Le piratage du système d’information de la Direction générale des Finances publiques (DGFiP) signalé au mois d’août 2026 place de nombreuses entreprises devant une question urgente : faut-il prévenir les clients, les salariés, les fournisseurs et les autres partenaires dont les informations pourraient être liées au dossier fiscal de l’entreprise ? La réponse ne consiste ni à adresser un message général dans la précipitation, ni à attendre sans documenter la situation. Elle dépend de la nature exacte des données, de l’organisme qui les traite, du niveau de risque pour des personnes physiques et de l’existence éventuelle d’une atteinte au propre système de l’entreprise.
La CNIL a indiqué le 18 août 2026 que le ministère de l’Économie l’avait informée d’une violation ayant permis à un tiers de consulter et d’extraire des informations concernant des particuliers et des professionnels. Les données mentionnées comprennent notamment des informations fiscales, des numéros SIREN, des raisons sociales et des données cadastrales. Les identifiants et mots de passe ne seraient pas concernés selon les premières informations communiquées. Pour le dirigeant, l’enjeu est donc double : savoir si une information doit être transmise aux personnes concernées et protéger l’entreprise contre les tentatives d’hameçonnage, les fraudes et les litiges qui peuvent suivre.
I. Après le piratage de la DGFiP, quand l’entreprise doit-elle informer les personnes ?
A. Quelles données et quel risque déclenchent l’information ?
La première erreur serait de traiter toutes les informations citées dans le communiqué comme si elles avaient la même valeur juridique. Le numéro SIREN et la raison sociale identifient en principe une personne morale. Ils ne sont pas, par eux-mêmes, des données à caractère personnel au sens du règlement général sur la protection des données. En revanche, une adresse personnelle, un nom de dirigeant, une adresse électronique nominative, un numéro de téléphone direct, une information fiscale rattachée à un entrepreneur individuel ou un renseignement permettant de déduire la situation d’une personne physique peuvent relever de cette protection.
Cette distinction ne minimise pas le risque économique d’une fuite. Une raison sociale et un SIREN peuvent servir à préparer une fraude au président, un faux changement de coordonnées bancaires, un courriel qui imite une demande de l’administration ou une relance commerciale trompeuse. Mais le risque de fraude commerciale et l’obligation de notifier une violation de données personnelles ne sont pas deux notions identiques. Le premier appelle des mesures de vigilance et d’alerte. La seconde suppose d’identifier les données personnelles, les personnes exposées, le responsable du traitement et la gravité probable de l’atteinte.
Les informations rendues publiques par la CNIL donnent une première grille d’analyse. Le communiqué évoque le revenu fiscal de référence, le quotient familial et le taux de prélèvement à la source pour les particuliers, ainsi que le SIREN, la raison sociale et des données cadastrales pour les professionnels. Il précise également que les identifiants et mots de passe ne seraient pas concernés. L’entreprise doit conserver cette source, la date de sa consultation et les éventuelles communications reçues de la DGFiP. Elle doit éviter de transformer une information provisoire en certitude sur le contenu précis de la fuite.
Le RGPD distingue plusieurs acteurs. La DGFiP est responsable du traitement de son système d’information fiscal. Elle a la charge d’analyser la violation qui concerne cette base, de coopérer avec la CNIL et d’informer les personnes concernées lorsque le risque le justifie. Une société dont le SIREN apparaît dans ce système ne devient pas automatiquement responsable de ce traitement. Elle ne doit donc pas se substituer à l’administration en annonçant à ses clients que leurs données auraient été extraites alors qu’elle ne dispose d’aucune information vérifiée.
La situation est différente si l’entreprise constate que ses propres fichiers ont été consultés, ou si elle traite des informations qui permettent d’identifier des personnes exposées par un lien avec l’événement. Un fichier clients peut comprendre le nom et les coordonnées d’un interlocuteur. Un fichier de ressources humaines contient souvent des adresses, des données relatives à la paie ou des informations nécessaires à la gestion sociale. Un fichier de fournisseurs peut associer une personne physique à son téléphone, son adresse électronique, sa fonction et ses habitudes de validation. La question devient alors celle de la sécurité et de la notification du traitement géré par l’entreprise, indépendamment de la violation du système administratif.
Le texte officiel du RGPD, notamment son article 32, impose au responsable du traitement et au sous-traitant de mettre en œuvre des mesures techniques et organisationnelles adaptées au risque. Le texte mentionne la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes, ainsi que la capacité à rétablir l’accès aux données dans des délais appropriés. Il vise aussi l’accès non autorisé et la divulgation illicite. Une entreprise alertée par le piratage de la DGFiP doit donc vérifier ses propres mesures : authentification multifacteur, gestion des habilitations, sauvegardes, filtrage des messages, procédures de changement de coordonnées bancaires et formation des équipes.
Le traitement d’une alerte doit commencer par une cartographie courte et vérifiable. La direction peut demander au DPO, au responsable informatique, à l’expert-comptable ou au prestataire de sécurité de répondre aux questions suivantes :
- Quelles informations concernant des personnes physiques l’entreprise détient-elle ou a-t-elle transmises à l’administration ?
- Ces informations figurent-elles seulement dans le système de la DGFiP, ou aussi dans un logiciel, une messagerie, un espace de stockage ou une sauvegarde de l’entreprise ?
- Un message, une connexion ou une opération inhabituelle permet-il de soupçonner un accès à l’environnement interne ?
- Quel est le rôle de l’entreprise pour chaque fichier : responsable du traitement, sous-traitant, destinataire ou simple interlocuteur administratif ?
- Quelles personnes pourraient subir une usurpation, une fraude financière, une atteinte à la confidentialité ou une autre conséquence sérieuse ?
Cette méthode permet de distinguer quatre situations. Dans la première, seules des données publiques ou des identifiants de personne morale sont mentionnés : une information générale de vigilance peut être utile, mais une notification RGPD à tous les contacts n’est pas automatique. Dans la deuxième, une information personnelle d’un dirigeant, d’un entrepreneur individuel ou d’un salarié est susceptible d’être concernée par la violation administrative : l’entreprise doit vérifier si elle est compétente pour informer, ou si elle doit relayer le message officiel de la DGFiP. Dans la troisième, le système de l’entreprise a également été atteint : elle doit conduire sa propre analyse de violation et appliquer les délais du RGPD. Dans la quatrième, aucune donnée ne semble exposée mais des tentatives de fraude apparaissent : la priorité est la sécurisation des paiements, la conservation des preuves et l’alerte des personnes visées.
Le fait générateur ne suffit pas à déterminer le risque. Une information fiscale isolée peut déjà être sensible, mais le risque augmente lorsqu’elle est associée à une identité, une adresse personnelle, une date de naissance, un numéro de téléphone, un compte bancaire, un historique de relation commerciale ou des éléments sur le patrimoine. Une donnée cadastrale relative à un bien peut aussi devenir dangereuse si elle permet de localiser une personne ou de préparer une démarche frauduleuse. Le risque doit être décrit concrètement, sans exagération et sans le réduire à l’absence de mot de passe exposé.
La loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés complète le cadre européen applicable en France. Elle ne transforme pas la société en autorité chargée de l’enquête sur le système fiscal. En revanche, elle rappelle que les obligations relatives aux données personnelles s’inscrivent dans un cadre national et européen contrôlé par la CNIL. La communication d’une entreprise doit donc rester exacte : elle peut signaler un risque, orienter vers les sources officielles et indiquer les mesures prises, mais elle ne doit pas annoncer une extraction qui n’est pas établie.
La décision de notifier doit aussi tenir compte du statut de la personne. Un client qui est une société n’est pas, en tant que tel, une personne concernée par le RGPD. Son représentant, son dirigeant ou l’interlocuteur dont le nom apparaît dans les échanges peut l’être. Un salarié est une personne physique, mais il ne faut l’informer de la violation d’un fichier professionnel que si ses données sont effectivement concernées ou si une mesure de vigilance ciblée est justifiée. Un fournisseur peut être concerné par ses coordonnées nominatives, pas nécessairement par le SIREN de sa société. Cette précision évite les envois massifs qui divulgueraient à leur tour des informations.
B. Clients, salariés et partenaires : qui informer et dans quel délai ?
Il faut séparer trois communications souvent confondues : la notification à la CNIL, l’information individuelle des personnes concernées et le message commercial ou opérationnel adressé aux partenaires. Le RGPD prévoit à son article 33 que le responsable du traitement notifie la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, dans les soixante-douze heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. L’article 34 concerne ensuite la communication aux personnes lorsque la violation est susceptible d’engendrer un risque élevé.
Pour l’incident propre au système de la DGFiP, la CNIL indique avoir déjà été notifiée par le ministère et précise qu’il n’est pas nécessaire de lui adresser une plainte individuelle au sujet de cette violation, sauf si la personne détient des éléments spécifiques ou utiles aux investigations. Cette information ne dispense pas une entreprise de traiter un incident distinct dans son propre environnement. Si un logiciel comptable, une messagerie ou un espace partagé de la société a été compromis, l’entreprise doit apprécier ce traitement séparément et établir sa propre décision : notification, absence de notification motivée, information des personnes ou mesures de réduction du risque.
Le délai de soixante-douze heures ne signifie pas que l’entreprise doit attendre d’avoir une enquête parfaite. Elle peut notifier avec les informations disponibles, préciser les éléments encore en cours d’analyse et compléter ensuite. En revanche, elle doit dater le moment où elle a eu connaissance de la violation, de l’alerte reçue et des premières mesures prises. Si elle conclut qu’aucun risque n’existe ou que le risque est insuffisant pour une notification, cette analyse doit être conservée dans le registre des violations. Une décision non documentée sera difficile à expliquer en cas de contrôle, de demande d’un salarié ou de litige avec un client.
La communication directe aux personnes concernées intervient lorsque le risque est élevé. Elle doit être compréhensible et comporter, selon le cas, la nature de la violation, les catégories de données, les conséquences probables, les mesures prises par l’entreprise, les recommandations de vigilance et un point de contact. Un message utile peut inviter le destinataire à se méfier des demandes urgentes, à ne pas communiquer de mot de passe ou de code, à vérifier une demande bancaire par un canal connu et à signaler une opération suspecte. Il ne doit jamais demander au destinataire de cliquer sur un lien inconnu pour « sécuriser » son compte fiscal.
Les clients ne doivent pas tous recevoir le même message. Si aucun fichier client n’a été touché et que la DGFiP n’a pas identifié de données relatives à leurs interlocuteurs, une note d’information générale peut être disproportionnée. Elle peut même accroître le risque en donnant à un fraudeur un modèle de courriel crédible. Si les coordonnées nominatives d’un client sont exposées dans le propre système de la société, le client concerné doit recevoir une information adaptée. Si la relation est stratégique, un appel téléphonique peut compléter l’écrit, à condition d’utiliser un numéro déjà enregistré et de ne pas communiquer de donnée confidentielle à une personne non authentifiée.
Pour les salariés, l’employeur doit agir avec la même précision. Il peut expliquer l’événement, rappeler la procédure interne de signalement et indiquer les courriels ou appels frauduleux à surveiller. Il doit éviter d’envoyer à toute l’entreprise la liste des personnes possiblement concernées, les adresses privées ou des informations fiscales. Un salarié qui demande si ses propres données apparaissent dans un fichier doit recevoir une réponse traitée par le DPO, les ressources humaines ou le service désigné, avec une vérification d’identité et le respect des droits des tiers.
La communication aux partenaires commerciaux répond à une autre logique. Un prestataire, un assureur, un établissement bancaire ou un fournisseur peut devoir être prévenu parce qu’il doit renforcer ses contrôles, appliquer une clause de sécurité, déclarer un sinistre ou vérifier une opération. Le contrat peut imposer une alerte dans un délai déterminé. Cette information contractuelle ne remplace pas la notification RGPD, et la notification RGPD ne remplace pas l’obligation de coopération prévue au contrat. Le message doit préciser le rôle de chacun : qui détient les données, quelles mesures sont attendues, quel canal sera utilisé et à qui les demandes doivent être adressées.
Il est possible de communiquer par un canal collectif lorsque l’information individuelle est impossible ou exige des efforts disproportionnés, sous réserve des conditions prévues par le RGPD et de l’efficacité de la mesure. Cette solution ne doit pas devenir un réflexe de facilité. Une publication sur le site de l’entreprise, un communiqué ou une page d’information ne remplace pas un courriel ou un courrier lorsque la liste des personnes concernées est connue et que le risque pour chacune est élevé. À l’inverse, envoyer un message individuel à des milliers de personnes qui ne sont pas concernées peut créer une nouvelle divulgation et fragiliser la crédibilité de la société.
La société doit contrôler les destinataires avant chaque envoi. Les listes issues d’un logiciel ancien peuvent comporter des adresses obsolètes, des destinataires masqués ou des personnes qui n’ont plus de relation avec l’entreprise. Un envoi groupé en copie visible révélerait les coordonnées de nombreux clients. Il faut utiliser un outil adapté, séparer les groupes, limiter les données reproduites dans le message et prévoir une adresse de réponse surveillée. Le contenu doit être cohérent avec la communication officielle de la DGFiP. Toute divergence sur la nature des données ou l’existence d’un vol doit être signalée comme une incertitude, non présentée comme un fait.
Dans une entreprise implantée à Paris ou en Île-de-France, la gestion doit associer le référent RGPD, la direction financière, les ressources humaines, l’informatique et, si un contrat est en cause, le conseil juridique. Un litige commercial avec un prestataire peut relever du tribunal désigné par la clause attributive de juridiction ou, selon la situation, du tribunal de commerce de Paris. Le lieu du siège ne suffit pas à fixer la compétence dans tous les cas. La CNIL reste une autorité nationale : le fait que les locaux soient à Paris ne modifie ni le délai de notification ni le seuil de risque.
La forme de la communication est aussi importante que son contenu. Une entreprise qui écrit « vos données ont été volées » alors que le communiqué officiel indique seulement qu’un tiers a pu consulter et extraire certaines informations prend le risque de créer une inquiétude injustifiée et d’admettre un fait non établi. Une formulation prudente peut indiquer : « Nous avons identifié que certaines informations professionnelles ou nominatives pourraient être concernées par l’incident signalé par la DGFiP. Les vérifications se poursuivent. Voici les mesures que nous vous invitons à prendre et le canal officiel à utiliser. » Cette phrase doit être modifiée si l’entreprise dispose ensuite d’informations plus précises.
La notification ne doit pas être confondue avec une reconnaissance de responsabilité. Informer rapidement les personnes est souvent la meilleure mesure de réduction du risque, mais l’entreprise doit expliquer les faits sans abandonner ses droits. Elle peut préciser que l’incident est analysé, qu’elle coopère avec les autorités et que les droits à indemnisation seront examinés selon l’origine, la faute, le dommage et le lien de causalité. Cette réserve n’autorise pas un message froid ou incomplet : elle empêche seulement de transformer une alerte administrative en aveu général.
II. Comment sécuriser la notification et défendre les intérêts de l’entreprise ?
A. Quelles preuves réunir avant de notifier et de demander réparation ?
Une crise de données produit des traces qui disparaissent vite. Les journaux de connexion sont écrasés, les boîtes aux lettres sont nettoyées, les comptes compromis sont réinitialisés et les prestataires modifient leurs règles de sécurité. L’entreprise doit donc préserver les éléments avant de corriger ce qui peut l’être. Cette conservation doit rester proportionnée et sécurisée : il ne faut pas recopier une base complète dans un espace non protégé pour constituer un dossier de preuve.
La première pièce est la chronologie. Elle doit mentionner la date de l’annonce officielle de la CNIL, la date à laquelle l’entreprise en a pris connaissance, les alertes reçues, les anomalies observées, les personnes réunies, les décisions prises et les notifications effectuées. Chaque étape peut être reliée à un courriel, un ticket informatique, un rapport ou un procès-verbal de réunion. Il faut distinguer ce qui est établi, ce qui est probable et ce qui reste à vérifier. Cette distinction sera utile pour répondre à un salarié, à un client, à un assureur ou à une autorité.
La deuxième pièce est la cartographie des traitements. Elle doit identifier les fichiers, leurs finalités, les catégories de personnes, les catégories de données, les destinataires, les prestataires et les lieux de stockage. Le registre des activités de traitement et le registre des violations peuvent être complétés par une fiche dédiée à l’incident. Il faut y inscrire les raisons pour lesquelles une donnée est considérée comme personnelle, le risque évalué et le motif d’une information individuelle ou de son absence. Une entreprise qui démontre son raisonnement est mieux armée qu’une entreprise qui produit uniquement une capture d’écran du communiqué.
La troisième pièce concerne les accès. L’équipe doit conserver les journaux d’authentification, les adresses IP, les alertes antivirus, les traces de téléchargement, les modifications de droits, les créations de comptes, les règles de transfert de messagerie et les appels signalés par les salariés. Les données techniques doivent être exportées dans un format daté, avec une note indiquant qui les a extraites et comment elles ont été conservées. La réinitialisation d’un mot de passe ou la coupure d’un compte est nécessaire lorsque le risque le commande, mais elle ne doit pas entraîner la destruction des traces avant leur sauvegarde.
La quatrième pièce regroupe les contrats. Il faut retrouver le contrat d’hébergement, le contrat de maintenance, les conditions du logiciel comptable, les annexes de sécurité, les clauses de notification d’incident, les engagements de sauvegarde, les niveaux de service, les limitations de responsabilité et les attestations d’assurance. L’entreprise doit aussi rechercher les échanges par lesquels elle a signalé une vulnérabilité, demandé une correction ou accepté une mesure de sécurité. Un prestataire qui affirme que tout est sécurisé n’a pas la même position qu’un prestataire auquel une sauvegarde, une alerte ou une limitation d’accès avait été expressément demandée.
La charge de la preuve est un point central. L’article 1353 du Code civil énonce : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » Cette règle ne signifie pas qu’une victime doit connaître immédiatement la méthode de l’attaque. Elle signifie qu’elle doit conserver les éléments permettant de relier un défaut à un dommage : engagement contractuel, alerte, interruption, frais, fraude, perte de chance ou réclamation d’un client.
La société doit aussi documenter les mesures de réduction du risque. Une notification envoyée aux bonnes personnes, une procédure de contre-appel pour les virements, le blocage temporaire d’un changement de RIB, la surveillance renforcée des comptes et l’accompagnement des salariés peuvent limiter les conséquences. Ces mesures ne suppriment pas un manquement antérieur, mais elles peuvent réduire un dommage et montrer que la direction a réagi dès qu’elle a obtenu une information crédible. Le guide de la CNIL sur les violations de données rappelle que le responsable doit être capable d’expliquer sa décision de notifier ou non et de conserver une trace de l’incident.
Il faut traiter les demandes individuelles avec méthode. Une personne peut demander quelles données la concernent, d’où elles proviennent et quelles mesures sont prises. La réponse ne doit pas révéler les données d’un autre salarié ou client. Elle doit également éviter de confirmer une information à un fraudeur qui se présenterait avec un nom et un SIREN trouvés dans une source publique. La vérification d’identité doit être adaptée au risque et ne doit jamais conduire l’entreprise à demander par retour de courriel un mot de passe, un code bancaire ou une copie excessive de document.
Lorsque des données fiscales ou patrimoniales sont en cause, l’entreprise doit surveiller les signaux secondaires. Une facture modifiée, une demande de virement provenant d’une adresse ressemblante, un appel prétendant venir du service des impôts, une relance sur un prétendu remboursement ou une demande de confirmation de coordonnées peuvent exploiter les informations divulguées. Les équipes comptables doivent savoir que l’urgence invoquée n’est pas une preuve d’authenticité. Toute modification de compte bancaire doit être vérifiée par un appel au numéro connu du partenaire, jamais au numéro indiqué dans le message reçu.
La direction doit décider qui peut parler au nom de l’entreprise. Les salariés chargés de répondre aux clients doivent disposer d’un script court, d’une adresse de contact et d’une liste des sujets qu’ils ne doivent pas commenter. Le DPO ou le référent doit centraliser les questions relatives aux données. Le service informatique doit répondre sur les mesures techniques. Le service juridique doit valider les formulations qui peuvent affecter une responsabilité contractuelle ou une procédure. Une communication contradictoire entre la direction, le prestataire et l’assureur affaiblit la confiance et complique la preuve.
Le recours à un avocat peut également protéger la confidentialité des échanges lorsque l’entreprise doit analyser une faute, un risque contentieux ou une stratégie de notification. Le rôle du conseil n’est pas de remplacer le DPO ni l’expert informatique. Il consiste à qualifier les obligations, organiser les demandes de pièces, préserver les droits dans les contrats et choisir la voie utile : mise en demeure, négociation, expertise, référé, action au fond ou déclaration auprès des autorités compétentes. Le dirigeant doit cependant transmettre au conseil un dossier complet, y compris les éléments qui ne lui sont pas favorables.
Si une fraude est déjà survenue, l’entreprise doit agir sans attendre la fin de l’analyse RGPD. Elle peut alerter sa banque, demander la conservation des traces de paiement, déposer plainte, prévenir l’assureur et informer le partenaire usurpé. Elle doit conserver les courriels dans leur format original, les en-têtes techniques, les journaux d’appel, les ordres de virement, les RIB transmis et les validations internes. Une capture d’écran isolée ne montre pas toujours l’adresse réelle de l’expéditeur ni la chaîne de transmission. Les échanges avec la banque doivent aussi préciser l’heure de découverte et l’heure de la demande de blocage.
B. Quelles actions engager contre un prestataire ou pour limiter les conséquences ?
La fuite signalée par la DGFiP ne permet pas, à elle seule, d’accuser un prestataire de l’entreprise. L’action contractuelle suppose de déterminer l’origine de l’atteinte. Le prestataire peut être responsable si son système a été compromis, s’il n’a pas appliqué une mesure promise, s’il n’a pas alerté l’entreprise dans le délai convenu ou s’il a laissé un accès non autorisé. Il peut aussi n’être qu’un intermédiaire sans lien avec la violation administrative. Le dossier doit donc distinguer l’incident de la DGFiP, une atteinte au système interne et les dommages qui apparaissent ensuite.
Le contrat reste le premier texte à examiner. L’article 1103 du Code civil dispose : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » L’article 1104 du Code civil ajoute : « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » Ces textes ne donnent pas automatiquement droit à une indemnisation. Ils imposent de lire les engagements acceptés : sécurité, sauvegarde, disponibilité, assistance, réversibilité, notification et coopération.
L’article 1217 du Code civil énumère les sanctions de l’inexécution : refus ou suspension de sa propre obligation, exécution forcée, réduction du prix, résolution et réparation des conséquences de l’inexécution. Il précise que les sanctions compatibles peuvent être cumulées et que des dommages et intérêts peuvent s’y ajouter. Une société qui ne reçoit plus un service informatique peut donc envisager plusieurs réponses, mais elle doit choisir une mesure proportionnée à la gravité de l’inexécution et à l’urgence opérationnelle.
La suspension d’un paiement ou d’un service n’est pas sans risque. L’article 1219 du Code civil prévoit : « Une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave. » L’article 1220 du Code civil permet une suspension anticipée lorsqu’il est manifeste que le cocontractant ne s’exécutera pas à l’échéance et que les conséquences sont suffisamment graves, avec une notification dans les meilleurs délais. Ces conditions exigent des faits vérifiables : un simple soupçon lié à l’actualité ne justifie pas nécessairement l’arrêt d’un contrat essentiel.
La résolution obéit également à une procédure. L’article 1224 du Code civil prévoit qu’elle peut résulter d’une clause résolutoire, d’une notification du créancier en cas d’inexécution suffisamment grave ou d’une décision de justice. L’article 1226 du Code civil encadre la résolution par notification : sauf urgence, une mise en demeure doit laisser un délai raisonnable et mentionner le risque de résolution ; la notification doit exposer les raisons ; le débiteur peut saisir le juge pour contester et le créancier devra démontrer la gravité de l’inexécution. Une lettre de rupture envoyée sous le coup de l’émotion peut donc créer un second litige.
Les décisions judiciaires relatives aux prestations informatiques montrent l’importance du contenu concret de la mission. Dans son arrêt du 6 mai 2003, n° 00-11.530, la chambre commerciale de la Cour de cassation a retenu, dans les termes rapportés par la décision, qu’« en sa qualité de prestataire informatique et de professionnelle avertie, la société Promatec était tenue d’un devoir de conseil ». Le texte officiel de cet arrêt illustre qu’une obligation de conseil peut être appréciée au regard des compétences du prestataire et du contexte de l’opération. La société cliente doit donc produire les demandes adressées, les informations remises et les choix de sécurité proposés ou refusés.
La Cour de cassation a aussi examiné un litige lié à une attaque informatique dans son arrêt de la chambre commerciale du 2 juin 2021, n° 19-17.862. Le texte officiel de la décision rappelle l’importance de qualifier les obligations respectives des parties lorsqu’un système informatique est attaqué et que la disponibilité ou l’intégrité des données est discutée. Cette référence ne signifie pas qu’une entreprise victime obtient automatiquement réparation. Elle invite à comparer le contrat, le comportement du prestataire, les mesures raisonnablement attendues et la preuve du dommage avant de choisir une action.
Le dommage doit être détaillé. Les frais d’expertise, de restauration, de surveillance, de notification, de conseil, de remplacement temporaire, de sécurisation des comptes et d’assistance aux personnes peuvent être présentés séparément. Une interruption de service peut entraîner une perte de chiffre d’affaires, des pénalités, des retards de livraison ou la résiliation d’un client. Une fraude au virement doit être reliée aux circonstances de l’attaque, aux contrôles internes, aux instructions du prestataire et aux diligences accomplies après l’alerte. La réputation est un poste réel dans certains dossiers, mais elle ne se présume pas par une formule générale : il faut réunir les réclamations, les résiliations, les données d’activité ou les éléments de communication qui la rendent concrète.
L’article 1231-1 du Code civil prévoit que le débiteur peut être condamné à des dommages et intérêts en raison de l’inexécution ou du retard, sauf s’il justifie que l’exécution a été empêchée par la force majeure. L’article 1231-3 du Code civil limite en principe la réparation aux dommages prévus ou prévisibles lors du contrat, sauf dol. Une cyberattaque n’efface donc pas automatiquement les obligations du prestataire et ne crée pas non plus une responsabilité automatique. Il faut vérifier les clauses, la prévisibilité du risque, la faute éventuelle, le lien de causalité et les limitations convenues.
Une clause plafonnant la responsabilité doit être lue avec attention. Le plafond peut couvrir certains dommages directs, mais son application dépend de la rédaction, de l’obligation concernée et de la gravité du comportement reproché. Une clause qui exclut pratiquement toute réparation alors que l’obligation essentielle de sécurité n’a pas été exécutée peut être discutée. Cette analyse ne peut pas être menée à partir d’un extrait commercial ou d’une page web : il faut réunir la version contractuelle applicable au jour de l’incident, ses annexes et les éventuels avenants.
L’assurance cyber ne doit pas être oubliée. La police peut imposer une déclaration très rapide, la préservation des preuves, le recours à un prestataire agréé ou l’accord préalable de l’assureur avant certaines dépenses. Une entreprise doit déclarer le sinistre avec les faits connus, sans attendre d’avoir choisi une qualification définitive. Elle doit aussi vérifier les exclusions, la franchise, les frais de notification, la prise en charge de la fraude au virement, l’assistance juridique et les sous-limites. Une déclaration tardive ou une dépense engagée sans respecter la procédure peut compliquer la garantie, même si le sinistre est réel.
Les mesures de prévention doivent être rendues durables après la crise. Le responsable informatique peut réduire les droits, désactiver les comptes inutilisés, renforcer l’authentification, isoler les sauvegardes, tester une restauration et établir un plan de continuité. La direction financière peut imposer une double validation et un contre-appel pour toute modification de coordonnées bancaires. Les ressources humaines peuvent former les équipes aux messages qui exploitent le nom de l’administration fiscale. Les contrats futurs doivent préciser le délai d’alerte, le contenu minimal de l’information, les audits, la coopération avec la CNIL, la réversibilité et le sort des données à la fin de la relation.
Si la société est sous-traitante pour un client, l’analyse change encore. Elle doit alerter le responsable du traitement selon le contrat et le RGPD, l’aider à identifier les personnes et les données concernées, et conserver les éléments techniques. Si elle est responsable de ses propres fichiers et sous-traitante pour d’autres traitements, elle peut avoir plusieurs obligations parallèles. Le cas pratique publié par la CNIL sur la cyberattaque d’un sous-traitant montre qu’un même incident peut provoquer une indisponibilité pour les clients, une violation de données pour leurs traitements et une violation distincte pour les données traitées pour le compte du prestataire. Chaque rôle doit être documenté.
La plainte ou le signalement aux autorités ne doit pas être utilisé pour diffuser les données volées. Les pièces peuvent être transmises aux enquêteurs dans un cadre approprié, avec une liste des fichiers, les journaux, les courriels frauduleux et les identifiants techniques utiles. Une société qui découvre un faux site, une usurpation de son nom ou une tentative de fraude liée à la fuite peut prévenir les partenaires et les personnes visées. Elle doit conserver la version originale des contenus avant leur retrait lorsqu’ils sont nécessaires à la preuve, tout en évitant de les republier.
La recherche d’une solution amiable avec un prestataire peut être utile lorsque l’activité doit reprendre rapidement. Une mise en demeure peut demander les informations techniques, la confirmation des mesures prises, la sauvegarde des journaux, la remise des rapports d’incident et la prise en charge des coûts prévisibles. Elle peut réserver les droits de l’entreprise et fixer un calendrier de réunion. Si le prestataire refuse de communiquer les pièces ou si une preuve risque de disparaître, une mesure judiciaire adaptée peut être étudiée. La demande doit rester ciblée : une mesure trop large ralentit la procédure et peut exposer des données de tiers.
Pour une entreprise parisienne ou située en Île-de-France, la proximité des sièges de nombreux prestataires, banques et conseils peut faciliter les réunions de crise, mais elle ne remplace pas la qualification juridique. Les clauses de compétence, le lieu du dommage, la qualité des parties et la nature du contrat doivent être vérifiés. Si la notification concerne des salariés, il faut aussi articuler le travail de la direction, des ressources humaines et du référent chargé des données. Une organisation claire est plus utile qu’un message géographique qui ne précise ni les personnes exposées ni les mesures à prendre.
La société doit enfin fixer une date de réévaluation. Les premières informations peuvent évoluer : une donnée annoncée comme non concernée peut finalement l’être, ou le périmètre peut être réduit. La communication initiale doit expliquer comment recevoir une mise à jour. Le registre doit conserver les versions successives de l’analyse. Une notification complémentaire est préférable à un silence lorsque le risque change. À l’inverse, l’entreprise ne doit pas multiplier les messages contradictoires : chaque mise à jour doit rappeler les faits confirmés, les incertitudes restantes et les actions déjà réalisées.
Conclusion
Le piratage de la DGFiP ne crée pas une obligation générale pour chaque entreprise d’informer immédiatement tous ses clients, salariés et partenaires. La société doit d’abord vérifier quelles données sont concernées, si elles se rapportent à des personnes physiques, quel traitement est en cause et si son propre système a été atteint. Pour l’incident administratif, la CNIL a déjà été saisie par le ministère et les informations officielles doivent rester la référence. Pour une violation propre à l’entreprise, le délai de soixante-douze heures, le registre, la notification à la CNIL et l’information des personnes exposées doivent être examinés sans attendre la fin de toutes les investigations.
La bonne démarche consiste à établir une chronologie, préserver les journaux, cartographier les données, sécuriser les paiements et les accès, informer les seules personnes exposées avec un message exact, prévenir les partenaires dont l’intervention est nécessaire et relire les contrats d’informatique, d’assurance et de sous-traitance. Les frais et conséquences doivent être chiffrés séparément. Une communication maîtrisée protège les personnes concernées et conserve les moyens de défendre l’entreprise si une faute, une inexécution contractuelle ou une fraude doit ensuite être discutée.
Besoin d’un avis rapide sur votre dossier.
Une consultation téléphonique peut être organisée sous 48 heures avec un avocat du cabinet pour analyser la fuite, vos obligations d’information et les recours envisageables.
Le cabinet vous aide à préserver les preuves, sécuriser la notification et défendre les intérêts de votre entreprise.
Appelez le cabinet au 06 46 60 58 22 ou utilisez le formulaire de contact.
Pour un dossier situé à Paris ou en Île-de-France, indiquez dès le premier échange le type de données concernées, la date de l’alerte, les prestataires impliqués et les premières mesures déjà prises. Vous pouvez également consulter la page consacrée au droit des affaires à Paris.