Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

NaturaBuy piratée le 10 septembre 2026 : ce que doivent décider les vendeurs et la plateforme

Le 10 septembre 2026, la marketplace française NaturaBuy, spécialisée dans la chasse, la pêche, le tir sportif et l’outdoor, détecte une cyberattaque informatique externe qu’elle qualifie elle-même de ciblée et menée avec des moyens particulièrement sophistiqués. Malgré cette détection, des données personnelles de ses membres sont extraites : noms, prénoms, adresses électroniques et postales, numéros de téléphone, identifiants et mots de passe cryptés. Le site est volontairement mis hors ligne le temps d’un audit de sécurité, puis remis en service. L’entreprise indique avoir notifié l’incident à la Commission nationale de l’informatique et des libertés et avoir déposé plainte. Les faits, confirmés par l’entreprise elle-même et documentés par deux observatoires indépendants les 11 septembre 2026, sont établis. Le nombre exact de membres concernés, en revanche, n’a pas été communiqué : c’est la première zone d’ombre du dossier, et elle conditionne tout le reste.

La situation mérite d’être décrite avec précision, car elle ne se résume pas à une fuite de données de plus. NaturaBuy n’est pas un simple commerçant en ligne : c’est une place de marché qui met en relation des vendeurs, parmi lesquels des armuriers et des commerces professionnels du monde de la chasse et du tir, et des acheteurs, particuliers et professionnels. Quand la plateforme est attaquée puis éteinte pour audit, la crise se propage en chaîne : la vitrine des vendeurs disparaît, leurs acheteurs deviennent joignables par des fraudeurs qui disposent de leurs coordonnées exactes, et chacun doit décider vite, avec des preuves éparses. Chaque situation reste particulière et aucun résultat contentieux ne peut être promis : les développements qui suivent dressent la carte des conséquences et des décisions à partir de la communication de l’entreprise, des publications documentées des 11 septembre 2026 et des textes applicables. Les messages frauduleux par SMS signalés pendant l’indisponibilité du site existent, mais l’entreprise n’établit pas de lien entre ces campagnes et les données extraites : les présenter comme prouvés serait malhonnête.

La réponse tient en trois constats, avec leurs réserves. D’abord, la plateforme attaquée reste juridiquement première responsable de la sécurité qu’elle devait à ses membres et à ses vendeurs : subir une cyberattaque ne l’exonère pas automatiquement, et c’est à elle de démontrer les mesures prises. Ensuite, les vendeurs professionnels sont des victimes directes à double titre, privés de leur canal de vente pendant la coupure et exposés à voir leurs acheteurs démarchés par des fraudeurs se faisant passer pour la plateforme, ce qui reporte sur eux une part du travail de réassurance et de preuve. Enfin, les recours existent, contre la plateforme comme contre les fraudeurs, mais ils se gagnent sur des préjudices concrets et documentés, jamais sur la seule violation d’un texte : la Cour de cassation vient de le rappeler avec netteté s’agissant du règlement européen sur les données personnelles.

I. Ce que l’attaque du 10 septembre change pour chacun des acteurs

A. La plateforme : première responsable de la sécurité qu’elle devait

NaturaBuy cumule les casquettes, et c’est de ce cumul que naissent ses obligations. Envers les acheteurs et les vendeurs inscrits, elle est responsable du traitement de leurs données personnelles au sens du règlement européen : c’est elle qui décide des finalités et des moyens, qui encaisse les inscriptions, gère les identifiants et conserve les coordonnées. Le règlement lui impose, en cas de violation, une notification à l’autorité de contrôle dans un délai strict : le responsable du traitement doit notifier la violation à l’autorité de contrôle compétente dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés (article 33, paragraphe 1, du règlement (UE) 2016/679). L’entreprise annonce avoir procédé à cette notification : les vendeurs et les membres peuvent lui en demander les références, car ce document borne la version officielle des faits, les catégories de données concernées et la chronologie retenue.

Au-delà de l’autorité, c’est aux personnes elles-mêmes que la communication peut être due lorsque le risque est élevé : le responsable du traitement doit communiquer la violation à la personne concernée dans les meilleurs délais dès lors qu’elle est susceptible d’engendrer un risque élevé pour ses droits et libertés (article 34, paragraphe 1, du règlement (UE) 2016/679). Avec des noms, adresses postales et numéros de téléphone exacts entre les mains d’inconnus, le risque d’hameçonnage ciblé est réel, et l’entreprise l’a d’ailleurs reconnu en détaillant les bons réflexes. Surtout, elle a posé une règle d’or que chacun doit retenir : la réinitialisation des mots de passe se fera uniquement sur le site, à l’initiative de l’utilisateur, et aucune demande ne sera envoyée par courrier électronique ou par SMS. Tout message qui prétend le contraire est, par construction, frauduleux.

Envers ses vendeurs, la plateforme est liée par un contrat, ses conditions générales de vente aux professionnels, qui tiennent lieu de loi entre les parties : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » (article 1103 du code civil). Et ces contrats « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » (article 1104 du code civil). La mise hors ligne du site, même décidée pour protéger les données, constitue une inexécution temporaire de l’obligation de mettre la vitrine à disposition. Le droit commun des contrats est alors sans ambiguïté : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). La question que les vendeurs poseront, et que la plateforme devra trancher avant eux, est donc celle-ci : une cyberattaque externe constitue-t-elle un cas de force majeure qui libère la plateforme ? Le texte applicable définit strictement l’hypothèse : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » (article 1218 du code civil). Or la plateforme reconnaît elle-même avoir identifié puis corrigé la vulnérabilité exploitée : l’existence d’une faille antérieure à l’attaque fragilise nécessairement l’argument de l’imprévisibilité et des mesures appropriées. La Cour de cassation exige au demeurant trois caractères cumulatifs, exigeant trois caractères cumulatifs, l’imprévisibilité, l’irrésistibilité et l’extériorité (Cour de cassation, deuxième chambre civile, 19 septembre 2024, n° 23-10.638). Une attaque dont le vecteur était une vulnérabilité du propre système de la plateforme aura les plus grandes difficultés à passer ce triple test.

Il faut enfin situer exactement le statut de la plateforme : intermédiaire, elle n’est pas le vendeur des articles proposés par les armuriers et les commerces. La cour d’appel de Paris l’a rappelé dans une affaire de place de marché en retenant que les utilisateurs étaient de simples utilisateurs du site et que la société exploitante n’était tenue ni aux garanties du vendeur ni aux obligations de la vente elle-même, sa responsabilité éventuelle ne pouvant être que délictuelle envers les acheteurs, à charge pour eux de démontrer une faute. La cour d’appel de Versailles, dans un litige opposant des acheteurs à l’exploitant d’une marketplace au sujet d’un article vendu par un tiers, a jugé dans le même sens : jugeant que ce texte ne rend pas la société qui exploite le site responsable des défauts éventuels des produits qui s’y vendent (cour d’appel de Versailles, 7 mars 2024, RG n° 21/03024). Le droit positif impose en revanche à l’opérateur une transparence rigoureuse : « Tout fournisseur de place de marché en ligne ou de comparateur en ligne est tenu de délivrer au consommateur une information loyale, claire et transparente » sur les conditions d’utilisation, les classements et « La qualité de l’annonceur et les droits et obligations des parties en matière civile et fiscale » (article L. 111-7 du code de la consommation). Autrement dit : la plateforme ne répond pas des armes ou des optiques vendues par ses vendeurs, mais elle répond de sa plateforme, de sa sécurité et de la loyauté de son intermédiation. C’est sur ce second terrain que l’attaque du 10 septembre l’expose.

B. Les vendeurs professionnels : vitrine fermée et acheteurs à protéger

Les vendeurs, armuriers et commerces spécialisés qui écoulent leurs articles sur NaturaBuy, subissent une double peine dont il faut mesurer chaque branche. Première branche, immédiate et chiffrable : pendant la mise hors ligne du site pour audit, leurs annonces ont disparu, leurs ventes en cours ont été suspendues et leur chiffre d’affaires du jour s’est évaporé. Pour une armurerie dont la marketplace constitue un canal d’acquisition significatif, quelques jours de fermeture en pleine saison de la chasse représentent une perte d’exploitation concrète, relevés de ventes et comparaisons d’une année sur l’autre à l’appui. Cette perte ne relève d’aucune fatalité juridique : elle découle de l’inexécution temporaire, par la plateforme, de son obligation de mise à disposition, et c’est à ce titre qu’elle devra être discutée, pièces comptables à l’appui.

Seconde branche, diffuse et durable : les coordonnées de leurs acheteurs, ou celles qu’ils partagent avec la plateforme, circulent désormais hors de tout contrôle. Le vendeur professionnel va devoir répondre aux appels inquiets de ses clients, expliquer qu’il n’est pas à l’origine de la fuite, et les mettre en garde contre les faux messages qui exploitent la notoriété de la marketplace. Ce travail de réassurance a un coût, en temps et en image, alors même que le vendeur n’a commis aucune faute. Pis, si des fraudeurs se font passer pour son échoppe en s’appuyant sur des données vraies, c’est sa réputation qui servira d’appât. Le vendeur n’est pas responsable du traitement compromis, celui de la plateforme, mais il reste responsable de ses propres traitements, son fichier clients, sa prospection, et c’est à lui de vérifier que ses propres systèmes n’ont pas été atteints par ricochet, par exemple par la réutilisation d’un mot de passe identique sur les deux espaces.

Les vendeurs d’armes sont exposés à une variante particulièrement sensible du risque. Le secteur est strictement encadré : l’achat d’une arme de catégorie C auprès d’un particulier s’effectue en présence d’un armurier (service-public.fr, fiche sur les armes de catégorie C). La plateforme elle-même affirme qu’aucun numéro d’enregistrement, aucun numéro d’arme et aucun détail de commande ou de vente n’a été extrait : à prendre au pied de la lettre, l’acheteur ne peut pas être dépouillé de son arme sur la seule foi des données volées. Mais les fraudeurs n’ont pas besoin du numéro d’une carabine pour nuire : avec un nom, une adresse et un numéro de téléphone exacts, un faux gendarme qui annonce une opération de récupération d’armes peut faire des ravages auprès d’un détenteur âgé ou isolé. C’est précisément le scénario que la communication de l’entreprise décrit et contre lequel elle recommande de raccrocher puis de composer le 17. Les armuriers vendeurs ont donc un rôle actif à jouer : relayer cette consigne à leurs propres acheteurs, par leurs canaux habituels, c’est à la fois protéger leur clientèle et constituer la preuve de leur diligence si leur responsabilité venait à être recherchée.

Un dernier point doit être posé sans détour, car il détermine toute la stratégie contentieuse des vendeurs comme des acheteurs : la violation d’un texte ne vaut pas, à elle seule, indemnisation. La Cour de cassation, dans un arrêt publié au Bulletin le 24 juin 2026, a jugé que la violation du règlement européen sur les données personnelles n’ouvre pas, à elle seule, droit à réparation (Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792, publié au Bulletin). Le texte européen lui-même subordonne le droit à réparation à un dommage : le texte européen subordonne le droit à réparation à un dommage matériel ou moral subi du fait de la violation et imputable au responsable ou au sous-traitant (article 82, paragraphe 1, du règlement (UE) 2016/679). Il faudra donc établir, outre la violation, un dommage matériel ou moral concret et son lien avec la violation : perte d’exploitation chiffrée pour le vendeur, escroquerie subie ou démarches coûteuses pour l’acheteur, anxiété avérée et documentée. Les demandes indemnitaires devront être construites comme des dossiers comptables et factuels, non comme des pétitions de principe.

II. Qui détient quelle preuve, et quelle décision prendre

A. La carte des preuves : chacun conserve ce que seul lui peut produire

Le contentieux qui naîtra de cette attaque, s’il naît, se jouera sur les preuves conservées dans les premières semaines. Or les preuves sont dispersées entre trois mains, et aucune ne peut reconstituer seul le dossier complet. La plateforme détient les pièces techniques et institutionnelles : les journaux de connexion et d’exploitation, le rapport d’audit de sécurité, le récépissé de notification à l’autorité de contrôle, le récépissé de plainte, et l’historique exact de la mise hors ligne puis de la remise en service. C’est à elle qu’il appartient d’établir qu’elle a mis en œuvre les moyens pour éviter la fraude. Un tribunal vient d’illustrer l’exigence dans une affaire de plateforme : l’obligation de sécurité y est qualifiée d’obligation essentielle du contrat, analysée comme une obligation de moyens renforcée et non comme une garantie d’absence de toute fraude, à charge pour la plateforme de démontrer qu’elle a mis en œuvre tous les moyens propres à éviter les fraudes prévisibles ou connues (tribunal judiciaire de Grenoble, 31 août 2026, RG n° 25/00363). Dans cette affaire, la plateforme, dont le système avait permis à un fraudeur de générer un instrument de paiement détourné, a été condamnée à verser à la victime la somme de 8 205 euros, outre 1 000 euros au titre des frais irrépétibles. La leçon vaut pour NaturaBuy : ce sont les pièces d’exploitation de la plateforme, et non l’invocation du pirate, qui décideront de sa responsabilité.

Les vendeurs professionnels détiennent le second jeu de pièces, celui de l’exploitation : leur contrat avec la plateforme et ses conditions générales, leurs relevés de ventes avant, pendant et après la coupure, leurs écritures comptables, les échanges avec le support de la plateforme, les captures datées de l’indisponibilité du site, et les messages de leurs acheteurs inquiets ou victimes de tentatives de fraude. Ils conserveront également la notification que la plateforme leur a adressée, avec ses en-têtes complets, ainsi que toute demande de réinitialisation de mot de passe reçue par message : conformément à la règle posée par l’entreprise elle-même, une telle demande reçue par courrier électronique ou SMS est par définition suspecte et doit être préservée comme indice. Les documents comptables et les pièces justificatives se conservent pendant dix ans : « Les documents comptables et les pièces justificatives sont conservés pendant dix ans. » (article L. 123-22 du code de commerce). C’est une obligation, mais aussi une protection, puisque la fraude peut frapper des mois après la fuite et que seul l’historique permettra alors d’établir le lien.

Les acheteurs, enfin, détiennent les preuves du préjudice subi : messages frauduleux reçus avec leurs coordonnées exactes, relevés d’appels, relevés bancaires en cas de paiement détourné, plaintes déposées, attestations de démarches. Sans ces pièces, et conformément à la jurisprudence précitée sur l’article 82 du règlement, aucune réparation ne pourra être obtenue. Chaque acteur a donc intérêt à faire constater sans tarder : constat par un commissaire de justice des pages, messages et indisponibilités, captures horodatées, archivage des en-têtes techniques des courriers électroniques. Les preuves numériques s’effacent vite ; les litiges, eux, se prescrivent lentement. L’action en responsabilité contre un commerçant, née à l’occasion du commerce, se prescrit par cinq ans : « Les obligations nées à l’occasion de leur commerce entre commerçants ou entre commerçants et non-commerçants se prescrivent par cinq ans si elles ne sont pas soumises à des prescriptions spéciales plus courtes. » (article L. 110-4 du code de commerce). Et les actions personnelles ou mobilières « se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer » (article 2224 du code civil). Dater précisément la connaissance des faits, notification reçue ou découverte de l’exposition, conditionne la recevabilité d’une action ultérieure.

B. Les décisions, dans l’ordre : sécuriser, déclarer, notifier, agir

La première décision est individuelle et immédiate : sécuriser ses comptes. Changer le mot de passe directement sur le site de la plateforme, à son initiative, sans cliquer sur aucun lien reçu ; changer également tout mot de passe identique utilisé ailleurs, car les identifiants volés seront testés sur d’autres services ; activer, lorsque c’est proposé, une authentification renforcée ; rester sourd aux appels, SMS et courriers qui exploitent la fuite. Pour les vendeurs, cette hygiène s’étend à leurs outils professionnels : accès à l’espace vendeur, messagerie commerciale, comptes bancaires de l’entreprise sous surveillance renforcée pendant plusieurs semaines.

La deuxième décision concerne les déclarations. La plateforme a notifié l’autorité et déposé plainte : il lui appartient désormais d’en communiquer les références aux intéressés qui les lui demandent. Les vendeurs vérifieront leur propre contrat d’assurance, notamment toute garantie cyber ou perte d’exploitation, et déclareront le sinistre dans les délais contractuels, souvent brefs, avec le dossier d’exploitation déjà constitué. Si un vendeur constate que ses propres systèmes ont été compromis par ricochet, c’est à lui qu’incomberont, pour son propre traitement, les obligations de notification et de communication décrites plus haut : la chaîne des responsabilités ne s’arrête pas à la plateforme. Les acheteurs victimes d’une escroquerie avérée déposeront plainte, en joignant les messages frauduleux et les relevés : sans plainte, aucune enquête sur les auteurs et aucune pression sur les circuits de recel.

La troisième décision est relationnelle : qui prévenir, et comment. Les vendeurs professionnels préviendront leurs acheteurs réguliers, par leurs canaux habituels et éprouvés, jamais en relayant un lien transmis par un tiers : un message simple qui rappelle que la plateforme a été attaquée le 10 septembre, qu’aucune réinitialisation de mot de passe ne sera jamais demandée par message, et que tout visiteur ou appelant qui se présente au domicile pour récupérer des armes est un fraudeur. Les armuriers relaieront en particulier la consigne du 17. Cette communication, sobre et datée, protège la clientèle et documente la diligence du vendeur. La plateforme, de son côté, devra tenir ses vendeurs informés du périmètre exact des données les concernant, des mesures correctives et des suites de l’enquête : le silence serait une seconde faute, relationnelle celle-là, qui nourrirait les résiliations.

La quatrième décision est contractuelle et contentieuse, et elle doit être calibrée. Le vendeur adressera à la plateforme une mise en demeure circonstanciée, par lettre recommandée avec accusé de réception : rappel de la relation et des ventes concernées, description de l’exposition subie, demande de communication du périmètre exact, des mesures prises et des références de notification, demande de réparation du préjudice déjà chiffré, réserve expresse pour les préjudices futurs. Le droit commun offre une palette complète : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » (article 1217 du code civil). Mais chaque sanction obéit à ses conditions : la résolution pour manquement grave, la suspension pour inexécution suffisamment sérieuse, l’exception d’inexécution dans la stricte mesure de la réciprocité. Une résiliation opérée hors procédure, des commissions impayées en guise de représailles ou une dénonciation publique hâtive peuvent se retourner contre leur auteur. Quand le désaccord avec la plateforme devient contentieux, mise en demeure restée sans réponse, préjudice chiffré, clause limitative contestée, l’accompagnement d’avocats en droit des affaires à Paris permet de calibrer la riposte contractuelle sans commettre d’irréparable.

En conclusion, l’attaque du 10 septembre 2026 contre NaturaBuy illustre la forme contemporaine de l’effet domino : une seule vulnérabilité sur une place de marché, et ce sont des dizaines de vendeurs professionnels qui perdent leur vitrine, des milliers d’acheteurs qui deviennent joignables par des fraudeurs, et une filière entière, celle des armes légalement détenues, qui doit se mettre en garde contre l’usurpation d’uniformes. La carte des décisions tient en quatre gestes ordonnés : sécuriser ses accès sans cliquer, déclarer à son assureur et, le cas échéant, à l’autorité, prévenir ses propres clients par des canaux sûrs, puis agir contre la plateforme sur le fondement du contrat, avec un préjudice prouvé et chiffré. La violation d’un texte ne suffira jamais à elle seule ; le dossier de preuves constitué dès aujourd’hui fera, demain, la différence entre une réclamation écartée et une réparation obtenue.

Besoin d’un avis rapide sur votre dossier

Vendeur professionnel affecté par la cyberattaque visant une place de marché, ou exploitant d’une plateforme confronté à une violation de données : pour un premier examen de vos preuves, de vos contrats et des notifications à effectuer, vous pouvez solliciter une consultation téléphonique avec Maître Reda KOHEN, avocat au Barreau de Paris, au 06 46 60 58 22. Vous pouvez également écrire au cabinet via la page contact en décrivant votre situation et les délais qui vous contraignent.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».