Le 28 septembre 2026, un fichier présenté comme la base des patients d’un éditeur français d’agendas médicaux a été mis en vente sur un forum cybercriminel, selon les sites spécialisés qui recensent ces annonces. Le vendeur annonce 8 597 658 fiches rattachées à 168 centres médicaux. Un mois plus tôt, le dirigeant de la société avait reconnu une première intrusion tout en affirmant qu’elle se limitait à un serveur de test. Entre les deux, le 15 septembre 2026, un réseau client d’ophtalmologie a écrit à ses patients pour les informer d’une cyberattaque visant son prestataire de gestion des rendez-vous. Pour les cabinets et les centres qui confient leur agenda à un éditeur, la question n’est plus théorique : qui détient quelle preuve, qui doit notifier qui, et quelles décisions prendre face au prestataire.
La réponse tient en quelques lignes. Le cabinet ou le centre client reste responsable du traitement des données de ses patients, même quand la faille se situe chez son prestataire. Il doit exiger sans délai du prestataire la notification de la violation, préserver ses propres preuves contractuelles et techniques, notifier la CNIL dans les meilleurs délais et, si possible, dans les 72 heures, et informer les patients lorsque le risque est élevé. Sur le plan contractuel, il peut suspendre ses paiements, mettre en demeure l’éditeur, puis résoudre le contrat et réclamer des dommages-intérêts si l’inexécution est suffisamment grave. Chaque étape doit être documentée, car les clauses qui plafonnent la responsabilité du prestataire résistent souvent devant les tribunaux.
Quatre réserves s’imposent avant d’aller plus loin. D’abord, à la date de rédaction, aucune source officielle ni aucune communication de l’éditeur ne confirme une intrusion en production : les volumes annoncés par le vendeur, 8,6 millions de fiches et 168 centres, ne sont pas vérifiés, seul un échantillon de 2 000 lignes a été analysé par le site qui recense la mise en vente, et l’éditeur ne s’est pas exprimé publiquement sur ce second lot à notre connaissance ; c’est pourquoi il n’est pas nommé ici. Ensuite, aucune responsabilité n’est établie, ni celle de l’éditeur, ni celle de son hébergeur, ni celle d’un cabinet client. Puis, les contrats signés priment sur toute analyse générale : ce sont leurs clauses de sécurité, de notification et de plafonnement qui décideront de l’essentiel. Enfin, seul le juge tranchera ; cet article décrit des mécanismes juridiques généraux à partir de sources officielles et de décisions réellement lues, et il ne préjuge ni de la réalité de l’intrusion chez chaque client, ni de l’issue d’un litige particulier.
I. Un prestataire visé par une mise en vente de données, des clients professionnels potentiellement exposés
A. Une chronologie en trois temps, des faits inégalement établis
L’éditeur visé est une société par actions simplifiée de taille modeste, créée au milieu des années 2010. Elle édite un logiciel d’agenda médical, de prise de rendez-vous en ligne, de secrétariat en marque blanche et de messagerie de coordination des soins, destiné aux cabinets d’ophtalmologie, aux orthoptistes, aux centres et aux réseaux de santé. Son site revendique 10 millions de rendez-vous gérés chaque année et indique confier l’hébergement des données de santé de ses utilisateurs à un hébergeur certifié pour les données de santé, ce qui joue en sa faveur au stade de l’examen du contrat. Ces éléments publics dessinent le premier maillon de la chaîne : un éditeur de taille modeste, au cœur du système de rendez-vous de nombreux professionnels de santé.
Le premier temps est documenté par la presse nationale. Le 19 août 2026, un vendeur met en vente ce qu’il présente comme la totalité des tables de l’éditeur, copiées sur une instance de préproduction : 6,8 millions de fiches d’utilisateurs, plus de 10 millions de rendez-vous et des messages internes, soit environ 12,8 Go. Le lendemain, le dirigeant de l’entreprise reconnaît l’intrusion auprès de franceinfo, en la limitant à un serveur de développement contenant des données de test sans lien avec de vrais clients. Selon la presse nationale, qui relate les faits le 20 août 2026, un hacker revendique le vol de plusieurs millions de données de la plateforme d’organisation des agendas médicaux, et le dirigeant de l’entreprise confirme avoir été informé d’une cyberattaque en début de semaine avant de recevoir un message d’alerte lui indiquant qu’un de ses serveurs avait été attaqué. À ce stade, la version de l’éditeur est donc celle d’un incident circonscrit à un environnement de test.
Le deuxième temps concerne les clients. Le 15 septembre 2026, un réseau de centres d’ophtalmologie, qui désigne cet éditeur comme prestataire de gestion des agendas dans sa politique de confidentialité, informe ses patients d’une cyberattaque visant son prestataire de gestion des rendez-vous. Selon ce courriel, une personne non autorisée a accédé à l’environnement informatique du prestataire, avec la possibilité d’une consultation ou d’un téléchargement de l’identité des patients, de leurs coordonnées, d’échanges liés aux rendez-vous et de leur numéro de sécurité sociale. Ce serait la première trace écrite, côté client professionnel, d’une possible exposition en production : un acteur de la chaîne prévient les personnes concernées, un mois avant la seconde mise en vente.
Le troisième temps est la mise en vente annoncée le 28 septembre 2026. L’annonce décrit un fichier unique de 7,2 Go et 8 597 658 lignes présentées comme autant de patients, avec 5 258 392 numéros de téléphone, 1 499 244 adresses électroniques et 311 286 numéros de sécurité sociale, couvrant selon le vendeur des données de 2010 à 2026 et 168 centres médicaux. L’échantillon de 2 000 lignes publié par le vendeur a été analysé par le site spécialisé qui recense l’annonce : selon cette analyse, le premier fichier de 1 000 lignes recense des patients rattachés à un même établissement situé à La Réunion, à dominante ORL, avec date de naissance dans 98 % des cas et téléphone mobile dans 94,5 % des cas ; le second recense 988 comptes d’utilisateurs du logiciel répartis sur 65 établissements, surtout des cabinets d’ophtalmologie de métropole, dont 41 comptes internes au support de l’éditeur. Aucun mot de passe, aucune donnée bancaire et aucune donnée médicale au sens du motif de consultation, du rendez-vous ou du compte rendu ne figurerait dans l’un ou l’autre fichier, ce qui, si l’analyse est exacte, limite la nature des données exposées. Les dates d’écriture seraient récentes, avec des patients créés jusqu’au 12 septembre 2026 et modifiés jusqu’au 21 septembre, et chaque enregistrement porterait une étiquette désignant trois bases nommées comme des environnements de production. Surtout, ce lot se distinguerait sur tous les points vérifiables du lot du 19 août : format différent, identifiants sans chevauchement, établissements et personnes sans recoupement. Si l’échantillon est représentatif, ce second lot proviendrait de l’environnement réel des clients, et non d’une base de test.
Il faut mesurer avec prudence ce que ces éléments prouvent et ce qu’ils ne prouvent pas. Ils établissent qu’une revendication circonstanciée existe, qu’un échantillon présenté comme cohérent avec une extraction par l’application a circulé, et qu’au moins un client a notifié ses patients dès la mi-septembre. Ils ne prouvent ni le volume total annoncé, ni l’identité de l’auteur de l’intrusion, ni que chaque cabinet client soit concerné. Pour le cabinet ou le centre qui lit ces lignes, la bonne question n’est donc pas de savoir si le chiffre de 8,6 millions est exact, mais de vérifier sa propre exposition : interroger l’éditeur par écrit, contrôler ses journaux d’accès, recenser les comptes utilisateurs actifs et suspendre les accès suspects.
B. Les maillons de la chaîne et ce que chacun détient
Le droit des données personnelles répartit les rôles avec précision, et cette répartition commande toute la suite. Le cabinet ou le centre de santé qui détermine les finalités et les moyens du traitement, c’est-à-dire qui décide de confier son agenda à tel éditeur pour gérer ses rendez-vous, est responsable du traitement. L’éditeur qui traite les données pour le compte du cabinet est sous-traitant. L’hébergeur qui stocke les données pour le compte de l’éditeur est lui-même sous-traitant ultérieur. Cette cascade n’est pas une vue de l’esprit : elle figure dans le règlement européen sur la protection des données, qui impose au responsable du traitement de ne faire appel qu’à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles. Le choix du prestataire, la vérification de ses certifications et le contenu du contrat de sous-traitance sont donc les premières preuves que le cabinet devra produire en cas de contrôle.
Le cabinet détient trois catégories de preuves. D’abord, le contrat signé avec l’éditeur et ses annexes : description des mesures de sécurité, engagement d’hébergement certifié pour les données de santé, clause de notification des violations, réversibilité et restitution des données. Ensuite, ses propres traces d’exploitation : liste des comptes utilisateurs, habilitations, journaux de connexion, tickets d’incidents adressés au support. Enfin, les échanges avec l’éditeur depuis la découverte : demandes écrites d’information, réponses du support, courriels de notification. C’est ce dossier, constitué dès les premières heures, qui permettra plus tard de démontrer la diligence du cabinet ou, au contraire, qui fera défaut.
L’éditeur détient les preuves techniques de l’intrusion : journaux serveurs, périmètre compromis, correctifs appliqués, analyse forensique. Le cabinet ne peut pas les reconstituer seul, ce qui justifie une mise en demeure rapide et précise de les conserver et de les communiquer. L’hébergeur, de son côté, détient les preuves d’infrastructure. Quant aux praticiens et aux secrétariats dont les comptes figurent dans l’échantillon, ils sont à la fois utilisateurs exposés et témoins de l’usage réel de la plateforme : leurs attestations sur les dysfonctionnements constatés, les accès anormaux ou les demandes de réinitialisation suspectes complètent utilement le dossier.
Les patients, enfin, sont les personnes concernées. Leurs données d’identité et de contact, et pour une partie d’entre eux leur numéro de sécurité sociale, touchent à des données sensibles : les données de santé comptent parmi les catégories particulières dont le règlement européen interdit en principe le traitement, sauf exceptions strictement encadrées. À ce régime général s’ajoute le secret médical français : Toute personne prise en charge par un professionnel de santé, un établissement ou service, un professionnel ou organisme concourant à la prévention ou aux soins dont les conditions d’exercice ou les activités sont régies par le présent code, le service de santé des armées, un professionnel du secteur médico-social ou social ou un établissement ou service social et médico-social mentionné au I de l’article L. 312-1 du code de l’action sociale et des familles a droit au respect de sa vie privée et du secret des informations la concernant. Et lorsque l’hébergement des données de santé est externalisé, toute personne qui héberge des données de santé à caractère personnel recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de personnes physiques ou morales à l’origine de la production ou du recueil de ces données ou pour le compte du patient lui-même, réalise cet hébergement dans les conditions prévues au présent article, avec notamment une information préalable de la personne prise en charge et un contrat d’hébergement. Le cabinet doit donc vérifier deux contrats, celui qui le lie à l’éditeur et, à travers lui, la chaîne d’hébergement certifié.
II. La carte des décisions pour les cabinets, les centres et leurs partenaires
A. Les décisions des premières 72 heures : preuves, notifications, continuité
La première décision est conservatoire : figer les preuves. Le cabinet adresse à l’éditeur une mise en demeure de conserver l’ensemble des journaux, sauvegardes et rapports forensiques relatifs à l’incident, et de lui communiquer le périmètre compromis, la chronologie et les mesures correctives. En interne, il exporte et horodate ses propres journaux, la liste des comptes et habilitations, et l’historique de ses échanges avec le support. Il fait constater par commissaire de justice ce qui est visible : messages d’erreur, accès anormaux, indisponibilité du service. Il s’abstient en revanche de télécharger ou de faire circuler le fichier mis en vente : détenir des données volées de patients d’autres établissements n’apporte aucune preuve utile et crée un risque juridique supplémentaire. Chaque pièce est versée dans un dossier incident unique, tenu à jour et accessible à la direction.
La deuxième décision concerne la CNIL. Le règlement européen impose au responsable du traitement de notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Le délai court à partir de la prise de connaissance, c’est-à-dire du moment où le cabinet dispose d’un degré raisonnable de certitude qu’une violation a exposé des données dont il est responsable. Le courriel d’un réseau client du 15 septembre ou la mise en vente documentée du 28 septembre peuvent constituer ce point de départ selon la situation de chaque établissement. Symétriquement, le texte fait peser une obligation sur le prestataire : le sous-traitant doit notifier au responsable du traitement toute violation de données dans les meilleurs délais après en avoir pris connaissance. Le cabinet qui n’a reçu aucune notification de son éditeur doit donc le mettre en demeure de s’exécuter, et ce silence documenté fera partie du dossier.
La troisième décision concerne les patients. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés, le responsable du traitement doit communiquer la violation aux personnes concernées dans les meilleurs délais, en des termes clairs et simples. La présence alléguée de numéros de sécurité sociale, de données de mineurs et de coordonnées complètes oriente vers une communication, rédigée en termes clairs et simples, décrivant la nature de la violation et les mesures à prendre, sans dramatiser ni minimiser. L’exemple du réseau d’ophtalmologie qui a prévenu ses patients le 15 septembre montre qu’une notification sobre et précoce est possible ; elle protège les patients contre l’hameçonnage et crédibilise le cabinet en cas de contrôle ultérieur. Le cabinet prépare aussi un standard de réponse aux demandes de droit d’accès et d’effacement qui suivront, et vérifie que son secrétariat sait reconnaître les appels frauduleux se présentant comme le support de l’éditeur.
La quatrième décision est opérationnelle : assurer la continuité des soins et de l’activité. Le cabinet réinitialise les mots de passe et revoit les habilitations, suspend les comptes dormants, active si possible l’authentification multifacteur, et organise un mode dégradé de prise de rendez-vous si la plateforme est instable. Sur le plan financier, il provisionne le coût des mesures : constats, assistance technique, notification, renfort du secrétariat. Ces dépenses, dûment facturées et justifiées, constitueront le premier poste du préjudice réclamé au prestataire. Le cabinet met également à jour son registre des activités de traitement pour y consigner la violation, ses effets et les mesures prises, et il associe son délégué à la protection des données s’il en a désigné un. Cette traçabilité interne, tenue au jour le jour pendant la crise, servira deux fois : devant la CNIL, pour démontrer une réaction diligente et organisée, et devant le juge du contrat, pour établir la réalité et le montant des coûts exposés.
B. Les décisions contractuelles et contentieuses : suspendre, résoudre, chiffrer, recouvrer
Une fois l’urgence traitée, le cabinet relit son contrat à la lumière du droit commun des contrats. L’article 1217 du code civil offre au créancier d’une obligation inexécutée ou mal exécutée un éventail de sanctions : La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; poursuivre l’exécution forcée en nature de l’obligation ; obtenir une réduction du prix ; provoquer la résolution du contrat ; demander réparation des conséquences de l’inexécution. Concrètement, le cabinet peut d’abord refuser de payer les redevances si l’inexécution de l’éditeur est suffisamment grave : une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave. Il peut aussi suspendre l’exécution de ses propres obligations dès lors qu’il apparaît, au sens de l’article 1220 du code civil, que le prestataire ne s’exécutera pas à l’échéance, à condition de notifier cette suspension dans les meilleurs délais : une partie peut suspendre l’exécution de son obligation dès lors qu’il est manifeste que son cocontractant ne s’exécutera pas à l’échéance et que les conséquences de cette inexécution sont suffisamment graves pour elle. Ces mesures se notifient par écrit, de façon motivée, et n’ont d’effet durable que si le contrat ou le juge les conforte ensuite.
La résolution du contrat suppose une inexécution suffisamment grave. Le code dispose que la résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. La jurisprudence récente illustre ce standard dans le secteur informatique : le 17 décembre 2025, la cour d’appel de Versailles juge que la société Agence4 conseil a manqué à son obligation de délivrance conforme et que ce manquement constitue une inexécution suffisamment grave du contrat, et condamne le prestataire à 41 376 euros de dommages-intérêts pour une application livrée non conforme. Pour un éditeur d’agenda médical dont la mission première est de garantir la confidentialité et la disponibilité des données, une intrusion suivie d’une mise en vente sur des bases de production, si elle était établie, pourrait être regardée comme un manquement suffisamment grave, à condition de le prouver par des pièces et non par des articles de presse ; à ce stade, rien de tel n’est établi.
Le chiffrage du préjudice doit être méthodique. Le fondement est l’article 1231-1 du code civil : le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. Le cabinet distingue le préjudice direct et certain, coûts de constat, de sécurisation, de notification, surcoût de secrétariat, perte de rendez-vous annulés, du préjudice incertain ou éventuel, qu’il ne présente pas. Il anticipe aussi deux lignes de défense classiques du prestataire. D’abord la force majeure, qui suppose un événement imprévisible, irrésistible et extérieur : dans l’affaire de l’incendie du centre de données d’OVH, la cour d’appel de Douai, le 24 avril 2025, constate que la société OVH a commis un manquement contractuel au contrat la liant à la société Bâti courtage et rejette la demande de la société OVH tendant à voir déclarer réunies les conditions contractuelles et légales de la force majeure. Ensuite les clauses qui plafonnent la responsabilité : dans cette même affaire, la cour valide le plafond contractuel et ne condamne l’hébergeur qu’à 1 800,48 euros alors que le préjudice en lien avec la faute avait été arrêté à 47 900 euros. La leçon pour les cabinets est directe : relire dès aujourd’hui le plafond de responsabilité de leur contrat d’agenda, car c’est lui qui déterminera largement l’indemnisation finale, sauf faute lourde ou atteinte à l’obligation essentielle dûment démontrée.
Le contentieux des données apporte un second enseignement, celui de l’effacement en cascade. Le 13 janvier 2025, la cour d’appel de Nancy confirme l’injonction faite à un garagiste de procéder à l’effacement de toutes données personnelles concernant Monsieur [E] [X] détenues et stockées par elle et par des tiers de son fait, dont la SA Fleetback, ce sous astreinte de 100 euros par jour de retard à compter d’un mois suivant la signification du jugement. Le responsable du traitement répond donc des données détenues par ses propres sous-traitants, et le juge peut l’astreindre à les faire effacer chez eux. Transposé à notre affaire, le cabinet client peut exiger de l’éditeur l’effacement ou la restitution des données compromises sur toutes les copies, y compris chez l’hébergeur, et assortir sa demande d’une astreinte. La même décision invite toutefois à la mesure sur les montants : l’indemnité pour traitement illégal des données, fixée à 10 000 euros en première instance, est ramenée à 500 euros en réparation du préjudice subi du fait du traitement illégal de ses données personnelles. Les juridictions indemnisent le préjudice moral lié aux données, mais au prix d’une démonstration précise et sans excès.
Reste le fondement européen de la réparation. Le règlement européen ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation de ses dispositions le droit d’obtenir réparation auprès du responsable du traitement ou du sous-traitant. Patients et cabinets peuvent donc agir, chacun pour son propre préjudice, contre l’éditeur ou, pour le cabinet, contre l’hébergeur selon la chaîne contractuelle. En pratique, le cabinet privilégie les voies rapides : référé pour obtenir la communication des rapports d’incident et des mesures correctives, expertise judiciaire pour faire établir le périmètre de la compromission par un technicien indépendant, puis assignation au fond ou négociation transactionnelle adossée au rapport d’expertise. Il déclare le sinistre à son assureur cyber s’il en dispose, et à son assureur responsabilité civile professionnelle, car les frais de notification et de défense peuvent être couverts. Pour construire cette stratégie, les cabinets et centres concernés peuvent s’appuyer sur l’accompagnement en droit des affaires du cabinet, afin d’auditer le contrat de prestation, de mettre en demeure l’éditeur et de chiffrer les recours envisageables dans la chaîne contractuelle.
Conclusion
La mise en vente annoncée le 28 septembre 2026, si son échantillon est représentatif, déplacerait l’affaire du serveur de test vers l’environnement de production de dizaines de cabinets et de centres. Pour ces professionnels, l’ordre des décisions est désormais lisible : conserver et faire constater les preuves sans toucher aux données volées, exiger par écrit la notification du prestataire, notifier la CNIL dans les meilleurs délais et, si possible, dans les 72 heures, informer les patients exposés à un risque élevé, sécuriser les accès et organiser la continuité des rendez-vous, puis relire le contrat, suspendre ou résoudre en cas d’inexécution suffisamment grave, et chiffrer un préjudice direct et certain. Les décisions citées montrent que les juges sanctionnent les manquements des prestataires, rejettent la force majeure de principe et ordonnent l’effacement jusque chez les sous-traitants, mais qu’ils appliquent les plafonds contractuels et modèrent les indemnités morales. Dans une chaîne où l’éditeur détient les preuves techniques et le cabinet la responsabilité juridique, celui qui écrit le premier, notifie vite et documente tout garde l’avantage. Les réserves posées en ouverture demeurent au terme de l’analyse : à la date de rédaction, aucune intrusion en production n’est constatée par une source officielle ni confirmée par l’éditeur, aucune responsabilité n’est établie, les contrats signés priment sur ces mécanismes généraux, et seul le juge décidera.