transmettez sans délai ces réclamations à votre assureur et à votre conseil : la chaîne des appels en garantie s’organise dès la première mise en cause, pas au moment de l’assignation.
Descendez ensuite la chaîne de sous-traitance. Le règlement européen impose que, lorsqu’un sous-traitant en recrute un autre, les mêmes obligations de protection soient répercutées par contrat, avec des garanties suffisantes, et que le sous-traitant initial demeure pleinement responsable devant vous de l’exécution par cet autre sous-traitant. C’est le mécanisme du paragraphe 4 de l’article 28 du règlement. Exigez donc de votre prestataire la liste de ses propres sous-traitants intervenant sur vos données — hébergeurs, éditeurs, mainteneurs — et vérifiez que vos données n’ont pas transité par un maillon inconnu de vous. Si c’est le cas, votre consentement à cette sous-traitance en cascade devient un point central du litige : un sous-traitant ajouté sans votre autorisation écrite est une violation directe du contrat de sous-traitance. Et si votre prestataire, en déterminant finalement lui-même finalités et moyens des traitements litigieux en violation du règlement, devait être requalifié en responsable du traitement pour ces opérations, sa responsabilité s’en trouverait alourdie d’autant.
Enfin, regardez vers l’aval : vos propres clients et fournisseurs exposés par ricochet. Ceux dont les données figuraient dans les bases du prestataire — contacts commerciaux, conditions tarifaires, factures — peuvent subir des tentatives d’escroquerie ciblées dont vous êtes indirectement la source. Les aider, c’est aussi vous défendre : modèle de courrier d’information qu’ils pourront produire à leur banque, attestation des mesures prises, point de contact dédié, engagement de coopération en cas d’enquête. Cette attitude nourrit votre dossier de bonne foi et limite votre propre exposition à leurs recours. Vos clients et fournisseurs qui subiraient un dommage direct — une escroquerie rendue possible par les données exposées — peuvent aussi agir contre l’auteur de la faute sur le terrain délictuel, car « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du code civil). À l’inverse, si l’un d’eux vous assigne, appelez votre prestataire en garantie dans les délais : la chaîne des responsabilités doit être plaidée d’un seul tenant, avec toutes les pièces de chaque maillon sur la table du même juge.
Conclusion
La revendication qui vise un prestataire informatique le 26 septembre 2026 n’est pas seulement une alerte de plus sur un forum déjà chargé : c’est le portrait exact d’une crise qui se propage aux entreprises par la chaîne des contrats. Un prestataire identifié, des entreprises clientes qui lui ont confié leurs clients, leurs fournisseurs et leur facturation, des bases exposées qui mêlent identifiants, coordonnées et données comptables, et une double horloge qui tourne — soixante-douze heures pour notifier, quelques jours pour figer les preuves. L’entreprise cliente notifie, informe et prouve ; le prestataire alerte, fournit les éléments de mesure et répond de ses manquements ; chacun écrit, date et chiffre. Les décisions récentes, de Paris à Reims, convergent vers la même morale : en matière de prestations informatiques, le droit donne raison à celui qui a choisi avec soin, contracté avec précision, réagi vite et prouvé par écrit, pas à celui qui a attendu que la crise passe. Et parce que la prochaine revendication visera un autre outil, un autre hébergeur et d’autres entreprises clientes, la méthode retenue ici — figer, couper, écrire, notifier, chiffrer — vaut pour toutes les chaînes où des données circulent du client au prestataire et du prestataire vers l’ombre.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les entreprises clientes, les fournisseurs et les prestataires confrontés à l’exposition de leurs données en cascade : lecture des contrats de sous-traitance et des clauses de sécurité, calendrier des notifications à la Commission et d’information des personnes, conservation des preuves de l’incident, chiffrage du préjudice d’exploitation et recours contre le prestataire ou en garantie. Pour une analyse adaptée à votre place dans la chaîne, le contentieux commercial des contrats informatiques du cabinet traite ces dossiers au quotidien. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet.