Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Sauvegarde d’une agence de voyages exposee le 25 septembre 2026 : ce que doivent decider partenaires et entreprises clientes

Le 25 septembre 2026, deux observatoires français des fuites de données publient la même alerte à quelques heures d’intervalle. FrenchBreaches annonce qu’une base présentée comme une ancienne sauvegarde du site Reserver.fr, agence de voyages française spécialisée dans la réservation de billets d’avion et l’organisation de séjours, a été mise en ligne sur un forum cybercriminel : 34 000 entrées, avec des adresses électroniques, des noms, des messages et des adresses IP. Le même jour à 17 h 45, Fuites Infos chiffre la même revendication dans son article du 25 septembre 2026 à 17 h 45 à environ 13 900 personnes distinctes — clients et prospects ayant demandé un devis, un rappel ou une réservation entre 2016 et 2024 — et précise que la sauvegarde de la base, datée de février 2024, aurait été trouvée exposée avec le code source du site, accompagnée de comptes d’administration dont les mots de passe apparaissent hachés. L’entreprise, agence lilloise de billetterie aérienne et de voyages sur mesure, n’a à ce stade fait l’objet d’aucune confirmation publique de sa part. Et ce n’est pas la première alerte visant la plateforme : dès le mois d’août 2026, un autre acteur affirmait avoir extrait 19 495 enregistrements — 8 579 demandes de vols détaillées, 5 554 messages au service client — couvrant la même période 2016-2024, fichiers analysés par la presse spécialisée (Cyberattaque.org, 20 août 2026).

La réponse pour une entreprise de la chaîne tient en trois réflexes. D’abord, figer la preuve : conserver les demandes, devis, messages et confirmations échangés avec l’agence, dater chaque constat et tracer chaque décision, car la suite se jouera sur les pièces de chacun et non sur les communiqués. Ensuite, traiter la continuité et l’exposition : vérifier les billets et séjours à venir, verrouiller les canaux usurpables et briefer les collaborateurs dont les coordonnées et les projets de déplacement circulent, car un dossier de voyage détaillé — dates, destination, composition du groupe — rend les sollicitations frauduleuses très crédibles. Enfin, écrire avant de sanctionner : exiger de l’agence le périmètre exact, les mesures prises et un calendrier, puis mettre en demeure sur le fondement du contrat avant de suspendre, de résilier ou de réclamer, car chaque branche de sanction suppose ses formes. Trois réserves s’imposent d’emblée : les volumes et le périmètre restent ceux des revendications, non confirmés par l’entreprise, et les deux publications divergent sur le chiffrage ; la sauvegarde litigieuse daterait de février 2024, de sorte que les situations récentes peuvent avoir changé ; et aucune règle générale ne remplace la lecture du contrat de voyage, des conditions générales et de l’éventuel accord sur les données applicable à chaque client. Pour transformer ces réflexes en dossier opposable et chiffrer les suites contractuelles sans rater une échéance, l’accompagnement en droit des affaires pour sécuriser vos contrats avec une plateforme de réservation compromise permet de passer de l’alerte à la décision documentée.

I. La carte des conséquences : l’entreprise cliente d’abord, ses partenaires ensuite

A. L’entreprise cliente : des déplacements à sécuriser, des données exposées, des obligations propres

La première onde frappe l’entreprise qui confiait ses déplacements professionnels à l’agence. Billetterie aérienne, voyages sur mesure, demandes de devis avec destination, dates, nombre de passagers, bagages, classe souhaitée : autant d’informations que l’entreprise a transmises pour elle-même, pour ses dirigeants, pour ses salariés en mission, parfois pour ses propres clients invités. Quand la revendication décrit des fichiers où chaque enregistrement peut comporter le prénom, le nom, le téléphone et l’adresse électronique du demandeur ainsi que le détail du projet de voyage, chaque entreprise cliente doit donc se demander non seulement ce qui a été pris sur elle, mais aussi ce qu’elle avait déposé pour autrui. Un dirigeant qui a fait réserver les vols d’une équipe y retrouve ses coordonnées et celles de ses collaborateurs ; s’il a indiqué la présence d’enfants ou de personnes à mobilité réduite dans un déplacement mêlant vie professionnelle et familiale, ces mentions suivent le même chemin. La sensibilité du dossier ne tient pas au seul volume : elle tient à la précision avec laquelle un projet de déplacement peut être reconstitué — destination, dates, composition du groupe — et à l’usage frauduleux qui peut en être fait par message ciblé.

La deuxième question est celle de la continuité des voyages. Un billet émis pour une mission la semaine prochaine, un séjour d’équipe en préparation, une demande de devis en cours de négociation : l’entreprise doit vérifier l’état réel de chaque dossier, indépendamment de l’agence compromise. Le réflexe utile consiste à reprendre la main sur le calendrier — échéances de paiement des billets, conditions d’annulation et de modification, assurances voyage — et à exiger de l’agence une confirmation écrite de l’état des réservations engagées, plutôt que de supposer que tout suit son cours. C’est aussi le moment de relire le contrat : niveaux de service promis, assistance en cas d’incident, sort des dossiers et restitution des documents en cas de suspension du service, clause de sortie. La crise révèle ce que le contrat prévoyait pour le jour où le prestataire défaille : une clause de restitution et de réversibilité claire vaut mieux qu’une négociation menée sous pression, billets bloqués.

La troisième question est celle des obligations propres de l’entreprise cliente au regard des données. Si elle a transmis à l’agence les coordonnées de ses salariés ou de ses propres clients, elle est elle-même responsable de traitement pour ces données et ne peut pas se contenter d’attendre le rapport final du prestataire. La doctrine de la CNIL sur la notification des violations fixe le rythme : notifier dans les meilleurs délais après constatation d’une violation présentant un risque pour les droits et libertés, avec une notification initiale si possible dans les 72 heures, l’explication des motifs en cas de dépassement, puis une notification complémentaire quand les investigations apportent de nouveaux éléments. En cas de risque élevé pour les personnes — et un dossier de voyage détaillé, croisé avec des coordonnées directes, fonde sérieusement ce risque — l’information des personnes concernées s’ajoute ; dans le doute, la CNIL invite à notifier pour qu’elle indique s’il y a lieu d’informer. Pour l’entreprise cliente, cela signifie dater sa propre constatation, qualifier le risque pour ses salariés et contacts transmis, et notifier dans son propre délai sans se retrancher derrière le silence ou les investigations en cours de l’agence.

La quatrième question est celle de la fraude dérivée. Des coordonnées authentiques associées à un vrai projet de voyage — un message évoquant un vol précis à une date précise et invitant à confirmer un dossier en cliquant sur un lien — permettent des messages d’hameçonnage d’une crédibilité redoutable, visant autant les collaborateurs que la comptabilité de l’entreprise (fausses demandes de paiement de billets, faux remboursements). Le briefing interne doit donc être immédiat et concret : ne jamais cliquer sur un lien relatif à un déplacement depuis un message non sollicité, vérifier tout changement de coordonnées bancaires par un canal connu, signaler les sollicitations suspectes au référent désigné. Chaque signalement daté rejoint le dossier de preuve : il démontre la réalité du préjudice d’exposition et le sérieux de la réaction, deux éléments que le juge apprécie quand vient l’heure du chiffrage.

B. Les partenaires et l’agence : compagnies, hôteliers et responsabilité de plein droit

La seconde onde frappe les partenaires de la chaîne : compagnies aériennes, hôteliers, réceptifs et autres prestataires dont les services composent les séjours vendus par l’agence. Eux aussi ont reçu des données — noms des voyageurs, dates, numéros de dossiers — et eux aussi peuvent être sollicités par des personnes se prévalant des informations exposées pour modifier une réservation, obtenir un remboursement ou soutirer des prestations. Chaque partenaire doit donc vérifier ses propres canaux : confirmer l’identité des demandeurs par les procédures habituelles renforcées, tracer les demandes atypiques arrivées depuis la publication, et conserver les journaux de ces vérifications. Sur le plan contractuel, le partenaire examine ses accords avec l’agence : allotements, conditions de paiement, garanties, et surtout clauses de sécurité et d’information en cas d’incident affectant les données partagées. Si le partenaire a lui-même confié des données à l’agence — listes de disponibilités nominatives, dossiers de groupes —, il mène le même exercice que l’entreprise cliente : inventaire, qualification du risque, notification dans ses propres délais.

Au centre de la carte figure l’agence elle-même, et le droit applicable lui est sévère. Aux termes de l’article L. 211-16 du code du tourisme : « responsable de plein droit de l’exécution des services prévus par ce contrat, que ces services soient exécutés par lui-même ou par d’autres prestataires de services de voyage, sans préjudice de son droit de recours contre ceux-ci » pour le forfait touristique, et « responsable de plein droit de l’exécution du service prévu par ce contrat, sans préjudice de son droit de recours contre le prestataire de service » pour le service de voyage vendu seul La portée de ce régime a été rappelée par la Cour de cassation dans un arrêt du 16 février 2022 : « l’agence de voyage est responsable de plein droit à l’égard de l’acheteur de la bonne exécution des obligations résultant du contrat et ne peut s’exonérer de tout ou partie de sa responsabilité qu’en prouvant que l’inexécution ou la mauvaise exécution du contrat est imputable soit à l’acheteur, soit au fait, imprévisible et insurmontable, d’un tiers étranger à la fourniture des prestations prévues au contrat, soit à un cas de force majeure » (Cass. 1re civ., 16 févr. 2022, n° 20-18.500). Une sauvegarde et un code source laissés exposés sur un répertoire accessible relèvent à première vue de la sphère de l’agence, non du fait d’un tiers imprévisible et insurmontable : c’est à elle de démontrer, pièces à l’appui, la cause d’exonération qu’elle invoque, et cette démonstration conditionne aussi les recours qu’elle exercera ensuite contre son hébergeur ou son prestataire informatique.

En miroir, les voyageurs — y compris ceux partis en mission pour leur entreprise — disposent de droits propres. Aux termes de l’article L. 211-17 du code du tourisme : « I.-Le voyageur a droit à une réduction de prix appropriée pour toute période de non-conformité des services fournis dans le cadre d’un contrat, sauf si l’organisateur ou le détaillant prouve que la non-conformité est imputable au voyageur. II.-Le voyageur a droit à des dommages et intérêts de la part de l’organisateur ou du détaillant pour tout préjudice subi en raison de la non-conformité des services fournis. L’indemnisation est effectuée dans les meilleurs délais. » Pour l’entreprise cliente, cette dualité dessine une chaîne de recours ordonnée : le collaborateur-voyageur peut agir contre l’organisateur ou le détaillant, et l’entreprise qui a payé les prestations agit sur son propre contrat, chacun avec ses pièces et son préjudice. Confondre les deux actions — ou laisser le collaborateur agir seul sans coordination — affaiblit l’ensemble : le dossier de l’entreprise doit intégrer les préjudices subis par ses voyageurs (retards, reports, frais exposés) quand elle les a elle-même supportés ou remboursés.

II. Les preuves puis les décisions : qui détient quoi, et que faire

A. Figer les preuves : le dossier de chacun, daté dès les premiers jours

Dans une crise de chaîne, la preuve se répartit et chacun ne détient qu’une partie du puzzle : c’est la loi de ce contentieux. L’entreprise cliente détient ses demandes, ses devis acceptés, sa correspondance avec l’agence, ses confirmations de réservation, ses factures et ses relevés de paiement, ainsi que les notifications reçues depuis la publication et les signalements internes de messages suspects. Le partenaire — compagnie, hôtelier — détient ses accords avec l’agence, les dossiers de réservation concernés, les journaux de ses vérifications d’identité et la trace des demandes atypiques. L’agence détient les journaux de son système, l’historique de l’exposition alléguée, ses contrats d’hébergement et de maintenance, et les mesures de remédiation qu’elle dit avoir prises. Aucun de ces lots ne suffit seul : c’est leur confrontation datée qui permet d’établir ce qui a été exposé, quand, et avec quelles conséquences pour qui.

Le premier geste consiste donc à inventorier et à horodater. Exporter les échanges avec l’agence, capturer les pages et notifications avec leur date, consigner par écrit l’état des réservations en cours, lister les personnes dont les données avaient été transmises et à quel titre, conserver les messages suspects reçus avec leurs en-têtes : ce socle se constitue dans les premiers jours et ne se reconstitue jamais aussi bien ensuite. Si l’entreprise soutient que ses propres systèmes ont été atteints — par exemple un collaborateur qui a cliqué depuis un poste connecté au réseau interne —, elle doit faire constater sans délai par un prestataire indépendant : journaux de connexion, sauvegardes, état des postes. Ces éléments se périment vite et leur absence se paie cher : le juge ne présume ni l’intrusion ni son chemin. À l’inverse, un audit négatif daté vaut attestation défensive si l’entreprise entend démontrer qu’elle n’a subi aucune compromission interne.

La charge de la preuve, en procédure civile, pèse sur celui qui allègue. Aux termes de l’article 1353 du code civil : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » Et aux termes de l’article 9 du code de procédure civile : « Il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention. » L’entreprise qui réclame à l’agence prouve donc l’engagement, l’inexécution et son préjudice ; l’agence qui se prétend libérée — par la faute du voyageur, le fait d’un tiers ou la force majeure — prouve le fait libératoire. Chacun écrit pour soi, dès maintenant, car le juge tranchera sur les pièces versées, pas sur les récits.

L’exigence de pièces n’est pas théorique : elle fait et défait les procès de données. Le tribunal judiciaire de Paris l’a rappelé le 13 février 2025 dans un litige de données personnelles où le demandeur, qui invoquait des violations du règlement européen, a été débouté faute d’avoir versé aux débats la moindre pièce établissant le caractère illicite de la collecte ou de l’utilisation de ses données, une infraction au règlement européen et un préjudice certain en lien causal avec ces violations alléguées (TJ Paris, 5e ch., 2e sect., 13 févr. 2025, RG n° 21/07085). La leçon vaut pour chaque maillon : alléguer l’exposition ne suffit pas, il faut verser la pièce qui la rattache à son dossier — la demande transmise, le message reçu, la confirmation détournée — et chiffrer le lien entre cette exposition et chaque poste de préjudice. L’entreprise qui écrit tôt à l’agence pour exiger le périmètre exact la concernant se constitue d’ailleurs une pièce maîtresse : la réponse, ou le silence, figurera au dossier.

Dans les chaînes de contrats, un second enseignement s’ajoute : c’est le contrat direct qui fait foi pour obtenir paiement, les arrangements de la chaîne venant ensuite par la voie des recours. La cour d’appel de Paris l’a illustré le 29 février 2024 dans une chaîne de prestations informatiques où le prestataire réclamait 47 040 euros à son cocontractant direct : la cour a confirmé la fixation de cette créance au passif du cocontractant, écartant l’argument selon lequel le paiement aurait dû transiter par un autre maillon de la chaîne (CA Paris, pôle 4, ch. 10, 29 févr. 2024, RG n° 20/14792). Transposé à notre crise : l’entreprise cliente paie — ou retient — selon son contrat avec l’agence, le partenaire selon son contrat avec l’agence, et chacun exerce ensuite ses recours contre le maillon défaillant. Vouloir régler ses comptes en sautant un maillon, en retenant des sommes dues à un partenaire sain au motif que l’agence a failli, expose à une condamnation propre : la défaillance d’un acteur ne suspend pas les obligations envers les autres.

B. Décider et chiffrer : sanctions contractuelles, mise en demeure et recours

Une fois le dossier en ordre, l’entreprise choisit ses sanctions, et le code civil lui offre une palette qu’elle peut combiner. Aux termes de l’article 1217 du code civil : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » Suspendre le paiement des échéances pendant que le service est compromis, exiger la remise en conformité et la restitution des données, réduire le prix des périodes dégradées, résoudre le contrat si l’inexécution est suffisamment grave, et demander des dommages et intérêts pour le surplus : chaque branche suppose toutefois ses conditions, ses formes et ses risques propres, à commencer par la démonstration de l’inexécution imputable à l’agence.

La résolution, notamment, ne s’improvise pas. Aux termes de l’article 1224 du code civil : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » L’entreprise doit donc qualifier la gravité : une sauvegarde exposée depuis 2024, deux revendications successives non démenties mais non confirmées, des projets de voyage d’équipes en circulation — cela suffit-il à caractériser une inexécution suffisamment grave justifiant de rompre à ses risques ? La réponse dépend du contrat, de la criticité des déplacements confiés et de l’existence d’alternatives. La voie prudente consiste à mettre en demeure par écrit, avec un délai raisonnable, en visant précisément les engagements inexécutés — sécurité, information, assistance, restitution — et en annonçant les sanctions envisagées. Une mise en demeure précise et datée fige les positions ; une rupture brutale expose l’entreprise à se voir reprocher sa propre inexécution, voire une rupture brutale de relation commerciale établie si les volumes et l’ancienneté le justifient.

Sur ce dernier point, la tentation de régler la crise par la pression commerciale doit être contenue. Aux termes de l’article L. 442-1 du code de commerce : « I. – Engage la responsabilité de son auteur et l’oblige à réparer le préjudice causé le fait, dans le cadre de la négociation commerciale, de la conclusion ou de l’exécution d’un contrat, par toute personne exerçant des activités de production, de distribution ou de services ». Obtenir du partenaire fragilisé un avantage sans contrepartie, lui imposer un déséquilibre significatif ou des conditions discriminatoires au prétexte de l’incident exposerait l’entreprise à un contentieux autonome, alors même qu’elle serait fondée sur le fond. La fermeté utile est écrite et chiffrée — mise en demeure, réduction de prix, résolution notifiée — jamais une pression exercée sur les flux de paiement dus à un maillon sain de la chaîne.

Le chiffrage, enfin, distingue les postes. D’un côté, le préjudice patrimonial direct : billets à racheter ou à modifier, frais de report des missions, surcoût d’une agence de remplacement, temps interne de gestion de crise, coût des constats et audits, assistance juridique. De l’autre, les postes propres à l’exposition des données : notification, information des personnes, mesures de protection, et le cas échéant l’indemnisation des voyageurs concernés quand l’entreprise les a désintéressés. Aux termes de l’article 1231-1 du code civil : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Chaque poste doit être justifié par une pièce et un lien causal : factures acquittées, relevés de temps, devis comparatifs, courriers échangés. Et lorsque le dommage provient aussi d’un tiers — l’hébergeur de l’agence, l’auteur de l’exposition —, l’article 1240 du code civil rappelle que « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer », ce qui ouvre la voie délictuelle en complément de la voie contractuelle, avec l’aide de l’expert-comptable pour les coûts internes et du conseil pour la qualification des postes. Pour les groupes dont plusieurs filiales confiaient leurs déplacements à la même agence, la coordination des dossiers et des notifications relève de l’expertise en droit des sociétés pour traiter l’incident à l’échelle du groupe, avant de solder chaque différend contrat par contrat.

En définitive, l’exposition d’une sauvegarde d’agence de voyages ne se résume ni à un incident technique ni à une simple fuite d’adresses : c’est une crise de chaîne, où l’entreprise cliente encaisse le premier choc à travers ses déplacements et ses données, et où ses partenaires — compagnies, hôteliers, réceptifs — reçoivent le second à travers leurs dossiers partagés. L’entreprise qui fige ses preuves dans les premières heures, qui vérifie ses voyages et briefe ses équipes, qui notifie dans ses délais et qui écrit à l’agence avant de sanctionner, traverse cette crise en position de force relative : elle protège ses missions, elle discute avec son assureur sur pièces, et elle négocie ou plaide sur un préjudice chiffré. Celle qui attend le rapport final du prestataire pour agir subit deux fois : une fois l’exposition, une fois les délais manqués. Entre les deux, la différence ne tient ni au droit applicable, qui est connu, ni à la gravité de l’incident, qui ne se choisit pas, mais à la qualité du dossier constitué dès les premiers jours.

Besoin d’un avis rapide sur votre dossier

Votre entreprise confiait ses déplacements à une agence dont les données ont été exposées et vous devez sécuriser vos voyages en cours, vos notifications et vos recours dans la chaîne. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique : 80 EUR TTC, au 06 46 60 58 22. Pour un examen écrit de votre situation, écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».