Le 14 septembre 2026, l’enseigne Nature & Découvertes a informé certains de ses clients qu’un incident de sécurité survenu chez l’un de ses prestataires avait permis à un tiers non autorisé d’accéder à des données hébergées par ce fournisseur : noms, prénoms, adresses postales, adresses électroniques, numéros de téléphone, ainsi que le détail des commandes passées, avec les articles, les quantités et les prix. L’enseigne précise que les données bancaires, les informations de paiement et les mots de passe ne sont pas concernés, et que la situation est désormais maîtrisée. L’alerte, relayée le jour même par la veille spécialisée FrenchBreaches puis par la presse cyber, est classée confirmée, car elle repose sur le courrier adressé par l’enseigne elle-même à ses clients.
La réponse tient en trois phrases. L’entreprise cliente, ici l’enseigne, reste responsable du traitement à l’égard des personnes concernées et de la CNIL même quand la faille se situe chez son prestataire. Le prestataire, lui, doit alerter son client dans les meilleurs délais et répond de ses propres manquements, sur le terrain du règlement européen comme sur celui du contrat. Les partenaires qui dépendent des mêmes données, transporteurs, logisticiens, équipes des magasins et du service client, doivent tracer ce qu’ils savaient, quand ils l’ont su et ce qu’ils ont fait, car c’est cette chronologie qui décidera ensuite des responsabilités et des indemnisations.
Deux réserves s’imposent avant d’aller plus loin. L’identité du prestataire concerné n’a pas été rendue publique, pas plus que le nombre de personnes touchées ou la cause technique exacte de l’intrusion. Cet article raisonne donc sur les faits établis par la notification de l’enseigne et sur les textes applicables, sans prêter au prestataire une faute précise que seule une expertise pourrait établir, et sans préjuger des suites que la CNIL ou les juridictions donneront à ce dossier.
I. Quand la fuite vient du sous-traitant, la responsabilité se partage sans se diluer
A. L’enseigne répond devant les clients et la CNIL, le prestataire répond devant l’enseigne
En droit européen des données personnelles, les rôles ne se confondent pas avec la localisation technique de la panne. Le responsable du traitement est celui qui détermine les finalités et les moyens : ici, l’enseigne qui confie à un prestataire l’hébergement des données de ses clients. Le prestataire qui héberge et traite ces données pour son compte est un sous-traitant. Cette qualification commande tout le reste, et elle ne dépend pas de l’intitulé du contrat mais de la réalité des opérations.
Le règlement (UE) 2016/679 encadre d’abord le choix du sous-traitant. « Lorsqu’un traitement doit être effectué pour le compte d’un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée. » Autrement dit, l’enseigne devait vérifier, avant l’incident, que son hébergeur offrait des garanties sérieuses, et elle devra produire la trace de cette vérification : appel d’offres, audit, certifications, clauses contractuelles. Pour les entreprises clientes de prestataires informatiques, la leçon est immédiate : le dossier de conformité ne se constitue pas après la fuite, et un contrat d’hébergement sans annexe sécurité, sans engagement de notification et sans droit d’audit est déjà une faiblesse.
La sécurité, ensuite, pèse sur les deux acteurs à la fois. « Compte tenu de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque ». Chiffrement, contrôle des accès, cloisonnement, journalisation, sauvegardes et capacité à rétablir la disponibilité des données dans des délais appropriés : le texte cite ces moyens à titre d’exemples. Dans le cas de Nature & Découvertes, le fait qu’un tiers ait pu consulter des données de commandes hébergées chez le prestataire posera inévitablement la question de ces mesures, côté prestataire d’abord, mais aussi côté enseigne, qui devait s’assurer contractuellement de leur existence et en contrôler l’effectivité.
La notification, enfin, suit un circuit à deux étages que le calendrier du 14 septembre 2026 illustre bien. Vers l’autorité, le texte dispose : « En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques ». Vers l’amont, le texte s’exprime ainsi : « Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance ». Le prestataire n’a donc pas à saisir lui-même la CNIL, mais il doit alerter son client sans retard, avec les éléments permettant de qualifier l’incident : nature des données, volume approximatif, conséquences probables, mesures prises. Tout retard à cet étage décale la notification à la CNIL et aggrave la position des deux sociétés. Les entreprises doivent comprendre que le délai de soixante-douze heures court à partir de la prise de connaissance par le responsable du traitement, ce qui suppose que le contrat organise une alerte immédiate du sous-traitant vers le responsable, avec un destinataire identifié, joignable jour et nuit, et une procédure écrite.
Reste la question que les dirigeants posent toujours : qui paie, à la fin, si des clients demandent réparation ? Le règlement répond sans détour : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi ». Le sous-traitant n’est toutefois responsable « que s’il n’a pas respecté les obligations prévues par le présent règlement qui incombent spécifiquement aux sous-traitants ou qu’il a agi en-dehors des instructions licites du responsable du traitement ou contrairement à celles-ci », et chacun peut s’exonérer « s’il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable ». Concrètement, l’enseigne sera la première assignée par les clients, puis se retournera contre son prestataire : la solidité de ce recours dépendra du contrat et des preuves rassemblées dès les premières heures.
B. Le contrat de prestation, second front de la bataille
Parallèlement au règlement européen, le contrat conclu entre l’enseigne et son prestataire gouverne leurs relations financières : redevances, niveaux de service, pénalités, limitation de responsabilité, résiliation. En droit français, le texte est direct : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure ». Un hébergeur qui laisse un tiers consulter les données confiées manque à son obligation de sécurité et de conservation, sauf à démontrer une cause étrangère, ce qui suppose d’identifier précisément le vecteur de l’attaque et de prouver que même des mesures adaptées ne l’auraient pas empêchée. La cyberattaque venue de l’extérieur n’est pas, à elle seule, une force majeure : les juridictions exigent la preuve d’une irrésistibilité et d’une imprévisibilité que l’état des menaces rend de plus en plus difficile à établir pour un professionnel de l’hébergement.
Les prestataires informatiques supportent en outre un devoir de conseil renforcé, que la jurisprudence récente rappelle avec netteté. Le 5 mai 2026, la cour d’appel de Bordeaux, saisie d’un litige entre un cabinet d’expertise comptable et la société Metsys, intégrateur de solutions de cybersécurité, d’infrastructure et de cloud, a jugé que le manquement allégué au devoir de conseil du prestataire relevait de la responsabilité contractuelle, et que ce manquement était susceptible de donner lieu à indemnisation au titre de la perte de chance d’éviter le dommage survenu à l’occasion du piratage du compte administrateur du client. La cour a ordonné la réouverture des débats pour que les parties concluent sur ce fondement. La décision, rendue avant dire droit, ne tranche pas définitivement le litige, mais elle fixe le cadre : un professionnel de l’informatique ne se contente pas d’exécuter, il alerte, il recommande, et son silence sur un risque de sécurité peut engager sa responsabilité. Transposée à notre affaire, cette exigence interroge chaque maillon : le prestataire avait-il recommandé le chiffrement des données hébergées, la double authentification, la segmentation des accès ? L’enseigne avait-elle suivi ces recommandations ou les avait-elle écartées pour des raisons de coût ou de simplicité ? Les réponses figureront, ou non, dans les échanges écrits, et c’est là que se gagnera ou se perdra le contentieux.
Un mot, ensuite, sur la faute lourde, qui constitue la principale brèche dans les plafonds de responsabilité. La jurisprudence écarte la clause limitative lorsque le débiteur a commis une faute d’une exceptionnelle gravité, par exemple en laissant des accès d’administration sans protection alors qu’il s’était engagé à les sécuriser, ou en ignorant des alertes de sécurité répétées. Dans un dossier de fuite via un prestataire, l’expertise technique dira si les mesures déployées correspondaient à l’état de l’art et aux engagements du contrat : journaux absents, correctifs non appliqués depuis des mois, mots de passe partagés entre techniciens. Autant de constats qui, s’ils sont établis, transforment un incident en faute caractérisée et font sauter le plafond. C’est pourquoi l’enseigne a intérêt à obtenir rapidement, de préférence par un expert indépendant, une photographie objective des manquements, plutôt que de se contenter des explications du prestataire.
Troisième point de vigilance contractuelle : les clauses limitatives de responsabilité, omniprésentes dans les contrats d’infogérance et d’hébergement. Un arrêt de la cour d’appel de Paris du 22 mai 2024, rendu dans un litige relatif à des contrats d’assistance informatique, en montre le fonctionnement concret : la clause cantonnait la responsabilité du prestataire à la remise en état et plafonnait toute indemnisation au dernier montant semestriel des sommes perçues, à l’exclusion des dommages indirects comme les pertes de profit liées aux arrêts de service. La cour a confirmé la condamnation du prestataire au titre d’un contrat, l’a déboutée de ses demandes au titre d’un autre, a rejeté les préjudices spectaculaires mais non démontrés du client, reconstitution de projets perdus, désorganisation interne, préjudice d’image, et n’a accordé que 3 375,24 euros au titre des frais déboursés auprès d’autres prestataires informatiques. L’enseignement vaut pour l’enseigne comme pour ses partenaires : une clause limitative tient en principe, sauf faute lourde ou dol, mais elle ne protège que si elle est rédigée sans ambiguïté et acceptée en connaissance de cause ; et les préjudices allégués, même considérables, ne sont indemnisés que s’ils sont prouvés pièce par pièce. Pour Nature & Découvertes, cela signifie chiffrer dès maintenant le coût réel de la gestion de crise, notifications, renfort du service client, audit, mesures de sécurisation, car ces frais documentés seront bien plus facilement recouvrables que des pertes d’image évaluées forfaitairement.
Enfin, si la confiance est rompue, le droit commun des contrats offre des sorties graduées. La partie victime d’une inexécution peut suspendre ses propres paiements, exiger l’exécution forcée des mesures correctrices, ou provoquer la fin du contrat, car : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice ». Mais rompre brutalement un contrat d’hébergement sans solution de repli exposerait l’enseigne à un second sinistre, l’indisponibilité de sa boutique en ligne, et la priverait de la coopération du prestataire pour l’expertise. La décision de changer de prestataire se prépare donc comme une migration, avec réversibilité des données, continuité de service et conservation des preuves, plutôt que comme une rupture punitive.
II. Preuves et décisions : la carte des soixante-douze heures et de l’après-crise
A. Qui détient quelle preuve, et qui doit prouver quoi
En matière de fuite de données via un prestataire, les preuves sont dispersées et périssables, et chaque acteur ne détient qu’un fragment du puzzle. Le prestataire détient les journaux techniques, horodatages de connexion, adresses IP, journaux d’accès aux bases, alertes de supervision, rapports d’investigation et, le cas échéant, le rapport du prestataire de réponse à incident. L’enseigne détient le contrat et ses annexes, les échanges préalables sur la sécurité, la documentation des mesures convenues, ses propres journaux applicatifs, les bons de commande et les enregistrements de son service client. Les partenaires logistiques et transporteurs détiennent les fichiers d’expédition et les flux échangés avec l’enseigne, qui permettront de vérifier si leurs propres systèmes ont été exposés par rebond. Les clients, enfin, détiennent les courriers reçus, les sollicitations frauduleuses qui suivront éventuellement, et la preuve de leurs préjudices.
Or la règle de base ne pardonne pas l’impréparation : « Celui qui réclame l’exécution d’une obligation doit la prouver », et « Il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention ». Le tribunal judiciaire de Paris l’a rappelé le 13 février 2025 dans une affaire de données personnelles : le demandeur qui ne verse aux débats aucune pièce permettant de démontrer le caractère illicite d’une collecte ou d’une utilisation de ses données, ni le lien avec un préjudice certain, est débouté de l’ensemble de ses demandes et condamné aux dépens. Pour les clients de l’enseigne qui envisageraient une action, le message est clair : conservez le courrier de notification, capturez les messages suspects reçus ensuite, documentez chaque perte. Pour l’enseigne qui se retournera contre son prestataire, l’exigence est symétrique : conservez les journaux, les constats, les échanges, les factures de crise.
Deux outils probatoires méritent une attention particulière. D’abord, l’écrit électronique, qui fait pleinement foi : « L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité ». Journaux horodatés, courriels, tickets d’incident, captures d’écrans de supervision : tous ces éléments vaudront preuve à condition que leur origine et leur intégrité soient établies, d’où l’intérêt d’une conservation centralisée, infalsifiable et documentée dès le premier jour. Ensuite, le constat par commissaire de justice, dont la cour d’appel de Bordeaux a confirmé la solidité le 13 novembre 2025 en déclarant irrecevable la demande de nullité formée contre un procès-verbal de constat et en confirmant le jugement en toutes ses dispositions. Faire constater l’état des systèmes, l’exposition des données, l’indisponibilité des services ou la réception des notifications par un officier ministériel reste le moyen le plus sûr de figer des faits techniques que l’adversaire contestera immanquablement.
Un point de méthode mérite d’être souligné pour les directions juridiques : le délégué à la protection des données, lorsqu’il a été désigné, doit être associé dès la première heure, car son analyse du risque conditionne le contenu de la notification à l’autorité et l’éventuelle information des personnes. Son avis écrit, versé au dossier, démontre que l’entreprise a qualifié l’incident avec l’appui d’un professionnel dédié plutôt que dans la précipitation. De même, le registre des activités de traitement doit permettre d’identifier sans délai quelles catégories de données étaient confiées au prestataire, pour quelles finalités et sur quel fondement : une enseigne incapable de répondre en quelques heures à ces trois questions apparaîtra comme ne maîtrisant pas ses propres traitements, ce qui fragilise toute sa défense.
Un dernier point, souvent négligé : la documentation imposée par le règlement lui-même constitue une preuve à double tranchant. Le registre des traitements, l’analyse d’impact lorsqu’elle était requise, le dossier de la violation avec les faits, les effets et les mesures prises, les échanges avec le délégué à la protection des données : ces documents démontreront soit la diligence de l’entreprise, soit ses lacunes. Une enseigne capable de produire son registre, son contrat de sous-traitance avec les mentions requises et sa chronologie d’alerte abordera le contrôle de la CNIL et le contentieux dans de tout autres conditions qu’une entreprise qui reconstitue son dossier après coup.
B. Les décisions des soixante-douze heures, puis celles de l’après-crise
Côté enseigne, la première décision est celle de la notification à la CNIL. Le délai de soixante-douze heures court dès la prise de connaissance, et la notification doit décrire la nature de la violation, les catégories et le nombre approximatif de personnes concernées, le point de contact, les conséquences probables et les mesures prises ou envisagées. Si la notification intervient au-delà, elle doit exposer les motifs du retard. Dans le cas présent, des données d’identité et de contact associées à un historique d’achats, utilisables pour des sollicitations ciblées, caractérisent en principe un risque pour les droits des personnes, ce qui rend la notification difficilement évitable. L’enseigne doit également s’interroger sur l’information individuelle, car le règlement prévoit : « Lorsqu’une violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais ». Le courrier adressé aux clients le 14 septembre va dans ce sens ; il devra être complété si l’investigation révèle une ampleur plus grande, car une information minimisée qui se révélerait inexacte aggraverait la défiance et la sanction.
Côté prestataire, les décisions sont techniques et contractuelles à la fois : isoler les systèmes compromis, préserver les journaux avant toute remise en service, mandater une investigation dont le rapport sera partagé avec le client, et notifier à l’enseigne l’ensemble des éléments utiles sans filtrer les mauvaises nouvelles. Toute rétention d’information découverte plus tard sera exploitée comme une déloyauté. Le Code civil fait de cette loyauté une exigence d’ordre public : « Les contrats doivent être négociés, formés et exécutés de bonne foi », et « Celle des parties qui connaît une information dont l’importance est déterminante pour le consentement de l’autre doit l’en informer dès lors que, légitimement, cette dernière ignore cette information ou fait confiance à son cocontractant ». Un prestataire qui dissimulerait l’ampleur réelle d’une intrusion à son client violerait doublement son contrat et cette obligation légale d’information. Le prestataire doit en outre vérifier ses propres sous-traitants, car la chaîne ne s’arrête pas à lui : si l’hébergeur recourt lui-même à un fournisseur d’infrastructure, l’autorisation écrite du responsable et l’information sur les changements de sous-traitants, exigées par le règlement, devront être produites.
Côté partenaires, transporteurs, logisticiens, prestataires de paiement et de service client, la décision consiste à vérifier s’ils ont reçu ou stocké les mêmes données, à contrôler leurs propres journaux, et à exiger de l’enseigne une information écrite sur le périmètre de l’incident. Un partenaire qui continuerait à traiter des fichiers potentiellement compromis sans vérification engagerait sa propre responsabilité ; à l’inverse, celui qui suspendrait ses prestations sans motif légitime s’exposerait à une mise en cause pour inexécution. Chaque partenaire doit donc écrire sa position : demande d’information, mesures conservatoires proportionnées, réserve de droits. Sur le terrain délictuel, au-delà du contrat, la loi dispose : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » : un partenaire victime par ricochet, par exemple un logisticien dont les flux sont interrompus par la mise à l’arrêt des systèmes, conserve une action contre l’auteur de la faute, à condition de prouver la faute, le dommage et le lien causal.
Avant ce temps des recours, les entreprises avisées vérifient leur assurance. Les polices de cyber-assurance couvrent fréquemment les frais de gestion de crise, d’investigation, de notification et d’assistance juridique, parfois les pertes d’exploitation, mais elles imposent en contrepartie des obligations strictes : déclaration dans un délai bref, souvent de quelques jours, recours à des prestataires agréés par l’assureur, abstention de toute reconnaissance de responsabilité. L’enseigne comme le prestataire doivent donc relire leurs polices dès le premier jour et déclarer le sinistre dans les formes prévues, sous peine de déchéance partielle. La communication publique, elle aussi, se prépare avec soin : un message factuel, qui reconnaît l’incident, décrit les mesures prises et indique un canal de contact dédié, apaise les clients et les partenaires, tandis que le silence ou la minimisation alimentent les articles de presse et les actions collectives. Le courrier adressé par Nature & Découvertes à ses clients, qui détaille les données concernées, exclut explicitement les données bancaires et de paiement, et annonce des mesures de sécurisation, suit exactement cette grammaire de crise.
Vient enfin le temps des recours et de la renégociation. L’enseigne chiffrera ses coûts de crise et ses préjudices, mettra en demeure le prestataire, et négociera, à l’ombre du contentieux, un accord incluant mesures de sécurisation, indemnisation et révision du contrat : engagements de sécurité mesurables, pénalités de notification tardive, droit d’audit exercé et documenté, clause de réversibilité, limitation de responsabilité recalibrée. Les partenaires feront de même avec l’enseigne si l’incident a perturbé leurs opérations. Et si des clients agissent en réparation sur le fondement du règlement, l’enseigne puis le prestataire devront démontrer, chacun pour sa part, que le fait dommageable ne leur est pas imputable, faute de quoi la condamnation sera solidaire dans ses effets économiques. La jurisprudence parisienne de 2025 le rappelle aux demandeurs comme aux défendeurs : sans pièces, sans chronologie, sans chiffrage, il n’y a ni condamnation ni indemnisation.
La fuite subie par les clients de Nature & Découvertes via l’un de ses prestataires n’est donc pas seulement un incident de sécurité : c’est le révélateur du fonctionnement réel d’une chaîne d’entreprises qui partagent les mêmes données sans toujours partager les mêmes exigences. L’enseigne qui notifie vite et bien, documente ses diligences et accompagne ses clients limite le risque réglementaire et préserve sa position contre son prestataire. Le prestataire qui alerte sans délai, coopère à l’expertise et sécurise ses systèmes conserve une chance de discuter utilement de sa part de responsabilité. Les partenaires qui tracent leurs vérifications et écrivent leurs réserves se protègent du ricochet. Dans ces dossiers, la vérité technique finit presque toujours par émerger ; ce sont les écrits des premières heures qui décident à qui elle profite.
Besoin d’un avis rapide sur votre dossier
Votre entreprise est cliente d’un prestataire informatique mis en cause dans une fuite de données, ou prestataire confronté à la mise en demeure de son client : Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique pour examiner votre contrat, vos preuves et vos délais. Vous pouvez le joindre au 06 46 60 58 22 ou via la page contact. Pour comprendre comment le cabinet accompagne les entreprises dans leurs contrats et leurs contentieux commerciaux, consultez la page dédiée au droit des affaires à Paris.