Le 24 août 2026, selon la confirmation d’entreprise rapportée le 5 septembre 2026 par FrenchBreaches, le système d’information de Répar’stores a fait l’objet d’un accès non autorisé à des données clients. RS Franchise, SAS identifiée par ses mentions légales sous le RCS de Montpellier 512 552 597, indique que des noms, courriels, téléphones, adresses, devis, factures et commentaires ont pu être consultés, qu’elle a notifié la CNIL et déposé plainte, et qu’aucun RIB ni mot de passe n’aurait été compromis. L’auteur présumé revendique 1,8 million de clients : ce volume n’est pas confirmé. Le réseau compte 320 agences indépendantes et un logiciel Iris qui traite les informations clients et les devis vers plusieurs fabricants. La crise part du SI central et se propage aux franchisés, aux clients professionnels et aux fournisseurs.
La réponse utile est de cartographier qui est responsable de traitement, qui détient les factures, qui doit notifier, et comment rester ou sortir sans rompre brutalement. Réserves : les faits d’incident reposent sur une publication spécialisée rapportant une communication aux clients, non sur un communiqué lu sur le site ni sur un jugement ; ils peuvent être incomplets. Les textes du code civil, du code de commerce et du règlement (UE) 2016/679 sont ceux consultés le 9 septembre 2026 ; les arrêts ont été lus sur Judilibre. Chaque contrat déplace les curseurs. Ce qui suit est une carte des décisions, pas une promesse de résultat.
I. La carte de la crise : le franchiseur, les agences, les clients et les fournisseurs
A. Ce que les faits publics permettent de tenir, et ce qu’ils ne permettent pas
Répar’stores n’est pas un prestataire anonyme. C’est un réseau de réparation et de modernisation de volets roulants et de stores, qui se présente comme le leader national du métier. Le site grand public promet notamment une intervention, un devis et une garantie décennale. Le site franchiseur, consulté le 9 septembre 2026, présente 320 agences et se dit leader de la réparation et de la modernisation de volets roulants et de stores. Il ajoute un chiffre d’affaires de 104,5 millions d’euros en 2025, une croissance de 10,4 % et un objectif 2026 de 111,5 millions d’euros. Ces chiffres décrivent un réseau, pas une infraction. Ils servent à mesurer l’échelle : une faille centrale n’est pas l’incident d’une seule boutique.
La même source décrit la franchise comme un partenariat entre deux chefs d’entreprise indépendants, le franchiseur et le franchisé, avec des obligations et devoirs réciproques nés du contrat. L’indépendance n’efface pas le contrat. Elle signifie, au contraire, que le franchisé n’est pas un établissement secondaire du franchiseur : c’est une entreprise distincte, qui facture, qui emploie, qui achète des pièces, et qui peut être poursuivie ou créancière pour son propre compte. Le document d’information précontractuelle, prévu par le code de commerce, existe précisément parce que l’engagement d’exclusivité n’est pas anodin. Toute personne qui met à la disposition d’une autre un nom commercial, une marque ou une enseigne, en exigeant d’elle un engagement d’exclusivité ou de quasi-exclusivité, est tenue de fournir « un document donnant des informations sincères, qui lui permette de s’engager en connaissance de cause ». Ce document, dont le contenu est fixé par décret, précise notamment l’importance du réseau, la durée, les conditions de renouvellement, de résiliation et de cession, ainsi que le champ des exclusivités. Il ne dit pas, à lui seul, qui est responsable du fichier clients. Il dit que le franchisé s’est engagé en connaissance de cause, y compris sur l’outil commun.
L’outil commun est nommé. Le 22 avril 2026, l’enseigne a annoncé l’intégration progressive de l’intelligence artificielle dans ses outils métier. Mise à disposition des franchisés, la nouvelle version du logiciel Iris (V4) intègre déjà, selon ce communiqué, des fonctionnalités capables de traiter les informations clients et d’automatiser certaines tâches du quotidien. Le même communiqué évoque des scénarios de ventes additionnelles, un assistant vocal technique, et un outil d’analyse de photos destiné, toujours selon ce communiqué, à faciliter l’établissement de devis selon plusieurs fabricants, grilles tarifaires et délais d’approvisionnement. Autrement dit : le fichier n’est pas un tableur local oublié dans une agence. Il alimente un logiciel de réseau, des devis, des commandes de pièces et, potentiellement, des fournisseurs. Quand un accès non autorisé vise ce type d’environnement, la chaîne professionnelle est déjà là, avant même d’ouvrir le code civil.
FrenchBreaches, le 5 septembre 2026, distingue ce que l’entreprise a confirmé et ce que l’auteur présumé revendique. Du côté confirmé : un incident de sécurité ; un accès non autorisé le 24 août 2026 ; la consultation possible de noms, prénoms, courriels, téléphones, adresses, devis, factures et commentaires ; l’absence alléguée de données bancaires et de mots de passe ; une notification à la CNIL ; une plainte ; une attaque présentée comme circonscrite. Du côté non confirmé : 1,8 million de clients, autant de factures, 2,4 millions de commandes, l’identité de l’attaquant, le volume réellement exfiltré. Cette distinction doit rester dans le raisonnement. Une revendication n’est pas un inventaire. Une confirmation d’entreprise, rapportée par un tiers, n’est pas non plus un jugement. Elle suffit, en revanche, à faire naître des décisions : un devis et une facture, même sans RIB, permettent un phishing crédible ; un commentaire d’intervention permet d’imiter le ton d’une agence ; une adresse permet d’écrire au syndic ou au gérant d’une copropriété comme si l’on venait de chez Répar’stores.
Le site public, consulté le 9 septembre 2026, ne mettait pas en avant d’encadré d’incident. Les avis clients du 30 août et du 1er septembre 2026 continuaient d’être affichés. L’actualité franchiseur du 3 septembre 2026 parlait d’artisans devenus chefs d’entreprise, pas d’une faille. Ce silence de vitrine n’autorise ni à conclure que rien ne s’est passé, ni à affirmer que l’enseigne ment. Il rappelle seulement que le franchisé, le client professionnel et le fournisseur ne peuvent pas attendre une une de journal pour agir. Ils doivent partir des pièces qu’ils ont : le contrat de franchise, le contrat de fourniture du logiciel, les factures, les bons de commande, les courriels reçus, et, le cas échéant, le message d’information adressé aux clients.
B. Qui détient quelle preuve, et qui est responsable de quoi
La première question n’est pas de savoir qui a été piraté. Elle est de savoir qui détermine les finalités et les moyens du traitement. Le règlement (UE) 2016/679, article 4, désigne comme responsable du traitement la personne qui, seule ou conjointement, détermine les finalités et les moyens du traitement, et comme sous-traitant celle qui traite des données pour le compte du responsable. La politique de confidentialité de reparstores.com, mise à jour le 28 juillet 2023, tranche dans un sens : la société Repar’stores, 290 rue Commandant Massoud à Montpellier, s’y présente comme responsable de traitements pour les données collectées dans le cadre de son activité, y compris lorsqu’un intervenant s’est rendu au domicile. Elle dit ne pas vendre ces données à des tiers, tout en exceptant les tierce parties de confiance qui l’aident à exploiter le site ou à mener ses affaires, au premier rang desquelles elle range les intervenants franchisés.
Cette phrase est le nœud. Le franchiseur se présente comme responsable de traitement. Les franchisés y apparaissent comme des destinataires de confiance, nécessaires à l’exécution de l’intervention. Ils ne sont pas décrits, dans ce document, comme les seuls maîtres du fichier. Ils ne sont pas non plus décrits, explicitement, comme sous-traitants au sens d’un contrat d’article 28. La qualification réelle dépendra du contrat de franchise, du contrat Iris, des accès, et de ce que chaque agence détermine vraiment. Deux responsables peuvent déterminer conjointement les finalités et les moyens : ils sont alors responsables conjoints et doivent définir de manière transparente leurs obligations respectives, comme le prévoit l’article 26 du règlement. Un franchisé qui ne fait qu’exécuter les instructions du réseau sur un outil qu’il ne paramètre pas n’est pas dans la même position qu’un franchisé qui constitue, en parallèle, son propre fichier, ses propres relances et ses propres campagnes. Le document public ne permet pas de trancher pour les 320 agences. Il permet de dire que le silence n’est pas une stratégie : chacun doit écrire à l’autre pour savoir qui a notifié, qui conserve quoi, et qui répond aux personnes concernées.
Le code civil donne le cadre contractuel de cette discussion. « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Ils « doivent être négociés, formés et exécutés de bonne foi ». Ils « ne peuvent être modifiés ou révoqués que du consentement mutuel des parties, ou pour les causes que la loi autorise ». Un franchisé ne peut donc pas, au seul motif de la peur, réécrire le contrat. Il peut, en revanche, demander l’exécution de l’obligation d’assistance, la communication des journaux d’accès, la liste des données de son secteur, et la preuve de la notification. Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts « soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure ». Une cyberattaque n’est pas, par elle-même, la force majeure. Elle peut l’être, ou non, selon qu’elle était irrésistible, imprévisible, et extérieure, et selon les mesures de sécurité qui avaient été promises.
La jurisprudence de réseau montre que le franchiseur a du mal à s’effacer derrière l’éditeur informatique. La cour d’appel de Paris, le 17 janvier 2024, a jugé un litige Century 21 dans lequel les données des franchisés étaient gérées par le logiciel Centurynet de la société Naxos. Le franchiseur soutenait n’être pas détentrice personnellement des données des franchisés, celles-ci étant transmises via le logiciel Centurynet géré par Naxos. La cour n’a pas suivi cette ligne pour écarter le manquement. Elle a retenu qu’« il n’était pas démontré que la société Century 21 France avait demandé à Naxos de restituer les données de la société Cocagne immobilier pour le 30 septembre 2018, en violation du protocole d’accord signé le 28 septembre 2018 ». La cour a ensuite tenu le manquement contractuel pour établi. L’espèce n’est pas Répar’stores. Elle n’est pas une fuite. Elle dit autre chose, qui vaut pour la carte : quand le réseau impose un logiciel commun, le franchiseur ne se décharge pas en disant que les données sont chez l’éditeur. Il doit pouvoir prouver ce qu’il a demandé, ce qu’il a restitué, ce qu’il a cessé d’utiliser.
La même cour, le 10 janvier 2025, a tracé la ligne inverse, tout aussi utile. Dans un réseau d’aide à domicile, le contrat de franchise imposait l’usage de logiciels métier et un contrat distinct de solutions globales informatiques. L’article 13 prévoyait que le franchiseur s’engageait à faire bénéficier le franchisé de son aide, non technique, liée à sa connaissance du concept, pour la mise en place du système informatique. La cour en a déduit que «Le contrat de fourniture de solutions globales, conclu avec la société LP Solutions demeure, en tout état de cause, indépendant des contrats de franchise, ce dont il résulte que la société Adhap n’était tenue d’aucune obligation de mise à disposition, pas plus qu’elle ne pouvait être rendue responsable des éventuels dysfonctionnements des logiciels, quand bien même le fournisseur et le franchisé avaient le même dirigeant.». Le franchisé, qui n’avait pas attrait le prestataire informatique, a échoué sur ce chef. La leçon, pour Répar’stores, n’est pas que le franchiseur est toujours irresponsable. Elle est qu’il faut lire les deux contrats : le contrat de franchise, et le contrat de l’outil. Si Iris est fourni par RS Franchise elle-même, la ligne Adhap ne se transplante pas. Si un éditeur distinct apparaît, il doit être dans la cause, et le contrat d’article 28 doit être demandé.
Le client professionnel, lui, détient d’autres preuves. Il a le devis, la facture, le bon d’intervention, parfois un contrat-cadre de maintenance de volets pour un immeuble, un siège ou un parc de magasins. Il a la correspondance avec son agence, qui est souvent le franchisé local, pas la SAS de Montpellier. Il peut être une copropriété, une SCI, une entreprise de facility management, un bailleur, un hôtel. Ces pièces servent à deux choses. D’abord, identifier l’interlocuteur réel : qui a collecté, qui a facturé, qui a stocké. Ensuite, détecter la fraude. Un message qui reprend le numéro de facture, l’adresse du chantier et le nom du technicien est plus dangereux qu’un spam générique. Le fournisseur de pièces, troisième maillon, détient les commandes passées via le réseau, les délais d’approvisionnement et les comptes clients des agences. S’il reçoit un changement de RIB après le 24 août 2026, ou une commande anormale, sa preuve est le dernier IBAN confirmé par un canal déjà connu, pas le dernier courriel alarmiste.
Reste la sécurité. L’article 32 du règlement impose au responsable et au sous-traitant de mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, y compris, selon les besoins, le chiffrement, la résilience des systèmes et une procédure pour tester ces mesures. Ce n’est pas un slogan. C’est la grille avec laquelle on lira, plus tard, si l’accès du 24 août 2026 était une fatalité ou une inexécution. Le franchisé qui n’administre pas Iris ne peut pas inventer les journaux. Il peut exiger qu’on les lui communique pour son secteur. Le client professionnel peut exiger la confirmation écrite des catégories de données, de la date de constat, et de ce qui a été notifié. Le fournisseur peut exiger que les commandes en cours soient recroisées avec un second canal. Chacun a sa liasse. Aucun n’a la liasse complète.
II. Les décisions à prendre, et celles à ne pas improviser
A. Notifier, sécuriser les factures, continuer l’exploitation
La notification n’est pas un communiqué de crise. C’est une obligation du responsable du traitement. L’article 33 du règlement impose au responsable de notifier l’autorité de contrôle dans les meilleurs délais et, si possible, soixante-douze heures au plus tard après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Lorsque la notification n’a pas lieu dans les soixante-douze heures, elle est accompagnée des motifs du retard. Le sous-traitant, s’il en est un, notifie au responsable dans les meilleurs délais après en avoir pris connaissance. Le téléservice de la CNIL est réservé aux responsables de traitement. Un franchisé qui n’est pas responsable ne notifie pas à la place du réseau. Il documente, il demande, il conserve. S’il est responsable conjoint, ou responsable de son propre fichier d’agence, il a sa propre notification à instruire, sans attendre que Montpellier parle.
La communication aux personnes concernées est un second étage, distinct. Lorsqu’une violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, l’article 34 du règlement impose au responsable de communiquer la violation à la personne concernée dans les meilleurs délais. Cette communication n’est pas nécessaire si les données étaient incompréhensibles pour un tiers — typiquement grâce au chiffrement —, si des mesures ultérieures ont fait disparaître le risque élevé, ou si elle exigerait des efforts disproportionnés, auquel cas une communication publique peut s’y substituer. Des devis, des factures, des adresses et des commentaires d’intervention ne sont pas, a priori, des données chiffrées. Ils se prêtent au phishing. Ils ne sont pas non plus, d’après la confirmation rapportée, des données de santé ou des mots de passe. Le risque élevé s’apprécie concrètement : usurpation, fausse facture, harcèlement, géolocalisation d’un domicile. Ni le franchisé ni le client ne peuvent le trancher au doigt mouillé. Ils peuvent exiger que le responsable explique pourquoi il a, ou n’a pas, écrit aux personnes.
FrenchBreaches indique que Répar’stores a notifié la CNIL et alerté ses clients sur les tentatives de fraude. Si cette information est exacte, le responsable a déjà franchi une partie du chemin. Elle ne dispense personne de vérifier le contenu. Un message trop vague, du type d’une formule indiquant seulement que des données ont pu être consultées, sans date, sans catégories, sans conduite à tenir sur les factures, n’aide pas un syndic à bloquer un virement. Un message trop alarmiste, envoyé par une agence locale sans coordination, peut lui-même devenir un vecteur. La bonne pratique, ici, n’est pas juridique seulement : c’est une liste. Date de constat. Catégories. Ce qui n’est pas concerné. Canal officiel pour toute demande de paiement. Interdiction de modifier un RIB par courriel. Point de contact DPO : la politique de confidentialité indique [email protected]. Copie conservée par le franchisé, avec accusé de réception interne.
Les factures sont le point de friction commercial. Elles sont à la fois une créance, une preuve fiscale, et désormais un leurre. Le client professionnel qui paie sur un nouveau RIB présenté comme une régularisation de l’incident peut perdre la somme et rester redevable. Le franchisé qui relance ses impayés sans prévenir du risque alimente la confusion. Le fournisseur qui livre contre une commande apparue dans Iris sans confirmation téléphonique s’expose à un impayé. La décision immédiate n’est pas d’arrêter toute l’activité. C’est de geler les changements de coordonnées bancaires, de recouper les commandes en cours, de conserver les exports de devis du 24 août 2026, et de dater les appels. Le règlement n’interdit pas de continuer à traiter. Il exige un niveau de sécurité adapté, et la démonstration de ce niveau. Continuer sans journal d’accès, sans mot de passe renouvelé, sans revue des habilitations Iris, ce n’est plus de la continuité : c’est une nouvelle imprudence.
Lorsqu’un traitement est effectué pour le compte d’un responsable, l’article 28 du règlement lui impose de ne faire appel qu’à des sous-traitants présentant des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Le traitement par un sous-traitant est régi par un contrat qui lie le sous-traitant, définit l’objet, la durée, la nature, la finalité, le type de données et les catégories de personnes. Le franchisé doit donc demander ce contrat, s’il existe, pour Iris, pour l’hébergement, pour la sauvegarde, pour l’outil d’avis. L’absence de contrat n’est pas un détail de conformité : c’est une preuve manquante le jour où l’on cherchera qui devait chiffrer, qui devait journaliser, qui devait notifier. Le client professionnel, s’il a signé un contrat-cadre au nom de l’enseigne sans distinguer l’agence, a intérêt à identifier le SIRET du cocontractant. Les mentions légales du site ne sont pas forcément celles de l’agence qui est intervenue. La facture, elle, porte un SIRET. C’est souvent la meilleure preuve d’identité.
La continuité d’exploitation se joue aussi entre franchisés et fournisseurs. Le communiqué Iris d’avril 2026 assume que les devis s’appuient sur plusieurs fabricants et sur des délais d’approvisionnement. Une panique du réseau — commandes doublées, stocks de précaution, reports — peut elle-même créer des ruptures. Le fournisseur n’a pas à subir, sans mot, une réduction brutale des volumes, pas plus que le franchisé n’a à subir une coupure d’accès à Iris sans cadre. Le code de commerce, dans sa rédaction consultée le 9 septembre 2026, applicable depuis le 20 août 2026, dit qu’engage la responsabilité de son auteur le fait, pour toute personne exerçant des activités de production, de distribution ou de services, « de rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale, en référence aux usages du commerce ou aux accords interprofessionnels ». Une réduction substantielle de volumes, même temporaire, peut aussi engager cette responsabilité si elle compromet l’équilibre de la relation. Les mêmes dispositions ne font pas obstacle à la résiliation sans préavis en cas d’inexécution ou de force majeure. Autrement dit : on peut suspendre ce qui est dangereux ; on ne peut pas, au seul motif de l’incident, éteindre un partenaire historique du jour au lendemain, sans écrit et sans mesure.
B. Recours, sortie encadrée et réparation
Le premier recours du franchisé n’est pas l’assignation. C’est la mise en demeure précise. Elle vise le contrat de franchise, l’obligation d’assistance, la politique de confidentialité où le franchiseur se dit responsable, la date du 24 août 2026, et les pièces demandées : notification CNIL, catégories, journaux d’accès du secteur, preuve que les mots de passe et les RIB n’étaient pas dans le périmètre, plan de communication clients, garanties de l’hébergeur. Elle fixe un délai court, mais réel. Elle ne confond pas l’accès non autorisé et la faute. La faute, s’il y en a une, se lira plus tard dans les mesures de sécurité, dans le retard à constater, dans le retard à informer, dans l’usage ultérieur des fichiers. Century 21 a été condamnée, dans l’arrêt du 17 janvier 2024, à 16 180 euros pour le retard de restitution des données, et à 28 420 euros en raison de l’utilisation des données d’un ancien franchisé après la résiliation. L’utilisation après la fin du contrat n’est pas le même contentieux qu’une intrusion. Elle rappelle pourtant que le fichier clients d’une agence n’est pas un bien abandonné au réseau.
Le client professionnel a un autre levier : le contrat d’entreprise ou le contrat-cadre. S’il a confié la maintenance de ses fermetures à une agence, il peut exiger que les interventions se fassent sans réutiliser un canal compromis, que les factures portent le même RIB que les précédentes, que le prestataire confirme par écrit l’identité de l’intervenant. Il peut, si l’inexécution est suffisamment grave, discuter résolution ou remplacement. Il ne le fait pas à la légère. Une sortie brutale, surtout après des années de flux, s’expose à l’article L. 442-1, II. Un préavis écrit, calé sur l’ancienneté, reste le réflexe. Remplacer une agence parce que le logiciel du réseau a fuité peut être légitime. Le faire par un courriel d’une ligne, sans constater l’inexécution, sans offrir de délai, transforme une décision de sécurité en contentieux de rupture. L’accompagnement en droit des affaires à Paris sert précisément à relier ces pièces avant qu’elles ne disparaissent : mettre en demeure sans s’attribuer une qualité de responsable que l’on n’a pas, notifier sans doubler inutilement le franchiseur, remplacer sans offrir à l’autre partie un procès pour brutalité.
Le fournisseur, lui, articule deux contrats. L’un avec l’agence franchisée, l’autre parfois avec la centrale d’achats du réseau — le site franchiseur rappelle qu’un des cofondateurs a dirigé la boutique du Volet, présentée comme la centrale d’achats du réseau. Une commande passée via Iris n’est pas forcément une commande de RS Franchise. La preuve est le bon de commande, le SIRET, les conditions générales. Si l’agence est impayée parce que ses clients, méfiants, retiennent les règlements, le fournisseur n’a pas automatiquement une action contre le franchiseur. Il a une créance contre son cocontractant, et, selon les clauses, une réserve de propriété, une assurance-crédit, un arrêt des livraisons. L’arrêt des livraisons, s’il est brutal et sans préavis alors que la relation était établie, se discute au même article L. 442-1, II. S’il répond à des impayés caractérisés, l’inexécution de l’autre partie rouvre la faculté de résilier sans préavis. Tout se joue sur les écrits datés, pas sur l’atmosphère de la fuite.
La réparation, si elle s’ouvre, n’est pas unique. Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’obtenir du responsable ou du sous-traitant la réparation du préjudice subi, aux termes de l’article 82 du règlement. Tout responsable ayant participé au traitement est responsable du dommage causé par un traitement contraire au règlement. Un sous-traitant n’est tenu que s’il n’a pas respecté les obligations qui lui incombent spécifiquement, ou s’il a agi en dehors des instructions licites. Il est exonéré s’il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable. Lorsque plusieurs acteurs participent au même traitement, chacun peut être tenu du tout vis-à-vis de la personne concernée, quitte à se retourner ensuite. Ce régime n’efface pas l’article 1240 du code civil : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Un client professionnel, un franchisé, un fournisseur peuvent donc agir sur le contrat, sur le règlement, ou sur la faute, selon la qualité qu’ils ont et selon le préjudice qu’ils prouvent. Le préjudice n’est pas la peur. C’est la fraude subie, le coût du double contrôle, l’arrêt d’un chantier, la perte d’un marché, le temps de reconstitution d’un fichier, les honoraires de notification. Il se prouve par pièces, pas par un titre de presse.
Deux écueils symétriques doivent être écartés. Le premier est le déni : ce ne serait qu’un accès, pas une exfiltration, les RIB ne seraient pas concernés, donc rien à faire. Même sans RIB, un devis et une adresse suffisent à une fausse facture. Le second est la surenchère : quitter le réseau le jour même, publier soi-même la liste de ses clients, accuser le franchiseur sans lire le contrat Iris. La cour d’appel, dans l’affaire Adhap, a rappelé qu’une assistance de fait, des courriels de paramétrage, ne valent pas reconnaissance de responsabilité, et que le mauvais débiteur — ici, le prestataire informatique non attrait — laisse le bon débiteur hors de cause. Attraire les bonnes personnes, avec les bons contrats, est déjà une décision.
En Île-de-France, le contentieux d’un franchisé, d’un fournisseur ou d’un client professionnel se nouera souvent devant le tribunal des activités économiques compétent au regard du siège ou des clauses attributives, et la notification CNIL reste nationale. La proximité parisienne ne change pas le règlement. Elle change les délais pratiques : constater l’huissier, faire geler un virement, obtenir une copie du contrat de franchise, relancer un hébergeur. Ces gestes restent des preuves, pas des victoires.
En somme, une enseigne de réseau attaquée n’est pas un fait divers de particulier. Elle met en mouvement le franchiseur qui se dit responsable de traitement, les agences qui facturent et interviennent, les clients qui paient sur devis, et les fabricants qui approvisionnent Iris. Les faits publics du 24 août et du 5 septembre 2026, tels qu’ils sont connus, n’autorisent ni le déni ni le lynchage. Ils autorisent une liste. Conserver les contrats, les factures et les exports. Geler les RIB nouveaux. Demander la notification et les journaux. Distinguer le responsable, le franchisé et l’éditeur. Suspendre ce qui est dangereux, par écrit. Remplacer si c’est nécessaire, avec un préavis proportionné. Les entreprises qui auront daté ces gestes, et seulement celles-là, seront en mesure de se protéger d’abord et de discuter réparation ensuite.
Besoin d’un avis rapide sur votre dossier
Si vous êtes franchisé d’un réseau dont le logiciel central a fuité, client professionnel destinataire d’un devis exposé, ou fournisseur confronté à des commandes ou des RIB douteux, Maître Reda KOHEN, avocat au Barreau de Paris, peut examiner votre situation : consultation téléphonique en 48 heures avec un avocat du cabinet, au 06 46 60 58 22. Vous pouvez aussi écrire via la page contact du cabinet en joignant le contrat, les dernières factures et la chronologie des informations reçues.