Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Fuite de données chez un prestataire : qui doit notifier la CNIL et informer les clients ?

Une entreprise peut découvrir la fuite trop tard. Le prestataire informatique appelle le vendredi soir. Un outil SaaS a été compromis. Une base clients a été copiée. Des logs montrent un accès non autorisé. Le support technique ne sait pas encore dire si les données ont été exfiltrées, mais les premiers éléments montrent que des noms, adresses, courriels, numéros de téléphone ou coordonnées de commande ont pu être consultés.

La question arrive immédiatement : qui doit notifier la CNIL, le client ou le prestataire ?

La réponse n’est pas toujours celle que les équipes attendent. Si le prestataire traite les données pour le compte de son client, il est en principe sous-traitant au sens du RGPD. Il doit alerter le responsable du traitement dans les meilleurs délais. Mais le responsable du traitement reste maître de la décision de notifier la CNIL, de documenter l’incident, d’évaluer le risque et, si le risque est élevé, d’informer les personnes concernées.

Cette question est devenue centrale en 2026. La CNIL a publié son rapport annuel 2025 le 18 mai 2026 et continue de mettre en avant la sécurité, les violations de données et la maîtrise des prestataires. La sanction prononcée en janvier 2026 contre Free et Free Mobile a aussi rappelé qu’une fuite de données ne se règle pas par un simple courriel d’excuse : la sécurité, l’information des personnes, la conservation des données et les mesures correctrices sont examinées ensemble.

Cet article relève du droit des affaires, car la crise RGPD est aussi une crise contractuelle. Il faut gérer la CNIL, les clients, le prestataire, l’assureur, les preuves techniques et la responsabilité financière.

Le premier réflexe : qualifier le rôle du prestataire

Le RGPD distingue le responsable du traitement et le sous-traitant.

Le responsable du traitement décide pourquoi les données sont utilisées et par quels moyens principaux. C’est souvent l’entreprise qui collecte les données de ses clients, prospects, salariés, fournisseurs ou utilisateurs.

Le sous-traitant traite les données pour le compte du responsable, dans le cadre d’une prestation. Il peut s’agir d’un hébergeur, d’un éditeur SaaS, d’une agence marketing, d’un outil de réservation, d’un prestataire de maintenance, d’un routeur d’e-mails, d’un cabinet paie, d’une plateforme de paiement ou d’un service client externalisé.

Cette qualification ne dépend pas du titre du contrat. Un document peut appeler le prestataire « partenaire », « éditeur », « fournisseur » ou « opérateur » sans régler la question. Il faut regarder les faits : qui décide de la finalité, qui fixe les instructions, qui choisit les données traitées, qui peut les réutiliser, qui choisit les sous-traitants ultérieurs, qui garde la maîtrise des accès.

Si le prestataire utilise les données uniquement pour fournir le service demandé, il est généralement sous-traitant. S’il réutilise les données pour ses propres finalités, par exemple pour enrichir sa base commerciale, entraîner un outil, produire des statistiques commerciales non prévues ou revendre un segment d’audience, il peut devenir responsable de traitement pour ce nouvel usage.

Cette qualification doit être faite dès les premières heures, car elle détermine qui décide, qui notifie, qui informe et qui supporte le risque.

Le sous-traitant doit alerter, mais le client garde la décision

En cas de violation de données, le sous-traitant n’a pas le droit d’attendre que l’incident soit parfaitement compris pour prévenir son client. Il doit l’informer dans les meilleurs délais après en avoir pris connaissance.

Cette alerte doit être utile. Un message vague du type « nous avons connu un incident de sécurité » ne suffit pas à gérer le délai CNIL. Le client doit pouvoir comprendre ce qui s’est passé, quelles données sont concernées, combien de personnes peuvent être touchées, quelles mesures ont été prises, quelles preuves existent et quelles inconnues restent à lever.

Le responsable du traitement doit ensuite décider s’il existe un risque pour les droits et libertés des personnes. Si oui, la notification à la CNIL doit intervenir dans les meilleurs délais et, si possible, dans les 72 heures suivant la constatation de la violation. Si toutes les informations ne sont pas encore disponibles, une notification initiale peut être complétée ensuite.

La CNIL rappelle aussi que toute violation doit être documentée en interne, même lorsqu’elle n’est pas notifiée. Le dossier d’incident doit donc exister dans tous les cas.

Le délai de 72 heures ne commence pas toujours au premier soupçon

Le délai de 72 heures est souvent mal compris.

Il ne commence pas à chaque alerte technique brute. Il démarre lorsque le responsable du traitement dispose d’un degré de certitude raisonnable qu’un incident a eu lieu et qu’il a touché des données personnelles. Avant ce moment, l’entreprise peut mener des vérifications. Mais cette phase d’investigation doit être rapide et sérieuse.

Il ne faut donc pas attendre le rapport d’expertise complet. Si les premiers éléments établissent qu’une base clients a été consultée ou copiée, la décision de notification doit être prise à partir des informations disponibles. La notification complémentaire servira à préciser les volumes, les catégories exactes de données, les mesures de remédiation et les résultats de l’analyse technique.

Dans la pratique, le bon réflexe consiste à ouvrir une chronologie écrite dès la première alerte. Heure de détection. Personne informée. Prestataire concerné. Première hypothèse technique. Données potentiellement touchées. Mesures de confinement. Décision de notifier ou de ne pas notifier. Motifs de cette décision. Cette chronologie devient une pièce centrale si la CNIL, un client, un assureur ou un juge demande des explications.

Quelles informations exiger immédiatement du prestataire

Le client doit demander des informations concrètes, pas une communication commerciale.

Il faut d’abord identifier la nature de l’incident : rançongiciel, accès frauduleux, compromission d’un compte administrateur, erreur de configuration, exposition d’un stockage, erreur d’envoi, perte de disponibilité, perte d’intégrité ou perte de confidentialité.

Il faut ensuite déterminer les données concernées. Les conséquences ne sont pas les mêmes selon que l’incident touche une adresse e-mail professionnelle, un identifiant client, un IBAN, une copie de pièce d’identité, des données de santé, des données de mineurs, un historique de commande ou des informations de connexion.

Il faut aussi obtenir les volumes. Combien de personnes ? Combien d’enregistrements ? Quelle période ? Quelles catégories de clients ? Les données étaient-elles chiffrées ? La clé était-elle compromise ? Des sauvegardes existent-elles ? Les accès ont-ils été coupés ? Les mots de passe ont-ils été réinitialisés ? Les journaux ont-ils été conservés ?

Enfin, il faut vérifier les sous-traitants ultérieurs. L’incident vient-il du prestataire principal, de son hébergeur, d’un module tiers, d’un outil support, d’un connecteur, d’un sous-traitant hors Union européenne ou d’un compte partagé ? Cette chaîne est souvent le point faible du dossier.

Informer les personnes concernées : quand le courriel devient insuffisant

Notifier la CNIL ne suffit pas toujours. Si la violation présente un risque élevé pour les droits et libertés des personnes, il faut aussi informer les personnes concernées.

L’information doit être compréhensible. Elle doit expliquer la nature de la violation, les conséquences probables, les mesures prises et les précautions utiles. Un message trop général peut aggraver le risque, car il ne permet pas aux personnes de se protéger.

La sanction Free de janvier 2026 illustre ce point. La CNIL a notamment reproché une information qui ne permettait pas aux personnes concernées de comprendre directement les conséquences de la violation et les mesures à prendre pour se protéger. Pour une PME, l’enjeu est identique : si des IBAN, coordonnées, identifiants ou données sensibles ont été exposés, l’information doit dire quoi surveiller et quoi faire.

Le ton doit rester sobre. Il ne faut ni dramatiser, ni minimiser. Il faut indiquer les faits connus, les incertitudes restantes, les actions engagées, le point de contact et les recommandations utiles.

Les preuves à conserver avant toute discussion de responsabilité

La crise ne se limite pas à la notification. Très vite, la question devient contractuelle : le prestataire a-t-il respecté ses obligations ? Le client avait-il donné des instructions suffisantes ? Le contrat prévoyait-il une procédure d’incident ? Les mesures de sécurité étaient-elles adaptées ? Les données conservées étaient-elles nécessaires ? Les sous-traitants ultérieurs étaient-ils autorisés ?

Il faut conserver les preuves avant que les systèmes ne soient nettoyés. Les journaux d’accès, captures d’écran, messages d’alerte, tickets support, échanges avec l’hébergeur, mesures de confinement, rapports préliminaires et décisions internes doivent être sauvegardés.

Une décision du tribunal judiciaire de Paris du 9 décembre 2025, rendue dans un contentieux lié aux cyberattaques subies par Ledger, montre l’importance probatoire des éléments issus d’un contrôle CNIL et des informations techniques relatives aux fuites de données. Le juge a ordonné la remise d’une version confidentielle et d’une version expurgée d’une décision CNIL, sous réserve de la protection du secret des affaires. Le point pratique est simple : après une fuite, les preuves techniques et les analyses CNIL peuvent devenir décisives dans le contentieux civil.

Il faut donc organiser la preuve sans exposer inutilement le secret des affaires. Certains documents peuvent être partagés sous confidentialité. D’autres doivent être expurgés. Mais l’entreprise doit pouvoir démontrer ce qu’elle a fait et pourquoi.

Les clauses à relire dans le contrat de sous-traitance

Après l’urgence, il faut relire le contrat. Plusieurs clauses déterminent la suite.

La clause d’incident doit prévoir un délai d’alerte court, un point de contact, les informations minimales à transmettre, la conservation des preuves et l’assistance du prestataire. Si elle est absente, la discussion sera plus difficile.

La clause de sécurité doit décrire des mesures réelles : authentification, contrôle des accès, chiffrement, journalisation, sauvegardes, cloisonnement des environnements, politique de conservation, tests, mises à jour, gestion des comptes administrateurs.

La clause de sous-traitance ultérieure doit indiquer si le prestataire peut faire appel à d’autres prestataires, comment le client est informé et s’il peut s’y opposer. Une chaîne inconnue crée un risque de perte de contrôle.

La clause d’audit doit permettre d’obtenir des justificatifs. Elle ne doit pas être rédigée de manière si restrictive qu’elle devient inutilisable.

La clause de responsabilité doit être examinée avec prudence. Certains contrats plafonnent très bas l’indemnisation, excluent les pertes indirectes, imposent des délais de réclamation courts ou limitent la prise en charge des frais d’expertise. Ces clauses peuvent devenir le vrai sujet lorsque la fuite entraîne des réclamations clients, une sanction, une interruption d’activité ou une atteinte à la réputation.

Paris et Île-de-France : pourquoi réagir vite avec les bons interlocuteurs

À Paris et en Île-de-France, beaucoup d’entreprises travaillent avec une chaîne dense de prestataires : agence web, hébergeur, CRM, outil de paiement, plateforme de réservation, prestataire paie, solution RH, cabinet marketing, développeur freelance, infogérant.

Cette densité rend la crise plus rapide. Les données peuvent circuler entre plusieurs outils. Les contrats sont parfois signés en ligne. Les sous-traitants ultérieurs ne sont pas toujours connus. Les équipes juridiques, techniques et commerciales doivent se coordonner dans la journée.

En pratique, il faut réunir le dirigeant, le DPO ou référent RGPD, le responsable informatique, le prestataire concerné, l’assureur cyber si un contrat existe, et l’avocat chargé de sécuriser la notification, la preuve et les échanges contractuels. Si une plainte pénale est envisagée, les éléments techniques doivent être préservés avant toute réinstallation ou effacement.

Que faire dans les premières 24 heures

La première journée doit servir à reprendre le contrôle.

Il faut isoler l’incident, couper les accès compromis, préserver les logs, identifier les données concernées, qualifier les rôles RGPD, demander un rapport préliminaire au prestataire, ouvrir un registre d’incident et préparer la décision de notification.

Il faut aussi éviter deux erreurs. La première consiste à envoyer trop vite un message aux clients sans savoir quelles données sont concernées. La seconde consiste à ne rien dire pendant plusieurs jours parce que l’analyse technique n’est pas terminée.

La bonne méthode est intermédiaire : documenter, notifier si le risque le justifie, compléter ensuite, et informer les personnes concernées lorsque le risque élevé est caractérisé.

Besoin d’un avis rapide sur votre dossier.

Le cabinet peut relire votre contrat de sous-traitance RGPD, préparer une notification CNIL, cadrer les échanges avec le prestataire et sécuriser la preuve après une fuite de données.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.

Sources utiles : CNIL, notifier une violation de données personnelles ; CNIL, violations de données personnelles : les règles à suivre ; CNIL, sanction Free et Free Mobile du 14 janvier 2026 ; CNIL, sous-traitant ; Tribunal judiciaire de Paris, 9 décembre 2025, RG 22/00774.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».