Le 2 septembre 2026, la société Snexi, prestataire de diagnostics immobiliers, a été visée par une cyberattaque qui a entraîné une violation de données à caractère personnel. L’entreprise l’a confirmé publiquement, et la révélation documentée date du 11 septembre 2026. Noms, prénoms, adresses électroniques, adresses postales et numéros de téléphone sont potentiellement concernés, avec des éléments liés aux interventions dans les biens immobiliers. Snexi indique avoir notifié la violation à la CNIL et poursuit ses investigations pour déterminer précisément quelles données ont été compromises et quelles personnes sont concernées.
Pour les agences immobilières, les administrateurs de biens, les gestionnaires, les experts et plus largement les donneurs d’ordre qui confient des dossiers à ce prestataire, la question n’est pas seulement de savoir ce qui a été volé. Elle est de savoir qui doit notifier quoi, dans quel délai, avec quelles preuves, et quelles décisions contractuelles prendre face à un fournisseur compromis. Car dans cette chaîne, l’agence qui a transmis les coordonnées de ses propriétaires et locataires au diagnostiqueur n’est pas un simple spectateur : au sens du règlement général sur la protection des données, elle est bien souvent elle-même responsable du traitement, avec ses propres obligations vis-à-vis de la CNIL et des personnes concernées.
Cet article dresse la carte de ces conséquences en chaîne : ce que l’agence ou le donneur d’ordre doit faire dans les premières heures, comment se répartissent les rôles entre le prestataire attaqué et ses clients professionnels, et quels leviers contractuels et judiciaires existent quand la prestation s’effondre. Avec une réserve importante, à lire avant tout le reste : l’étendue exacte de la compromission n’est pas établie à ce jour, les investigations de Snexi étant toujours en cours selon sa propre communication. Aucune décision exposée ici ne remplace l’examen du contrat signé avec le prestataire ni l’analyse concrète des données effectivement exposées.
I. Comprendre la chaîne : qui détient quoi après l’attaque du 2 septembre
A. Le fait établi et ses limites
La chronologie publiquement documentée est la suivante. La cyberattaque visant le site snexi.fr est située par l’entreprise elle-même au mercredi 2 septembre 2026. Après avoir été contactée sur la base d’échantillons de données laissant apparaître une compromission, Snexi a confirmé qu’un incident de sécurité avait bien eu lieu et que les données examinées provenaient de cet incident. Elle communique désormais publiquement sur cette cyberattaque, précise que des investigations techniques sont toujours en cours afin d’en déterminer précisément les conséquences, et confirme avoir procédé à une notification de la violation auprès de la CNIL.
Selon la communication de l’entreprise, les données potentiellement compromises varient selon les profils et peuvent comprendre le nom, le prénom, l’adresse électronique, l’adresse postale et le numéro de téléphone. Snexi précise ne disposer d’aucune donnée financière, bancaire ou sensible. Les échantillons précédemment analysés comportaient également des informations liées à l’activité de l’entreprise et aux interventions dans des biens immobiliers, faisant notamment apparaître des informations concernant des propriétaires, locataires, gestionnaires, experts et donneurs d’ordre, ainsi que des éléments associés à des logements et à des rendez-vous. Certaines entrées pouvaient associer des coordonnées personnelles à des informations relatives à un bien immobilier ou à une intervention.
Trois limites doivent être posées nettement. D’abord, le chiffre de 1,1 million de victimes potentielles est le compteur affiché par le site qui a révélé l’affaire, pas un nombre confirmé par l’entreprise, dont les investigations se poursuivent. Ensuite, l’existence d’échantillons en circulation ne signifie pas que chaque client du prestataire est concerné au même degré : tout dépend des dossiers effectivement confiés et des données techniquement exposées. Enfin, l’alerte est répertoriée sous l’intitulé associant Snexi et Citya Immobilier, mais le périmètre exact des enseignes et réseaux clients touchés n’est pas publiquement établi. Une agence ne doit donc ni minimiser ni dramatiser : elle doit vérifier, par écrit, auprès du prestataire, si ses propres dossiers sont concernés et dans quelle mesure.
Concrètement, dès la lecture de cette affaire, chaque entreprise cliente doit ouvrir un dossier de crise interne : identifier les lots de dossiers transmis au prestataire sur la période d’exposition, conserver les échanges contractuels et commerciaux avec lui, journaliser les dates de connaissance de l’incident, et suspendre toute nouvelle transmission de données personnelles dans l’attente de garanties écrites. Ce réflexe de preuve conditionne tout le reste, car les délais légaux courent à compter de la prise de connaissance, et car l’indemnisation ultérieure dépendra de la démonstration précise du préjudice.
B. Responsable du traitement, sous-traitant : la répartition des rôles
L’erreur la plus fréquente, pour une agence ou un donneur d’ordre dans cette situation, serait de considérer que « c’est le problème du prestataire ». En droit des données personnelles, celui qui détermine les finalités et les moyens du traitement est responsable du traitement, et celui qui traite des données pour son compte est sous-traitant. Quand une agence confie à un diagnostiqueur les coordonnées de propriétaires et de locataires pour réaliser des diagnostics, c’est très généralement l’agence qui est responsable du traitement, et le diagnostiqueur son sous-traitant. L’attaque subie par le sous-traitant ne fait pas disparaître les obligations du responsable du traitement : elle les déclenche.
Le règlement européen impose au responsable du traitement de ne faire appel qu’à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles, et la CNIL met à disposition des exemples de clauses de sous-traitance pour encadrer ces relations. Autrement dit, le contrat qui lie l’agence au diagnostiqueur aurait dû définir l’objet et la durée du traitement, la nature et la finalité, le type de données et les obligations respectives. En pratique, beaucoup de lettres de mission et de conditions générales de diagnostiqueurs sont silencieuses sur ces stipulations. C’est au moment de la crise que cette lacune coûte cher : sans clause, il faut reconstruire les rôles à partir des faits, des échanges et des usages.
Sur la sécurité elle-même, le règlement impose une obligation partagée : responsable du traitement et sous-traitant doivent mettre en œuvre des mesures techniques et organisationnelles garantissant un niveau de sécurité adapté au risque, y compris la capacité de rétablir la disponibilité des données dans des délais appropriés après un incident. Pour l’agence, cela signifie deux chantiers immédiats : vérifier ce que le prestataire met en œuvre pour contenir l’incident et rétablir le service, et sécuriser ses propres systèmes, car les données exfiltrées (noms, adresses, téléphones associés à des biens) exposent ses clients à l’hameçonnage et à l’usurpation, y compris via des messages se recommandant de l’agence.
Lorsque le diagnostiqueur travaille pour un réseau d’agences, une franchise ou un groupement, la question des rôles se complique d’un cran : le contrat-cadre est souvent signé par la tête de réseau tandis que les données sont transmises par chaque agence locale. Il faut alors déterminer, contrat-cadre et contrats d’application en main, qui est responsable du traitement pour quels dossiers. En règle générale, chaque agence qui transmet ses propres fichiers clients reste responsable de ses traitements, même si le franchiseur a négocié l’outil. La tête de réseau, de son côté, engage sa responsabilité si elle a imposé un prestataire sans vérifier ses garanties, ou si elle tarde à alerter le réseau après avoir eu connaissance de l’incident. En pratique, la cellule de crise doit donc être double : une information descendante rapide du réseau vers chaque agence, avec un modèle commun de notification et de courrier aux clients, et une remontée des expositions locales vers le pilote central, afin que la notification à la CNIL et l’information des personnes soient cohérentes sur tout le périmètre. Le franchiseur qui organise cette coordination protège ses franchisés ; celui qui laisse chacun se débrouiller s’expose à voir sa propre négligence discutée.
La CNIL a consacré un dossier de doctrine à cette configuration exacte, la cyberattaque dont le sous-traitant est au centre de la crise, pour aider les professionnels à comprendre et prévenir les risques d’accès aux données détenues par leurs sous-traitants. Le message est constant : cartographier ses sous-traitants, contractualiser, et préparer la notification avant la crise. Pour l’agence cliente de Snexi, ce guide constitue la boussole opérationnelle des jours qui viennent, en complément des stipulations de son propre contrat.
II. Décider : notifier, prouver, agir contre le prestataire
A. Les notifications qui n’attendent pas : CNIL et personnes concernées
Le point de départ est l’article 33 du règlement général sur la protection des données, dont la CNIL détaille la mise en œuvre sur sa page de notification des violations : le responsable du traitement notifie à l’autorité de contrôle, si possible dans les 72 heures de sa prise de connaissance, toute violation susceptible d’engendrer un risque pour les droits et libertés, en motivant tout dépassement de ce délai. Le délai de 72 heures court à compter de la prise de connaissance par le responsable du traitement, pas à compter de l’attaque. Pour une agence, la prise de connaissance peut résulter de la communication du prestataire, de la presse spécialisée ou de la découverte de ses propres données en circulation : à chaque fois, elle doit horodater et documenter ce moment, car c’est lui qui fait courir le délai.
Symétriquement, le texte organise la remontée d’information dans la chaîne : le sous-traitant doit avertir le responsable du traitement dans les meilleurs délais après avoir pris connaissance de la violation. L’agence est donc fondée à exiger du diagnostiqueur une notification écrite, détaillée et rapide : nature de la violation, catégories et nombre approximatif de personnes concernées, conséquences probables, mesures prises ou envisagées. Si le prestataire se contente d’un communiqué vague, l’agence doit le mettre en demeure par écrit de compléter cette notification, car c’est sur la base de ces éléments qu’elle remplira sa propre notification à la CNIL. Chaque relance écrite est une preuve, et chaque silence du prestataire aussi.
La notification à la CNIL n’est pas la seule. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés, le responsable du traitement doit informer les personnes elles-mêmes : en cas de risque élevé pour leurs droits et libertés, le responsable du traitement avertit chaque personne concernée dans les meilleurs délais, en des termes clairs et simples. Ici, l’association de coordonnées personnelles avec des informations relatives à un bien immobilier ou à une intervention fragilise les victimes face aux tentatives d’escroquerie ciblée : faux diagnostiqueur, faux bailleur, faux rendez-vous. L’agence doit évaluer ce risque avec sérieux, documenter son analyse du risque dans son registre des violations, et, si le risque élevé est retenu, informer les propriétaires et locataires concernés en des termes clairs, avec les points de contact, les conséquences probables et les mesures de protection. Cette communication, bien menée, protège les clients et protège aussi l’agence : elle démontre une gestion diligente de la crise.
Il faut enfin tenir le registre des violations, conserver copie de la notification CNIL et de ses accusés, archiver les messages d’information aux personnes, et tracer les décisions prises et leurs motifs. En cas de contrôle ultérieur ou de contentieux, c’est ce dossier qui fera la différence entre une entreprise débordée par la crise et une entreprise qui l’a gérée. Les agences qui disposent d’un délégué à la protection des données doivent l’associer immédiatement ; celles qui n’en ont pas doivent désigner en interne un pilote unique de la crise, interlocuteur du prestataire, de la CNIL et des clients.
B. Le contrat avec le prestataire : suspendre, résoudre, être indemnisé
Parallèlement au volet réglementaire, l’agence subit un préjudice contractuel : diagnostics retardés, ventes ou locations bloquées, temps de reconstitution des dossiers, image dégradée auprès des propriétaires et locataires, parfois perte de mandats. Le droit commun des contrats s’applique, à commencer par le rappel que « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. », dispose l’article 1103 du code civil, et les tribunaux appliquent ce principe aux contrats informatiques comme aux autres. Il faut donc relire le contrat : niveaux de service, clauses de sécurité et de confidentialité, clause de sous-traitance, conditions de restitution des données, limitation ou exclusion de responsabilité, assurance du prestataire.
À défaut d’exécution correcte, l’article 1217 du code civil ouvre une palette d’options cumulables : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. » Concrètement, l’agence peut suspendre les paiements et les nouvelles commandes le temps d’obtenir des garanties, exiger la restitution complète de ses données dans un format exploitable, négocier une réduction du prix des prestations dégradées, et, si la confiance est rompue ou le service durablement indisponible, provoquer la résolution du contrat. Et « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » La cyberattaque n’est pas automatiquement un cas de force majeure exonératoire : tout dépend des mesures de sécurité que le prestataire avait mises en place et de l’imprévisibilité réelle de l’attaque.
La jurisprudence récente éclaire ces situations de chaîne numérique. Le tribunal judiciaire de Versailles, le 11 avril 2025 (RG 24/00224), a jugé le litige opposant un cabinet d’avocats à l’éditeur de son logiciel de gestion centralisée, après des interruptions de service et des pertes de données clients. Le tribunal rappelle les trois conditions classiques de la responsabilité du prestataire informatique : une faute tenant au non-respect des obligations contractuelles ou légales, un dommage réel et direct tel qu’une perte financière, une atteinte à l’image ou une perte de données, et un lien de causalité entre les deux, le tout sur le fondement de l’article 1231-1 du code civil, avant de condamner l’éditeur à 16 000 euros de dommages et intérêts. L’enseignement pour les agences est double : d’une part, les interruptions et pertes de données d’un outil métier engagent bien la responsabilité du fournisseur ; d’autre part, le préjudice doit être prouvé avec précision, poste par poste, car le juge écarte les demandes forfaitaires ou insuffisamment justifiées.
Dans le même sens, le tribunal judiciaire de Metz, le 28 mai 2026 (RG 23/01633), a jugé que les pertes de données causées au client par les prestations informatiques facturées engageaient l’obligation du prestataire à réparer intégralement les dommages en découlant, condamnant la société à 5 000 euros au titre de la reconstitution des fichiers et 2 600 euros au titre du préjudice de jouissance. La leçon est directement transposable : le temps passé à reconstituer les dossiers, à rappeler les propriétaires et locataires, à refaire les rendez-vous de diagnostic, constitue un préjudice indemnisable, à condition de le tracer heure par heure, pièce par pièce. Les attestations internes, les journaux d’appels, les échanges avec les clients mécontents et les factures de prestataires de secours forment le socle probatoire de la demande.
Le préjudice d’image mérite une attention particulière, car il est le plus difficile à prouver et le plus coûteux à réparer. Un propriétaire qui apprend que ses coordonnées et les détails de son bien ont circulé à la suite d’une faille chez le partenaire de son agence peut retirer son mandat ou refuser de confier un nouveau bien. Pour en demander réparation, l’agence devra établir le lien entre l’incident et la perte : courriers de clients invoquant explicitement la fuite, résiliations datées postérieurement à la révélation, baisse mesurable des mandats sur la période. Les captures d’avis en ligne, les échanges avec les clients et les statistiques commerciales comparées à la même période de l’année précédente forment un faisceau utile, que le juge appréciera avec prudence mais sans a priori défavorable, dès lors que la faute du prestataire est établie.
Pour les entreprises clientes de Snexi, la feuille de route contractuelle tient donc en cinq gestes. D’abord, mettre en demeure par écrit le prestataire de notifier précisément la violation, de confirmer le périmètre des dossiers concernés et de restituer l’intégralité des données dans un format exploitable. Ensuite, suspendre les flux et les paiements à proportion du trouble, en visant expressément l’exception d’inexécution. Puis chiffrer le préjudice au fil de l’eau : heures de reconstitution, diagnostics à refaire, rendez-vous annulés, mandats perdus, coût d’un diagnostiqueur de remplacement. Vérifier l’assurance du prestataire et, le cas échéant, la sienne propre, notamment la garantie cyber et la protection juridique, en sachant que « Les contrats doivent être négociés, formés et exécutés de bonne foi. » : la coopération loyale dans la crise (information, restitution) s’impose des deux côtés. Enfin, si le service ne repart pas ou si la confiance est durablement rompue, provoquer la résolution du contrat et réclamer l’indemnisation intégrale, en gardant à l’esprit que le juge exigera la démonstration exacte de chaque poste, comme l’illustrent les décisions de Versailles et de Metz.
Au-delà du cas Snexi, cette affaire rappelle une règle de gestion que les avocats en droit des affaires à Paris du cabinet rappellent à chaque crise de sous-traitance : auditer ses contrats de fourniture de données avant l’incident, imposer au prestataire des clauses de notification rapide, de restitution et de sécurité vérifiable, et préparer un plan de repli vers un second fournisseur. La dépendance à un outil métier unique, sans clause de réversibilité, transforme une cyberattaque chez un tiers en paralysie de sa propre entreprise. Les agences qui sortiront le mieux de cet épisode seront celles qui, dès maintenant, écrivent, chiffrent et notifient, au lieu d’attendre que le prestataire termine ses investigations.
Conclusion : la carte des décisions à garder
La cyberattaque du 2 septembre 2026 contre Snexi ne s’arrête pas aux serveurs du diagnostiqueur : elle se propage à chaque agence, chaque gestionnaire et chaque donneur d’ordre qui lui a confié des dossiers. L’agence diligente notifie la CNIL dans les 72 heures de sa prise de connaissance, exige du prestataire une notification complète et écrite, informe les propriétaires et locataires si le risque est élevé, suspend les flux et les paiements à proportion du trouble, chiffre son préjudice heure par heure et réclame la restitution de ses données. Le contrat signé, les décisions de Versailles et de Metz et les articles 28, 32, 33 et 34 du règlement européen forment le cadre de ces décisions. L’étendue exacte de la compromission reste à établir par les investigations en cours : c’est précisément pour cela qu’il faut écrire, dater et conserver chaque pièce dès maintenant, plutôt que d’attendre la fin de l’enquête du prestataire.
Besoin d’un avis rapide sur votre dossier
Votre agence ou votre entreprise confie des dossiers à un prestataire compromis et vous devez décider vite : notifications, preuves, suspension ou résolution du contrat. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique : appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet pour un premier avis sur votre situation.