Le 21 septembre 2026, le groupe Uways Qarani a revendiqué la compromission d’Altagen, un éditeur français de plateforme de gestion qui centralise les clients, les interventions, la planification et les ressources humaines de ses entreprises utilisatrices. Les captures publiées à l’appui de la revendication montrent un accès étendu : 3 284 clients, 36 comptes administrateurs et plus de 33 000 éléments opérationnels, avec des coordonnées, des techniciens, des plannings, des chantiers et des interventions. Un planning individuel de salarié couvrant la période du 7 au 11 septembre 2026 y figure. L’observatoire qui publie ces éléments les juge cohérents avec un accès réel à la plateforme, tout en précisant qu’ils ne permettent pas, à eux seuls, de confirmer l’intégralité de l’exfiltration revendiquée ni d’établir que les réseaux propres des entreprises visibles dans l’application ont été compromis. À la date de rédaction du présent article, l’éditeur n’a pas publié de confirmation, et les volumes revendiqués restent ceux de l’auteur de la revendication.
Cette affaire n’est donc pas l’annonce d’une faillite, et ce n’est pas non plus un simple fait divers de cybersécurité. C’est une situation de crise en chaîne, typique de la rubrique : la défaillance alléguée d’une plateforme se propage à au moins deux étages d’acteurs professionnels. Au premier étage, l’éditeur et ses entreprises clientes, liées par des contrats d’abonnement à un logiciel de gestion. Au deuxième étage, les propres clients, fournisseurs et partenaires de ces entreprises, dont les noms, les chantiers et les interventions apparaissent dans les données exposées. Chaque étage détient une partie des preuves et doit prendre ses propres décisions, dans un ordre qui compte.
La réponse tient en trois constats, à lire avec les réserves qui suivent. D’abord, l’entreprise cliente d’une plateforme compromise ne doit ni payer sans discuter ni rompre sur un coup de tête : deux décisions de justice intégralement lues montrent que le juge sanctionne l’éditeur défaillant, seize mille euros de dommages et intérêts dans un cas jugé à Versailles en 2025, mais qu’il sanctionne aussi le client qui cesse de payer ou résilie lui-même sans preuve, comme l’a rappelé la cour d’appel de Paris en 2024. Ensuite, le droit des données personnelles impose à l’entreprise cliente, responsable de traitement, une discipline de notification et de documentation qui ne pardonne pas l’improvisation : information du sous-traitant, notification à l’autorité dans les soixante-douze heures, information des personnes quand le risque est élevé. Enfin, la preuve se joue entre commerçants par tous moyens, mais seulement si elle a été conservée : journaux de connexion, tickets d’incident, échanges avec l’éditeur, registres de traitement et pièces comptables. Ces constats s’appuient sur des décisions lues dans leur texte intégral et des textes en vigueur vérifiés le 22 septembre 2026. La revendication visant Altagen reste une revendication, même jugée crédible par l’observatoire qui l’a publiée ; l’arrêt de Bordeaux cité est un avant-dire-droit qui rouvre les débats au lieu de trancher ; et les jugements de première instance restent susceptibles d’appel. Chaque situation demeure un cas d’espèce.
I. Une plateforme compromise, trois étages d’exposition
A. Ce que la revendication du 21 septembre expose, étage par étage
Altagen est un éditeur français dont la plateforme permet aux entreprises de centraliser leurs clients, leurs interventions, leur planification et leurs ressources humaines. Autrement dit, le logiciel n’est pas un outil périphérique : il contient le fichier clients, l’agenda des techniciens, le détail des chantiers et, potentiellement, les informations nécessaires pour se faire passer pour l’entreprise auprès de ses propres clients. C’est cette centralité qui transforme un incident chez un prestataire en crise pour tout un réseau d’entreprises.
La revendication publiée le 21 septembre 2026 sur l’observatoire FrenchBreaches, lue intégralement pour les besoins du présent article, décrit une infiltration du réseau de l’éditeur et une exfiltration massive. Les captures reproduites montrent des interfaces listant des clients, des administrateurs, des techniciens et des chantiers, avec des coordonnées et des plannings. Les chiffres avancés dans les interfaces sont précis : 3 284 clients, 36 comptes administrateurs, plus de 33 000 éléments opérationnels. L’observatoire relève aussi que les tableaux publiés comportent des informations relatives à différents chantiers et que les catégories de données visibles ou potentiellement accessibles depuis les interfaces montrées comprennent notamment des noms, des adresses électroniques, des numéros de téléphone, des chantiers et des interventions. L’auteur de la revendication, qui se présente comme lié au Yémen, y ajoute des menaces de nouvelles divulgations et de cyberattaques plus larges contre des infrastructures françaises. Ces menaces reposent sur ses seules déclarations et ne peuvent être établies à partir des captures.
La prudence de l’observatoire doit être reprise ici sans l’affaiblir. Les captures renforcent l’hypothèse d’un accès significatif à au moins un ou plusieurs environnements utilisant la plateforme, mais elles ne permettent pas de confirmer indépendamment l’intégralité de l’exfiltration revendiquée ni d’établir que les réseaux propres aux entreprises ou collectivités visibles dans l’application ont été compromis. Autrement dit, le premier étage, l’éditeur, est directement visé par la revendication ; le deuxième étage, les entreprises utilisatrices, est exposé à travers les données visibles dans l’application ; le troisième étage, leurs propres clients, n’est qu’indirectement concerné à ce stade, par ricochet, si des données les identifiant ont été exfiltrées puis réutilisées, par exemple pour des tentatives d’escroquerie au faux technicien ou au faux fournisseur.
Chaque étage détient une partie différente de la preuve, et c’est cette répartition qui commande les décisions. L’éditeur détient les journaux de connexion de sa plateforme, les horodatages d’accès, les périmètres réellement touchés et la liste des environnements clients concernés. L’entreprise utilisatrice détient son contrat d’abonnement et ses annexes de sécurité, ses propres journaux d’accès, ses tickets d’assistance, ses relevés d’indisponibilité, ses exports de données et son registre des activités de traitement. Ses propres clients et fournisseurs détiennent, eux, les messages suspects reçus, les appels frauduleux et les préjudices éventuels. Aucun de ces trois patrimoines de preuve ne se reconstitue après coup : si l’entreprise cliente attend que l’éditeur communique pour agir, elle aura perdu les captures d’écran datées, les en-têtes des messages suspects transmis par ses clients et la chronologie précise de ses propres dysfonctionnements. La première décision, pour chaque acteur, est donc conservatoire : figer ce qu’il détient, avant de discuter de ce que l’autre doit.
Cette carte des preuves éclaire aussi la question des responsabilités. L’éditeur répond d’abord sur le terrain contractuel, celui de l’inexécution de ses obligations de disponibilité, de sécurité et de restitution des données. L’entreprise utilisatrice répond, elle, sur deux terrains à la fois : vis-à-vis de l’éditeur, comme créancière d’une prestation défaillante, et vis-à-vis de ses propres clients et de l’autorité de contrôle, comme responsable des traitements qu’elle a confiés à sa plateforme. C’est cette double casquette, créancière d’un côté et débitrice de sécurité de l’autre, qui rend la situation inconfortable et qui interdit les réactions simplistes. Refuser de payer l’abonnement au motif que la plateforme a été piratée expose à une condamnation symétrique, comme on le verra. Résilier brutalement le contrat pour partir chez un concurrent expose à perdre le procès sur la rupture, comme l’a jugé la cour d’appel de Paris. Ne rien dire à ses propres clients expose à une mise en cause délictuelle et à un grief tiré du règlement européen sur les données personnelles.
B. Le contrat de logiciel à l’épreuve du piratage : ce que les juges ont déjà tranché
Deux décisions intégralement lues encadrent le contentieux entre l’éditeur et l’entreprise cliente, et elles se complètent utilement. La première vient de la cour d’appel de Bordeaux, qui a statué le 5 mai 2026 dans un litige opposant un cabinet d’expertise comptable à son intégrateur informatique. Les faits ressemblent par plusieurs traits à la situation Altagen : un prestataire propose une solution en nuage, déploie des outils d’analyse sur l’infrastructure du client, puis adresse une facture de 71 521,07 euros au titre d’un mois de surconsommation. Le client refuse de payer, en soutenant que cette surconsommation résulte d’une cyberattaque de la plateforme. La cour ne tranche pas encore le fond : elle ordonne la réouverture des débats et invite les parties à conclure sur deux points précis, ainsi formulés au dispositif : « Invite les parties à conclure sur la responsabilité encourue par la société Metsys, pour manquement à son devoir de conseil, sur le fondement de l’article 1231-1 du code civil, et sur l’indemnisation du préjudice de la société Cabinet Christophe Guérin par perte de chance d’éviter le dommage » (arrêt de la cour d’appel de Bordeaux du 5 mai 2026). La réserve s’impose : il s’agit d’un avant-dire-droit, qui ne condamne personne et renvoie l’affaire à la mise en état pour que les parties débattent du fondement envisagé. Mais l’orientation est lisible : le manquement du professionnel de l’informatique à son devoir de conseil se discute sur le terrain de l’inexécution contractuelle, et le préjudice du client s’évalue en perte de chance d’éviter le dommage survenu à l’occasion du piratage. Pour une entreprise utilisatrice d’Altagen, la leçon est concrète : conserver tout ce qui établit ce que l’éditeur savait, ce qu’il a recommandé et ce qu’il a tu sur la sécurité, car c’est sur ce dossier que se jouera la discussion.
La seconde décision est un jugement du tribunal judiciaire de Versailles du 11 avril 2025, qui concerne un logiciel de gestion centralisée accessible par abonnement, destiné aux cabinets d’avocats, avec un nuage associé. Le client se plaint de dysfonctionnements réguliers, de longues interruptions de service et d’une perte de ses données, puis d’une restitution incomplète et désorganisée. Le tribunal fait la part des choses, et c’est ce qui rend la décision précieuse. D’un côté, il retient les manquements de l’éditeur et le condamne : « CONDAMNE la SAS [L] à payer à la SELARL [T] AVOCAT la somme totale de 16.000 euros à titre de dommages et intérêts » (jugement du tribunal judiciaire de Versailles du 11 avril 2025). De l’autre, il ne dispense pas le client de payer ce qu’il doit : le contrat reconduit, la résiliation anticipée ne l’exonérant pas de la redevance, le client est condamné à payer 1 699,20 euros outre les intérêts et la somme de 40 euros. Le jugement est rendu en premier ressort et assorti de l’exécution provisoire de droit ; il reste susceptible d’appel, ce qui interdit d’en faire une règle générale. Mais la structure du raisonnement est transposable : l’inexécution de l’éditeur donne droit à réparation sans autoriser le client à s’affranchir de ses propres échéances, et chaque facture impayée sans mise en demeure préalable devient une arme retournée contre son auteur.
La troisième décision complète le tableau par un avertissement. Le 13 septembre 2024, la cour d’appel de Paris a jugé un litige entre deux sociétés de prestations informatiques où la cliente reprochait à son prestataire une rupture brutale de leur relation commerciale. La cour écarte le grief, et ses motifs méritent d’être cités parce qu’ils décrivent deux erreurs fréquentes : « Force est de constater qu’en fin de compte, la société Eliops a pris elle-même l’initiative de résilier le contrat. » Et, sur le fond du grief : « La Cour estime, en conséquence, qu’aucune rupture brutale de la relation commerciale, même partielle, n’est caractérisée. » (arrêt de la cour d’appel de Paris du 13 septembre 2024). La cour relève notamment que la cliente ne produit aucune pièce comptable justifiant l’arrêt total des commandes allégué et qu’elle n’établit pas que le prestataire aurait fait appel à un autre prestataire. Transposé à une entreprise utilisatrice d’Altagen tentée de quitter la plateforme sur le champ : résilier la première, sans mise en demeure documentée et sans comptabilité de la perte, c’est prendre le risque que le juge impute la rupture à son auteur et rejette l’ensemble des demandes. Le bon ordre est inverse : constater, mettre en demeure, chiffrer, puis décider de la voie contractuelle.
Le fondement commun de ces contentieux est l’article 1231-1 du code civil, en vigueur et vérifié : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). Le piratage subi par l’éditeur n’est pas automatiquement une force majeure qui l’exonère : encore faut-il qu’il établisse l’imprévisibilité et l’irrésistibilité, ce qui suppose de démontrer l’état de ses mesures de sécurité. Symétriquement, le client qui invoque la défaillance pour ne plus payer doit prouver l’inexécution qu’il allègue : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » (article 1353 du code civil). Entre commerçants, la preuve reste libre : « A l’égard des commerçants, les actes de commerce peuvent se prouver par tous moyens à moins qu’il n’en soit autrement disposé par la loi. » (article L. 110-3 du code de commerce). Liberté ne signifie pas facilité : sans journaux, sans tickets, sans constats et sans comptabilité de la perte, la liberté de prouver ne sert à rien. Pour un éclairage sur l’étendue de cet accompagnement en droit des affaires à Paris, la page du cabinet décrit les missions auprès des entreprises confrontées à un prestataire défaillant.
II. Décider vite, dans le bon ordre et avec les bonnes pièces
A. Côté entreprise utilisatrice : sécuriser, notifier, mettre en demeure, sans rompre à chaud
La première heure appartient à la sécurité opérationnelle. Changer les mots de passe et révoquer les sessions ouvertes sur la plateforme, vérifier les comptes administrateurs dont les identifiants ont pu circuler, contrôler les règles de transfert et les exports automatiques, suspendre les intégrations qui répliquent les données vers d’autres outils, et demander par écrit à l’éditeur le périmètre exact de l’incident, la liste des environnements concernés, les horodatages et les mesures de confinement déjà prises. Chaque demande et chaque réponse doivent être conservées : courriels avec en-têtes complets, tickets d’assistance numérotés, relevés d’indisponibilité heure par heure, captures d’écran datées des messages d’erreur et des anomalies. Si des techniciens ou des clients signalent des messages suspects se réclamant de l’entreprise, collecter ces messages avec leurs expéditeurs, leurs liens et leurs pièces jointes, sans cliquer, et les verser au dossier. Ce dossier de preuves est aussi un dossier juridique : c’est lui qui établira, demain, la réalité de l’inexécution et l’étendue du préjudice.
La deuxième horloge est celle du règlement européen sur les données personnelles, et elle tourne vite. L’entreprise utilisatrice qui a confié ses fichiers clients à la plateforme est, en principe, responsable du traitement, tandis que l’éditeur agit comme sous-traitant. Cette qualification commande tout : le responsable choisit un sous-traitant qui présente des garanties suffisantes, et le contrat doit encadrer la sécurité, l’assistance et la notification. Le texte applicable, en vigueur et consultable sur le site de la Commission nationale de l’informatique et des libertés, réserve le traitement pour compte aux seuls sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles, afin que le traitement reste conforme et protège les droits des personnes (voir l’article 28 du RGPD sur le site de la CNIL). Concrètement, l’entreprise doit relire son contrat : clause de sécurité, audit, sous-traitants ultérieurs, assistance en cas de violation, restitution des données en fin de contrat. L’absence de telles clauses n’efface pas les obligations légales, mais elle complique singulièrement le recours contre l’éditeur.
Sur la sécurité elle-même, le règlement impose aux deux acteurs, responsable et sous-traitant, de mettre en œuvre les mesures appropriées pour garantir un niveau adapté au risque. Puis vient l’obligation de notification, dont le principe doit être connu par cœur : le responsable notifie la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard soixante-douze heures après en avoir pris connaissance, sauf absence de risque pour les droits et libertés des personnes, et tout retard au-delà de ce délai doit être motivé (voir l’article 33 du RGPD sur le site de la CNIL). Le point de départ du délai est la connaissance, pas la certitude absolue : attendre la confirmation complète de l’éditeur pour notifier, c’est prendre le risque d’être hors délai. La notification peut être faite en plusieurs temps, complétée au fur et à mesure des investigations, et chaque violation doit être documentée en interne, avec les faits, les effets et les mesures prises, car cette documentation permet à l’autorité de vérifier le respect de l’obligation.
Lorsque le risque pour les personnes est élevé, l’information des personnes concernées s’ajoute : quand la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne, le responsable doit aussi la communiquer à la personne concernée dans les meilleurs délais (voir l’article 34 du RGPD sur le site de la CNIL). Pour des données de chantiers comportant noms, téléphones, adresses d’intervention et plannings de présence au domicile, le risque d’escroquerie ciblée ou de visite frauduleuse n’est pas théorique, et la communication doit alors décrire en termes clairs la nature de la violation et les mesures à prendre. L’entreprise utilisatrice ne peut pas se retrancher derrière le silence de son éditeur pour ne rien dire à ses propres clients : le responsable du traitement reste premier débiteur de cette information, quitte à se retourner ensuite contre son sous-traitant.
La troisième étape est contractuelle : mettre l’éditeur en demeure, par écrit, de rétablir la sécurité, de fournir les informations sur l’incident et de remédier aux manquements, dans un délai précis et compatible avec la criticité. Cette mise en demeure n’est pas une formalité de style : elle marque le point de départ du retard indemnisable, elle fonde une éventuelle résolution pour inexécution suffisamment grave et elle évite le piège de la résiliation unilatérale à chaud sanctionné par la cour d’appel de Paris. Si le contrat prévoit des niveaux de service avec des pénalités, les invoquer par écrit en joignant les relevés. Si l’éditeur propose un avoir ou une prolongation d’abonnement, ne l’accepter qu’en signant une réserve expresse sur les préjudices complémentaires, faute de quoi l’acceptation pourra être présentée comme une transaction. Et surtout, continuer à payer les échéances non contestées ou consigner, plutôt que de suspendre tout paiement : le jugement de Versailles montre que le juge fait les comptes dans les deux sens, et une facture impayée sans motif documenté devient une condamnation accessoire qui affaiblit toute la position.
B. Chiffrer, conserver et se retourner : le recours de l’entreprise et la protection de ses propres clients
Le recours contre l’éditeur se construit comme un dossier comptable autant que juridique. Le préjudice d’une entreprise privée de sa plateforme se compose d’éléments chiffrables : heures de techniciens immobilisés ou réaffectés à la ressaisie, interventions reportées ou perdues, pénalités versées à ses propres clients, coût d’une solution de repli, frais d’audit et de sécurisation, temps de direction consacré à la gestion de crise. Chacun de ces postes doit être justifié par des pièces : plannings avant et après, factures, avoirs accordés aux clients, relevés d’activité, attestations. L’arrêt de Paris l’a montré : sans pièces comptables, l’allégation d’arrêt des commandes ne prospère pas. Les documents comptables et les pièces justificatives, du reste, doivent être conservés pendant dix ans : « Les documents comptables sont établis en euros et en langue française. Les documents comptables et les pièces justificatives sont conservés pendant dix ans. » (article L. 123-22 du code de commerce). Une entreprise qui tient sa comptabilité de crise au jour le jour se donne les moyens du procès ; celle qui reconstruit après coup s’expose à l’échec.
Le fondement indemnitaire suit la nature des manquements. L’inexécution des obligations de disponibilité, de sécurité et d’assistance ouvre droit à des dommages et intérêts sur le fondement de l’article 1231-1 précité, dans la limite des clauses du contrat, dont il faut vérifier la validité : un éditeur ne peut pas tout exclure, et les clauses qui vident l’obligation essentielle de sa substance s’exposent à être écartées. Le devoir d’information précontractuelle fournit un fondement complémentaire lorsque l’éditeur a vendu une sécurité qu’il n’assurait pas : « Celle des parties qui connaît une information dont l’importance est déterminante pour le consentement de l’autre doit l’en informer dès lors que, légitimement, cette dernière ignore cette information ou fait confiance à son cocontractant. » (article 1112-1 du code civil). Des allégations commerciales sur l’hébergement redondé, le chiffrement ou la certification, si elles sont démenties par les faits, nourrissent à la fois l’action en responsabilité et, le cas échéant, un signalement pour pratique commerciale trompeuse. Enfin, les factures que l’entreprise a dû payer malgré tout, comme les redevances d’abonnement pendant l’indisponibilité, entrent dans le compte : à défaut de paiement spontané, l’indemnité forfaitaire de recouvrement s’applique de plein droit entre professionnels, et son montant est fixé par le texte : « Le montant de l’indemnité forfaitaire pour frais de recouvrement prévue au II de l’article L. 441-10 est fixé à 40 euros. » (article D. 441-5 du code de commerce).
Reste le deuxième front, celui des propres clients et fournisseurs de l’entreprise utilisatrice. Si un client est victime d’une escroquerie rendue possible par les données exfiltrées, il pourra rechercher la responsabilité de l’entreprise sur le terrain délictuel : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du code civil). La faute, ici, s’appréciera au regard des diligences accomplies après la découverte : information rapide et honnête des clients exposés, alerte sur les messages frauduleux avec des exemples précis, mise à disposition d’un canal de vérification, proposition de mesures concrètes comme la double validation des demandes de paiement ou de modification des rendez-vous. Une entreprise qui prévient ses clients, documente ses diligences et coopère avec l’autorité aura bien plus de facilité à démontrer l’absence de faute qu’une entreprise qui minimise. Et si elle indemnise un client, qu’elle le fasse en préservant son recours subrogatoire contre l’éditeur, par une quittance qui mentionne expressément la subrogation.
Deux situations limites méritent d’être signalées pour éviter les faux pas. D’abord, l’entreprise qui découvre que ses propres sous-traitants utilisaient la même plateforme doit les traiter comme un étage supplémentaire de la chaîne : les informer, vérifier leurs accès, adapter les habilitations, sans pour autant suspendre leurs paiements sans mise en demeure. Ensuite, l’entreprise dont l’activité est réglementée, ou qui traite des données de santé, de mineurs ou des données bancaires dans la plateforme, doit mesurer que le niveau de risque, et donc l’étendue des obligations de notification et d’information, s’en trouve aggravé. Dans les deux cas, la logique reste la même : cartographier les étages touchés, figer les preuves propres à chaque étage, notifier dans les délais, mettre en demeure par écrit, chiffrer avec des pièces, puis choisir la voie, amiable ou judiciaire, en connaissance de cause. La crise née d’une plateforme compromise ne se règle ni par le déni ni par la rupture impulsive, mais par une discipline de preuves et de délais que les décisions citées récompensent quand elle est tenue, et sanctionnent quand elle manque.
En somme, la revendication du 21 septembre 2026 visant Altagen illustre une grammaire désormais familière des crises en chaîne : un prestataire central est atteint, ou prétendument atteint, et ce sont ses clients professionnels qui encaissent le choc opérationnel, puis leurs propres clients qui en subissent le ricochet. L’entreprise utilisatrice qui traverse une telle séquence doit tenir trois rôles à la fois : créancière exigeante de son éditeur, responsable rigoureuse des données qu’elle lui a confiées, et partenaire loyale de ses propres clients. Les textes et les décisions mobilisés dans le présent article donnent à chacun de ces rôles son mode d’emploi, avec leurs limites : revendication encore non confirmée par l’éditeur, avant-dire-droit de Bordeaux qui invite à débattre plutôt qu’il ne tranche, jugements de première instance susceptibles d’appel. Dans ce cadre incertain, une certitude demeure, vérifiée décision après décision : les entreprises qui conservent, notifient, mettent en demeure et chiffrent obtiennent réparation ; celles qui paient sans discuter, rompent sans écrire ou attendent sans conserver la perdent.
Besoin d’un avis rapide sur votre dossier
Entreprise utilisatrice d’une plateforme de gestion compromise, confrontée à un éditeur qui minimise l’incident ou à des clients qui vous demandent des comptes : la première analyse de vos contrats, constats et notifications conditionne toute la suite. Maître Reda KOHEN, avocat au Barreau de Paris, reçoit en consultation téléphonique : 80 EUR TTC, joignable au 06 46 60 58 22. Vous pouvez également écrire au cabinet via la page https://kohenavocats.fr/formulaire-de-contact/.