Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Doinsport piraté le 23 septembre 2026 : ce que doivent décider clubs, salles et partenaires

Le 24 septembre 2026 à 23 h 04, le site spécialisé FrenchBreaches a publié une alerte concernant la plateforme française Doinsport : un utilisateur se présentant sous le pseudonyme RedStone revendique sur un forum cybercriminel la détention de 6,9 Go de données présentées comme issues de la plateforme, soit 54 545 utilisateurs, 176 000 fiches clients et près de 1,75 million de réservations. Doinsport, logiciel de gestion utilisé par des clubs de padel et de tennis pour les réservations en ligne, les membres, les paiements et l’organisation des terrains, a réagi le même jour : l’entreprise indique que l’incident proviendrait d’un ancien serveur de sa marketplace, qui n’était plus exploité, auquel une personne extérieure aurait accédé le 23 septembre, que les données copiées seraient antérieures à 2021 et concerneraient notamment des noms, des coordonnées, des préférences de jeu et des réservations, que son logiciel actuel n’aurait pas été compromis et qu’aucune donnée bancaire, aucun mot de passe, aucune donnée de santé ni aucune pièce d’identité ne serait concernée. Une plainte et une notification à la CNIL seraient en cours.

La réponse tient en cinq gestes que cet article détaille. D’abord, vérifier sans paniquer : une revendication publiée sur un forum n’est pas une preuve d’intrusion, et les volumes annoncés restent affirmés par leur diffuseur. Ensuite, figer la preuve : chaque club client doit conserver son contrat, ses échanges avec l’éditeur, ses journaux et l’inventaire de ce qu’il a confié à la plateforme. Puis qualifier les rôles : le club qui collecte les données de ses adhérents et confie leur traitement à un prestataire reste le plus souvent responsable du traitement, tandis que l’éditeur agit comme sous-traitant, avec les obligations que le règlement européen attache à chacun. Ensuite, notifier et informer dans les délais : le droit européen impose au responsable du traitement de notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, et au sous-traitant de prévenir le responsable dans les meilleurs délais. Enfin, se retourner vers l’amont : mettre le prestataire en demeure, chiffrer chaque poste de préjudice et préparer le recours contractuel, car le droit français organise précisément la réparation des conséquences de l’inexécution.

Deux réserves s’imposent avant d’aller plus loin. La première tient à la nature du signal : il s’agit d’une revendication relayée par un site spécialisé, enrichie le 24 septembre à 19 h 50 des déclarations de l’entreprise, pas d’un constat officiel ni d’une décision de justice. Le périmètre exact, l’ancienneté réelle des données et l’absence alléguée de données bancaires ou de mots de passe devront être établis pièce par pièce ; chaque club doit vérifier sa propre exposition au lieu de présumer qu’il figure ou non dans la fuite. La seconde réserve est juridique : les montants, les délais et les qualifications exposés ici découlent des textes et des décisions cités, chacun daté et sourcé ; ils ne prédisent l’issue d’aucun litige particulier, qui dépendra toujours du contrat signé avec l’éditeur, des pièces conservées et du rôle exact de chaque acteur.

I. La carte des conséquences : de la plateforme jusqu’aux clubs, aux adhérents et aux partenaires

A. L’étage de la plateforme : un outil commun, un ancien serveur et une chaîne de clients professionnels

Le premier étage du domino est l’éditeur lui-même. Doinsport se présente comme le logiciel tout-en-un des clubs de padel : réservations en ligne, application mobile, paiements, gestion des membres, tournois, automatisation des terrains et de l’éclairage. Quand un tel outil est compromis, ou présenté comme tel, l’effet de chaîne est mécanique : les fichiers clients de dizaines ou de centaines de clubs utilisateurs peuvent se retrouver exposés sans que le site internet de chaque club ait été directement attaqué. C’est la vulnérabilité propre aux outils mutualisés, déjà observée dans les séries de fuites visant des progiciels partagés : un seul point de défaillance chez le prestataire, et ce sont des années d’historique de réservations, des coordonnées d’adhérents et des relations commerciales qui circulent d’un coup.

Le détail communiqué par l’entreprise mérite une lecture attentive de la part de chaque club. Un accès le 23 septembre à un ancien serveur de marketplace qui n’était plus exploité, des données antérieures à 2021, un logiciel actuel qui n’aurait pas été compromis : ces trois affirmations dessinent à la fois une bonne et une mauvaise nouvelle. La bonne nouvelle, si elle se confirme, est que l’exploitation courante des clubs ne serait pas directement atteinte et que les données récentes ne feraient pas partie du périmètre copié. La mauvaise nouvelle est structurelle : un serveur décommissionné mais resté accessible, contenant encore des années de données clients, constitue une faute de gestion du cycle de vie des données, et des informations antérieures à 2021 restent des données personnelles dès lors qu’elles identifient des personnes, même anciennes. Noms, adresses électroniques, numéros de téléphone, dates de naissance et historiques de réservations permettent de cibler d’anciens adhérents par hameçonnage, et les clubs concernés devront traiter ces fichiers anciens avec le même sérieux que des données récentes.

Le deuxième étage du domino est constitué par les clubs et les salles clientes. Ce sont des professionnels : sociétés exploitant des complexes de padel ou de tennis, associations employeuses, parfois des collectivités délégantes, qui ont confié à la plateforme leurs plannings, leurs fichiers de membres, leurs encaissements et leurs communications. Pour eux, l’incident se traduit par une triple exposition. Exposition vis-à-vis de leurs adhérents, dont les données personnelles circuleraient et qui les interrogeront sur ce que le club a fait de leurs informations. Exposition vis-à-vis de leurs propres partenaires, comme les prestataires de paiement, les coachs indépendants, les comités d’entreprise clients ou les sponsors, dont les coordonnées ou les échanges peuvent figurer dans les fichiers. Exposition contractuelle enfin, car c’est le club qui a choisi le prestataire, négocié ou accepté ses conditions générales et promis à ses adhérents une gestion sérieuse de leurs données.

Le troisième étage comprend les adhérents et les partenaires. Les adhérents sont des personnes physiques dont les coordonnées et les habitudes de jeu seraient diffusées ; ils disposent de droits propres, dont le droit d’obtenir réparation du préjudice subi du fait d’une violation du règlement européen. Les partenaires professionnels, eux, subissent un dommage par ricochet : un coach dont le numéro figure dans la fuite recevra des appels indésirables, une entreprise cliente dont les réservations de créneaux collectifs sont exposées verra ses pratiques internes révélées, un prestataire de paiement associé à la plateforme devra vérifier qu’aucune donnée de transaction n’a transité par le serveur compromis. Chacun de ces acteurs détient une partie de la preuve et supporte une partie du risque, et c’est précisément cette répartition que le droit organise.

B. Qui est responsable de quoi : responsable du traitement, sous-traitant et preuve des diligences

La première qualification à opérer est celle des rôles au sens du règlement européen sur la protection des données. Le texte n’autorise le responsable du traitement à confier un traitement qu’à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles, de façon à ce que le traitement réponde aux exigences du règlement et protège les droits des personnes concernées (article 28, paragraphe 1, du règlement (UE) 2016/679). Dans la configuration habituelle d’un club utilisant Doinsport, le club détermine les finalités et les moyens, c’est-à-dire quels adhérents sont inscrits, pour quelles activités et avec quelles données, et l’éditeur traite ces données pour le compte du club en fournissant l’hébergement, le logiciel et la maintenance. Le club est donc le plus souvent responsable du traitement et l’éditeur son sous-traitant, ce qui emporte deux conséquences immédiates : le club ne peut pas se défausser sur son prestataire pour ses propres obligations, et il aurait dû vérifier, avant de signer, que ce prestataire présentait des garanties suffisantes.

Cette vérification préalable n’est pas une formalité. Le règlement impose au responsable du traitement comme au sous-traitant des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, apprécié au regard de l’état des connaissances, des coûts, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques pour les droits et libertés des personnes (article 32, paragraphe 1, du règlement (UE) 2016/679). Le texte cite notamment la pseudonymisation et le chiffrement, la garantie de la confidentialité, de l’intégrité, de la disponibilité et de la résilience des systèmes, ainsi que la capacité de rétablir l’accès aux données dans des délais appropriés après un incident physique ou technique. Un serveur décommissionné mais resté connecté et lisible depuis l’extérieur, conservant des millions de lignes anciennes sans chiffrement ni cloisonnement, sera difficile à présenter comme un niveau de sécurité adapté au risque, et le club client devra de son côté démontrer qu’il avait interrogé son prestataire sur la durée de conservation, la destruction des environnements obsolètes et les audits de sécurité.

La deuxième série d’obligations concerne la notification. Le règlement impose au responsable du traitement de notifier toute violation de données à caractère personnel à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf absence de risque pour les droits et libertés des personnes, tout retard devant être motivé ; il impose parallèlement au sous-traitant d’avertir le responsable du traitement dans les meilleurs délais dès qu’il en a connaissance (article 33, paragraphes 1 et 2, du règlement (UE) 2016/679). La CNIL précise la méthode opérationnelle : une notification initiale dans les 72 heures suivant si possible le constat de la violation, complétée ensuite dès que les investigations apportent des informations nouvelles (notifier une violation de données personnelles). Doinsport ayant indiqué qu’une notification à la CNIL est en cours, chaque club doit vérifier s’il doit notifier à son tour en tant que responsable du traitement, car la notification de l’éditeur ne libère pas le club de sa propre obligation dès lors que ce sont ses adhérents qui sont concernés.

Dès lors que la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés, le responsable du traitement doit la communiquer aux personnes concernées dans les meilleurs délais (article 34, paragraphe 1, du règlement (UE) 2016/679). Avec des noms, des coordonnées téléphoniques et des historiques d’activité sportive diffusés sur un forum, le risque d’hameçonnage ciblé et d’usurpation est concret, y compris pour des données antérieures à 2021 dont les numéros et les adresses électroniques restent souvent valables. Le club qui attendrait passivement la communication de son prestataire avant d’avertir ses adhérents prendrait le risque d’être regardé comme ayant manqué à sa propre obligation d’information, alors même que l’incident technique initial ne lui est pas imputable.

La troisième question est celle de la preuve, et elle conditionne toutes les autres. En droit civil français, « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation » (article 1353 du code civil), et « Il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention » (article 9 du code de procédure civile). Concrètement, la preuve se répartit ainsi entre les étages du domino. La plateforme détient les journaux de connexion du serveur ancien, les dates de décommission, les mesures de cloisonnement, le contenu exact des données copiées et la chronologie de sa réaction. Le club détient le contrat et ses annexes, les échanges avec l’assistance de l’éditeur, ses propres registres d’inscription, la liste des personnes informées et le chiffrage de ses coûts. L’adhérent détient les messages d’hameçonnage reçus, les appels suspects et la démonstration du lien avec ses anciennes réservations. Aucun de ces trois dossiers ne se constitue après coup : les journaux s’écrasent, les messages se perdent et les souvenirs s’estompent, de sorte que l’ouverture immédiate d’un dossier d’incident daté est la première décision utile, avant même tout choix contentieux.

II. Les décisions à prendre : sécuriser, informer, chiffrer puis se retourner vers l’amont

A. Pour le club ou la salle cliente : du contrat au recours contre l’éditeur

La première décision du club est contractuelle et elle commence par la relecture du contrat signé avec l’éditeur. « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits » (article 1103 du code civil), et « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public » (article 1104 du code civil), et c’est ce contrat qui dira si l’éditeur s’est engagé sur un niveau de sécurité, une durée de conservation, une destruction des environnements obsolètes, un délai de notification au client et une assistance en cas d’incident. Le club doit y chercher aussi les clauses de limitation de responsabilité : elles ne sont opposables que si elles ont été effectivement acceptées, et leur portée face à une faute dans la sécurisation d’un serveur oublié devra être discutée au regard des pièces. En cas d’inexécution, le droit commun offre au créancier une palette complète : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter » (article 1217 du code civil). Concrètement, cela signifie suspendre les redevances si le service est indisponible ou insécurisé, exiger la remise en état, la restitution et la suppression des données inutilement conservées, demander une réduction du prix pour la période dégradée et chiffrer chaque poste de préjudice, temps de reconstitution des fichiers, doubles saisies, retards de facturation des abonnements, adhérents perdus, frais d’expertise et coûts de notification.

Le principe de la réparation est posé sans ambiguïté : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure » (article 1231-1 du code civil). Une cyberattaque extérieure n’est pas en soi une force majeure exonératoire pour le prestataire qui n’aurait pas sécurisé son infrastructure, et c’est exactement ce qu’a jugé la cour d’appel de Reims le 28 avril 2026 dans une affaire opposant une entreprise cliente à son prestataire informatique après une attaque par rançongiciel (RG 24/01502). La cour rappelle que le prestataire informatique, chargé de prestations intellectuelles complexes par nature soumises aux aléas de la collaboration du client et de l’évolution rapide du secteur, est tenu d’une obligation de moyens renforcée pour l’ouvrage commandé, et qu’il lui appartient de prouver ses diligences ainsi que l’absence de faute dans l’exécution. Dans cette affaire, l’expert avait relevé un déploiement du système en inadéquation avec les prescriptions de sécurité du moment, des paramètres par défaut et des recommandations de l’agence nationale de sécurité non appliquées, et la cour a retenu la faute du prestataire tout en partageant la responsabilité par moitié avec le client, faute pour ce dernier d’avoir défini ses besoins : le cahier des charges est, en pratique, l’outil central des obligations des parties, car il formalise les besoins du client et sert de référence pour juger de l’adéquation de la solution livrée La clause par laquelle le prestataire prétendait exclure toute responsabilité en cas de perte de données, en renvoyant le client à sa seule responsabilité sur ses équipements et à ses sauvegardes, a été écartée parce que le document n’était pas joint au devis accepté et ne portait aucune signature du client. Au final, la cour ne retient le prestataire qu’à hauteur de 50 % des conséquences dommageables, avec une condamnation détaillée poste par poste, dont 7 862,47 euros de perte d’exploitation, 2 673,78 euros de remise en état du système, 131,25 euros de paramétrage des connexions, 52,50 euros de réinstallation logicielle et 1 377,59 euros au titre du coût de la rançon.

Trois leçons directes pour les clubs clients de Doinsport. Premièrement, l’absence de cahier des charges ou d’expression de besoins sur la sécurité, la conservation et la destruction des données peut réduire de moitié l’indemnisation, même quand la faute du prestataire est établie ; le club qui n’a jamais interrogé par écrit son éditeur sur le sort des anciens serveurs et la durée de conservation partira avec un handicap probatoire. Deuxièmement, les clauses exclusives de responsabilité du prestataire doivent être vérifiées dans leur acceptation réelle : non signées, non jointes au devis accepté, elles sont inopposables, et le club doit rassembler aujourd’hui l’ensemble contractuel exact, devis signé, conditions générales datées, échanges préalables. Troisièmement, le préjudice doit être chiffré poste par poste avec des pièces, comme la cour l’a fait euro par euro, et non réclamé en bloc, en gardant à l’esprit que « Le débiteur n’est tenu que des dommages et intérêts qui ont été prévus ou qui pouvaient être prévus lors de la conclusion du contrat, sauf lorsque l’inexécution est due à une faute lourde ou dolosive » (article 1231-3 du code civil) et que, même en cas de faute lourde ou dolosive, « les dommages et intérêts ne comprennent que ce qui est une suite immédiate et directe de l’inexécution » (article 1231-4 du code civil) : heures de reconstitution des plannings, coût d’un prestataire de renfort, baisse des réinscriptions mesurée sur pièces comptables, frais d’avocat et d’expertise, coûts des notifications adressées aux adhérents.

La deuxième décision du club concerne ses propres adhérents et partenaires. En tant que responsable du traitement, il doit évaluer sans attendre s’il notifie lui-même la violation à la CNIL dans le délai de 72 heures et s’il informe les personnes exposées d’un risque élevé, en des termes clairs décrivant la nature de la fuite et les mesures à prendre contre l’hameçonnage. Il doit aussi alerter ses partenaires dont les données auraient transité par la plateforme, prestataire de paiement, coachs, comités d’entreprise, et documenter chacune de ses diligences, car sa propre responsabilité envers eux pourra être recherchée s’il reste passif. Vers l’amont, la mise en demeure adressée à l’éditeur doit exiger la description précise de l’incident, la liste des données du club concernées, les mesures de confinement, la préservation des journaux et la prise en charge des coûts de notification, en rappelant les engagements du contrat et les articles 28 et 33 du règlement européen. Enfin, la déclaration à l’assureur, cyber ou responsabilité civile professionnelle, doit partir sans attendre avec l’estimation chiffrée et les pièces, en vérifiant les exclusions et les obligations de déclaration rapide du contrat d’assurance. Pour qualifier ces étages de responsabilité entre professionnels, chiffrer le recours et agir dans les délais que les textes imposent, l’accompagnement par des avocats en droit des affaires à Paris habitués aux litiges entre entreprises et prestataires permet de transformer un dossier d’incident bien tenu en demande indemnitaire crédible.

B. Pour les partenaires et les adhérents : le dommage par ricochet se prouve aussi

Les partenaires professionnels du club ne sont pas des spectateurs. Le prestataire de paiement associé à la plateforme doit vérifier avec le club et l’éditeur qu’aucune donnée de transaction n’a transité par l’ancien serveur et conserver la trace de cette vérification, car sa propre conformité dépend de la réponse. Le coach indépendant dont le numéro figure dans les fichiers doit conserver les appels et messages suspects, signaler l’usurpation éventuelle de son identité professionnelle et demander au club la confirmation écrite du périmètre le concernant. L’entreprise cliente qui réservait des créneaux collectifs pour ses salariés doit inventorier ce que l’exposition révèle de son organisation interne et apprécier si elle doit informer son propre personnel. Chacun de ces partenaires doit aussi interroger son contrat avec le club : niveaux de service, confidentialité, notification d’incident, et conditions dans lesquelles il peut suspendre ses propres règlements ou exiger des garanties complémentaires.

Les adhérents, eux, disposent d’un droit propre à réparation : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement peut en obtenir réparation auprès du responsable du traitement ou du sous-traitant (article 82, paragraphe 1, du règlement (UE) 2016/679). Ce droit suppose de démontrer un dommage réel, matériel ou moral, et un lien avec la violation, ce qui exclut l’indemnisation automatique du seul fait de figurer dans un fichier diffusé. L’adhérent avisé conserve donc les messages d’hameçonnage faisant référence à ses anciennes réservations, les relevés d’appels suspects, les justificatifs de temps passé et de frais engagés pour sécuriser ses comptes, et exerce ses droits d’accès et d’information auprès du club puis, si nécessaire, une réclamation devant la CNIL. Face à l’éditeur avec lequel ils n’ont pas contracté, les adhérents et partenaires agissent sur le terrain délictuel : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » (article 1240 du code civil). Le dépôt de plainte, que Doinsport dit avoir effectué de son côté, reste ouvert à toute victime d’une utilisation frauduleuse de ses données, avec constitution de partie civile possible en cas de poursuites contre les auteurs de l’intrusion ou de la diffusion.

Reste la question du temps et du coût de l’action. Les clubs doivent distinguer trois horizons. L’horizon immédiat, les premiers jours : dossier d’incident, mise en demeure conservatoire à l’éditeur, vérification des périmètres, notifications CNIL et information des adhérents, déclaration à l’assureur. L’horizon des semaines : expertise amiable ou judiciaire pour établir le périmètre exact, les manquements et le chiffrage, négociation avec l’éditeur sur la base du dossier constitué, en gardant à l’esprit que l’absence de cahier des charges initial pèsera dans tout partage de responsabilité. L’horizon du contentieux : assignation en responsabilité contractuelle sur le fondement des articles 1217 et 1231-1 du code civil, avec les pièces exigées par les articles 1353 du même code et 9 du code de procédure civile, et articulation avec les obligations du règlement européen pour démontrer que l’éditeur, comme le club, n’a pas mis en œuvre le niveau de sécurité adapté au risque. Les sociétés du groupe, quand le club appartient à un réseau ou une franchise de salles, devront en outre vérifier si leur contrat de réseau impose une remontée d’information à la tête de réseau et si une action collective des clubs utilisateurs, mutualisant l’expertise et les constats, ne serait pas plus efficace que des démarches isolées face à un éditeur commun.

En définitive, la fuite revendiquée le 24 septembre 2026 autour de la plateforme Doinsport illustre le risque propre aux outils mutualisés du sport et des loisirs : un ancien serveur oublié chez le prestataire, et ce sont près de 1,75 million de réservations revendiquées, des dizaines de milliers de fiches d’adhérents et toute la vie commerciale des clubs clients qui se retrouvent exposées d’un coup, avec pour chaque club une triple urgence, vérifier son périmètre sans attendre la confirmation du prestataire, notifier et informer dans les délais du règlement européen, et constituer contre son éditeur un dossier de preuves à la hauteur de l’exigence des tribunaux, contrat signé, échanges datés, préjudice chiffré poste par poste. La revendication reste à ce stade affirmée par son diffuseur et les déclarations de l’entreprise, données antérieures à 2021 et logiciel actuel non compromis, devront être vérifiées pièce par pièce dans chaque litige, mais l’obligation de vigilance, elle, est immédiate et ne dépend d’aucune confirmation : tracer avant d’oublier, écrire avant de plaider, chiffrer avant de réclamer.

Besoin d’un avis rapide sur votre dossier

Votre club utilise la plateforme Doinsport, a reçu des questions d’adhérents sur leurs données ou s’interroge sur ses notifications et son recours contre l’éditeur : une consultation téléphonique : 80 EUR TTC avec Maître Reda KOHEN, avocat au Barreau de Paris, permet une première analyse de vos preuves et de vos décisions. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».