Le 8 septembre 2026, France Inter révèle que la plateforme Jinko.care, qui accompagne des personnes atteintes d’un cancer, a subi une fuite de données. Contactée par la rédaction, l’équipe confirme un accès non autorisé et l’exfiltration de données, dit avoir sécurisé ses systèmes, informé directement les personnes concernées et annonce qu’elle va porter plainte. Le journaliste décrit les informations de plus de 3 500 personnes inscrites, avec des détails de parcours de soins, des échanges, parfois des messages vocaux, et des documents médicaux dont des ordonnances à en-tête d’hôpitaux et d’instituts. Ce n’est pas seulement un incident de vie privée des patients. Le site de la société présente un modèle professionnel : programmes co-créés avec les médecins, les associations de patients et l’industrie pharmaceutique, réseau de praticiens de soins de support, retours aux équipes hospitalières.
La carte des décisions est donc triple. L’industriel qui a financé ou déployé un programme doit savoir s’il est responsable de traitement ou client d’un sous-traitant, et s’il a déjà reçu la notification que le règlement européen impose. L’établissement ou le praticien dont le nom, les coordonnées ou l’en-tête apparaissent dans les fichiers doit figer la preuve, mesurer le risque de hameçonnage et vérifier s’il a lui-même transmis des documents. La plateforme, elle, doit documenter l’incident, notifier selon son rôle et assumer le contrat. Les réserves sont nettes : les contrats n’ont pas été publiés, la qualification de chaque acteur ne se déduit pas d’un article de presse, et l’on ne sait pas, à ce stade, si une notification a été adressée à la CNIL. Personne ne peut donc conclure aujourd’hui à une faute caractérisée de tel hôpital ou de tel laboratoire. Chacun peut, en revanche, sécuriser sa propre situation.
I. La crise vue d’en haut : la plateforme, les industriels et les établissements
A. Ce que le fait public permet d’établir, et ce qu’il ne permet pas
Le signal public est daté. France Inter publie le 8 septembre 2026 à 07:30 une information de Xavier Demagny. Le texte indique que la plateforme accompagne des malades du cancer par un service personnalisé, avant, pendant et après le traitement, en les mettant notamment en contact avec des professionnels de santé, cancérologues ou paramédicaux. Le pirate, contacté par la radio, dit avoir profité d’une faille connue du système de gestion de la base. Les données auraient été mises en ligne gratuitement sur un forum. France Inter dit avoir consulté plusieurs centaines de photos ou documents, dont certains à caractère médical, notamment des ordonnances à en-tête d’hôpitaux parisiens et d’instituts tels que Gustave-Roussy à Villejuif et Paoli-Calmettes à Marseille.
Cette mention d’en-têtes n’est pas une accusation contre ces établissements. Elle dit seulement que des documents portant leur papier à en-tête se trouvaient dans le corpus consulté par la rédaction. Un hôpital n’est pas piraté du seul fait qu’une ordonnance qu’il a délivrée a ensuite été téléversée sur une plateforme tierce. La distinction compte : le prestataire, le prescripteur et le patient n’ont pas la même preuve à produire, ni le même risque à traiter.
Le site public de Jinko permet de situer la chaîne professionnelle sans spéculer sur le contenu de la fuite. La société s’y présente comme un dispositif d’accompagnement co-créé avec les médecins, les associations de patients et l’industrie pharmaceutique. Elle s’adresse aux industriels sur un enjeu stratégique d’adoption médicale et de données et preuves en vie réelle. Elle met en avant une infirmière de coordination dédiée pour chaque patient, un réseau national de plus de deux cents praticiens certifiés en soins de support et des retours réguliers aux équipes hospitalières. Autrement dit, au moins trois acteurs professionnels gravitent autour de la même base : la plateforme, l’industriel client du programme, et le professionnel ou l’établissement qui oriente, prescrit ou reçoit des comptes rendus.
Ce que le dossier public ne dit pas doit rester dit. On ne dispose pas du contrat signé entre Jinko et un laboratoire, ni de l’accord de sous-traitance éventuellement conclu avec un établissement, ni de la liste des sous-traitants ultérieurs (hébergeur, outil d’e-mail, prestataire d’analyse). On ne sait pas si Jinko a notifié la CNIL, ni à quelle date exacte l’accès non autorisé a commencé, ni quels lots de fichiers ont réellement été exfiltrés. FrenchBreaches, qui a signalé l’incident le 7 septembre 2026, évoque une archive présentée comme contenant 3,7 Go de données ; ce volume n’est pas un constat judiciaire. France Inter retient plus de 3 500 personnes inscrites. Ces chiffres ne se recouvrent pas forcément : une archive brute n’est pas un fichier patients nettoyé. Un professionnel ne doit donc pas caler sa notification interne sur un chiffre de forum. Il doit caler sa décision sur ce qu’il a lui-même confié à la plateforme, sur ce que le contrat dit de l’incident, et sur ce que le règlement européen lui impose selon son rôle.
La première décision, pour l’industriel comme pour l’établissement, n’est donc pas de commenter l’attaque. Elle est d’ouvrir un dossier écrit : date de prise de connaissance, copies des e-mails de la plateforme, extraits de contrat, cartographie des données transmises, liste des personnes dans l’entreprise qui ont eu accès à l’outil, et conservation des journaux. Sans ce gel, les recours ultérieurs se discutent à vide.
B. Qui notifie, qui héberge, qui reste tenu au secret
La qualification RGPD commande toute la suite. L’article 4 du règlement (UE) 2016/679 définit le responsable du traitement comme celui qui, seul ou conjointement, détermine les finalités et les moyens du traitement, et le sous-traitant comme celui qui traite des données pour le compte de ce responsable. L’étiquette commerciale de partenaire ou de solution d’accompagnement ne tranche pas. Ce qui tranche, c’est qui décide pourquoi les données sont collectées, combien de temps elles sont gardées, avec qui elles sont partagées, et comment le patient est informé.
Si l’industriel a conçu le programme, fixé les questionnaires, demandé des preuves en vie réelle et choisi Jinko comme opérateur, il a de sérieux indices d’un rôle de responsable, ou à tout le moins de responsable conjoint. Si Jinko détermine seule les finalités de sa propre application, ouverte aux patients qui s’inscrivent, et que l’industriel se borne à financer un service déjà défini, la plateforme peut être responsable de son propre traitement. Les deux lectures peuvent coexister : un traitement programme industriel à côté d’un traitement compte patient Jinko. Tant que les contrats n’ont pas été relus, un professionnel avisé documente les deux hypothèses au lieu d’en choisir une par confort.
Cette qualification n’est pas théorique, parce que le règlement répartit ensuite les devoirs. L’article 28, paragraphe 1, du règlement (UE) 2016/679 impose au responsable de n’appeler que des sous-traitants présentant des garanties suffisantes, techniques et organisationnelles, pour que le traitement réponde au règlement et protège les droits des personnes. Un industriel qui a choisi un opérateur sans s’assurer de ces garanties n’est pas quitte au motif que c’est le prestataire qui s’est fait pirater. Le même article impose un contrat écrit, une interdiction de recruter un autre sous-traitant sans autorisation, et des instructions documentées.
La sécurité n’est pas non plus un accessoire. L’article 32 du règlement (UE) 2016/679 impose au responsable et au sous-traitant des mesures techniques et organisationnelles adaptées au risque, compte tenu de l’état des connaissances, des coûts et de la nature du traitement. Il vise notamment la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé, accidentel ou illicite. Une faille connue du système de base, si elle est établie, n’est pas un aléa extérieur : c’est précisément le type de risque que ces mesures sont censées traiter. Cela ne permet pas, à ce stade, de conclure que Jinko a manqué à l’article 32. Cela permet de dire que la question sera celle de l’adéquation des mesures, pas celle du slogan de la start-up.
Les données en cause ne sont pas des e-mails de prospection. L’article 9 du règlement (UE) 2016/679 soumet le traitement des données concernant la santé à un régime d’interdiction de principe, assorti d’exceptions strictes. Un cancer, un protocole, une ordonnance, un état de fatigue rapporté à une infirmière de coordination : ce sont des données de santé. Le consentement explicite, la nécessité des soins ou une autre base du paragraphe 2 doivent avoir été identifiés avant l’incident ; après l’incident, ils ne disparaissent pas, mais ils ne remplacent pas la notification.
C’est l’article 33 du règlement (UE) 2016/679 qui fixe le calendrier. Le responsable notifie l’autorité de contrôle dans les meilleurs délais et, si possible, soixante-douze heures au plus tard après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Le sous-traitant, lui, notifie toute violation au responsable dans les meilleurs délais après en avoir pris connaissance : c’est le levier de la chaîne. Un industriel qui n’a encore rien reçu de Jinko ne peut pas attendre passivement. Il doit réclamer par écrit la date de connaissance, la nature des données, le nombre approximatif de personnes, les conséquences probables et les mesures prises, c’est-à-dire les éléments que le paragraphe 3 de l’article 33 impose de décrire à la CNIL. La page de la CNIL sur la notification d’une violation rappelle que l’incident doit être documenté en interne dans tous les cas, qu’en cas de doute il faut notifier à la CNIL, et qu’une cyberattaque appelle le dépôt d’une plainte avec conservation des preuves techniques.
L’information des personnes suit un autre seuil. L’article 34 du règlement (UE) 2016/679 impose au responsable de communiquer la violation à la personne concernée dans les meilleurs délais lorsqu’un risque élevé pour ses droits et libertés est susceptible de se présenter. Des données de cancer, des ordonnances, des messages vocaux et des coordonnées de praticiens rendent ce seuil difficile à écarter a priori. Jinko a dit à France Inter avoir informé directement les personnes concernées. Un industriel ou un établissement ne peut pas s’en contenter : il doit savoir qui a été informé, avec quel message, et si ses propres patients, salariés ou correspondants professionnels l’ont été. Le paragraphe 3 de l’article 34 prévoit des exceptions, notamment lorsque les données sont incompréhensibles sans autorisation, par exemple grâce au chiffrement. Si les fichiers ont été mis en ligne en clair, cette exception n’a plus grand-chose à faire dans le dossier.
Le droit français de la santé ajoute une couche que le RGPD ne remplace pas. L’article L. 1110-4 du code de la santé publique dispose que toute personne prise en charge « a droit au respect de sa vie privée et du secret des informations la concernant » et que, hors dérogations légales, « ce secret couvre l’ensemble des informations concernant la personne venues à la connaissance du professionnel, de tout membre du personnel de ces établissements, services ou organismes et de toute autre personne en relation, de par ses activités, avec ces établissements ou organismes ». Il « s’impose à tous les professionnels intervenant dans le système de santé ». Un praticien du réseau Jinko, une infirmière de coordination, un oncologue qui a transmis des informations vers la plateforme : chacun doit se demander s’il a transmis des informations couvertes par ce secret, avec quel fondement, et si le prestataire était un destinataire autorisé. Ce n’est pas au patient de reconstituer cette chaîne.
L’hébergement des données de santé a, lui aussi, un régime propre. L’article L. 1111-8 du code de la santé publique prévoit : « Toute personne qui héberge des données de santé à caractère personnel recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de personnes physiques ou morales à l’origine de la production ou du recueil de ces données ou pour le compte du patient lui-même, réalise cet hébergement dans les conditions prévues au présent article. » Le II ajoute que l’hébergeur sur support numérique « est titulaire d’un certificat de conformité ». On ne peut pas affirmer, sans audit, que Jinko est un hébergeur HDS au sens de ce texte, ni qu’elle ne l’est pas. On peut dire, en revanche, qu’un industriel ou un établissement qui a confié des données de santé à un tiers doit vérifier, pièce en main, si la prestation entre dans ce champ, si un contrat d’hébergement existe, et si le certificat était en cours de validité. L’absence de cette vérification est déjà une décision — mauvaise.
II. La crise vue d’en bas : preuves, contrats et recours
A. Ce que chaque professionnel doit figer avant de parler
La carte des preuves n’est pas la même selon la place dans la chaîne. La plateforme détient les journaux d’accès, la configuration du système, la date de détection, le périmètre de l’exfiltration, les copies de la notification interne, le dépôt de plainte annoncé, et le registre des traitements. Sans ces éléments, les clients professionnels discutent à partir d’un article de radio. Ils peuvent, et doivent, les réclamer par écrit, avec un délai court, en visant le contrat et l’article 33, paragraphe 2, du règlement.
L’industriel client détient autre chose : le contrat de programme, les avenants, la politique de confidentialité jointe, les analyses d’impact s’il en existe, la liste des patients ou des professionnels qu’il a lui-même orientés vers l’outil, les flux de preuves en vie réelle éventuellement reçus, et sa propre correspondance avec Jinko. Il doit aussi recenser les sous-traitants qu’il a autorisés. Si des données de santé ont transité par un outil interne du laboratoire, le gel concerne aussi cet outil. La tentation de laisser Jinko gérer la communication est précisément ce que le règlement refuse au responsable de traitement : la notification à la CNIL et, le cas échéant, aux personnes, n’est pas délégable dans ses effets.
L’établissement de santé et le praticien détiennent un troisième jeu. L’ordonnance à en-tête n’est pas une preuve contre l’hôpital ; elle est une preuve que le document a quitté le circuit de soins. Il faut donc retracer, pour chaque service concerné, si un professionnel a téléversé un document, créé un compte, recommandé l’application, ou reçu des retours réguliers contenant des données identifiantes. Les journaux de messagerie, les comptes rendus de consultation, les consentements du dossier patient, les éventuelles conventions de partenariat : tout cela devient pièce. Le risque immédiat n’est pas seulement réglementaire. France Inter souligne, comme d’autres observateurs, qu’un attaquant qui dispose du nom d’un patient, de son médecin, de son établissement et de son traitement peut fabriquer un message crédible. Le professionnel doit donc alerter ses équipes sur le hameçonnage ciblé, sans diffuser lui-même des extraits de la fuite.
Deux précautions de preuve valent pour tous. La première est de ne pas recopier, transférer ou analyser des extraits de la base revendiquée. Consulter un forum criminel pour vérifier si l’on est dedans crée un nouveau traitement, parfois un nouveau délit de détention, et contamine le dossier. La seconde est de dater la prise de connaissance. Le délai de 72 heures de l’article 33 court à compter de la connaissance par le responsable, non à compter de la publication presse. Un e-mail interne nous avons lu France Inter ce matin est déjà un fait juridique. Il vaut mieux qu’il soit écrit, horodaté, et suivi d’une décision.
Le secret médical ne disparaît pas parce que la donnée a fuité. Un praticien qui découvrirait des documents de ses patients dans la nature n’a pas à les commenter publiquement. Il a à les signaler à sa direction, à son DPO s’il en a un, et, selon les cas, à l’ordre professionnel. L’article L. 1110-4 déjà cité s’impose à tous les professionnels intervenant dans le système de santé. La fuite d’un prestataire n’autorise pas une seconde diffusion, même pour expliquer l’incident.
Enfin, la plainte annoncée par Jinko n’appartient pas aux clients. Elle peut, en revanche, leur être utile : un dépôt de plainte, un procès-verbal, une réquisition permettent parfois d’obtenir plus tard des éléments que le prestataire ne communique pas spontanément. Les clients professionnels peuvent aussi déposer plainte s’ils sont eux-mêmes victimes, par exemple si des fichiers de leurs salariés, de leurs correspondants médicaux ou de leurs patients ont été exposés. Ce n’est pas un substitut à la notification CNIL.
B. Inexécution, force majeure, rupture et réparation : ce que le contrat permet encore
Une fois les preuves gelées, la question redevient commerciale. Les contrats légalement formés « tiennent lieu de loi à ceux qui les ont faits », dit l’article 1103 du code civil. C’est donc le contrat de programme, le contrat d’hébergement, le contrat de soins de support ou la convention hospitalière qu’il faut ouvrir, pas un communiqué. On y cherche les clauses de sécurité, de notification d’incident, de réversibilité, de limitation de responsabilité, de police d’assurance cyber, et de résiliation pour manquement.
L’article 1217 du code civil donne la panoplie : la partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut « refuser d’exécuter ou suspendre l’exécution de sa propre obligation », poursuivre l’exécution forcée, obtenir une réduction du prix, provoquer la résolution, et « demander réparation des conséquences de l’inexécution ». Les sanctions non incompatibles peuvent se cumuler. Un industriel n’est donc pas réduit à attendre le correctif. Il peut, si l’inexécution est établie, suspendre un paiement, exiger la migration des données, ou préparer une résolution. L’article 1219 précise qu’une partie peut refuser d’exécuter son obligation, même exigible, « si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave ». L’article 1224 ajoute que la résolution résulte « soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice ». Une résiliation de colère, sans notification ni gravité caractérisée, se retourne contre son auteur.
La force majeure sera presque sûrement invoquée. L’article 1218 du code civil en donne la définition : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » Une cyberattaque n’est pas, par nature, hors contrôle, imprévisible et irrésistible. Si la faille était connue, si des correctifs existaient, si le chiffrement ou la segmentation pouvaient éviter l’exfiltration, le troisième critère fait défaut. L’article 1231-1 du code civil rappelle que le débiteur est condamné à des dommages et intérêts « s’il ne justifie pas que l’exécution a été empêchée par la force majeure ». La charge de la justification pèse sur lui.
La Cour de cassation a d’ailleurs précisé l’articulation entre contrat et force majeure. Dans un arrêt de la première chambre civile du 8 mars 2023, n° 21-24.783, publié au Bulletin, elle énonce, au visa des articles 1103 et 1218 : « Il s’en déduit que, si le créancier ne peut obtenir la résolution du contrat en soutenant que la force majeure l’a empêché de profiter de la contrepartie à laquelle il avait droit, il peut se prévaloir de l’inexécution par le débiteur de son obligation contractuelle en raison de la force majeure. » Autrement dit, même lorsqu’un événement extérieur est discuté, le créancier n’est pas désarmé : il peut se prévaloir de l’inexécution du débiteur. L’arrêt ne porte pas sur une cyberattaque ; il porte sur un contrat de réception empêché. Il n’autorise pas à coller l’étiquette de force majeure sur n’importe quel piratage. Il empêche, en revanche, de croire que l’incident clôt le débat contractuel.
La jurisprudence d’hébergement montre, concrètement, comment la chaîne se retourne. La cour d’appel de Versailles, 12e chambre, 19 mai 2022, n° 20/05106, statue sur un incident d’hébergement : Apogea avait confié à Claranet, en sous-traitance, l’hébergement des données d’Amnesty International ; un incident du 28 juin 2017 a entraîné « une interruption du service et la perte complète des données comptables ». La cour confirme le jugement du tribunal de commerce de Nanterre « en ce qu’il a déclaré la société Claranet responsable de l’incident survenu le 28 juin 2017 quant à l’hébergement des données de l’association Amnesty International », puis condamne l’hébergeur à payer à Apogea 8 497,20 euros de dommages et intérêts, dans la limite contractuelle retenue, et à émettre un avoir. Le schéma est celui de Jinko vu d’en bas : le client professionnel (Apogea) a dû indemniser son propre client (Amnesty) avant de se retourner contre le sous-traitant technique. Un laboratoire qui devrait, demain, gérer les réclamations de patients, de médecins ou d’autorités se trouvera dans la même position : d’abord exposé, ensuite titulaire d’un recours, dans les limites de la clause.
Ces limites existent. Versailles refuse de réputer non écrite la clause limitative, parce qu’elle n’anéantissait pas l’obligation essentielle de disponibilité. Un industriel qui signerait, après coup, un avenant d’oubli de l’incident sans lire le plafond d’indemnisation, la franchise d’assurance et l’exclusion cyber, ferait le contraire de ce que le dossier commande. Il faut lire le plafond, vérifier s’il s’applique à une faute lourde, et conserver la mise en demeure : sans date certaine, le recours se discute des années plus tard.
La rupture de la relation, si elle devient nécessaire, a aussi un régime. L’article L. 442-1, II, du code de commerce engage la responsabilité de son auteur et l’oblige à réparer le préjudice causé le fait, par toute personne exerçant des activités de production, de distribution ou de services, « de rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale ». Un industriel qui coupe Jinko du jour au lendemain, sans préavis écrit, peut créer un second contentieux alors même que l’incident est réel. Inversement, un préavis écrit, calé sur la gravité de l’inexécution, sur la clause résolutoire et sur la nécessité de migrer les données de santé, n’est pas une brutalité : c’est une décision. La migration elle-même est une obligation de preuve : extraire les données, les restituer dans un format lisible, constater l’effacement côté prestataire. Un simple départ de l’outil laisse les fichiers où ils sont.
Reste la réparation des personnes. L’article 82 du règlement (UE) 2016/679 ouvre un droit à réparation du dommage matériel ou moral né d’une violation, tant à l’encontre du responsable que du sous-traitant. Le sous-traitant n’est tenu que s’il a méconnu les obligations qui lui incombent spécifiquement ou s’il a agi en dehors des instructions licites, ou contrairement à celles-ci. Un industriel n’est donc pas à l’abri parce qu’il n’hébergeait pas. Un prestataire n’est pas à l’abri parce qu’il n’était que sous-traitant.
La Cour de cassation a toutefois rappelé, le 24 juin 2026, que la violation ne se convertit pas automatiquement en chèque. Dans un arrêt de la chambre sociale du 24 juin 2026, n° 24-22.792, publié au Bulletin, elle vise l’article 82, paragraphe 1, et retient « que la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation et qu’il lui appartenait d’apprécier si le salarié établissait que la violation de ce règlement qu’elle avait constatée avait causé au salarié un dommage matériel ou moral ». L’arrêt s’inscrit dans la ligne de la Cour de justice : il faut la violation, et un préjudice. Pour les professionnels de la chaîne Jinko, cela a deux conséquences. La première est de ne pas promettre aux patients un indemnitaire automatique. La seconde est de documenter dès maintenant les préjudices professionnels concrets : coût de la notification, audits, migration, perte d’un programme, temps médical, risque de hameçonnage avéré, polices d’assurance, éventuellement atteinte à l’image — autant d’éléments de chiffrage, pas de communiqué.
L’article 1240 du code civil demeure le filet délictuel : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Il peut servir à un acteur qui n’a pas de contrat avec Jinko — un établissement dont l’en-tête circule sans convention, un praticien du réseau, un partenaire lésé par ricochet. Il n’autorise pas à court-circuiter le contrat lorsqu’il existe. La faute, le lien et le préjudice restent à prouver.
Pour être accompagné dans cette relecture des contrats, des notifications et des recours, il est possible de consulter des avocats en droit des affaires à Paris afin d’identifier, pour chaque maillon, ce qui relève du responsable de traitement, du sous-traitant et de l’inexécution.
Au terme de cette carte, l’affaire Jinko.care de septembre 2026 n’est pas une chronique de start-up. C’est un incident de chaîne : une plateforme d’accompagnement, des industriels qui y cherchent des programmes et des données, des établissements et des praticiens dont les documents et les coordonnées circulent, des patients dont le parcours de soins n’aurait jamais dû se retrouver sur un forum. Les faits publics suffisent à imposer des décisions immédiates — geler la preuve, qualifier les rôles, notifier, lire le contrat, préparer la migration. Ils ne suffisent pas à désigner un coupable unique, ni à chiffrer un préjudice. La suite se jouera sur les pièces que chaque professionnel aura, ou n’aura pas, conservées dès cette semaine.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, reçoit en consultation téléphonique les industriels, établissements et partenaires qui doivent qualifier leur rôle, geler les preuves et décider d’une notification ou d’un recours après cet incident. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet en joignant le contrat, les échanges avec la plateforme et la chronologie de votre prise de connaissance.