Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque chez un prestataire informatique : CNIL, plainte et responsabilité du contrat

Une cyberattaque ne touche pas toujours directement les serveurs de l’entreprise. Elle peut partir d’un prestataire informatique, d’un hébergeur, d’un éditeur SaaS, d’un cabinet comptable, d’un intégrateur ou d’un fournisseur qui détient des accès techniques. Pour le dirigeant, la difficulté est immédiate : il n’a pas les journaux, pas toujours la main sur les sauvegardes, parfois pas la liste exacte des données copiées, mais il reste exposé face aux clients, à la CNIL, à l’assureur et aux partenaires commerciaux.

L’actualité des cyberattaques massives et la sanction CNIL prononcée en janvier 2026 contre Free et Free Mobile rappellent une règle simple : après une fuite de données, l’entreprise ne peut pas se contenter d’attendre le rapport technique. Elle doit dater la découverte, qualifier le risque, préserver les preuves, exiger les informations du prestataire et décider rapidement s’il faut notifier la CNIL, informer les personnes concernées, porter plainte et déclarer le sinistre à l’assurance.

L’angle est particulièrement sensible pour les TPE, PME, e-commerçants et sociétés de services. Un prestataire peut être fautif. Mais l’entreprise cliente doit tout de même piloter la crise.

Que faire dans les premières 72 heures après l’alerte du prestataire

La première erreur consiste à traiter l’alerte comme un sujet purement informatique. Dès que le prestataire écrit qu’un accès non autorisé, une exfiltration, un rançongiciel ou une compromission est possible, il faut ouvrir un dossier de crise daté.

Le dossier doit contenir :

  • l’heure de réception de l’alerte ;
  • l’identité du prestataire et le contrat concerné ;
  • les systèmes touchés ;
  • les données potentiellement concernées ;
  • les premières mesures prises ;
  • les demandes écrites adressées au prestataire ;
  • les captures d’écran, courriels, tickets, journaux et rapports disponibles.

Ce point est décisif. Le délai de notification CNIL se raisonne à partir de la constatation d’une violation présentant un risque pour les droits et libertés des personnes. Le délai d’assurance cyber, lui, peut dépendre de la connaissance de l’atteinte par la victime. Dans les deux cas, l’entreprise doit pouvoir prouver quand elle a su quoi.

Il ne faut donc pas attendre une expertise complète pour agir. Une notification CNIL initiale peut être complétée ensuite si l’enquête technique n’est pas terminée. Le vrai risque est de rester silencieux alors que la violation est déjà crédible.

Qui doit notifier la CNIL quand la fuite vient d’un sous-traitant

En pratique, beaucoup de dirigeants pensent que la notification incombe au prestataire, puisque l’incident s’est produit chez lui. C’est souvent faux.

Lorsque l’entreprise décide des finalités et des moyens essentiels du traitement, elle est responsable de traitement. Le prestataire qui héberge, administre ou exploite les données agit fréquemment comme sous-traitant. Dans ce schéma, le prestataire doit alerter le client sans retard indu et fournir les informations utiles. Mais la notification à la CNIL relève en principe du responsable de traitement.

La question doit donc être posée en trois temps.

D’abord, quelles données sont en cause : données clients, prospects, salariés, fournisseurs, documents comptables, identifiants, IBAN, pièces d’identité, données de santé, données de mineurs, historiques de commande ou messages privés.

Ensuite, quel risque existe pour les personnes : usurpation d’identité, phishing ciblé, fraude au virement, atteinte à la confidentialité, discrimination, perte de chance, divulgation de données sensibles.

Enfin, qui détient les informations techniques : journaux de connexion, adresses IP, périmètre exfiltré, comptes compromis, date de début et de fin de l’intrusion, sauvegardes, correctifs appliqués.

Si le prestataire reste vague, il faut formaliser une demande écrite. Le client doit demander un rapport d’incident, les logs utiles, la liste des traitements impactés, la chronologie et les mesures de confinement. Sans ces éléments, il devient difficile de notifier correctement, d’informer les personnes concernées et de chiffrer le préjudice.

Le contrat informatique devient une pièce centrale

Une cyberattaque chez le prestataire se lit ensuite dans le contrat. Il faut retrouver le contrat principal, les conditions générales, le devis signé, l’annexe de sous-traitance RGPD, les clauses de niveau de service, les clauses de sécurité, les clauses de sauvegarde, la clause de limitation de responsabilité et la clause d’assurance.

La question n’est pas seulement de savoir si le prestataire a été piraté. Il faut vérifier ce qu’il avait promis.

Avait-il une obligation de sauvegarde ? Une obligation de chiffrement ? Une obligation d’authentification forte ? Un engagement de supervision ? Un délai de notification ? Un plan de reprise d’activité ? Une clause d’audit ? Une obligation de coopérer avec la CNIL, l’assureur et l’expert ? Une interdiction de sous-traiter sans autorisation ?

Lorsque le contrat est muet, la discussion ne s’arrête pas. Le prestataire reste tenu d’exécuter sa mission avec diligence, loyauté et conformité aux règles applicables. Mais le contentieux devient plus probatoire. Il faut alors reconstituer les engagements à partir des échanges commerciaux, du cahier des charges, des tickets, des factures, des documentations techniques et des promesses de sécurité figurant sur le site ou dans la proposition commerciale.

Les demandes à adresser immédiatement au prestataire

Le dirigeant doit éviter les appels informels qui ne laissent aucune trace. Le bon réflexe consiste à envoyer une demande écrite, datée, sobre et précise.

Elle peut demander :

  • la qualification de l’incident ;
  • la date et l’heure de découverte ;
  • la date probable de début de compromission ;
  • les systèmes et comptes touchés ;
  • les données consultées, copiées, altérées ou détruites ;
  • les mesures de confinement déjà prises ;
  • l’état des sauvegardes ;
  • les journaux disponibles ;
  • l’identité des sous-traitants impliqués ;
  • le nom de l’assureur cyber du prestataire ;
  • la confirmation que les preuves sont préservées ;
  • le calendrier du rapport final.

La formulation doit rester factuelle. Il ne sert à rien d’accuser avant d’avoir les pièces. En revanche, il faut réserver expressément les droits de l’entreprise, y compris ses droits à indemnisation, à résolution du contrat ou à mise en oeuvre des garanties.

Plainte, assurance cyber et preuve du préjudice

Si l’entreprise dispose d’un contrat couvrant les pertes et dommages causés par une cyberattaque, le dépôt de plainte dans les 72 heures est un sujet à traiter sans délai. L’article L. 12-10-1 du Code des assurances subordonne l’indemnisation prévue par une clause de cyberassurance au dépôt d’une plainte au plus tard 72 heures après la connaissance de l’atteinte par la victime.

Ce délai ne remplace pas la notification CNIL. Il s’ajoute à elle. L’entreprise doit donc tenir deux calendriers : le calendrier assurance/plainte et le calendrier données personnelles.

La plainte doit être utile. Il faut préparer un dossier avec les éléments déjà disponibles : message du prestataire, copie du contrat, captures d’écran, note chronologique, rançon éventuelle, liste des systèmes bloqués, premières pertes, factures de remédiation, interruptions d’activité, demandes de clients, faux ordres de virement, courriels frauduleux reçus après la fuite.

Le préjudice doit aussi être documenté dès les premiers jours. Une entreprise peut subir une perte d’exploitation, des coûts de réponse à incident, des frais de notification, des remises commerciales, la perte d’un client, un retard de livraison, des pénalités contractuelles, une atteinte à son image ou des frais de reconstitution de données.

Sans pièces, le contentieux contre le prestataire ou la discussion avec l’assureur perd en force.

Informer les clients sans aggraver le risque

Lorsque la fuite crée un risque élevé pour les personnes concernées, l’information individuelle peut devenir nécessaire. Mais la communication doit être maîtrisée.

Il faut éviter deux excès. Le premier consiste à minimiser trop tôt : écrire qu’aucune donnée sensible n’est concernée alors que le périmètre n’est pas encore établi. Le second consiste à publier trop d’informations techniques, ce qui peut aider les attaquants ou créer une panique inutile.

Le message doit dire ce qui est connu, ce qui est encore vérifié, les mesures déjà prises, les risques pratiques pour les personnes et les gestes de vigilance attendus : surveiller les courriels, appels et SMS suspects, ne pas communiquer de code bancaire, modifier certains mots de passe si nécessaire, signaler les tentatives de fraude.

Pour les clients professionnels, il faut aussi prévenir les interlocuteurs contractuels quand l’incident peut affecter une prestation, une livraison, une facturation, un accès extranet ou un flux de paiement.

Paris et Île-de-France : organiser le dossier de crise avec les bons interlocuteurs

Pour une société située à Paris ou en Île-de-France, le dossier doit être organisé autour de trois axes : la preuve technique, la preuve contractuelle et la preuve financière.

La plainte peut être préparée pour un commissariat, une gendarmerie ou le procureur de la République compétent. La notification CNIL s’effectue en ligne. La déclaration d’assurance doit suivre les modalités du contrat. En parallèle, le prestataire informatique doit recevoir une mise en demeure de coopération lorsqu’il tarde à produire les informations nécessaires.

Le tribunal compétent dépendra ensuite de la nature du litige : contrat commercial, référé pour obtenir des documents ou mesures urgentes, action indemnitaire, clause attributive de compétence, médiation ou arbitrage. Le point important est de ne pas attendre la fin de la crise technique pour préserver les droits de l’entreprise.

Les erreurs qui coûtent cher

Les erreurs les plus fréquentes sont simples.

Attendre le rapport final avant toute notification. Laisser le prestataire parler seul aux clients. Déposer une plainte trop vague. Oublier la déclaration d’assurance. Ne pas demander les logs. Ne pas conserver les courriels et tickets. Accepter une clause de responsabilité plafonnée sans vérifier les exceptions. Communiquer aux clients une version qui sera contredite dix jours plus tard.

Une autre erreur consiste à croire que l’absence de rançon exclut la gravité de l’incident. Une exfiltration silencieuse de fichiers clients peut créer plus de risque juridique qu’un blocage technique rapidement restauré.

Plan d’action en pratique

Dans les premières heures, l’entreprise doit figer la chronologie, isoler les accès compromis, demander les informations au prestataire et vérifier si des données personnelles sont en cause.

Dans les 24 heures, elle doit relire le contrat informatique, l’annexe RGPD, les clauses d’assurance, les obligations de notification et les clauses de responsabilité.

Dans les 72 heures, elle doit décider de la notification CNIL, déposer plainte si l’assurance cyber peut être mobilisée, déclarer le sinistre à l’assureur et adresser au prestataire une demande formelle de coopération.

Dans la semaine, elle doit chiffrer les premiers coûts, préparer la communication aux clients, qualifier les manquements éventuels du prestataire et décider s’il faut une mise en demeure, un référé ou une négociation transactionnelle.

Ce calendrier est exigeant, mais il évite la situation la plus dangereuse : découvrir trop tard que l’entreprise a perdu à la fois son délai d’assurance, sa capacité à notifier correctement et ses preuves contre le prestataire.

Pour replacer ce sujet dans le cadre plus large des contrats, de la responsabilité et du contentieux commercial, vous pouvez consulter notre page dédiée au droit des affaires.

Sources de travail : CNIL, fiches « Sécurité : gérer les incidents et les violations » et « Notifier une violation de données personnelles » ; France Num, fiche « Comment porter plainte en cas de cyberattaque de votre entreprise » ; Cybermalveillance.gouv.fr, guide cybersécurité des dirigeants de TPE, PME et ETI ; CNIL, sanction Free et Free Mobile du 14 janvier 2026 ; article L. 12-10-1 du Code des assurances sur Légifrance.

Besoin d’un avis rapide sur votre dossier.

Consultation téléphonique en 48 heures avec un avocat du cabinet.
Nous analysons le contrat informatique, les délais CNIL/assurance et les preuves à préserver avant d’agir contre le prestataire.

Appelez le cabinet au 06 46 60 58 22 ou utilisez notre formulaire de contact.
Pour les sociétés situées à Paris et en Île-de-France, nous pouvons organiser rapidement la chronologie, la mise en demeure du prestataire et la stratégie de preuve.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».