Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Brevo compromise : quand le phishing parti de la plateforme frappe les clients de l’entreprise

Le 9 septembre 2026, la société Trezor, fabricant de portefeuilles pour crypto-actifs détenu par SatoshiLabs, publie sur son blog officiel un communiqué inhabituel : sa plateforme tierce d’e-mailing, la société française Brevo, a subi un incident de sécurité, et un attaquant s’est servi de comptes clients de Brevo, dont celui de Trezor, pour envoyer des e-mails de phishing. Sont concernées, selon l’entreprise, environ 347 000 adresses issues de sa base newsletter opt-in. L’entreprise affirme par ailleurs qu’aucun autre de ses systèmes n’aurait été touché et annonce avoir suspendu son compte Brevo pour stopper la diffusion. Deux jours plus tard, le 11 septembre 2026, le site FrenchBreaches précise le tableau : la faille visait le système d’authentification SSO de la plateforme, l’incident aurait été identifié le 10 septembre 2026 à 6 h 30 UTC, des contacts auraient été exportés depuis 43 comptes, et Brevo aurait fermé la voie d’accès à 8 h 30 UTC avant de déconnecter l’ensemble des utilisateurs, sans activité ultérieure de l’attaquant selon l’entreprise. Ce dossier n’est donc pas l’annonce d’une faillite ni le récit d’une arnaque isolée entre consommateurs : c’est la carte d’une défaillance de plateforme qui se propage en chaîne, du prestataire vers l’entreprise cliente, puis vers les propres clients de celle-ci.

La question que se pose l’entreprise cliente d’une plateforme d’e-mailing ou de CRM est entièrement pratique : quand le phishing part de chez le prestataire, qui doit prouver quoi, qui doit prévenir qui, et dans quel délai. La réponse tient en quatre gestes. D’abord figer les preuves, car tout le contentieux à venir reposera sur les logs du prestataire, la base exportée et les e-mails reçus. Ensuite qualifier les rôles : la plateforme est en principe le sous-traitant, l’entreprise cliente le responsable du traitement, et c’est cette qualité qui fait peser sur elle l’obligation de notifier l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, puis d’informer les personnes concernées lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés. Ensuite mettre le prestataire face à ses manquements par une mise en demeure qui mentionne expressément la résolution, car la résolution du contrat par notification et la demande de dommages-intérêts supposent un manquement établi et un préavis écrit. Enfin chiffrer le préjudice poste par poste, sans attendre que le contentieux soit engagé, parce que la charge de la preuve pèse sur celui qui réclame.

Trois réserves s’imposent avant d’entrer dans le détail. Les chiffres divergent selon les sources : Trezor évoque 120 comptes Brevo compromis dans son communiqué du 9 septembre, FrenchBreaches en retient 138 le 11 septembre à partir des éléments communiqués par Brevo. L’écart est conservé ici tel quel, car il illustre une règle de méthode : en matière d’incident, un chiffre n’est jamais acquis tant que le prestataire n’a pas produit ses logs. L’affirmation selon laquelle aucun autre système Trezor n’aurait été touché est une allégation de l’entreprise elle-même, pas une constatation indépendante. Enfin, chaque contrat de plateforme a ses clauses : sécurité, logs, réversibilité, limitation de responsabilité. Les textes cités ci-dessous sont le droit applicable à la date des faits, avec leurs références exactes et leurs liens officiels, mais leur application à un dossier dépend toujours du contrat signé et des preuves disponibles.

I. Une défaillance de plateforme et la chaîne des preuves

Comprendre l’effet domino suppose de distinguer trois maillons : la plateforme compromise, l’entreprise cliente qui lui a confié sa base de contacts, et les destinataires qui reçoivent le phishing. Chacun détient une partie différente de la preuve, et chacun doit prendre des décisions différentes dans les mêmes 72 heures.

A. Trois maillons, des faits datés et une contradiction à conserver

Le premier maillon est Brevo, plateforme française d’e-mailing, de marketing digital et de gestion de la relation client, anciennement Sendinblue. Selon FrenchBreaches, qui relate la confirmation de l’entreprise le 11 septembre 2026, un attaquant a accédé à des comptes clients en exploitant une faille du système d’authentification SSO de la plateforme. L’incident a été identifié le 10 septembre 2026 à 6 h 30 UTC. Parmi les comptes accessibles, certains ont servi à envoyer des e-mails de phishing, tandis que des contacts ont été exportés depuis 43 comptes. Ces éléments datés, rapportés par FrenchBreaches à partir de la confirmation de Brevo, sont le socle factuel du dossier : une faille d’authentification côté plateforme, une identification le 10 septembre au matin, une fermeture deux heures plus tard.

Le deuxième maillon est l’entreprise cliente, ici Trezor, mais le raisonnement vaut pour les 138 comptes concernés, donc pour plus d’une centaine d’entreprises clientes de la plateforme. Le communiqué officiel de Trezor, daté du 9 septembre 2026, décrit la mécanique : l’acteur non autorisé a accédé au système de Brevo et s’en est servi pour envoyer des e-mails depuis plusieurs comptes clients, dont celui de Trezor. La base touchée est la base newsletter opt-in, soit environ 347 000 adresses électroniques, potentiellement réutilisables pour d’autres attaques de phishing à l’avenir. L’entreprise précise que l’e-mail piégé contenait un lien malveillant invitant à télécharger une application demandant la saisie de la sauvegarde du portefeuille, avec un objet évoquant une alerte de sécurité critique sur un composant STM32. Elle ajoute qu’aucun autre système Trezor n’a été touché et qu’elle a suspendu son compte Brevo pour stopper la diffusion. La presse spécialisée américaine complète le tableau le 11 septembre 2026 : environ 2 500 destinataires auraient cliqué sur le lien avant la neutralisation du domaine de phishing, et ni les phrases de récupération, ni les codes PIN, ni les micrologiciels des appareils n’auraient été directement atteints. Ces derniers points sont des allégations de l’entreprise et de la presse, pas des faits constatés par une autorité : ils devront être vérifiés dossier par dossier.

Le troisième maillon est constitué des destinataires, clients, prospects ou abonnés newsletter des entreprises clientes. Ils reçoivent un e-mail qui semble provenir d’une marque qu’ils connaissent, avec un prétexte de sécurité crédible, et certains cliquent. Leur préjudice potentiel va de la simple exposition de leur adresse à l’usurpation d’identité, voire au vol de fonds pour les détenteurs de crypto-actifs qui saisissent leur sauvegarde. C’est ce troisième maillon qui transforme un incident prestataire en crise pour l’entreprise cliente : ce n’est plus seulement son contrat avec Brevo qui est en jeu, c’est sa propre responsabilité envers ses contacts.

La contradiction entre les 120 comptes évoqués par Trezor et les 138 comptes rapportés par FrenchBreaches mérite d’être conservée plutôt que gommée. Elle peut s’expliquer par des périmètres différents, des fenêtres de comptage différentes ou une simple mise à jour des investigations entre le 9 et le 11 septembre. Pour l’entreprise cliente, la leçon est immédiate : ne jamais figer sa notification et ses courriers sur le premier chiffre communiqué par le prestataire, mais exiger les logs datés et réserver la possibilité d’actualiser. En contentieux, un chiffre repris sans réserve dans une mise en demeure devient une admission.

B. Qui détient quelle preuve et comment la figer sans attendre

La preuve de l’incident est éclatée entre les trois maillons, et chaque fragment a un détenteur différent. Côté plateforme, Brevo détient les journaux d’authentification SSO, la liste exacte des comptes accédés, les horodatages d’accès et d’envoi, la liste des exports de contacts et les mesures prises heure par heure. Côté entreprise cliente, Trezor et ses homologues détiennent leur base de contacts telle qu’elle existait avant l’incident, les paramètres de leur compte Brevo, les exemplaires des e-mails de phishing reçus avec leurs en-têtes complets, les signalements de leurs propres clients et la trace de la suspension du compte. Côté destinataires, chacun détient l’e-mail reçu, ses en-têtes techniques et, le cas échéant, la trace du clic et du préjudice subi. Aucun de ces trois ensembles ne suffit seul : c’est leur confrontation qui établit la chaîne causale entre la faille de la plateforme, l’envoi du phishing et le dommage.

La première décision de l’entreprise cliente est donc conservatoire : figer ce qu’elle détient avant que quoi que ce soit ne soit écrasé. Concrètement, cela signifie exporter et horodater sa base de contacts, sauvegarder les e-mails de phishing avec leurs en-têtes complets, faire constater par un commissaire de justice les envois litigieux et la suspension du compte, et adresser immédiatement au prestataire une demande écrite de conservation et de communication des logs. L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité (article 1366 du code civil). Cette phrase du code civil commande toute la discipline de conservation : un export sans horodatage fiable, sans identification de son auteur et sans garantie d’intégrité ne prouve rien. Les captures d’écran volantes, les transferts d’e-mails qui perdent les en-têtes et les exports tableur modifiés après coup sont des preuves perdues d’avance.

La deuxième règle de preuve est la charge : celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. L’entreprise cliente qui reproche à sa plateforme un défaut de sécurité devra donc prouver le manquement, par exemple l’absence des mesures appropriées ou la violation des instructions documentées, et le prestataire qui prétend avoir tout fait devra justifier ses mesures. D’où l’importance du troisième geste conservatoire : documenter la violation au sens du règlement européen, qui impose au responsable du traitement de documenter toute violation de données à caractère personnel, en indiquant les faits concernant la violation des données à caractère personnel, les faits, les effets et les mesures prises pour y remédier Cette documentation n’est pas un formalisme : c’est elle qui permettra à l’autorité de contrôle de vérifier le respect des obligations, et c’est elle qui servira de trame au contentieux contractuel contre le prestataire.

II. La carte des décisions, maillon par maillon

Une fois les preuves figées, chaque maillon doit décider. L’entreprise cliente regarde dans deux directions à la fois : vers son prestataire, avec qui elle partage un contrat, et vers ses propres contacts, envers qui elle porte une responsabilité propre. Le prestataire, lui, doit notifier et coopérer. Les destinataires doivent préserver leurs droits sans aggraver leur cas.

A. L’entreprise cliente face à sa plateforme : contrat, mise en demeure et notification

La première qualification à poser est celle des rôles au sens du droit des données. Lorsque l’entreprise confie sa base newsletter à une plateforme d’e-mailing qui traite ces données pour son compte, la plateforme est en principe le sous-traitant et l’entreprise le responsable du traitement. Cette qualification n’est pas une étiquette : elle déclenche des obligations précises. les garanties suffisantes exigées de tout sous-traitant quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée. Si la faille SSO exploitée révèle que ces garanties faisaient défaut, c’est le premier manquement à caractériser, contrat et documentation technique à l’appui.

Le contrat avec le sous-traitant n’est pas un simple bon de commande : un contrat écrit encadrant le traitement confié au sous-traitant à l’égard du responsable du traitement et définit l’objet, la durée, la nature, la finalité, les types de données et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable. L’entreprise cliente doit donc relire immédiatement trois clauses : les mesures de sécurité promises, et notamment l’authentification et la journalisation ; l’obligation de notification et d’assistance du sous-traitant en cas d’incident ; la réversibilité et la restitution des données. Côté sécurité, le règlement impose au responsable du traitement et au sous-traitant de mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Une authentification unique sans protection renforcée sur des comptes donnant accès à des centaines de milliers de contacts sera difficile à présenter comme un niveau adapté au risque, mais cette appréciation relève du juge et de l’autorité de contrôle, pas d’un communiqué de presse.

Sur le terrain contractuel français, l’entreprise cliente dispose d’un éventail de sanctions que le code civil énumère : la partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut (sanctions de l’inexécution, article 1217 du code civil) refuser d’exécuter ou suspendre l’exécution de sa propre obligation, poursuivre l’exécution forcée en nature de l’obligation, obtenir une réduction du prix, provoquer la résolution du contrat, et demander réparation des conséquences de l’inexécution. En pratique, la suspension du compte, comme l’a fait Trezor, correspond au premier levier : cesser d’alimenter la plateforme compromise. Mais la suspension ne vaut ni résolution ni dispense de payer les factures en cours : elle doit être notifiée, motivée et proportionnée, faute de quoi c’est le client qui se met en tort.

La résolution, elle, obéit à des conditions strictes qu’il faut respecter à la lettre. La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. Et le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification, mais sauf urgence, il doit préalablement mettre en demeure le débiteur défaillant de satisfaire à son engagement dans un délai raisonnable. La mise en demeure mentionne expressément qu’à défaut pour le débiteur de satisfaire à son obligation, le créancier sera en droit de résoudre le contrat. S’agissant de la clause résolutoire elle-même, elle précise les engagements dont l’inexécution entraînera la résolution du contrat, et la résolution est subordonnée à une mise en demeure infructueuse, s’il n’a pas été convenu que celle-ci résulterait du seul fait de l’inexécution (article 1225 du code civil). Trois conséquences concrètes pour l’entreprise cliente : vérifier si son contrat contient une clause résolutoire et ce qu’elle exige, notamment le délai laissé au prestataire pour remédier au manquement ; adresser une mise en demeure par écrit qui décrit précisément les manquements, exige les logs et la correction, impartit un délai raisonnable et annonce expressément la résolution à défaut ; ne résoudre par notification qu’une fois ces conditions remplies, en sachant que la résolution unilatérale se fait aux risques et périls de son auteur et que le juge en contrôlera la gravité suffisante. L’illustration la plus parlante reste judiciaire : le 3 juillet 2025, la cour d’appel d’Aix-en-Provence a prononcé la résolution pour inexécution d’un contrat conclu entre une cliente et son prestataire, condamné ce dernier à restituer 129 240 euros de sommes perçues et à verser 109 763 euros de dommages-intérêts, après avoir constaté des manquements graves aux obligations de conseil et de délivrance et vérifié le jeu de la clause résolutoire et de la mise en demeure. Le montant n’a rien d’automatique : il sanctionne ici un site internet indispensable au développement de la cliente, jamais livré dans les délais convenus.

La réparation suit la même logique probatoire : le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. L’entreprise cliente doit donc chiffrer dès maintenant, poste par poste : coût de la migration vers un autre prestataire, audit de sécurité, assistance aux destinataires, campagne d’information, perte de délivrabilité de ses e-mails légitimes, atteinte à sa réputation mesurée par des éléments objectifs, et sommes versées aux destinataires qui l’auraient mise en cause. Les clauses limitatives de responsabilité du contrat de plateforme seront opposées : leur lecture et leur opposabilité conditionnent tout le chiffrage, et c’est l’un des points sur lesquels un accompagnement contentieux des entreprises à Paris permet de trancher entre une négociation, une médiation et une action au fond.

Parallèlement au contrat, l’entreprise cliente porte ses obligations propres envers l’autorité de contrôle. En cas de violation de données à caractère personnel, la notification doit intervenir dans les meilleurs délais et, si possible, sous 72 heures après en avoir eu connaissance. Le point de départ du délai est la connaissance de la violation, pas la parution d’un article de presse : dès que l’entreprise sait que sa base hébergée chez le prestataire a été exposée, le compteur tourne. Et le sous-traitant n’est pas quitte pour avoir publié un communiqué : il notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir eu connaissance. L’entreprise cliente doit donc exiger du prestataire une notification écrite, datée, détaillée, et ne pas se contenter d’un billet de blog. Enfin, elle documente, puisqu’elle devra pouvoir justifier de ses diligences à l’autorité comme au juge.

B. L’entreprise face à ses propres contacts : informer, réparer et se réorganiser

Le deuxième front de l’entreprise cliente est celui de ses destinataires. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation de données à caractère personnel informer les personnes concernées dans les meilleurs délais Un phishing ciblé, envoyé depuis le compte authentique de l’entreprise, avec un prétexte de sécurité et un lien de téléchargement, entre typiquement dans ce cas de figure : le destinataire ne peut pas distinguer le vrai du faux, et le risque d’usurpation est élevé. La communication doit décrire en termes clairs et simples la nature de la violation et indiquer les mesures à prendre, sans jargon et sans minimisation. Trois exceptions seulement dispensent de cette information individuelle : des mesures techniques préalables rendant les données incompréhensibles aux non-autorisés, comme le chiffrement ; des mesures ultérieures garantissant que le risque élevé ne se matérialisera plus ; ou des efforts disproportionnés, auquel cas une communication publique d’efficacité équivalente s’impose. Pour une base newsletter en clair de 347 000 adresses déjà exposée à du phishing actif, aucune de ces exceptions ne va de soi : le chiffrement ne protège pas des adresses déjà exfiltrées en clair, et la neutralisation du domaine ne garantit pas l’absence de réutilisation future.

Les destinataires, eux, disposent d’un droit propre : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant la réparation du préjudice subi Concrètement, le destinataire hameçonné peut agir contre l’entreprise dont la newsletter a servi de vecteur, contre la plateforme, ou contre les deux. La répartition entre eux obéit à une règle lisible : un sous-traitant n’est tenu pour responsable du dommage causé par le traitement que s’il n’a pas respecté les obligations prévues par le présent règlement qui incombent spécifiquement aux sous-traitants ou qu’il a agi en-dehors des instructions licites du responsable du traitement ou contrairement aux instructions reçues Autrement dit, la plateforme qui a failli à la sécurité répond ; l’entreprise cliente qui a choisi un sous-traitant sans garanties suffisantes, ou qui a tardé à notifier et à informer, répond aussi de sa part. Et lorsque plusieurs acteurs participent au même traitement, chacun peut être tenu pour le tout envers la victime, quitte à se répartir ensuite entre eux la charge finale. Pour l’entreprise cliente, l’enjeu est donc double : appeler le prestataire en garantie dès la première assignation d’un destinataire, et démontrer ses propres diligences, notification, information, suspension du compte, pour limiter sa part.

Reste la réorganisation, qui est la décision la plus durable. Changer de prestataire d’e-mailing en pleine crise sans perdre la preuve ni interrompre les communications légitimes suppose d’avoir négocié en amont la réversibilité, l’export complet des données et des logs, et la coopération post-résiliation : à défaut, l’entreprise découvre que sa base vit chez un prestataire qu’elle veut quitter. Les clauses à renégocier pour la suite sont connues : mesures d’authentification et de journalisation opposables, délai contractuel de notification d’incident plus court que le délai réglementaire, droit d’audit, pénalités de retard de notification, plafonds de responsabilité calibrés sur le volume de contacts confiés, et assurance cyber du prestataire dont l’entreprise exigera l’attestation. Sur le plan pénal, l’entreprise comme les destinataires peuvent déposer plainte pour les faits de phishing, en joignant les e-mails complets et les constats : la plainte ne répare pas, mais elle fige la version des faits et ouvre l’accès aux investigations sur l’attaquant, distinctes du contentieux contractuel contre la plateforme. Enfin, aucune communication publique ne doit promettre ce que l’enquête n’a pas établi : affirmer que les fonds des clients sont en sécurité ou que l’incident est clos expose à une seconde crise si un nouveau lot de phishing apparaît.

Conclusion : la carte en quatre gestes

La défaillance de Brevo et sa propagation vers Trezor et 347 000 destinataires donnent la carte complète de l’effet domino de plateforme : un attaquant exploite l’authentification du prestataire, les comptes de plus d’une centaine d’entreprises clientes servent de vecteur, et ce sont les clients de ces entreprises qui cliquent. Face à cette chaîne, quatre gestes décident de tout : figer les preuves de son propre maillon avec des écrits électroniques intègres et identifiables ; notifier l’autorité de contrôle dans les meilleurs délais et, si possible, sous 72 heures, sur la base des logs exigés du prestataire et non de ses seuls communiqués ; informer les destinataires en termes clairs dès lors que le risque est élevé, sans se réfugier derrière des exceptions qui ne s’appliquent pas à des adresses exfiltrées en clair ; mettre le prestataire en demeure par un écrit qui décrit les manquements, impartit un délai raisonnable et annonce expressément la résolution, puis chiffrer poste par poste pour négocier ou plaider la réparation. Les textes applicables, du contrat de sous-traitance aux sanctions de l’inexécution, sont rappelés ci-dessus avec leurs références exactes ; les chiffres de l’incident, eux, restent à actualiser au fil des notifications du prestataire, entre les 120 comptes annoncés le 9 septembre et les 138 recensés le 11 septembre. C’est cette discipline, preuves datées, délais tenus, écrits explicites, qui sépare l’entreprise qui subit la crise de plateforme de celle qui la traverse en gardant ses recours.

Besoin d’un avis rapide sur votre dossier

Votre base clients est hébergée chez un prestataire compromis et vous devez notifier, informer et mettre en demeure sans vous tromper de délai. Maître Reda KOHEN, avocat au Barreau de Paris, répond aux entreprises clientes de plateformes en 48 heures par consultation téléphonique. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».