Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Piratage de l’Afpa (septembre 2026) : ce que doivent décider employeurs, prestataires et financeurs

Le samedi 19 septembre 2026, l’Agence nationale pour la formation professionnelle des adultes, l’Afpa, a annoncé avoir été la cible revendiquée d’un piratage de données pouvant concerner potentiellement 1,7 million de personnes. Dès le 16 septembre, un observatoire spécialisé des fuites de données signalait que des données attribuées à l’organisme étaient revendiquées à la vente par un pirate, avec un statut confirmé. Pour les entreprises, l’événement ne se résume pas à une actualité informatique : des employeurs inscrivent chaque année des salariés dans les parcours de l’Afpa, des financeurs publics et paritaires prennent en charge ces formations, et des prestataires interviennent dans la chaîne des traitements. Quand la fuite part d’un partenaire commun, chacun doit décider vite, avec les bonnes preuves et au bon fondement.

La réponse tient en trois constats. D’abord, la qualité de chacun dans la chaîne, responsable de traitement ou sous-traitant, détermine qui doit notifier la violation et qui répond du dommage : elle se lit dans les contrats, pas dans les communiqués de presse. Ensuite, le droit européen impose un calendrier court, avec une notification à l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après la prise de connaissance. Enfin, l’entreprise cliente qui subit la défaillance d’un prestataire ne doit ni rompre à la légère ni attendre passivement : la mise en demeure, la préservation des preuves et, le cas échéant, la résolution du contrat obéissent à des conditions précises que la jurisprudence récente rappelle avec fermeté. Le chiffre de 1,7 million de personnes reste, à ce stade, une estimation haute communiquée par l’organisme lui-même, et l’enquête devra établir la nature exacte des données concernées ; les décisions décrites ici valent dès qu’une entreprise apprend qu’un partenaire de sa chaîne a été compromis, quel que soit le bilan final.

I. Quand la fuite vient d’un partenaire : qui répond de quoi

A. Dans la chaîne des données, chacun a un rôle écrit : le retrouver avant d’agir

Une formation professionnelle fait circuler des données personnelles entre plusieurs mains : l’employeur qui inscrit un salarié et transmet son état civil, ses coordonnées et parfois des informations sur son parcours ; l’organisme qui organise la session, évalue et certifie ; les financeurs qui prennent en charge le coût ; les prestataires techniques qui hébergent les plateformes, gèrent les inscriptions ou assurent la maintenance. Le règlement européen sur la protection des données qualifie chaque acteur selon ce qu’il décide réellement : celui qui détermine les finalités et les moyens est responsable du traitement, celui qui traite pour le compte d’un autre est sous-traitant. Cette qualification n’est pas une étiquette commerciale, c’est le point de départ de toutes les obligations.

La politique de protection des données de l’Afpa, publiée par l’organisme lui-même, indique que l’établissement public est le « responsable du traitement » pour l’ensemble de son groupe et qu’un délégué à la protection des données peut être contacté à l’adresse [email protected]. Elle précise aussi que l’Afpa est susceptible d’utiliser des données collectées et transférées par des partenaires et sous-traitants, et que, dans ce cas, elle vérifie que ces derniers ont respecté leurs obligations. Autrement dit, l’organisme assume publiquement son rôle de responsable, entouré de partenaires et de sous-traitants dont les obligations doivent avoir été écrites en amont. Pour une entreprise cliente, le réflexe utile consiste à ouvrir ses propres conventions : convention de formation, conditions générales de l’organisme, contrat avec le financeur, mentions d’information remises au salarié. C’est là, et non dans l’émotion de l’annonce, que se lit qui avait confié quoi à qui.

Le règlement est exigeant sur ce contrat entre responsable et sous-traitant. Il prévoit que le responsable fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à ce que le traitement réponde aux exigences du texte et garantisse la protection des droits des personnes concernées : « Lorsqu’un traitement doit être effectué pour le compte d’un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée. » Le même article impose que le traitement par un sous-traitant soit régi par un contrat ou un autre acte juridique qui définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable : « Le traitement par un sous-traitant est régi par un contrat ou un autre acte juridique au titre du droit de l’Union ou du droit d’un État membre, qui lie le sous-traitant à l’égard du responsable du traitement, définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, et les obligations et les droits du responsable du traitement. » Ce contrat doit notamment prévoir que le sous-traitant ne traite que sur instruction documentée, aide le responsable à répondre aux demandes des personnes et à garantir la sécurité, et mette à disposition toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre des audits. L’entreprise qui découvre la compromission d’un partenaire doit donc vérifier immédiatement si un tel écrit existe, ce qu’il prévoit en cas d’incident, et si les audits promis ont eu lieu : l’absence de contrat conforme est déjà, en soi, un manquement exploitable.

Un point mérite une vigilance particulière dans les chaînes longues : le sous-traitant ne peut pas recruter un autre sous-traitant sans l’autorisation écrite préalable du responsable du traitement, et lorsqu’un sous-traitant en recrute un autre, les mêmes obligations doivent être imposées à ce dernier par contrat, faute de quoi le sous-traitant initial demeure pleinement responsable devant le responsable du traitement de l’exécution par l’autre sous-traitant de ses obligations. Dans un dossier comme celui de l’Afpa, où hébergeurs, éditeurs de logiciels, prestataires de maintenance et sous-traitants de second rang peuvent se succéder, la carte des responsabilités se dessine en remontant chaque maillon contractuel. L’employeur client, lui, n’est ni spectateur ni responsable automatique de la fuite du partenaire : il répond de ses propres traitements, c’est-à-dire de la transmission initiale des données de ses salariés et de l’information qu’il leur a donnée, et il doit exiger du partenaire les informations nécessaires pour apprécier son propre risque.

B. Qui prouve quoi : le partage du fardeau entre responsable, sous-traitant et personne concernée

Une fois les rôles posés, la question décisive est celle de la preuve : qui doit démontrer quoi, et avec quelles pièces. Le règlement européen organise une responsabilité exigeante mais pas automatique. Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’obtenir réparation : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Le responsable qui a participé au traitement répond du dommage causé par le traitement constitutif de la violation, tandis que le sous-traitant n’est tenu que s’il n’a pas respecté les obligations qui lui incombent spécifiquement ou s’il a agi en dehors des instructions licites du responsable ou contrairement à celles-ci : « Un sous-traitant n’est tenu pour responsable du dommage causé par le traitement que s’il n’a pas respecté les obligations prévues par le présent règlement qui incombent spécifiquement aux sous-traitants ou qu’il a agi en-dehors des instructions licites du responsable du traitement ou contrairement à celles-ci. » Chacun peut s’exonérer en prouvant que le fait dommageable ne lui est nullement imputable : « Un responsable du traitement ou un sous-traitant est exonéré de responsabilité, au titre du paragraphe 2, s’il prouve que le fait qui a provoqué le dommage ne lui est nullement imputable. » Et lorsque plusieurs acteurs participent au même traitement, chacun est tenu pour le tout afin de garantir à la victime une réparation effective, avant un recours entre eux selon leurs parts respectives.

Un jugement récent du tribunal judiciaire de Paris montre ce que ces principes donnent dans une salle d’audience. Le 13 février 2025, la cinquième chambre deuxième section, dans une affaire où un particulier reprochait à une société financière le refus de son droit d’accès et une utilisation illicite de ses données, a débouté le demandeur de l’ensemble de ses demandes. Le tribunal a rappelé les dispositions sur le droit à réparation avant de constater que le demandeur ne versait aux débats aucune pièce permettant de démontrer le caractère illicite de la collecte ou de l’utilisation de ses données ni un préjudice certain en lien causal avec les violations alléguées. La leçon vaut pour les entreprises des deux côtés de la chaîne : la violation alléguée ne suffit pas, il faut des pièces qui établissent le caractère illicite, le préjudice et le lien entre les deux. Le droit commun de la preuve le rappelle sans détour : celui qui réclame l’exécution d’une obligation doit la prouver, et celui qui se prétend libéré doit justifier le fait qui a éteint la sienne : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » (article 1353 du Code civil, en vigueur, vérifié le 20 septembre 2026). Pour l’entreprise cliente qui veut agir contre son prestataire compromis, cela signifie constituer dès maintenant le dossier de l’illicite, factures et correspondances, journaux techniques, constats, captures horodatées, attestations, plutôt que de se reposer sur la seule annonce publique de la fuite.

Le règlement aide les entreprises rigoureuses en leur imposant un outil de preuve souvent négligé : le registre des activités de traitement. Chaque responsable tient un registre qui comporte notamment les finalités, les catégories de personnes et de données, les destinataires et les délais d’effacement, et chaque sous-traitant tient le registre des catégories d’activités effectuées pour le compte de chaque responsable : « Chaque sous-traitant et, le cas échéant, le représentant du sous-traitant tiennent un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable du traitement », registre qui doit être mis à la disposition de l’autorité de contrôle sur demande. L’employeur qui tient un registre à jour, décrivant les transmissions de données de salariés à l’organisme de formation et les garanties obtenues, se met en position de démontrer sa diligence ; celui qui n’en a pas devra le reconstituer dans l’urgence, sous le regard du régulateur. La Commission nationale de l’informatique et des libertés l’explique dans ses pages consacrées aux compromissions de données chez les sous-traitants : le responsable doit savoir ce qu’il a confié, à qui et dans quel cadre, car c’est sur cette base qu’il appréciera s’il doit notifier et informer. Ses analyses sur les cyberattaques qui visent le sous-traitant au centre de la crise rappellent que l’attaquant frappe souvent le maillon le plus exposé pour atteindre les données de tous les clients : la cartographie contractuelle et technique n’est donc pas un luxe de conformité, c’est l’instrument qui permet, le jour de la crise, de répondre vite et juste. Pages de la Commission consultées le 20 septembre 2026 : guide sur les compromissions de données chez un sous-traitant et analyse consacrée aux cyberattaques visant les sous-traitants.

II. Les décisions à prendre dans les premières heures

A. Notifier, informer et figer les preuves : l’ordre des priorités

La première décision appartient au responsable du traitement dont les données sont affectées, et elle est enfermée dans un délai bref. En cas de violation de données personnelles, il notifie la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes : « En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. » Quand la notification n’intervient pas dans les 72 heures, elle est accompagnée des motifs du retard. Symétriquement, le sous-traitant qui découvre la violation dans ses systèmes doit la notifier au responsable dans les meilleurs délais après en avoir pris connaissance : « Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance. » Pour l’entreprise cliente d’un organisme compromis, la conséquence pratique est double : exiger du partenaire, par écrit et sans délai, la notification détaillée de l’incident, sa nature, les catégories de données et de personnes concernées, les mesures prises ; et apprécier, avec son délégué à la protection des données ou son conseil, si elle doit elle-même notifier pour ses propres traitements, en documentant le moment exact où elle a eu connaissance des faits, car c’est ce moment qui fait courir le délai.

Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés, le responsable doit aussi la communiquer aux personnes concernées dans les meilleurs délais : « Lorsqu’une violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais. » Cette communication décrit en termes clairs et simples la nature de la violation, sauf si les données étaient rendues incompréhensibles par un chiffrement efficace, si des mesures ultérieures ont écarté le risque élevé, ou si l’effort serait disproportionné, auquel cas une communication publique équivalente est organisée. Pour un employeur dont les salariés figurent parmi les personnes potentiellement concernées, la tentation est grande d’attendre que le partenaire communique lui-même ; c’est une erreur de calendrier. L’employeur doit préparer sa propre information, coordonnée avec celle de l’organisme mais assumée en propre, car ses salariés se tourneront vers lui et le juge appréciera s’il les a avertis et conseillés, changement de mots de passe, vigilance contre l’hameçonnage, voies de recours, ou s’il est resté silencieux.

Parallèlement, il faut figer les preuves, et le faire dans les règles de l’art. Un arrêt de la cour d’appel de Paris du 11 avril 2025, rendu entre un groupe hôtelier et son prestataire informatique, en donne une illustration saisissante jusque dans ses limites. Le prestataire, pour démontrer que le site commandé était opérationnel, s’appuyait sur un constat d’huissier dressé unilatéralement plusieurs semaines après la mise en demeure. La cour a écarté l’argument en jugeant que les conditions dans lesquelles ce constat avait été établi ne pouvaient tenir lieu de recette contradictoire de l’application et ne permettaient pas d’établir que les bogues et fonctionnalités indisponibles dénoncés par le client avaient été résolus. Transposée à une fuite de données, la leçon est nette : faites constater vite, mais faites constater contradictoirement chaque fois que c’est possible, associez le prestataire aux opérations de vérification, conservez les journaux d’accès et de transfert, les échanges sur la faille, les relevés d’indisponibilité, et horodatez tout. Une preuve unilatérale tardive, même habillée en constat, ne remplacera jamais une traçabilité construite avec méthode dès la découverte de l’incident. Devant le juge, du reste, chaque partie doit prouver conformément à la loi les faits nécessaires au succès de sa prétention : « Il incombe à chaque partie de prouver conformément à la loi les faits nécessaires au succès de sa prétention. » (article 9 du Code de procédure civile, en vigueur, vérifié le 20 septembre 2026).

B. Faire vivre le contrat : mise en demeure, résolution et chiffrage du préjudice

Une fois les notifications engagées et les preuves figées, l’entreprise cliente doit décider du sort de sa relation avec le prestataire défaillant : maintenir en sécurisant, suspendre, ou rompre. Le Code civil offre un cadre clair dont il faut respecter l’ordre. La partie dont l’engagement n’a pas été exécuté, ou l’a été imparfaitement, dispose d’un éventail gradué : refuser ou suspendre sa propre exécution, poursuivre l’exécution forcée, obtenir une réduction du prix, provoquer la résolution ou demander réparation, ces sanctions pouvant se cumuler quand elles ne sont pas incompatibles : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. » (article 1217 du Code civil, en vigueur, vérifié le 20 septembre 2026). La résolution résulte soit d’une clause résolutoire, soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » (article 1224 du Code civil, en vigueur depuis le 1er octobre 2016, vérifié le 20 septembre 2026). Et le débiteur défaillant est condamné, s’il y a lieu, à des dommages et intérêts à raison de l’inexécution ou du retard, sauf s’il justifie que l’exécution a été empêchée par la force majeure : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du Code civil, même date d’entrée en vigueur). Concrètement, l’entreprise adresse d’abord une mise en demeure précise, visant les manquements, les clauses du contrat et les articles du règlement méconnus, impartissant un délai de remédiation, et elle n’envisage la rupture qu’une fois l’inexécution caractérisée comme suffisamment grave. Rompre sans mise en demeure ni gravité établie expose au retour de bâton : c’est le client qui devient alors l’auteur d’une rupture fautive. Et la résolution par notification se prépare par écrit : sauf urgence, le créancier doit préalablement mettre en demeure le débiteur de satisfaire à son engagement dans un délai raisonnable, cette mise en demeure mentionnant expressément qu’à défaut, il sera en droit de résoudre le contrat : « Le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification. Sauf urgence, il doit préalablement mettre en demeure le débiteur défaillant de satisfaire à son engagement dans un délai raisonnable. » (article 1226 du Code civil, en vigueur, vérifié le 20 septembre 2026).

L’arrêt parisien du 11 avril 2025 déjà évoqué le démontre dossier en main. Dans cette affaire, un groupe hôtelier avait commandé le développement d’un site de réservation pour 70 300 euros ; face aux retards et aux dysfonctionnements, il avait mis le prestataire en demeure le 12 novembre 2020 de livrer, puis avait rompu. Le tribunal de commerce de Paris avait d’abord donné raison au prestataire, condamnant le client pour rupture abusive. La cour d’appel a infirmé en tous points : constatant que le site n’était abouti ni dans le mois de la mise en demeure ni à la date du planning convenu, et que le constat d’huissier tardif du prestataire ne valait ni recette ni preuve des corrections, elle a jugé que la gravité du manquement, plus d’un an après la signature sans application livrée, justifiait la résolution aux torts du prestataire. Son dispositif, lu dans l’arrêt de la cour d’appel de Paris (pôle 5, chambre 11, 11 avril 2025, RG 22/19859), prononce la résolution du contrat aux torts du prestataire et le condamne à rembourser au groupe hôtelier les 70 300 euros versés, avec intérêts de retard, plus 7 000 euros de dommages et intérêts. Trois enseignements pour l’entreprise confrontée à un prestataire compromis : la mise en demeure écrite et datée est le point de départ de tout, le prestataire qui se contente d’affirmations tardives sans contradictoire perd, et le remboursement des sommes versées pour une prestation jamais aboutie se cumule avec l’indemnisation du préjudice proprement dit, ici ramené à 7 000 euros faute de chiffrage plus ample. Chiffrer tôt et pièces à l’appui, coût de la migration vers un autre prestataire, surcoût de sécurisation, temps interne mobilisé, notifications et contentieux des personnes concernées, c’est donc la condition pour être indemnisé au-delà du remboursement. Le fondement de droit commun reste la faute prouvée : tout fait de l’homme qui cause à autrui un dommage oblige son auteur à le réparer : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du Code civil, en vigueur, vérifié le 20 septembre 2026).

Reste le volet pénal, que les dirigeants sous-estiment souvent dans les dossiers de données. Le fait de procéder à un traitement sans mettre en œuvre les mesures prescrites par les articles 24, 25, 30 et 32 du règlement européen est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende : « Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité ou au 6° de l’article 4 et aux articles 99 à 101 de la loi n° 78-17 du 6 janvier 1978 précitée est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » (article 226-17 du Code pénal, en vigueur, vérifié le 20 septembre 2026). Sans dramatiser, l’entreprise cliente a intérêt à vérifier que son propre dispositif, registre, mesures de sécurité, information des salariés, ne l’expose pas elle-même, et à conserver la preuve des injonctions adressées au prestataire : face au régulateur comme face au juge pénal, la diligence documentée fait la différence entre le professionnel piégé par son partenaire et le coresponsable négligent. Les financeurs de formation, organismes publics ou opérateurs de compétences, ne sont pas épargnés : ils devront vérifier les garanties de leurs conventions de financement et, le cas échéant, suspendre les flux vers l’organisme compromis le temps de l’audit, en motivant leur décision par écrit pour éviter tout contentieux sur la suspension elle-même. Quand la chaîne contractuelle est ainsi rejouée maillon par maillon, avec notification, preuve et mise en demeure à chaque étage, la crise cesse d’être subie : elle devient gérable. Pour être accompagné dans cette remise en ordre, un accompagnement en droit des affaires pour sécuriser vos contrats de sous-traitance permet de faire le point sur les notifications à adresser, les preuves à réunir et les recours à engager contre le prestataire défaillant.

Conclusion

Le piratage revendiqué contre l’Afpa, annoncé le 19 septembre 2026 pour un périmètre potentiel de 1,7 million de personnes, illustre la forme la plus redoutable des crises en chaîne : l’incident ne frappe pas directement l’entreprise, il frappe le partenaire à qui elle a confié les données de ses salariés, de ses clients ou de ses apprenants. Les décisions qui comptent se prennent alors dans un ordre rigoureux : identifier son rôle exact dans la chaîne au vu des contrats écrits, exiger du partenaire la notification détaillée de l’incident, apprécier sans attendre sa propre obligation de notifier à l’autorité dans les meilleurs délais et si possible sous 72 heures, informer les personnes exposées quand le risque est élevé, figer les preuves de façon contradictoire, puis mettre en demeure et, si l’inexécution est suffisamment grave, résoudre et chiffrer. Les décisions de justice récentes le confirment des deux côtés : celui qui allègue sans pièces est débouté, celui qui constate tard et seul ne convainc pas, celui qui met en demeure, documente et chiffre obtient la résolution à ses torts adverses et le remboursement. Aucune entreprise n’est à l’abri de la défaillance d’un partenaire ; celles qui tiennent leurs registres, leurs contrats de sous-traitance et leurs audits à jour traversent la crise debout.

Besoin d’un avis rapide sur votre dossier.

Maître Reda KOHEN, avocat au Barreau de Paris, propose une consultation téléphonique en 48 heures avec un avocat du cabinet pour examiner votre situation d’employeur, de prestataire ou de financeur confronté à une fuite de données chez un partenaire. Vous pouvez le joindre au 06 46 60 58 22 ou passer par la page contact du cabinet en décrivant les traitements concernés et les notifications déjà reçues.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».