Un matin, vos écrans affichent une demande de rançon, vos fichiers sont chiffrés et votre infogéreur vous annonce que les données de vos clients ont été copiées avant d’être verrouillées. Qui doit notifier la CNIL, faut-il payer, qui informe vos clients et qui paie la facture : vous ou le prestataire qui héberge et maintient votre système. Cet article répond point par point, avec les textes applicables et la conduite à tenir dans les premières heures.
Le scénario est devenu courant : une entreprise confie ses serveurs, sa messagerie ou son logiciel métier à un prestataire informatique, souvent qualifié d’infogéreur, d’hébergeur ou de mainteneur. Un rançongiciel pénètre par un poste non patché, un compte à mot de passe faible ou une faille du serveur exposé sur internet. Les attaquants chiffrent les données, exfiltrent au passage les fichiers clients et menacent de les diffuser si la rançon n’est pas versée en cryptomonnaie. L’entreprise découvre l’attaque par le message des pirates, par l’alerte de son prestataire ou par l’arrêt brutal de ses outils. Dans ce moment de crise, chaque décision compte : couper les systèmes, préserver les preuves, identifier les données touchées, vérifier le contrat, notifier la CNIL dans les délais et préparer l’information des personnes concernées. Payer la rançon n’efface aucune obligation et ne garantit ni le déchiffrement ni la destruction des données volées.
La question juridique se dédouble. Vers l’extérieur, votre entreprise reste responsable du traitement des données de ses clients et doit assumer les notifications et l’information, même si la faille vient du prestataire. Vers l’intérieur, le contrat informatique, le règlement européen sur la protection des données et le droit commun de la responsabilité permettent de reporter la charge sur le prestataire défaillant et son assureur, à condition d’avoir conservé les preuves et respecté la procédure. Les développements qui suivent distinguent ces deux faces : d’abord les réflexes des premières soixante-douze heures, ensuite les recours pour faire payer le responsable et reconstruire un système sain. Pour le cadre général de toute fuite, notre dossier sur la notification d’une fuite de données à la CNIL en 72 heures et l’information des clients reste le point d’entrée utile ; le présent article traite du cas particulier où l’attaque passe par votre prestataire informatique.
I. Que faire dans les premières heures quand le rançongiciel vient du système de votre prestataire
A. Comment qualifier les traitements, les parties et le contrat avant toute notification
La première tâche consiste à identifier qui fait quoi. Le règlement européen 2016/679, dit RGPD, distingue le responsable du traitement, qui détermine les finalités et les moyens, et le sous-traitant, qui traite des données pour le compte du responsable. Le texte impose au responsable de faire uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en oeuvre de mesures techniques et organisationnelles appropriées. Concrètement, si vous êtes commerçant, cabinet, clinique ou PME et que votre infogéreur héberge vos fichiers clients, administre vos serveurs ou maintient votre logiciel métier, vous êtes en principe responsable du traitement et il est votre sous-traitant au sens du RGPD, même si le contrat commercial l’appelle prestataire, infogéreur ou hébergeur. Cette qualification commande tout le reste : c’est à vous de notifier la CNIL, et c’est à lui de vous alerter sans délai et de vous aider à y voir clair.
Sortez le contrat et ses annexes : contrat d’infogérance ou de maintenance, conditions d’hébergement, accord de niveau de service, annexe de protection des données, registre des traitements. Vérifiez quatre points : l’objet exact de la prestation et les systèmes couverts, les engagements de sécurité et de sauvegarde avec leur fréquence et leur lieu de stockage, la clause relative aux données personnelles qui doit définir objet, durée, nature, finalité, type de données et catégories de personnes concernées, ainsi que la procédure d’alerte en cas d’incident avec les coordonnées du contact sécurité. Le RGPD exige que le traitement par un sous-traitant soit régi par un contrat qui prévoit notamment qu’il ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement. Si cette annexe manque ou se réduit à deux lignes, notez-le : cette absence jouera plus tard dans la discussion des responsabilités, mais elle ne vous dispense aujourd’hui d’aucune notification.
Parallèlement, figez la situation technique sans détruire les preuves. Faites isoler les machines atteintes du réseau, sans les éteindre si possible afin de préserver la mémoire vive utile à l’analyse, coupez l’accès distant du prestataire le temps de comprendre le vecteur d’entrée, et demandez-lui par écrit l’heure exacte de découverte, le périmètre potentiellement touché, les journaux de connexion et la liste des sauvegardes disponibles avec leur état. Ne payez rien dans l’urgence et ne faites pas raser puis réinstaller les serveurs avant l’expertise : une réinstallation précipitée efface les traces qui permettront d’établir la faille, la date d’intrusion et l’exfiltration. Les services publics spécialisés recommandent de déconnecter, de ne pas payer la rançon, de porter plainte et de conserver les preuves, comme le rappelle la fiche réflexe rançongiciel du dispositif national d’assistance aux victimes de cybermalveillance. Chaque échange avec le prestataire doit être écrit, daté et conservé : mises en demeure, constats, captures du message de rançon, journaux, inventaire des données chiffrées et exfiltrées.
Enfin, qualifiez la violation. Le RGPD vise toute destruction, perte, altération, divulgation non autorisée ou accès non autorisé à des données personnelles, de manière accidentelle ou illicite. Un rançongiciel avec chiffrement seul constitue déjà une perte de disponibilité ; avec exfiltration avérée ou suspectée, il s’y ajoute une atteinte à la confidentialité dont le risque pour les personnes est nettement plus élevé. Recensez les catégories de données touchées : noms, coordonnées, pièces d’identité, données bancaires, données de santé, identifiants et mots de passe. Ce recensement détermine le niveau de risque et donc l’étendue des obligations d’information. La CNIL illustre régulièrement ce type d’incident par des cas inspirés de faits réels, notamment sa publication sur la compromission de données chez un sous-traitant et les risques des accès non sécurisés, qui montre comment un compte partagé ou un accès sans protection ouvre la voie à l’exfiltration massive.
B. Qui notifie la CNIL en 72 heures et qui informe vos clients
La règle de notification pèse sur vous, responsable du traitement, même si la vulnérabilité vient du prestataire. Le RGPD dispose qu’en cas de violation de données personnelles, le responsable du traitement en notifie la violation à l’autorité de contrôle compétente dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Le point de départ est la connaissance d’un degré raisonnable de certitude, pas la fin de l’enquête complète : dès que l’exfiltration de données clients est plausible, le compteur tourne. Lorsque la notification n’a pas lieu dans les 72 heures, elle doit être accompagnée des motifs du retard. La CNIL met à disposition un téléservice dédié et précise qu’il faut adresser une notification initiale dans un délai de 72 heures, quitte à la compléter ensuite au fur et à mesure des investigations. Son bilan de cinq années de RGPD rappelle que sans motif légitime, le non-respect de l’obligation de notification dans les 72 h constitue un manquement au RGPD, susceptible d’être sanctionné.
Le prestataire, lui, doit vous prévenir immédiatement. Le RGPD prévoit que le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. Exigez cette notification écrite avec le détail : nature de l’incident, catégories et nombre approximatif de personnes et d’enregistrements concernés, conséquences probables, mesures prises ou proposées. Si le prestataire tarde à vous informer ou minimise les faits, ce retard est documenté et engage sa responsabilité contractuelle, mais il ne suspend pas votre propre délai vis-à-vis de la CNIL. En pratique, notifiez même avec des éléments partiels : nature de l’attaque, vecteur présumé, catégories de données, nombre estimé de personnes, mesures de confinement, coordonnées de votre délégué à la protection des données ou de votre conseil. Complétez ensuite la notification avec le rapport d’expertise, l’inventaire définitif et les mesures de remédiation.
L’information des personnes concernées obéit à un seuil distinct : elle s’impose lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés. Une exfiltration de pièces d’identité, de données bancaires ou de données de santé avec menace de diffusion remplit presque toujours ce critère, car elle expose à l’usurpation d’identité, à la fraude et au chantage. L’information doit intervenir dans les meilleurs délais, en langage clair, avec la nature de la violation, ses conséquences probables et les mesures prises ou recommandées : changement des mots de passe, surveillance des comptes, dépôt de plainte en cas d’usage frauduleux, vigilance face à l’hameçonnage. Trois exceptions seulement dispensent de cette information individuelle : le responsable a appliqué aux données des mesures qui les rendent incompréhensibles aux personnes non autorisées, comme le chiffrement robuste dont il conserve seul la clé ; il a pris des mesures ultérieures qui écartent le risque élevé ; ou l’information exigerait des efforts disproportionnés, auquel cas une communication publique d’efficacité équivalente est requise. Un chiffrement par les attaquants ne constitue évidemment pas une mesure de protection : c’est l’attaque elle-même. En revanche, si les données exfiltrées étaient chiffrées au repos avec un algorithme solide et une clé non compromise, documentez-le précisément, car ce point peut fonder une dispense discutée avec la CNIL.
N’oubliez pas le volet pénal immédiat : déposez plainte pour accès frauduleux et extorsion, et signalez l’attaque sur la plateforme dédiée du ministère de l’intérieur en plus du dépôt de plainte. L’accès frauduleux à un système de traitement automatisé de données est puni par le code pénal, qui dispose que le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 euros d’amende. La plainte ne fait pas obstacle aux notifications CNIL, elle les complète : le récépissé et le procès-verbal alimenteront votre dossier de conformité et, plus tard, votre recours contre le prestataire. Si des données bancaires ou des moyens de paiement sont concernés, prévoyez aussi l’alerte à votre banque et l’information de votre assureur cyber dans les délais du contrat d’assurance, souvent très brefs.
II. Qui paie la facture et comment faire payer le prestataire défaillant
A. Sur quels fondements engager la responsabilité du prestataire et de son assureur
Le premier fondement est le contrat. L’infogéreur est tenu d’une obligation de sécurité et de sauvegarde dont la portée dépend des stipulations, mais la jurisprudence apprécie strictement les manquements des professionnels de l’informatique. Le tribunal judiciaire de Metz a ainsi jugé le 28 mai 2026, dans une affaire de perte de données après clonage d’un disque par un réparateur, que le prestataire devait l’indemnisation intégrale des dommages découlant des prestations facturées, et l’a condamné à 5 000 euros pour la reconstitution des fichiers et 2 600 euros pour le préjudice de jouissance, avec garantie de son assureur à hauteur de 6 840 euros (décision du tribunal judiciaire de Metz du 28 mai 2026). L’enseignement dépasse le dépannage : un professionnel qui manipule vos supports, administre vos serveurs ou gère vos sauvegardes doit prendre les précautions de son art, vérifier ses opérations et vous alerter sur les risques, y compris celui de travailler sans sauvegarde préalable. Appliqué à l’infogérance, ce raisonnement sanctionne les patchs non déployés, les comptes administrateurs partagés, l’absence de double authentification, les sauvegardes stockées sur le même réseau que la production et donc chiffrées elles aussi, ou l’absence de test de restauration.
Le deuxième fondement est le RGPD lui-même. Le responsable et le sous-traitant doivent mettre en oeuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, y compris la pseudonymisation et le chiffrement, la garantie de confidentialité, d’intégrité, de disponibilité et de résilience des systèmes, et surtout des moyens permettant de rétablir la disponibilité des données et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique. Des sauvegardes inexistantes, non isolées ou jamais testées caractérisent un manquement à cette exigence. Côté sanction administrative, le risque pèse d’abord sur vous en tant que responsable, mais le prestataire n’est pas à l’abri : la CNIL sanctionne régulièrement les défauts de sécurité, comme l’a confirmé le Conseil d’État le 22 juillet 2022 en validant une sanction contre un professionnel dont des serveurs d’imagerie médicale étaient restés en libre accès (Conseil d’État, 22 juillet 2022, n° 449694), et le 26 avril 2022 en maintenant pour l’essentiel une amende de 250 000 euros avec injonction sous astreinte contre une enseigne dont les traitements méconnaissaient les exigences de sécurité (Conseil d’État, 26 avril 2022, n° 449284). Pour calibrer le risque, sachez que les amendes doivent être effectives, proportionnées et dissuasives et que l’autorité tient compte notamment de la nature et de la gravité de la violation, des mesures d’atténuation, du degré de coopération et des catégories de données. Votre notification rapide, votre coopération et vos mesures de remédiation sont donc aussi des arguments de minoration.
Le troisième fondement est l’action en réparation des personnes concernées, qui peut se retourner contre vous avant de remonter vers le prestataire. Le RGPD ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le responsable qui a tout réparé peut ensuite réclamer aux autres acteurs leur part selon leur responsabilité respective. Concrètement, si vos clients obtiennent des dommages-intérêts pour usurpation d’identité ou anxiété avérée après la diffusion de leurs données, vous disposez d’un recours contre l’infogéreur à proportion de sa faute, et lui contre son propre sous-traitant hébergeur si la chaîne est plus longue. Le droit commun complète le dispositif : le code civil pose que tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer, et le code pénal sanctionne le traitement de données sans les mesures de sécurité prescrites, puisqu’il punit ce manquement de cinq ans d’emprisonnement et de 300 000 euros d’amende. Le même code punit également, y compris par négligence, les traitements mis en oeuvre sans respect des formalités préalables prévues par la loi (article 226-16 du code pénal). Ces textes n’ont pas pour objet de transformer chaque incident en procès pénal contre le prestataire, mais ils cadrent la mise en demeure et la négociation.
Reste l’argument que les prestataires invoquent presque toujours : la force majeure et les clauses limitatives de responsabilité. L’incendie du centre de données d’un grand hébergeur français a donné lieu à un arrêt remarqué : la cour d’appel de Douai a, le 4 juin 2026, rejeté la force majeure invoquée par l’hébergeur, jugé qu’il avait manqué à certaines obligations mais estimé que le préjudice indemnisable avait déjà été intégralement réparé, tout en maintenant les clauses de limitation de responsabilité (arrêt de la cour d’appel de Douai du 4 juin 2026). La leçon est double. D’une part, une cyberattaque massive ou un sinistre spectaculaire ne constitue pas automatiquement un cas de force majeure exonératoire pour un professionnel dont le métier est précisément d’anticiper ces risques. D’autre part, les plafonds contractuels et les exclusions résistent souvent, sauf clause vidant l’obligation essentielle de sa substance ou déséquilibre significatif. Relisez donc le plafond, son assiette, les exclusions pour faute lourde ou dol, et l’obligation d’assurance du prestataire. Mettez en cause son assureur responsabilité civile professionnelle et, le cas échéant, votre propre assurance cyber, en respectant les délais de déclaration et en joignant le rapport d’expertise, la notification CNIL et l’inventaire des coûts : remise en service, expertise, notification et information, assistance aux personnes, perte d’exploitation, rançon refusée et surcoûts de reconstruction.
B. Quelles preuves réunir et quel chemin de recours suivre sans se tromper de cible
La preuve se construit dès le premier jour et conditionne tout. Faites établir par un expert indépendant, distinct du prestataire mis en cause, un rapport qui décrit le vecteur d’intrusion, la chronologie, les vulnérabilités exploitées, l’existence et l’ampleur de l’exfiltration, l’état des sauvegardes et leur testabilité, ainsi que les correctifs appliqués. Conservez les journaux de connexion et d’administration, les versions logicielles et les dates de patchs, les politiques de mots de passe et de double authentification, les tickets d’incident, les échanges écrits avec le prestataire et les factures des mesures d’urgence. Faites constater par commissaire de justice le message de rançon, les écrans chiffrés et, si possible, la mise en ligne d’échantillons de vos données sur le site de fuite des attaquants. Chiffrez le préjudice poste par poste : coûts techniques, jours d’arrêt, heures internes, chiffre d’affaires perdu, frais de notification et d’assistance, indemnisations versées aux clients, atteinte à la réputation documentée par des pièces et non par des affirmations. Un dossier chiffré et daté vaut mieux qu’une colère : c’est lui qui fera plier l’assureur ou convaincra le juge.
Le chemin procédural recommandé suit un ordre simple. D’abord, la mise en demeure au prestataire : rappel des obligations contractuelles et réglementaires, description des manquements constatés par l’expert, demande de remédiation immédiate avec calendrier, de communication de l’ensemble des journaux et sauvegardes, et de prise en charge des coûts, sous réserve de l’action en justice et du signalement à la CNIL. Ensuite, l’expertise amiable ou judiciaire : proposez une expertise conjointe avec un expert agréé ; à défaut d’accord, saisissez le juge des référés pour une mesure d’expertise avant tout procès, afin de figer les constatations techniques pendant que les systèmes sont remis en route. En parallèle, conduisez la remédiation sans attendre l’issue du litige : reconstruisez sur un environnement sain, changez l’ensemble des secrets d’accès, restaurez depuis des sauvegardes saines et vérifiées, segmentez le réseau, imposez la double authentification et journalisez les accès administrateurs. Le juge appréciera que vous ayez limité le dommage plutôt que de laisser le système à l’arrêt pour gonfler la facture.
Vient ensuite le choix de la voie au fond. Pour le contrat en cours, demandez la résolution ou la résiliation aux torts du prestataire si les manquements sont graves, avec restitution des données et de la documentation d’exploitation, réversibilité effective et interdiction de toute rétention en otage des accès. Pour le passé, assignez en responsabilité contractuelle et, à titre subsidiaire, sur le fondement du RGPD et du droit commun, en sollicitant l’indemnisation intégrale et la garantie des condamnations que vous auriez à supporter vis-à-vis des personnes concernées ou de la CNIL. Visez aussi, selon la chaîne réelle, le sous-traitant ultérieur du prestataire, par exemple l’hébergeur qui stockait les sauvegardes, en l’attirant dans la cause ou en l’assignant directement si un fondement le permet. Anticipez la défense sur les clauses limitatives en documentant la faute lourde éventuelle : absence totale de sauvegardes isolées, défaut de correctif critique connu depuis des mois, comptes administrateurs sans double authentification malgré l’engagement contractuel. Ces éléments, s’ils sont établis, permettent de discuter l’application des plafonds.
Enfin, tirez les conséquences pour l’avenir, car le même dossier servira deux fois : à obtenir réparation et à éviter la récidive. Renégociez le contrat avec une annexe de protection des données complète : objet, durée, nature et finalités, types de données, consignes documentées, interdiction de sous-traitance en chaîne sans autorisation écrite, audits et tests d’intrusion, objectifs de reprise avec durées maximales, sauvegardes isolées et testées, journalisation des accès, notification d’incident sous vingt-quatre ou quarante-huit heures, réversibilité chiffrée et restitution à la sortie. Mettez à jour votre registre des traitements, votre analyse d’impact si le traitement le requiert, et votre procédure interne de gestion des violations avec un kit prêt à l’emploi : contacts CNIL, assureur, expert, conseil, modèles de notification et d’information, liste des traitements sensibles. Une entreprise qui notifie vite, informe clairement, prouve ses diligences et reporte proprement la charge sur le prestataire défaillant traverse une attaque par rançongiciel sans y laisser sa réputation ni sa trésorerie.
En résumé, face à un rançongiciel venu de votre infogéreur avec vol de données clients, isolez sans effacer, qualifiez vos rôles et votre contrat, notifiez la CNIL en 72 heures même avec un dossier partiel, informez les personnes exposées à un risque élevé, déposez plainte, refusez le paiement de la rançon, faites expertiser par un tiers indépendant, mettez en demeure le prestataire et appelez les assureurs en cause. La responsabilité première vis-à-vis de la CNIL et de vos clients ne s’efface pas derrière le prestataire, mais le contrat, la sécurité due au titre du RGPD et l’assurance permettent d’en reporter le coût sur celui qui a failli. Documentez chaque heure : c’est ce dossier qui fera la différence entre une crise subie et un litige gagné.
Besoin d’un avis rapide sur votre dossier
Votre entreprise subit une attaque par rançongiciel via son prestataire informatique, avec chiffrement ou vol de données clients. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles : notification CNIL, information des personnes, plainte, mise en cause du prestataire et de son assureur.
Appelez le 06 46 60 58 22 : 06 46 60 58 22. Vous pouvez aussi écrire via le formulaire de contact du cabinet en décrivant l’attaque, le prestataire concerné et les données touchées.