Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

WiziShop et Dropizi piratés : ce que doivent décider les e-commerçants dont les factures sont exposées

Le 17 août 2026, l’éditeur français WiziShop apprend qu’un tiers a téléchargé un volume important de factures liées à ses services WiziShop, Dropizi et Evolup, trois solutions de création de boutiques en ligne utilisées par des milliers de commerçants. La faille est corrigée le jour même, la Commission nationale de l’informatique et des libertés est notifiée et les clients reçoivent une notification. L’affaire aurait pu en rester là. Le 11 septembre 2026, un pirate se présentant sous le pseudonyme « ChimeraZ » publie plus de 511 000 lignes de données issues de cet incident, et l’effet domino commence : ce ne sont plus seulement les serveurs de l’éditeur qui sont concernés, mais chaque commerçant abonné dont la dénomination, l’adresse, le numéro de client et les montants facturés circulent, puis chacun de leurs fournisseurs, comptables et banquiers, exposés à des demandes de paiement falsifiées d’un réalisme inédit.

La situation mérite d’être décrite avec précision, car elle inverse le schéma habituel des fuites de données. Ici, selon la communication de l’entreprise, les données des acheteurs des boutiques, les coordonnées bancaires, les identifiants et les mots de passe ainsi que les catalogues et les commandes ne sont pas concernés. Ce sont les commerçants eux-mêmes, clients de la plateforme, dont les propres factures sont exposées, sur une profondeur qui remonte à 2009. Des anciens clients, qui n’utilisent plus les services depuis des années, peuvent donc recevoir la notification. Chaque situation reste particulière et aucun résultat contentieux ne peut être promis : les développements qui suivent expliquent la carte des conséquences et les décisions à prendre, à partir de la notification adressée par l’entreprise à ses clients, des publications documentées les 19 août et 11 septembre 2026, et des textes applicables. Les faits rapportés par l’observatoire qui a alerté l’éditeur et la communication de l’entreprise elle-même constituent la base vérifiée ; le contenu exact des fichiers publiés par le pirate, lui, reste allégué et doit être traité avec prudence.

La réponse tient en trois constats, avec leurs réserves. D’abord, le commerçant abonné est ici une victime directe, personne concernée par l’exposition de ses propres données commerciales, et non le responsable du traitement compromis : c’est l’éditeur qui devait notifier l’autorité et informer les personnes. Ensuite, le second anneau, fournisseurs, experts-comptables et banques, est exposé à une fraude à la fausse facture alimentée par des références vraies, et c’est là que le préjudice financier peut naître. Enfin, les recours existent, contre le prestataire comme contre les fraudeurs et parfois contre la banque, mais ils se gagnent sur des preuves conservées dès les premières heures et sur des clauses de contrat relues à la lettre, jamais sur des principes généraux.

I. Ce que la faille expose vraiment : la carte des deux anneaux

A. Le premier anneau : les commerçants abonnés et dix-sept ans de factures

Le premier cercle des victimes se compose des clients des trois services, WiziShop, Dropizi et Evolup : des commerçants, artisans, auto-entrepreneurs et petites sociétés qui ont souscrit un abonnement pour créer et exploiter leur boutique en ligne. Selon la notification adressée par l’entreprise, l’incident porte sur l’ensemble des factures émises depuis 2009. Concrètement, chaque facture expose la dénomination du client, son adresse postale, son numéro de client, les références et dates de facturation ainsi que les montants facturés. Pour un commerçant, ces informations ne sont pas anodines : elles décrivent sa relation commerciale avec son prestataire, son ancienneté, son niveau d’abonnement et, par les montants, une part de son activité. Mises entre de mauvaises mains avec un véritable numéro de client et une vraie référence de facture, elles permettent de fabriquer des communications frauduleuses particulièrement crédibles, comme l’a relevé l’analyse de la notification.

La profondeur historique aggrave l’exposition. Une facture de 2009 concerne peut-être une boutique fermée depuis longtemps, un auto-entrepreneur devenu salarié, une société radiée. Ces anciens clients, qui ne surveillent plus la messagerie liée à leur ancien abonnement, risquent de ne jamais lire la notification. Or leurs données, elles, circulent. Le premier réflexe du commerçant, encore abonné ou non, consiste donc à vérifier s’il a reçu la notification de l’entreprise, à la conserver avec ses en-têtes complets, et à retrouver son contrat, ses factures et l’historique de son compte. Ces pièces serviront deux fois : à évaluer son exposition et, le cas échéant, à fonder un recours.

Sur le plan juridique, la position du commerçant doit être posée correctement, car tout le régime des obligations en dépend. Les factures compromises sont émises par WiziShop pour ses propres services : c’est l’éditeur qui détermine les finalités et les moyens de ce traitement de facturation, et c’est donc lui le responsable du traitement au sens du règlement européen sur la protection des données. Le commerçant, lui, est une personne concernée, au même titre que n’importe quel client dont les données sont exposées, avec une nuance honnête à garder en tête : la dénomination d’une personne morale n’est pas en soi une donnée personnelle, mais les factures d’entrepreneurs individuels, de gérants et d’associés comportent des données de personnes physiques, et l’adresse professionnelle comme le numéro de client individualisent directement la victime. C’est l’éditeur, responsable du traitement, qui devait notifier l’autorité de contrôle et informer les personnes, et il déclare l’avoir fait. Le règlement européen impose en effet au responsable du traitement de notifier la violation à l’autorité compétente dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques (article 33, paragraphe 1, du règlement (UE) 2016/679 du 27 avril 2016 sur la protection des données). Et lorsque la violation est susceptible d’engendrer un risque élevé pour ces droits et libertés, le responsable doit la communiquer aux personnes concernées dans les meilleurs délais (article 34, paragraphe 1, du même règlement). Le commerçant n’a donc pas, au titre de ces factures, d’obligation de notification à la Commission : il en est le bénéficiaire, et il peut exiger d’être pleinement informé du périmètre exact, des catégories de données et des mesures prises, puisque la notification doit décrire la nature de la violation, ses conséquences probables et les mesures de remédiation.

Une question voisine mérite d’être traitée pour éviter une confusion fréquente. Le commerçant utilise aussi WiziShop comme outil pour traiter les données de ses propres acheteurs, et dans ce cadre l’éditeur agit comme sous-traitant. Le règlement encadre strictement cette relation : le responsable ne doit faire appel qu’à des sous-traitants présentant des garanties suffisantes de mesures techniques et organisationnelles appropriées (article 28, paragraphe 1, du même règlement), et le traitement par un sous-traitant doit être régi par un contrat qui définit l’objet, la durée, la nature et la finalité du traitement, les types de données et de personnes concernées ainsi que les obligations et droits de chaque partie (article 28, paragraphe 3, du même règlement). En l’espèce, l’entreprise affirme que les données des acheteurs, les catalogues et les commandes ne sont pas concernés : la cascade de sous-traitance ne s’est donc pas, en l’état des informations disponibles, propagée jusqu’à la clientèle des boutiques. Le commerçant doit néanmoins vérifier cette affirmation dans son propre contrat et ses annexes de protection des données, conserver la notification qui l’atteste, et se réserver la possibilité de réévaluer sa position si des éléments nouveaux apparaissaient. La qualification de sous-traitant se discute d’ailleurs souvent devant les tribunaux sans garantir le succès de celui qui la conteste : le 30 janvier 2025, le tribunal judiciaire de Paris, saisi par un salarié qui soutenait qu’un prestataire d’enquêtes était un traitant illégitime ou à tout le moins responsable conjoint ou sous-traitant, a rejeté l’ensemble des demandes du salarié (tribunal judiciaire de Paris, 5e chambre, 2e section, 30 janvier 2025, RG 20/12149). La leçon vaut pour les commerçants : ce sont les contrats, les instructions documentées et les faits d’exploitation qui emportent la qualification, pas les étiquettes.

B. Le second anneau : fournisseurs, comptables et banques face à la vraie-fausse facture

Le second cercle est celui où naît le préjudice financier. Un fraudeur qui connaît la dénomination exacte d’un commerçant, son adresse, son véritable numéro de client WiziShop et ses montants d’abonnement peut écrire au comptable de ce commerçant, à son fournisseur ou à son associé en se présentant comme le service facturation de l’éditeur, joindre une facture à l’en-tête reconstitué, et réclamer le règlement d’un arriéré ou la mise à jour des coordonnées bancaires vers un faux RIB. Il peut aussi, en sens inverse, écrire au commerçant en se faisant passer pour un fournisseur, en s’appuyant sur des informations glanées ailleurs et en profitant de la confusion générale. Dans les deux cas, la fraude prospère sur la crédibilité des détails vrais : c’est la spécificité de cette fuite par rapport aux vols de simples adresses électroniques.

Le droit pénal qualifie ces comportements sans hésitation dès lors que les éléments sont réunis. L’article 313-1 du code pénal dispose : « L’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge. » (article 313-1 du code pénal). L’usage d’un faux nom, l’abus d’une qualité vraie comme celle de prestataire connu, et les manoeuvres comme la fausse facture ou le faux RIB entrent dans ce texte, puni de cinq ans d’emprisonnement et de 375 000 euros d’amende. Le commerçant ou son fournisseur qui a viré des fonds sur instruction d’un imposteur est donc la victime d’une infraction, et cette qualification ouvre la voie de la plainte puis, si l’auteur est identifié ou si des fonds sont séquestrés, de la constitution de partie civile. Au civil, l’auteur répond de sa faute : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du code civil).

La banque du commerçant trompé joue un rôle souvent décisif, mais qu’il faut apprécier lucidement : elle n’est pas l’assureur des fraudes, et les tribunaux partagent les responsabilités. Deux jugements rendus en 2026 par le tribunal des activités économiques de Paris, dans des affaires de faux ordres de virement par usurpation d’identité du dirigeant, illustrent cette balance. Dans la première affaire, la plateforme Malt, dont le directeur financier intérimaire avait été manipulé le 27 septembre 2024 par un imposteur se faisant passer pour le dirigeant, réclamait 1 611 061,53 euros à BNP Paribas : le tribunal a jugé que la banque n’avait pas manqué à son obligation de vigilance, les ordres ayant été passés via le dispositif sécurisé du client dans le cadre des pouvoirs en vigueur, et a rejeté la demande de la société, qui réclamait 1 611 061,53 euros à BNP Paribas (tribunal des activités économiques de Paris, chambre 1-2, 7 juillet 2026, RG 2025061205). Dans la seconde, une société civile professionnelle de commissaires-priseurs, dont l’associé avait été usurpé pour ordonner des virements vers une société étrangère, a obtenu la condamnation de sa banque à lui verser 51 592,50 euros, soit 25 % d’un préjudice total de 206 370 euros, en raison d’un manquement au devoir de vigilance, la société restant chargée des 75 % restants (tribunal des activités économiques de Paris, chambre 1-2, 23 juin 2026, RG 2025019052). La leçon pour les commerçants est double : une banque qui laisse passer des ordres manifestement anormaux engage sa responsabilité, mais le client qui a lui-même validé des ordres via son dispositif sécurisé supporte l’essentiel du dommage. La prévention, vérification systématique de tout changement de RIB par un appel à un numéro connu, double validation des paiements inhabituels, plafonds d’alerte, reste donc la protection la plus sûre, et elle doit être formalisée par écrit pour faire preuve en cas de litige.

II. Les décisions à prendre, dans le bon ordre

A. Conserver les preuves et mesurer les délais

Avant toute réclamation, le commerçant doit figer l’état des lieux, car tout recours ultérieur, amiable ou judiciaire, reposera sur des pièces. La charge de la preuve pèse sur celui qui réclame : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » (article 1353 du code civil). Concrètement, le dossier à constituer comprend la notification reçue de l’éditeur avec ses en-têtes techniques complets, le contrat d’abonnement et ses conditions générales avec leur date de version, les factures et l’historique du compte, les captures des publications relatives à l’incident, les journaux de connexion si le compte a été utilisé par un tiers, et la chronologie précise des événements avec les dates de réception de chaque message. Si des fichiers circulant en ligne semblent contenir les données de l’entreprise, il faut les faire constater par un commissaire de justice avant leur éventuelle disparition, sans les télécharger ni les rediffuser, et déposer plainte en joignant le procès-verbal de constat. Toute démarche qui altérerait les journaux ou les métadonnées affaiblirait la preuve au lieu de la renforcer.

Un arrêt récent rappelle que les tribunaux appliquent aux preuves et aux contrats une lecture exigeante. Le 11 juin 2026, la cour d’appel d’Aix-en-Provence, saisie d’un litige entre un commerçant et son prestataire informatique qui facturait des mensualités jusqu’au terme d’un contrat de trente-six mois reconductible, a confirmé la condamnation au paiement de 29 033,28 euros : la résiliation était injustifiée au regard des clauses, et la cour a jugé que la production du seul grand livre de la société ne suffisait pas à prouver le paiement du solde (cour d’appel d’Aix-en-Provence, chambre 3-3, 11 juin 2026, RG 25/12413). Deux enseignements pour les abonnés WiziShop : d’une part, leurs propres écritures internes ne suffiront pas à établir un paiement ou un préjudice, seuls des relevés bancaires, des accusés de réception et des constats de tiers feront foi ; d’autre part, face à l’éditeur comme face à tout prestataire, le contrat s’applique à la lettre, y compris ses clauses de durée, de reconduction et de sortie, qu’il faut relire avant d’agir plutôt que de résilier dans la précipitation. C’est l’application directe du principe selon lequel « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » (article 1103 du code civil).

Les délais se comptent ensuite avec méthode. Les factures et pièces justificatives se conservent pendant dix ans : « Les documents comptables et les pièces justificatives sont conservés pendant dix ans. » (article L123-22 du code de commerce). C’est une obligation, mais aussi une protection, puisque la profondeur de dix-sept ans de l’incident rend l’historique indispensable pour vérifier quelles données ont circulé. L’action en responsabilité contre le prestataire, née à l’occasion du commerce, se prescrit en revanche par cinq ans : « Les obligations nées à l’occasion de leur commerce entre commerçants ou entre commerçants et non-commerçants se prescrivent par cinq ans si elles ne sont pas soumises à des prescriptions spéciales plus courtes. » (article L110-4 du code de commerce). Le point de départ court en principe du jour où le titulaire du droit a connu les faits lui permettant d’agir, ce qui renvoie ici à la notification reçue ou à la découverte de l’exposition : dater précisément cette connaissance, et conserver l’enveloppe probatoire qui l’établit, conditionne la recevabilité d’une action ultérieure. Entre-temps, aucune démarche conservatoire ne doit être différée au motif que le préjudice n’est pas encore chiffré : la fraude peut frapper des mois après la fuite, et c’est le dossier constitué aujourd’hui qui permettra d’agir demain.

B. Agir contre le prestataire, contre les fraudeurs et avec sa banque

Le premier destinataire des démarches est l’éditeur lui-même. Le commerçant lui adressera une mise en demeure circonstanciée, par lettre recommandée avec accusé de réception : rappel de la relation contractuelle et des factures concernées, description de l’exposition subie, demande de communication du périmètre exact des données le concernant, des mesures de sécurisation prises depuis le 17 août 2026 et de l’attestation de notification à l’autorité, demande de réparation du préjudice déjà subi, et réserve expresse pour les préjudices futurs liés à la fraude. Le fondement contractuel est solide dès lors qu’une obligation de sécurité, même stipulée comme une obligation de moyens, a été inexécutée : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). Plus largement, « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » (article 1217 du code civil). Une cyberattaque extérieure n’est pas en soi un cas de force majeure exonératoire pour un hébergeur professionnel dont le métier est précisément de sécuriser les données : il lui faudra démontrer des mesures appropriées et une diligence conforme à l’état de l’art, pas seulement invoquer le pirate. Le commerçant relira aussi les clauses limitatives ou exclusives de responsabilité de son contrat, leur opposabilité et leurs plafonds, car elles cadreront toute négociation : selon leur rédaction, la suspension des paiements, la résiliation pour manquement grave ou la demande de dommages-intérêts obéissent à des procédures et à des préavis stricts, et une résiliation opérée hors procédure peut se retourner contre son auteur, comme l’a montré l’affaire jugée à Aix-en-Provence. Quand le désaccord avec l’éditeur devient contentieux, mise en demeure restée sans réponse, préjudice chiffré, clause abusive ou résiliation contestée, l’accompagnement d’avocats en droit des affaires à Paris permet de calibrer la riposte contractuelle sans commettre d’irréparable.

Le deuxième front est pénal et bancaire si une fraude a été tentée ou consommée. Toute tentative d’escroquerie utilisant les données exposées doit donner lieu à un dépôt de plainte, en commissariat ou en gendarmerie, avec la fausse facture, les en-têtes des messages et la chronologie : la plainte fige la qualité de victime, ouvre l’enquête sur les flux financiers et conditionne les recours contre la banque comme les demandes d’indemnisation ultérieures. En parallèle, le commerçant alerte sa banque dès le premier doute, fait opposition aux virements suspects dans les délais de révocabilité, demande la traçabilité des fonds et exige par écrit l’examen des anomalies apparentes que l’établissement aurait dû détecter. Les deux jugements parisiens de 2026 donnent la mesure de ce contentieux : tout repose sur les anomalies apparentes des ordres, les habitudes de fonctionnement du compte, l’usage du dispositif sécurisé et les diligences respectives des deux parties. Un commerçant qui a vérifié un changement de RIB par un appel à un numéro connu, qui a formalisé une procédure de double validation et qui peut produire ses alertes écrites se présente devant le tribunal dans une position incomparablement plus forte que celui qui a viré sans contrôle.

Le troisième front est interne et préventif, et il concerne aussi les fournisseurs et les comptables du commerçant. Chacun d’eux doit être informé, sobrement et sans affolement, que des factures réelles circulent et que toute instruction de paiement se présentant comme émanant de l’éditeur ou modifiant des coordonnées bancaires doit être vérifiée par un canal indépendant. Les procédures de paiement de l’entreprise gagnent à être durcies par écrit : seuils de double signature, interdiction de modifier un RIB sur simple courrier électronique, vérification téléphonique systématique, journalisation des validations. Ces mesures, décidées maintenant, protègent l’entreprise bien au-delà de cet incident, car les données exposées depuis 2009 resteront exploitables par les fraudeurs pendant des années. Le commerçant qui documente ces diligences fait d’une pierre deux coups : il réduit son risque et il constitue la preuve de sa propre vigilance, utile face à sa banque comme face à son assureur cyber s’il en détient un, dont il vérifiera sans tarder les garanties, les exclusions et les délais de déclaration.

Conclusion

La faille WiziShop, Dropizi et Evolup illustre une forme d’effet domino propre à l’économie numérique : un seul réservoir de factures compromis chez un éditeur, et ce sont des milliers de commerçants qui deviennent exposés nominativement, puis leurs fournisseurs, leurs comptables et leurs banques, ciblés par des fraudes d’un réalisme alimenté par des références vraies. La carte des conséquences tient en deux anneaux, les abonnés dont les données commerciales circulent depuis 2009, et leur entourage professionnel exposé à la fausse facture, et les décisions en trois fronts, prouver et dater, agir contre le prestataire sur le terrain du contrat inexécuté, agir au pénal et avec sa banque en cas de fraude, et durcir par écrit les procédures de paiement. Les textes applicables, du règlement européen aux codes civil, pénal et de commerce, et les décisions rendues en 2026 donnent un cadre lisible, mais chaque contrat, chaque préjudice et chaque chronologie restent singuliers. La notification reçue, le contrat relu et le dossier constitué dès aujourd’hui feront la différence entre le commerçant qui subit et celui qui peut agir.

Besoin d’un avis rapide sur votre dossier

Vous êtes e-commerçant abonné à WiziShop, Dropizi ou Evolup, ou fournisseur d’un commerçant exposé, et vous voulez savoir quelles preuves conserver et quelles démarches engager. Maître Reda KOHEN, avocat au Barreau de Paris, répond aux professionnels concernés par cette fuite de factures : consultation téléphonique en 48 heures avec un avocat du cabinet au 06 46 60 58 22, et dossier à déposer via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».