Une fuite de données ne se traite plus seulement comme un incident informatique. Depuis les sanctions prononcées par la CNIL contre Free et Free Mobile en janvier 2026, le message est clair pour les entreprises : l’autorité ne regarde pas seulement l’origine de l’attaque, elle vérifie aussi les mesures de sécurité, la conservation des données, la documentation de l’incident et l’information donnée aux personnes concernées.
Pour un dirigeant, le moment critique commence dès que l’entreprise comprend que des données personnelles ont pu être consultées, copiées, détruites, chiffrées ou divulguées. À ce stade, il faut décider vite : notifier la CNIL, prévenir les clients, déposer plainte, préserver les preuves, déclarer le sinistre à l’assureur et encadrer la communication publique. Une mauvaise décision dans les premières heures peut aggraver le risque de sanction, détériorer la relation client et compliquer l’indemnisation par l’assurance cyber.
Cet article explique quand informer les clients après une fuite de données, comment arbitrer le niveau de risque et quelles pièces réunir pour défendre l’entreprise.
Ce qu’est une violation de données personnelles
Une violation de données personnelles existe lorsque des données concernant des personnes physiques sont perdues, détruites, altérées, divulguées sans autorisation ou rendues accessibles à une personne qui ne devait pas y accéder. Il peut s’agir d’un piratage, d’un ransomware, d’un envoi d’e-mail au mauvais destinataire, d’un accès abusif par un salarié, d’un vol d’ordinateur, d’un mauvais paramétrage cloud ou d’une base client exposée en ligne.
La question n’est donc pas limitée aux fichiers très sensibles. Une base contenant des noms, adresses e-mail, numéros de téléphone, identifiants clients, historiques de commandes, coordonnées bancaires partielles ou données de contrat peut suffire. Le RGPD impose ensuite d’apprécier le risque pour les personnes concernées.
L’entreprise doit raisonner en trois niveaux.
Si l’incident ne présente aucun risque réel pour les droits et libertés des personnes, il doit quand même être documenté en interne. Exemple : un fichier temporairement inaccessible, restauré sans exposition externe et sans perte de confidentialité.
Si l’incident présente un risque pour les personnes, il doit être notifié à la CNIL, si possible dans les 72 heures après la constatation de la violation. La CNIL précise qu’une notification en deux temps est possible lorsque toutes les informations ne sont pas encore disponibles : notification initiale, puis notification complémentaire.
Si l’incident présente un risque élevé, l’entreprise doit aussi informer les personnes concernées, au plus tôt. C’est souvent le point le plus délicat, car informer trop tard peut être reproché, mais informer trop vite avec un message imprécis peut créer une panique inutile ou des déclarations contradictoires.
Quand faut-il informer les clients ?
L’information des clients devient nécessaire lorsque la fuite peut les exposer à un risque élevé : usurpation d’identité, fraude au faux conseiller, hameçonnage ciblé, détournement de compte, escroquerie au RIB, divulgation de données financières, exposition de données sensibles ou atteinte à la réputation.
Le risque élevé ne dépend pas seulement du nombre de personnes concernées. Une fuite limitée peut être grave si elle contient des données sensibles, des pièces d’identité, des informations bancaires, des données de santé, des mots de passe, des numéros de sécurité sociale ou des données permettant une fraude ciblée. À l’inverse, une fuite massive de données moins sensibles peut aussi devenir grave si les personnes exposées sont facilement identifiables et si des attaques de phishing sont probables.
Le bon réflexe consiste à formaliser une grille d’analyse dès le premier jour :
- quelles données sont concernées ;
- combien de personnes sont potentiellement touchées ;
- les données étaient-elles chiffrées ou protégées ;
- l’attaquant a-t-il seulement eu accès au système ou a-t-il exfiltré des fichiers ;
- les données peuvent-elles permettre une fraude ;
- des clients, salariés, fournisseurs ou prospects sont-ils concernés ;
- l’entreprise dispose-t-elle de journaux techniques fiables ;
- le prestataire informatique confirme-t-il l’étendue de l’incident ;
- une communication directe peut-elle réduire le risque pour les personnes.
Lorsque l’information des clients est nécessaire, elle doit être compréhensible. Elle doit indiquer la nature de l’incident, les catégories de données concernées, les conséquences possibles, les mesures prises par l’entreprise, les précautions à prendre par les personnes et un point de contact. Un message vague du type « nous prenons la sécurité très au sérieux » ne suffit pas si le client ne sait pas quoi faire concrètement.
Ce que la sanction Free rappelle aux entreprises
La page de la CNIL consacrée à la sanction Free et Free Mobile rappelle que l’autorité peut sanctionner une entreprise après une violation de données lorsque les mesures de sécurité sont jugées inadaptées ou lorsque la gestion de l’incident révèle des manquements au RGPD. La CNIL évoque notamment l’accès d’un attaquant au système d’information, un très grand nombre de plaintes de personnes concernées et des amendes de plusieurs dizaines de millions d’euros.
Pour une PME, l’enseignement n’est pas que seules les grandes entreprises sont exposées. L’enseignement est inverse : une entreprise doit pouvoir démontrer ce qu’elle a fait avant, pendant et après l’incident.
Avant l’incident, il faut pouvoir justifier les mesures de sécurité adaptées : droits d’accès limités, mots de passe robustes, double authentification lorsque c’est pertinent, sauvegardes, clauses avec les sous-traitants, durée de conservation cohérente, registre de traitements, procédures de crise et traçabilité des accès.
Pendant l’incident, il faut montrer que l’entreprise a réagi méthodiquement : isolement des machines touchées, conservation des preuves, mobilisation du prestataire, qualification des données, notification CNIL si nécessaire, information des personnes si le risque est élevé, dépôt de plainte, déclaration à l’assureur.
Après l’incident, il faut pouvoir produire un dossier clair : rapport technique, chronologie, décisions prises, messages envoyés, mesures correctrices, contrats de sous-traitance, échanges avec l’hébergeur, l’infogéreur, l’assureur et la CNIL.
Les 72 heures ne concernent pas qu’une seule formalité
Le délai de 72 heures est souvent mal compris. Il ne signifie pas que l’enquête technique doit être terminée en trois jours. Il signifie que l’entreprise doit notifier la CNIL dans ce délai lorsque l’incident présente un risque pour les personnes, quitte à compléter ensuite.
En parallèle, une autre règle de 72 heures peut jouer pour l’assurance cyber. L’article L12-10-1 du Code des assurances subordonne le versement de certaines indemnités d’assurance, pour les pertes et dommages causés par une atteinte à un système de traitement automatisé de données, au dépôt d’une plainte dans les 72 heures après la connaissance de l’atteinte par la victime. Cette règle concerne les personnes morales et les professionnels.
Concrètement, une entreprise victime d’une cyberattaque doit donc organiser plusieurs flux en même temps :
- une analyse RGPD pour déterminer si la CNIL doit être notifiée ;
- une analyse du risque élevé pour savoir si les clients doivent être informés ;
- une plainte pénale ou un signalement auprès des autorités compétentes ;
- une déclaration de sinistre à l’assureur ;
- une conservation des preuves techniques ;
- une communication interne et externe cohérente ;
- une vérification des contrats avec les prestataires et sous-traitants.
Ce chevauchement explique pourquoi la crise ne doit pas être pilotée uniquement par l’équipe informatique. Le juridique, la direction, la communication, le DPO lorsqu’il existe, l’assureur et le prestataire cyber doivent travailler sur une chronologie commune.
Comment rédiger le message aux clients
Le message aux clients doit être utile, sobre et vérifiable. Il ne doit ni minimiser artificiellement l’incident, ni reconnaître des faits encore incertains. L’objectif est de permettre aux personnes concernées de se protéger.
Un bon message comporte généralement cinq blocs.
D’abord, la qualification de l’incident : « nous avons détecté un accès non autorisé à une base contenant certaines données clients » ou « un prestataire nous a signalé une exposition de données ». Il faut éviter les formules qui promettent trop si l’enquête continue.
Ensuite, les données concernées : identité, coordonnées, numéro client, historique de commande, données contractuelles, données bancaires partielles, pièces justificatives. Si certaines données ne sont pas concernées, il peut être utile de le dire, à condition d’en être certain.
Troisièmement, les risques pratiques : tentative de phishing, faux appel du service client, fraude au changement de RIB, usurpation d’identité, accès à un compte en ligne. C’est le passage le plus important pour le lecteur.
Quatrièmement, les mesures prises : verrouillage des accès, changement de mots de passe, audit, dépôt de plainte, notification CNIL, surveillance renforcée, contact avec le prestataire, assistance proposée.
Enfin, les actions recommandées aux clients : se méfier des e-mails demandant un paiement, ne pas communiquer de code reçu par SMS, changer un mot de passe réutilisé, surveiller les opérations bancaires, signaler tout message suspect, contacter un point dédié.
Le message doit être aligné avec la notification CNIL et avec les déclarations faites à l’assureur. Les contradictions entre ces documents sont dangereuses : elles peuvent être utilisées par un client, un partenaire commercial, un assureur ou une autorité de contrôle.
Que faire si la fuite vient d’un sous-traitant ?
Beaucoup d’incidents viennent d’un prestataire : hébergeur, logiciel métier, CRM, outil de paiement, agence marketing, centre d’appel, infogéreur, plateforme SaaS. Dans ce cas, l’entreprise ne doit pas attendre passivement que le prestataire « gère ».
Le responsable de traitement conserve des obligations propres. Il doit exiger du prestataire une description précise de l’incident, les catégories de données touchées, le nombre approximatif de personnes concernées, les mesures prises, les journaux disponibles, la date de découverte et la date probable de début de l’incident.
Il faut relire le contrat de sous-traitance : délai de notification par le prestataire, assistance en cas de violation, obligations de sécurité, audit, responsabilité, plafonds d’indemnisation, clause d’assurance, confidentialité, restitution ou suppression des données.
Si le prestataire refuse de documenter ou minimise l’incident, l’entreprise doit garder une trace écrite des demandes. Cela peut être décisif pour la CNIL, pour l’assureur et pour une action en responsabilité contractuelle.
Les pièces à conserver dès le premier jour
Un dossier de crise solide doit contenir les éléments suivants :
- la chronologie précise de découverte de l’incident ;
- les captures d’écran et alertes techniques ;
- les journaux de connexion disponibles ;
- les premiers échanges avec le prestataire informatique ;
- la liste des bases, fichiers ou outils potentiellement touchés ;
- la qualification des données concernées ;
- l’analyse de risque RGPD ;
- la notification CNIL, si elle est faite ;
- les messages adressés aux clients ou salariés ;
- la plainte ou le récépissé de dépôt de plainte ;
- la déclaration à l’assureur ;
- les mesures correctrices décidées ;
- les comptes rendus de réunion de crise.
Cette documentation n’est pas une formalité. Elle permet de démontrer que l’entreprise a agi sérieusement. Elle permet aussi de défendre le dirigeant si un client, un associé, un partenaire ou un assureur conteste la gestion de l’incident.
Paris et Île-de-France : organiser la réponse avec les bons interlocuteurs
Pour une entreprise située à Paris ou en Île-de-France, l’urgence est souvent pratique : l’infogéreur est local, les salariés sont sur plusieurs sites, le dirigeant doit déposer plainte, l’assureur demande un dossier, les clients appellent, et le prestataire SaaS peut être étranger.
Il faut désigner rapidement une personne chargée de centraliser les informations. À défaut, chacun écrit au prestataire, les versions divergent et la chronologie devient difficile à défendre.
Lorsque le litige prend une dimension commerciale, notamment si un client important menace de résilier un contrat ou de réclamer des dommages-intérêts, l’entreprise doit aussi traiter le sujet sous l’angle contractuel : force majeure rarement évidente, obligation de sécurité, confidentialité, niveau de service, clauses de responsabilité, preuve du préjudice et obligations de coopération.
Pour les dirigeants confrontés à une fuite de données, le cabinet peut intervenir en droit des affaires afin de coordonner les aspects contractuels, responsabilité, assurance cyber et communication juridique.
Les erreurs à éviter
La première erreur consiste à attendre la fin de l’audit technique avant toute démarche. Si l’incident présente déjà un risque plausible, l’entreprise peut notifier en deux temps. Attendre peut transformer une incertitude technique en retard juridique.
La deuxième erreur consiste à informer les clients sans analyse écrite. Il faut pouvoir expliquer pourquoi l’information a été envoyée, pourquoi elle contient tel niveau de détail et pourquoi certains clients seulement ont été visés.
La troisième erreur consiste à oublier l’assurance. En cyber, le dépôt de plainte sous 72 heures peut conditionner l’indemnisation. L’entreprise doit donc vérifier immédiatement sa police d’assurance et conserver les preuves de la déclaration.
La quatrième erreur consiste à supprimer des fichiers ou réinstaller trop vite les machines. Cybermalveillance.gouv.fr rappelle l’importance de conserver les preuves techniques utiles aux enquêteurs. La remise en route opérationnelle ne doit pas détruire le dossier de preuve.
La cinquième erreur consiste à traiter l’incident comme un simple sujet de communication. Une fuite de données peut entraîner une sanction CNIL, une action de clients, un conflit avec un prestataire, une perte d’assurance, une rupture commerciale ou une mise en cause du dirigeant.
Sources utiles
Les règles CNIL sur les violations de données personnelles sont détaillées sur la page officielle Violations de données personnelles : les règles à suivre et sur le service de notification Notifier une violation de données personnelles.
La sanction Free et Free Mobile est présentée par la CNIL dans l’article Violation de données : sanction de 42 millions d’euros.
Pour les réflexes opérationnels en cas de ransomware, la fiche officielle Cybermalveillance.gouv.fr rappelle notamment la conservation des preuves, la plainte et la notification CNIL lorsque des données personnelles ont pu être touchées.
La règle d’assurance cyber figure à l’article L12-10-1 du Code des assurances.
Besoin d’un avis rapide sur votre dossier.
Vous venez de découvrir une fuite de données, une notification CNIL à préparer ou un conflit avec un prestataire informatique ? Le cabinet peut vous aider à qualifier le risque, organiser les preuves et sécuriser les messages à envoyer.
Consultation téléphonique en 48 heures avec un avocat du cabinet. Pour une entreprise à Paris ou en Île-de-France, l’analyse peut porter en même temps sur la CNIL, l’assurance cyber, le contrat du prestataire et les recours clients.
Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.