Le 11 septembre 2026, FrenchBreaches publie un nouveau développement dans l’incident WiziShop : un utilisateur se présentant sous le pseudonyme ChimeraZ revendique la diffusion d’une base attribuée à WiziShop et Dropizi, soit environ 511 661 lignes associées selon lui à 21 402 boutiques. Ces chiffres restent une revendication. WiziShop ne les a pas confirmés publiquement. En revanche, l’entreprise avait déjà indiqué, après un signalement du 17 août 2026, qu’un tiers malveillant avait exploité une faille pour télécharger un volume important de factures de ses services WiziShop, Dropizi et Evolup, émises depuis 2009. La vulnérabilité aurait été corrigée le jour même. Les factures peuvent porter la dénomination du client, l’adresse postale, le numéro de client, les références, les dates et les montants. Selon WiziShop, les données des acheteurs des boutiques, les coordonnées bancaires, les identifiants et les commandes ne sont pas concernés. L’incident a été notifié à la CNIL et des notifications ont commencé à être adressées aux personnes concernées.
La carte des décisions n’est pas celle d’un consommateur isolé. Elle concerne le marchand dont la facture d’abonnement a pu fuiter, le revendeur WiziShop Partners qui gère plusieurs boutiques, le dropshipper Dropizi, l’affilié Evolup, éventuellement leur expert-comptable et leur banque. Chacun doit savoir quelle preuve figer, qui notifie qui, comment écarter une fausse facture ou un changement d’IBAN, et ce que le contrat de plateforme permet encore. Les réserves sont nettes : les contrats individuels n’ont pas été publiés, le volume exact de la publication n’est pas établi, et l’on ne peut pas conclure aujourd’hui à une faute caractérisée de la plateforme ni d’un marchand nommé. Chacun peut, en revanche, sécuriser sa propre situation.
I. La crise vue d’en haut : la plateforme, les boutiques et les revendeurs
A. Ce que le fait public permet d’établir, et ce qu’il ne permet pas
Le premier signal public utile n’est pas le forum de cybercriminalité. C’est la communication que WiziShop a adressée aux personnes concernées, telle qu’elle a été relatée le 19 août 2026. FrenchBreaches indique avoir alerté l’entreprise de l’existence d’une faille. Dans cette communication, WiziShop situe l’alerte au 17 août 2026 et affirme avoir corrigé la vulnérabilité le jour même, puis avoir examiné ses autres points d’accès. L’incident porterait sur l’ensemble des factures émises depuis 2009 dans le cadre des services WiziShop, Dropizi et Evolup. Cette ancienneté a une conséquence pratique immédiate : d’anciens clients, qui n’utilisent plus la plateforme depuis plusieurs années, peuvent recevoir une notification alors qu’ils croyaient n’avoir plus aucun lien avec l’éditeur.
Le 11 septembre 2026, le second signal change la nature du risque. Tant que les factures restaient entre les mains d’un tiers non identifié, le scénario dominant était celui d’une exfiltration. La publication revendiquée, si elle est authentique, transforme ces informations de facturation en matière première de phishing. Un numéro de client réel, une référence de facture réelle et un montant réel permettent de rédiger un message beaucoup plus crédible qu’une relance générique. WiziShop avait d’ailleurs averti ses clients qu’elle ne demanderait jamais le règlement d’une facture sur de nouvelles coordonnées bancaires par e-mail. Cette mise en garde n’a de sens que si l’on admet précisément ce risque de fraude documentaire.
Il faut pourtant borner ce que le dossier public ne dit pas. WiziShop n’a pas publié le nombre exact de factures téléchargées, ni le nombre exact de clients concernés, ni le volume total des données, ni l’identité du tiers malveillant. Les 511 661 lignes et les 21 402 boutiques avancées le 11 septembre 2026 ne doivent pas être lues comme 21 402 entreprises distinctes encore actives : une même société peut apparaître dans plusieurs factures, une boutique fermée peut rester dans l’historique depuis 2009, et WiziShop n’a pas validé ces totaux. Rien, dans les extraits décrits, ne permet d’affirmer que le périmètre serait plus large que celui annoncé par l’entreprise. En particulier, rien n’établit que les catalogues, les commandes ou les fichiers d’acheteurs des boutiques auraient été exposés.
La chaîne professionnelle, elle, est suffisamment documentée pour être utile. WiziShop n’est pas seulement un logiciel. C’est un groupe de services : une solution e-commerce pour marchands, Dropizi pour le dropshipping, Evolup pour l’affiliation, et un programme de revendeurs qui éditent une facture pour l’ensemble des boutiques actives qu’ils gèrent. Le site d’aide de l’éditeur décrit précisément ces trois lignes. Une facture d’abonnement n’est donc pas un document anodin : elle identifie un professionnel, parfois un entrepreneur individuel, parfois une société, parfois un revendeur qui facture pour le compte de plusieurs commerçants. Quand ce document sort du système d’information de la plateforme, le risque ne s’arrête pas au marchand destinataire. Il se propage à ceux qui paient, à ceux qui recouvrent, à ceux qui tiennent la comptabilité et à ceux qui reçoivent, demain matin, un e-mail qui reprend trop exactement les mentions d’une vraie facture.
Le droit de la facturation explique pourquoi ces mentions sont si riches. L’article L. 441-9 du code de commerce dispose que « Tout achat de produits ou toute prestation de service pour une activité professionnelle fait l’objet d’une facturation » et que « la facture mentionne le nom des parties ainsi que leur adresse et leur adresse de facturation si elle est différente ». Ces mentions, conçues pour la transparence entre professionnels, deviennent, une fois exfiltrées, un kit d’ingénierie sociale. Elles ne disent rien, à elles seules, de la culpabilité de quiconque. Elles disent en revanche ce qu’un marchand doit désormais regarder comme une donnée opérationnelle sensible, et non comme un simple duplicata comptable.
B. Qui est responsable de traitement, qui notifie, et pourquoi une facture de boutique n’est pas un fichier d’acheteurs
La qualification RGPD ne se déduit pas d’un communiqué. Elle se déduit de qui détermine les finalités et les moyens du traitement. Le règlement (UE) 2016/679 définit les données à caractère personnel comme toute information se rapportant à une personne physique identifiée ou identifiable. Une facture établie au nom d’une société n’est pas nécessairement une donnée personnelle. Une facture établie au nom d’un entrepreneur individuel, d’un gérant identifiable ou d’une personne physique cliente de la plateforme l’est. Le même règlement définit le responsable du traitement comme celui qui détermine les finalités et les moyens du traitement, et le sous-traitant comme celui qui traite des données à caractère personnel pour le compte du responsable du traitement.
Pour les factures d’abonnement que WiziShop émet à ses propres clients, la plateforme n’agit pas comme un simple hébergeur du fichier clients de la boutique. Elle établit, conserve et envoie un document de sa relation commerciale. C’est un traitement dont elle fixe, pour l’essentiel, les finalités : facturer le service, recouvrer, conserver la pièce. Les conditions générales d’utilisation de WiziShop disent autre chose pour les données collectées sur le site du marchand : le client y est présenté comme responsable de la collecte et des traitements mis en œuvre à partir des données collectées sur son site. Cette clause vise le fichier d’acheteurs de la boutique, pas la facture que WiziShop adresse au marchand. Confondre les deux, c’est se tromper de notification.
Une violation, au sens du règlement, est une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données. Le téléchargement de factures par un tiers malveillant entre dans cette définition dès lors que des personnes physiques y figurent. L’article 33 impose alors au responsable du traitement de notifier l’autorité de contrôle dans les meilleurs délais et, si possible, soixante-douze heures au plus tard après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Le même article ajoute que le sous-traitant notifie au responsable du traitement toute violation dans les meilleurs délais après en avoir pris connaissance.
WiziShop a indiqué avoir notifié la CNIL. La page de la CNIL sur la notification d’une violation rappelle que la notification doit être transmise à la CNIL dans les meilleurs délais après la constatation d’une violation présentant un risque pour les droits et libertés des personnes, et que le téléservice est uniquement dédié aux responsables de traitement. Un marchand qui n’est pas responsable du traitement des factures d’abonnement n’a donc pas, de ce seul fait, à redéposer une notification parallèle pour le même incident. Il peut, en revanche, avoir un autre traitement à examiner : s’il a lui-même recopié ces factures dans un outil interne, chez un expert-comptable ou chez un revendeur, il doit vérifier si cette copie a été exposée, ce que le dossier public ne permet pas de savoir.
La communication aux personnes concernées obéit à un seuil plus élevé. L’article 34 n’impose d’informer la personne physique que lorsqu’une violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique. WiziShop a commencé à notifier les personnes dont les factures entraient dans le périmètre. Un marchand personne morale n’est pas une personne concernée. Son gérant, son entrepreneur individuel, son ancien client personne physique peuvent l’être. La publication revendiquée le 11 septembre 2026, si elle est authentique, pèse sur cette analyse de risque : une facture restée dans un serveur n’a pas le même effet qu’une facture décrite comme diffusée sur un forum.
Reste la question que se posent les boutiques : faut-il écrire à leurs propres acheteurs ? Selon WiziShop, aucune donnée relative aux clients finaux des boutiques n’était accessible dans le cadre de cet incident, et les commerçants n’auraient donc pas à informer leurs clients de ce seul chef. Cette affirmation n’a pas été démentie par les extraits de la publication du 11 septembre, présentés comme des données de facturation de boutiques. Elle n’interdit pas une vérification interne. Un dropshipper Dropizi qui aurait, par ailleurs, stocké des pièces d’identité ou des justificatifs dans un outil distinct, un affilié Evolup qui partagerait un back-office avec un prestataire tiers, un revendeur qui archive les factures de ses clients marchands dans un drive mal configuré : aucun de ces cas n’est décrit dans les sources lues. Ils illustrent seulement qu’il ne faut pas étendre, ni réduire, le périmètre sans pièce.
L’article 32 du règlement impose au responsable et au sous-traitant de mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, y compris, selon les besoins, la pseudonymisation et le chiffrement des données à caractère personnel, ainsi que des moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement. Une facture d’abonnement conservée depuis 2009, si elle n’est pas cloisonnée, chiffrée ou minimisée, pose précisément la question de l’adéquation de ces mesures. Le dossier public ne permet pas d’y répondre. Il permet de poser la question, contrat en main.
II. La crise vue d’en bas : preuves, fausses factures et recours
A. Ce que chaque professionnel doit figer avant de parler, et pourquoi un IBAN nouveau n’éteint pas la dette
Avant tout recours, il faut une chronologie. La date à laquelle le marchand a pris connaissance de l’incident n’est pas forcément le 17 août 2026, ni le 11 septembre. C’est la date de sa notification, de sa lecture d’un article, ou de la première alerte de son expert-comptable. Cette date commande beaucoup : le délai de réclamation contractuelle, le point de départ d’une mise en demeure, parfois l’appréciation de la diligence. Elle se prouve. L’article L. 110-3 du code de commerce rappelle qu’« A l’égard des commerçants, les actes de commerce peuvent se prouver par tous moyens à moins qu’il n’en soit autrement disposé par la loi ». Courriels, captures datées, ticket d’assistance, accusé de lecture, enregistrement de la notification : tout cela vaut mieux qu’un souvenir.
Les pièces justificatives, elles, se conservent longtemps. L’article L. 123-22 du code de commerce dispose que « Les documents comptables et les pièces justificatives sont conservés pendant dix ans ». Une facture d’abonnement WiziShop, Dropizi ou Evolup est précisément une telle pièce. Le paradoxe de cet incident est que la pièce que le droit commercial oblige à garder est devenue le vecteur du risque. Il ne faut donc ni la détruire par panique, ni la faire circuler sans contrôle. Il faut en extraire un exemplaire authentique depuis l’espace client, le stocker hors messagerie, et le comparer ensuite à tout document qui arriverait par un canal inhabituel.
Le risque le plus concret, pour un professionnel, n’est pas forcément l’amende administrative. C’est de payer deux fois. Le tribunal judiciaire de Strasbourg a jugé, le 9 décembre 2025, un cas où des factures interceptées après le piratage d’une boîte mail avaient été réexpédiées avec un IBAN différent. Le débiteur avait viré 17 348,30 euros à un tiers. Il invoquait un paiement libératoire. Le tribunal l’a néanmoins condamné à payer à nouveau son créancier. L’article 1342-3 du code civil pose que « Le paiement fait de bonne foi à un créancier apparent est valable ». Mais le jugement du tribunal judiciaire de Strasbourg du 9 décembre 2025, n° 23/03475, rappelle que cette apparence suppose une croyance légitime : « le solvens doit avoir cru à la qualité de créancier de l’accipiens et sa croyance doit avoir été légitime, en ce sens qu’une personne placée dans la même situation aurait commis la même erreur d’appréciation ». Une facture dont l’IBAN change par e-mail, alors que WiziShop a écrit qu’elle ne demanderait jamais de nouvelles coordonnées bancaires par ce canal, rend cette croyance beaucoup plus difficile à soutenir.
La leçon n’est pas que tout professionnel victime d’une fraude paiera deux fois. C’est que la preuve de la vigilance se construit maintenant, pas après le virement. Il faut figer les RIB déjà connus, les factures déjà émises, les interlocuteurs habituels, et écrire noir sur blanc, en interne, qu’aucun changement de domiciliation ne sera exécuté sans confirmation par un canal distinct. Un revendeur WiziShop Partners qui paie pour plusieurs boutiques, un dropshipper qui règle un abonnement et des commissions, un affilié Evolup qui reçoit des virements : chacun est une cible plus rentable qu’un particulier. La publication revendiquée le 11 septembre 2026, si elle contient des montants et des numéros de facture, abaisse le coût d’un message frauduleux.
Le marchand doit aussi décider ce qu’il dit, et à qui. Informer son expert-comptable et son assureur n’est pas une notification RGPD. C’est de la gestion de preuve et de police d’assurance. Informer ses propres acheteurs, on l’a vu, n’est pas commandé par les faits publics tels qu’ils sont décrits. Informer un fournisseur Dropizi ou un partenaire Evolup peut l’être si ce partenaire utilise les mêmes identifiants, la même messagerie ou les mêmes factures. Rien dans les sources lues n’établit qu’un fournisseur de dropshipping ait été exposé. L’hypothèse sert seulement à éviter un angle mort : la chaîne ne s’arrête pas au login de la boutique.
Enfin, il faut lire la clause de réclamation. Les conditions générales de WiziShop prévoient que le client qui entend mettre en œuvre la responsabilité de l’éditeur doit notifier, à peine de forclusion selon ces conditions, au plus tard dans les sept jours suivant la survenance de l’événement susceptible d’engager la responsabilité de WiziShop. Une telle clause, dans un contrat entre professionnels, n’est pas inexistante. Elle n’est pas non plus à prendre pour argent comptant sans examen : sa durée, son articulation avec l’article 1104 du code civil — « Les contrats doivent être négociés, formés et exécutés de bonne foi » — et le moment où l’évènement a été connu, et pas seulement survenu, peuvent en discuter l’application. Le 11 septembre 2026 n’est pas le 17 août. Un marchand qui n’a reçu sa notification qu’en septembre ne peut pas être traité comme s’il avait tout su le jour de la faille. Inversement, attendre des semaines après la lecture de la notification, sans réserve écrite, affaiblit la position. La décision utile est donc étroite : écrire, daté, ce que l’on a reçu, ce que l’on conteste et ce que l’on réserve, sans transformer cette lettre en accusation publique.
B. Obligation de moyens, force majeure et réparation : ce que le contrat permet encore
L’article 1103 du code civil pose le principe : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Les conditions générales de WiziShop qualifient expressément l’obligation de l’éditeur comme une obligation de moyens. Elles ajoutent que l’éditeur s’engage à mettre en œuvre toutes les diligences raisonnables afin de limiter les risques liés à une atteinte à la sécurité du service, notamment les intrusions, piratages et virus. Une obligation de moyens n’est pas une absence d’obligation. Elle déplace la preuve : il s’agit de montrer que les diligences n’ont pas été mises en œuvre, pas que le piratage était impossible.
La jurisprudence récente sur les prestataires informatiques va dans le même sens, tout en le renforçant. La cour d’appel de Reims, le 28 avril 2026, n° 24/01502, après une cyberattaque par rançongiciel, a jugé qu’un prestataire chargé de livrer un système informatique « est tenu d’une obligation de moyens renforcée quant à la délivrance de l’ouvrage commandé » et qu’« Il lui appartient ainsi de rapporter la preuve qu’il a accompli toute diligence en vue de l’obtention du résultat escompté, mais également qu’il n’a pas commis de faute dans l’exécution de ses obligations ». La cour a aussi rappelé le devoir de conseil : le professionnel doit se renseigner sur les besoins du client et l’informer de l’adéquation de la solution, notamment au regard des risques de cyberattaque. Elle a partagé la responsabilité par moitié, parce que le client n’avait pas établi de cahier des charges. L’arrêt ne dit pas que WiziShop est dans la même situation : le contrat, le service et les faits sont différents. Il dit qu’un éditeur ne peut pas se contenter d’invoquer le piratage comme un accident extérieur, et qu’un client professionnel ne peut pas non plus tout faire porter sur le prestataire s’il n’a pas collaboré.
L’article 1217 du code civil ouvre la panoplie : la partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut refuser d’exécuter, poursuivre l’exécution, obtenir une réduction du prix, provoquer la résolution et demander réparation. Ces sanctions « qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter ». L’article 1231-1 précise que le débiteur est condamné à des dommages et intérêts « s’il ne justifie pas que l’exécution a été empêchée par la force majeure ».
La force majeure, précisément, est le premier réflexe d’un prestataire attaqué. L’article 1218 du code civil la définit ainsi : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » Les conditions générales de WiziShop invoquent encore l’article 1148 du code civil, numérotation antérieure à la réforme de 2016, et dressent une liste qui inclut la panne d’ordinateur et le blocage des communications électroniques. Une faille exploitée pour télécharger des factures n’est pas, par elle-même, une panne. Encore moins une cause d’exonération automatique. La prévisibilité des attaques, l’existence de diligences de sécurité promises au contrat et la possibilité de mesures appropriées — cloisonnement, chiffrement, journalisation, limitation d’accès aux archives depuis 2009 — sont précisément les questions que l’article 1218 oblige à poser. Personne, à ce stade, n’a les éléments pour y répondre à la place du juge.
Le règlement européen ajoute une voie propre. L’article 82 dispose que toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Un sous-traitant n’est tenu que s’il n’a pas respecté les obligations qui lui incombent spécifiquement ou s’il a agi hors instructions. L’exonération existe s’il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable. Cette action n’appartient qu’à une personne physique victime. Une société marchande n’est pas le titulaire naturel de l’article 82. Son gérant, un entrepreneur individuel, un ancien client personne physique peuvent l’être. Le préjudice de la société, lui, se discute plutôt sur le terrain du contrat : temps passé à vérifier les factures, coût d’un audit, perte d’exploitation si une fraude aboutit, frais de notification interne. Rien de tout cela n’est chiffré dans les sources publiques. Rien n’autorise à promettre un résultat.
Les conditions générales ajoutent encore deux verrous. WiziShop y décline notamment la responsabilité des dommages indirects ou connexes, parmi lesquels la perte d’exploitation et d’autres préjudices commerciaux, d’image ou moraux. Et le litige, à défaut d’accord amiable, est soumis au tribunal de commerce de Nice, sous loi française. Ces clauses se discutent. Elles ne s’ignorent pas. Un marchand qui assignerait ailleurs sans lire le contrat perd du temps. Un marchand qui croirait qu’une clause de non-responsabilité pour faute de sécurité est toujours opposable se trompe aussi : l’article 1231-1 et l’obligation de diligences raisonnables inscrite au contrat lui-même laissent une prise. La seule décision raisonnable, aujourd’hui, est de rassembler le contrat applicable à sa date d’abonnement — Dropizi, Evolup et WiziShop n’ont pas nécessairement le même texte — la notification reçue, les factures concernées et la chronologie du 17 août au 11 septembre 2026.
L’article 1240 du code civil demeure l’ultime filet : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Il n’autorise pas à court-circuiter le contrat lorsqu’il existe. La faute, le lien et le préjudice restent à prouver. Il peut, en revanche, éclairer un préjudice causé par un tiers — l’auteur de l’intrusion, l’auteur d’une fraude à l’IBAN — distinct de l’inexécution de la plateforme. Porter plainte, faire constater, conserver les en-têtes des e-mails frauduleux : ces gestes ne remplacent pas un recours contractuel. Ils évitent de se retrouver, plus tard, avec une dette payée au fraudeur et aucune trace.
Pour être accompagné dans cette relecture des contrats, des notifications et des recours, il est possible de consulter des avocats en droit des affaires à Paris afin d’identifier, pour chaque maillon, ce qui relève du responsable de traitement, du sous-traitant et de l’inexécution.
Au terme de cette carte, l’affaire WiziShop de septembre 2026 n’est pas une chronique de start-up ni une fuite de fichiers d’acheteurs. C’est un incident de chaîne : une plateforme qui facture des boutiques, des revendeurs qui facturent pour plusieurs commerçants, des dropshippeurs et des affiliés dont l’abonnement est une pièce comptable depuis 2009, des experts-comptables et des banques qui vont recevoir, ou ont déjà reçu, des messages trop bien informés. Les faits publics suffisent à imposer des décisions immédiates — geler la preuve, comparer les RIB, réserver les droits, lire le contrat, ne pas alerter à tort ses propres clients. Ils ne suffisent pas à désigner un coupable unique, ni à valider les 21 402 boutiques avancées par un pirate, ni à chiffrer un préjudice. La suite se jouera sur les pièces que chaque professionnel aura, ou n’aura pas, conservées dès cette semaine.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, reçoit en consultation téléphonique les marchands, revendeurs et partenaires qui doivent qualifier leur rôle, geler les preuves et décider d’une notification ou d’un recours après la publication de factures attribuées à WiziShop et Dropizi. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet en joignant le contrat, la notification reçue et la chronologie de votre prise de connaissance.