Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque chez un prestataire : obligations RGPD, CNIL et recours du client entreprise

En 2026, les cyberattaques ne touchent plus seulement l’entreprise qui se fait pirater directement. Elles touchent aussi ses clients professionnels, ses fournisseurs, ses partenaires, ses franchisés, ses adhérents, ses salariés ou les utilisateurs finaux dont les données sont hébergées chez un prestataire.

Le point est devenu concret avec les sanctions CNIL rendues contre Free en janvier 2026, après une violation de données d’abonnés, et avec la multiplication des incidents qui visent des opérateurs, outils SaaS, prestataires de billetterie, hébergeurs, logiciels métiers ou plateformes de paiement. Beaucoup de dirigeants découvrent alors une difficulté simple : leur entreprise n’a pas été attaquée dans ses propres locaux, mais les données confiées à un sous-traitant RGPD ou à un fournisseur sont compromises.

La question n’est donc pas seulement technique. Qui notifie la CNIL ? Le prestataire, le client, les deux ? Faut-il prévenir les clients finaux ? Peut-on suspendre le contrat, refuser de payer, demander un rapport d’incident ou activer l’assurance cyber attaque ? Et quelles preuves faut-il conserver dans les premières heures ?

Cet article répond aux recherches les plus utiles du moment : sous traitant rgpd, rgpd sous traitant, cyberattaque prestataire, cyberattaque fournisseur, notification cnil 72 heures, assurance cyber attaque et violation de données entreprise.

Le premier réflexe : qualifier le rôle de chaque acteur

Le mot « prestataire » ne suffit pas. En RGPD, il faut d’abord savoir si l’entreprise touchée est responsable de traitement, sous-traitant, responsable conjoint, simple fournisseur technique ou acteur agissant pour son propre compte.

La CNIL rappelle qu’un organisme doit déterminer sa qualification selon les faits : qui décide des finalités du traitement, qui décide des moyens essentiels, qui exécute les instructions, qui choisit les données et qui traite les demandes des personnes concernées.

Si votre entreprise collecte les données de ses clients et confie l’hébergement, l’envoi d’e-mails, la facturation, le CRM, la paie ou la billetterie à un prestataire, elle reste souvent responsable de traitement. Le prestataire est alors sous-traitant RGPD lorsqu’il traite les données pour votre compte.

Cette qualification change tout. Le sous-traitant doit vous alerter dans les meilleurs délais lorsqu’il constate une violation de données personnelles. Mais le responsable de traitement doit, en principe, décider si la violation doit être notifiée à la CNIL et si les personnes concernées doivent être informées.

Une erreur fréquente consiste à attendre que le prestataire « s’occupe de la CNIL ». C’est dangereux. Si vous êtes responsable de traitement, vous ne pouvez pas vous contenter d’un message commercial du fournisseur. Vous devez analyser le risque, documenter l’incident, exiger les informations techniques utiles et tenir votre propre chronologie.

Le délai de 72 heures : il commence vite

L’article 33 du RGPD impose au responsable de traitement de notifier la violation à l’autorité de contrôle compétente, si possible dans les 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes.

La CNIL précise aussi que les notifications peuvent être faites en deux temps : une notification initiale dans le délai, puis des compléments lorsque les investigations techniques progressent. En pratique, cela évite d’attendre un rapport complet qui arrivera trop tard.

Le sous-traitant, lui, doit notifier au responsable de traitement toute violation dans les meilleurs délais après en avoir pris connaissance. Le RGPD ne fixe pas toujours un nombre d’heures dans la relation sous-traitant vers responsable. C’est justement pour cela que le contrat doit prévoir un délai opérationnel court : parfois 24 heures, parfois moins selon la sensibilité des données.

Le point de départ doit être documenté. Il faut conserver l’heure du premier e-mail du prestataire, l’heure de découverte interne, les échanges avec le support, le ticket d’incident, les captures d’écran, le nom des interlocuteurs, le périmètre annoncé et les versions successives du diagnostic.

Si le délai de 72 heures est dépassé, il faudra expliquer les motifs du retard. Une entreprise qui attend une confirmation complète du prestataire sans rien faire prend un risque inutile.

Cyberattaque chez le fournisseur : quelles questions poser dans les premières heures ?

Dès l’annonce de l’incident, il faut envoyer au prestataire une demande structurée. Le but n’est pas d’obtenir un récit rassurant. Le but est d’obtenir les éléments nécessaires pour décider, prouver et agir.

La première question porte sur le périmètre. Quelles bases, quels comptes, quels environnements et quelles périodes sont concernés ? Les données de votre entreprise sont-elles dans le périmètre confirmé, probable ou seulement possible ?

La deuxième question porte sur la nature des données. Des noms, e-mails, téléphones, adresses, données bancaires, pièces d’identité, données de santé, données de paie, identifiants, mots de passe, logs ou données contractuelles ont-ils été consultés, exfiltrés, altérés, chiffrés ou rendus indisponibles ?

La troisième question porte sur le risque. Les données ont-elles été publiées, revendiquées, proposées à la vente, copiées par un tiers ou seulement rendues indisponibles ? Existe-t-il un risque de phishing, d’usurpation d’identité, de fraude au faux RIB, de prélèvement non autorisé ou de compromission de comptes ?

La quatrième question porte sur les preuves. Le prestataire a-t-il conservé les journaux, les horodatages, les IP, les rapports EDR, les tickets de support et les éléments permettant d’identifier l’origine de l’incident ? A-t-il déposé plainte ? A-t-il saisi son assureur cyber ?

La cinquième question porte sur la reprise. Quelles mesures ont été prises pour bloquer l’accès, isoler l’environnement, restaurer les services, réinitialiser les secrets, empêcher une récidive et vérifier que l’attaquant n’est plus présent ?

Ces questions doivent être posées par écrit. Un appel téléphonique est utile pour gérer l’urgence, mais il ne suffit pas. En cas de contrôle CNIL, de litige client, de refus d’indemnisation ou de contentieux commercial, l’entreprise devra produire une chronologie écrite.

Faut-il notifier la CNIL si l’incident vient d’un sous-traitant ?

Oui, si l’entreprise est responsable de traitement et si la violation présente un risque pour les droits et libertés des personnes concernées. Le fait que l’incident se situe techniquement chez un sous-traitant ne supprime pas l’obligation du responsable.

Le sous-traitant peut lui-même avoir des obligations propres. Il doit notamment traiter les données sur instruction documentée, garantir la sécurité du traitement, aider le responsable à respecter ses obligations et notifier les violations dans les meilleurs délais. Mais cette mécanique ne remplace pas l’analyse du responsable de traitement.

Il faut donc distinguer trois situations.

Première situation : le prestataire traite vos données pour votre compte. Vous êtes responsable de traitement. Vous devez analyser la notification CNIL et, si le risque est élevé, l’information aux personnes concernées.

Deuxième situation : le prestataire traite ses propres données clients. Il est responsable de traitement pour son propre fichier. Vous pouvez être affecté comme client professionnel, mais vous n’êtes pas nécessairement responsable des données qu’il traite pour lui-même.

Troisième situation : les rôles sont partagés ou mal rédigés. Le contrat parle de « partenaire », de « plateforme », de « logiciel » ou de « hébergeur » sans qualifier clairement les rôles RGPD. Dans ce cas, il faut revenir aux faits et aux flux de données. La qualification contractuelle ne suffit pas si elle contredit la réalité.

Faut-il prévenir les personnes concernées ?

L’article 34 du RGPD impose de communiquer la violation aux personnes concernées lorsque celle-ci est susceptible d’engendrer un risque élevé pour leurs droits et libertés.

Cette décision ne se prend pas au hasard. Il faut regarder la nature des données, le nombre de personnes concernées, le niveau d’identification possible, les conséquences probables et les mesures déjà prises. Un fichier e-mail seul ne se traite pas comme un fichier contenant IBAN, mots de passe, données de santé, documents d’identité ou données de mineurs.

Lorsque le risque élevé existe, la communication doit être claire. Elle doit expliquer ce qui s’est passé, quelles données sont concernées, quels risques concrets existent et quelles mesures les personnes peuvent prendre. Un message vague du type « incident de sécurité sans conséquence » peut aggraver la situation si les données sont ensuite utilisées pour du phishing ou de la fraude.

Il faut aussi coordonner la communication avec le prestataire. Si chacun envoie un message différent, les personnes concernées ne comprennent plus qui est responsable, qui détient leurs données et à qui adresser leurs demandes.

Quels recours contre le prestataire ?

Le recours dépend du contrat, des clauses RGPD, des engagements de sécurité, du niveau de service, des garanties, des limites de responsabilité et des preuves techniques.

Le droit commun du contrat reste central. L’article 1103 du Code civil prévoit que les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. L’article 1104 du Code civil impose leur exécution de bonne foi.

En cas d’inexécution, l’article 1217 du Code civil ouvre plusieurs sanctions : exception d’inexécution, exécution forcée, réduction du prix, résolution du contrat et réparation. L’article 1231-1 du Code civil fonde aussi les dommages et intérêts en cas d’inexécution ou de retard d’exécution, sauf force majeure.

En pratique, il faut éviter deux excès.

Le premier excès consiste à accuser immédiatement le prestataire sans preuve. Une cyberattaque ne démontre pas automatiquement une faute. Il faut identifier le manquement : absence de mesure de sécurité promise, défaut de chiffrement, défaut de sauvegarde, retard d’alerte, sous-traitant ultérieur non autorisé, absence de journalisation, reprise trop lente, information incomplète ou non-respect d’une clause contractuelle.

Le second excès consiste à accepter un simple geste commercial. Si l’entreprise a subi une perte d’exploitation, une interruption de service, des frais de notification, une perte client, une campagne de communication d’urgence ou une intervention technique, il faut chiffrer poste par poste. La négociation doit partir du dommage réel, pas seulement de l’abonnement mensuel au logiciel.

Assurance cyber attaque : déclarer tôt, même si le responsable n’est pas encore identifié

L’assurance cyber doit être traitée dans les premières heures. Beaucoup de contrats imposent un délai de déclaration court, un circuit d’assistance, un choix encadré des experts et des conditions de prise en charge.

Si l’incident vient d’un prestataire, il faut vérifier deux assurances : celle de votre entreprise et celle du prestataire. Votre police peut couvrir les frais de réponse à incident, la notification, l’assistance juridique, la communication de crise, la perte d’exploitation ou certains frais de restauration. La police du prestataire peut couvrir sa responsabilité envers ses clients.

Il ne faut pas attendre la preuve définitive de la faute. Une déclaration conservatoire protège souvent mieux l’assuré. Elle permet aussi de demander à l’assureur quels prestataires techniques peuvent intervenir sans remettre en cause la garantie.

Le contrat d’assurance doit être relu avec le contrat commercial. Une clause limitative de responsabilité du prestataire peut être discutée si elle vide l’obligation essentielle de sa substance, si elle ne couvre pas la faute en cause ou si le préjudice dépasse ce qui était raisonnablement accepté. La réponse dépend du dossier.

Paris et Île-de-France : le risque pratique pour les entreprises clientes

À Paris et en Île-de-France, beaucoup d’entreprises utilisent des prestataires SaaS, agences web, CRM, outils de paie, plateformes e-commerce, solutions de billetterie, prestataires marketing et hébergeurs. Le risque vient moins du serveur lui-même que de la chaîne contractuelle.

Un dirigeant peut avoir trois interlocuteurs : l’éditeur du logiciel, l’intégrateur, l’hébergeur. Chacun renvoie vers l’autre. Pendant ce temps, le délai CNIL court, les clients demandent des explications et les équipes commerciales ne savent pas quoi répondre.

La méthode utile est de centraliser le dossier. Un responsable interne collecte les pièces. Un avocat ou conseil RGPD qualifie les obligations. Le prestataire technique isole les systèmes et conserve les preuves. La direction décide de la notification, de la communication, de la suspension éventuelle du service et de la stratégie contractuelle.

Pour les dossiers les plus sensibles, le tribunal de commerce peut devenir compétent en cas de litige entre entreprises sur le contrat, le paiement, la responsabilité ou la résiliation. Mais avant d’assigner, il faut construire le dossier : contrat, annexes RGPD, tickets, rapports d’incident, chronologie, preuves du dommage et mise en demeure précise.

Les clauses à vérifier avant le prochain incident

Une entreprise ne peut pas empêcher tous les incidents. Elle peut en revanche éviter d’être juridiquement aveugle le jour où ils arrivent.

Le contrat doit prévoir la qualification RGPD des parties, les traitements confiés, les catégories de données, les mesures de sécurité minimales, le recours aux sous-traitants ultérieurs, le délai d’alerte en cas d’incident, l’assistance à la notification CNIL, la conservation des preuves, l’audit, la réversibilité, la sauvegarde, la restauration et le support en crise.

Il faut aussi relire la clause de responsabilité. Certaines clauses plafonnent l’indemnisation à quelques mois d’abonnement. Ce plafond peut être économiquement absurde si le prestataire héberge tout le fichier client ou toute la chaîne de facturation. Avant de signer, il faut donc comparer le prix du contrat, la criticité des données et le risque réel d’interruption.

Enfin, il faut préparer une procédure interne. Qui reçoit l’alerte ? Qui appelle le prestataire ? Qui décide de notifier la CNIL ? Qui contacte l’assurance ? Qui répond aux clients ? Qui valide les messages publics ? Une cyberattaque se gère mal lorsque ces questions sont découvertes à 23 heures un vendredi.

Sources et méthode de vérification

Les sources officielles consultées pour cet article sont notamment les pages CNIL sur la gestion des incidents et violations, la notification des violations de données personnelles, l’identification du rôle responsable de traitement ou sous-traitant, ainsi que la sanction Free du 13 janvier 2026. Les pages CNIL pertinentes sont accessibles depuis cnil.fr, notamment : /fr/securite-gerer-les-incidents-et-les-violations, /fr/notifier-une-violation-de-donnees-personnelles, /fr/rgpd-comment-bien-identifier-son-role et /fr/sanction-free-2026.

Le benchmark concurrentiel montre que les contenus existants expliquent souvent le RGPD ou la notification CNIL de manière générale. L’angle manquant est plus opérationnel pour le dirigeant : que faire lorsque la cyberattaque vient d’un prestataire, comment répartir les rôles, quelles preuves exiger, comment activer l’assurance et quels recours contractuels préparer.

Pour un accompagnement plus large sur le contrat, les clauses de responsabilité ou la stratégie de recours, la page du cabinet en droit des affaires et la page dédiée aux contrats commerciaux peuvent être utiles.

Besoin d’un avis rapide sur votre dossier.

Votre prestataire, hébergeur, logiciel métier ou fournisseur vient de signaler une cyberattaque, et vous devez décider vite s’il faut notifier la CNIL, prévenir vos clients ou engager un recours.

Le cabinet peut relire le contrat, qualifier les rôles RGPD, préparer les demandes de preuves et définir une stratégie de notification ou de mise en demeure lors d’une consultation téléphonique en 48 heures avec un avocat du cabinet.

Vous pouvez appeler le cabinet au 06 46 60 58 22 ou utiliser le formulaire de contact.

À Paris et en Île-de-France, nous pouvons également vous aider à coordonner la réponse avec le prestataire technique, l’assureur cyber, les clients professionnels et les autorités compétentes.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».