Le 24 août 2026, un accès non autorisé a visé l’environnement informatique de Répar’stores, enseigne organisée en réseau de franchisés pour la réparation de volets roulants, de stores et de portes de garage, avec des interventions réalisées au domicile ou dans les locaux des clients. L’entreprise l’a confirmé à sa clientèle : des noms et prénoms, adresses électroniques, numéros de téléphone, adresses postales, historiques de devis, factures et commentaires associés ont pu être consultés. Elle affirme qu’aucune donnée bancaire ni aucun mot de passe client n’a été compromis, indique avoir notifié la CNIL et déposé plainte, et déclare l’attaque circonscrite. Le 21 septembre 2026, un individu se présentant sous le pseudonyme ChimeraZ a revendiqué la mise en vente de 340 Go de données attribuées à l’enseigne, soit environ 7 500 fichiers, 6 150 913 lignes et 1 866 836 personnes concernées selon son propre décompte, des volumes que l’entreprise ne confirme pas (alerte publiée le 21 septembre 2026 par l’observatoire indépendant FrenchBreaches, qui a examiné des échantillons et recueilli la confirmation de l’entreprise).
La réponse utile tient en trois phrases, avec leurs réserves. Au franchiseur de documenter l’incident, de notifier l’autorité dans les délais, d’informer son réseau et ses clients exposés à un risque élevé, et de conserver toutes les traces techniques et contractuelles. Aux franchisés et aux entreprises clientes, notamment syndics, bailleurs, commerces et artisans qui font intervenir le réseau, de vérifier quels traitements ils pilotent eux-mêmes, de préserver devis, factures et échanges comme preuves, et de traiter tout message invoquant un devis ou une facture avec méfiance. Les volumes revendiqués par l’auteur présumé, 340 Go et près de 1,9 million de personnes, ne sont pas confirmés par l’entreprise et ne doivent être ni repris comme établis ni ignorés : c’est précisément cet écart entre le confirmé et le revendiqué qui commande les décisions des prochains jours.
I. Une enseigne compromise, trois étages d’exposition
A. Ce que la chronologie établit, étage par étage
Le premier étage est celui de la tête de réseau. L’accès non autorisé date du 24 août 2026 selon la communication de l’entreprise à ses clients. Les catégories que Répar’stores reconnaît comme potentiellement consultées sont précises : nom et prénom, adresse électronique, numéro de téléphone, adresse postale, historique des devis, factures et commentaires associés. L’entreprise écarte, elle, la compromission de données bancaires et de mots de passe clients, et annonce la notification de la CNIL ainsi qu’une plainte déposée auprès des services de police. Ce socle confirmé suffit déjà à déclencher des obligations, indépendamment de la suite.
Le deuxième étage est celui de l’exploitation revendiquée. Le 21 septembre 2026, l’auteur présumé propose à la vente ce qu’il présente comme des données de l’enseigne : 340 Go de données brutes, environ 7 500 fichiers, 20 Go après nettoyage selon ses dires, 6 150 913 lignes pour 1 866 836 personnes selon son décompte. Les échantillons examinés par l’observatoire qui a révélé l’affaire contiennent des coordonnées personnelles associées à des commandes, devis, factures, montants et références internes, ainsi qu’un échantillon ressemblant à un compte interne avec ce qui apparaît comme un condensat de mot de passe et des éléments techniques, sans qu’on puisse dire s’ils sont encore valides ou exploitables. La nature de l’activité rend ces rapprochements redoutables : associer un nom, une adresse, une intervention et une facture permet de rédiger des messages frauduleux très crédibles, par exemple autour d’une facture à régler, d’une intervention à reprogrammer, d’un faux remboursement ou de nouvelles coordonnées bancaires.
Le troisième étage est celui du réseau et de ses clients professionnels. Répar’stores exploite son activité à travers des franchisés, comme l’atteste la rubrique Devenir franchisé du site officiel de l’enseigne. Chaque franchisé est un commerçant indépendant qui traite, à son niveau, des données de prospects et de clients, planifie des interventions, établit des devis et émet des factures. Les clients ne sont pas seulement des particuliers : des syndics de copropriété, des bailleurs sociaux ou privés, des commerces, des hôteliers ou des artisans font réparer volets et stores de leurs locaux. Quand la tête de réseau est compromise, l’onde touche donc le franchisé dont le fichier clients se retrouve exposé, l’entreprise cliente dont les coordonnées et l’historique d’interventions circulent, et le prestataire informatique qui héberge ou maintient les systèmes. C’est cette carte des conséquences, et non l’annonce spectaculaire d’un volume, qui fait l’objet du présent article.
B. Le réseau à l’épreuve du piratage : ce que les textes et les juges ont déjà tranché
Le règlement européen sur la protection des données fait peser l’obligation première sur le responsable du traitement. Le chapitre 4 du règlement tel que publié par la CNIL prévoit trois réflexes : notifier à l’autorité de contrôle dans les meilleurs délais et si possible sous 72 heures après la prise de connaissance, sauf absence de risque pour les droits et libertés des personnes ; documenter en interne les faits, les effets et les mesures prises afin que l’autorité puisse vérifier ; et informer directement les personnes concernées dans les meilleurs délais dès lors que la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés. La page de la CNIL consacrée à la notification des violations prévoit une notification initiale si possible sous 72 heures après la constatation, complétée ensuite au fil des investigations, et rappelle que les personnes exposées à un risque élevé doivent elles aussi être informées.
Dans un réseau de franchise, la question de savoir qui est responsable du traitement de quoi ne se tranche pas d’un mot. Le règlement impose au responsable de ne confier des traitements qu’à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles, de sorte que le traitement reste conforme et que les droits des personnes soient protégés. Chaque maillon doit donc relire ses contrats : le franchisé est-il simple utilisateur d’un outil centralisé par le franchiseur, responsable conjoint d’un fichier clients partagé, ou responsable distinct de son propre fichier de prospection et de facturation ? Un jugement du tribunal judiciaire de Paris du 30 janvier 2025 illustre que cette qualification se plaide pied à pied : le demandeur y soutenait qu’un prestataire était tantôt traitant illégitime, tantôt responsable conjoint, tantôt sous-traitant du traitement de ses données, et le tribunal l’a finalement débouté de l’ensemble de ses demandes (tribunal judiciaire de Paris, 30 janvier 2025). La leçon pour le réseau est claire : la qualification ne se décrète pas après coup, elle se prouve par les contrats, les instructions documentées et les registres.
Le droit de la franchise ajoute une couche propre au réseau. Celui qui met une enseigne à disposition en exigeant une exclusivité doit fournir avant la signature « un document donnant des informations sincères, qui lui permette de s’engager en connaissance de cause », avec notamment « l’importance du réseau d’exploitants, la durée, les conditions de renouvellement, de résiliation et de cession du contrat ainsi que le champ des exclusivités » (article L330-3 du code de commerce). L’esprit du texte dépasse la phase précontractuelle : la tête d’un réseau qui centralise les données de tous les points de vente assume une responsabilité d’animation et de protection du système commun, et le franchisé qui subit l’exposition de son fichier clients attend des instructions précises, pas des consignes vagues.
Les juges ont déjà sanctionné les décisions en chaîne à l’intérieur d’un réseau. Le 19 novembre 2025, la cour d’appel de Paris a statué sur le cas d’un franchisé Century 21 exploitant deux agences : après le non-renouvellement du contrat de l’une, le franchiseur avait résilié l’autre sans préavis ni indemnité en se retranchant derrière une clause, et la cour y a vu une rupture brutale des relations établies. Son dispositif « Condamne la société Century 21 France à payer à la société Axion la somme de 286 766,26 euros à titre de dommages-intérêts pour rupture brutale des relations commerciales établies » (cour d’appel de Paris, 19 novembre 2025). Le texte applicable éclaire la portée : « Engage la responsabilité de son auteur et l’oblige à réparer le préjudice causé le fait, par toute personne exerçant des activités de production, de distribution ou de services de rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale, en référence aux usages du commerce ou aux accords interprofessionnels, et, pour la détermination du prix applicable durant sa durée, des conditions économiques du marché sur lequel opèrent les parties. » (article L442-1 du code de commerce). Transposée à la crise actuelle, la leçon vaut avertissement : ni le franchiseur qui couperait brutalement l’accès d’un franchisé à l’outil commun, ni le franchisé ou le client qui romprait à chaud un contrat de maintenance ou de fourniture au seul motif de la cyberattaque, ne sont à l’abri d’un contentieux sur la brutalité de leur décision.
Le volet pénal, enfin, n’appartient pas aux seuls pirates. La loi punit l’intrusion elle-même : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » (article 323-1 du code pénal). La chambre criminelle vient de le rappeler en rejetant le pourvoi d’un ancien administrateur réseau condamné pour des faits de cette nature : « M. [B] [L] a formé un pourvoi contre l’arrêt de la cour d’appel de Versailles, 9e chambre, en date du 2 mai 2024, qui, pour atteinte à un système de traitement automatisé de données, l’a condamné à trois mois d’emprisonnement avec sursis et a prononcé sur les intérêts civils », avant de conclure « REJETTE le pourvoi » (Cour de cassation, chambre criminelle, 2 septembre 2025, n° 24-83.605). Le dépôt de plainte annoncé par l’enseigne s’inscrit dans ce cadre et conditionne, côté victimes, la constitution de partie civile et la récupération éventuelle des investigations.
II. Décider vite, dans le bon ordre et avec les bonnes pièces
A. Côté tête de réseau : notifier, documenter, équiper les franchisés, sans promettre l’impossible
La première décision appartient au franchiseur et elle est documentaire. La notification à la CNIL dans les meilleurs délais, si possible sous 72 heures après la prise de connaissance, est acquise puisque l’entreprise déclare l’avoir effectuée. Mais l’obligation ne s’épuise pas dans un formulaire : le registre interne doit retracer les faits, la date de découverte du 24 août 2026, les catégories concernées, les effets possibles et les mesures prises, y compris les notifications complémentaires au fil des investigations. Chaque affirmation publique doit rester mesurée : soutenir qu’aucune donnée bancaire n’a été compromise engage l’entreprise si un échantillon ultérieur prouve le contraire, et les volumes revendiqués par l’auteur présumé doivent être présentés pour ce qu’ils sont, des chiffres non confirmés, sans les valider ni les minimiser.
La deuxième décision concerne le réseau. Le franchiseur doit adresser aux franchisés une instruction écrite, datée et conservée : nature de l’incident, catégories de données potentiellement exposées, conduite à tenir face aux clients qui s’inquiètent, modèles de messages validés, interdiction de bricoler des déclarations individuelles contradictoires. Les franchisés qui traitent eux-mêmes des données, fichier de prospection locale, devis établis sur leur propre messagerie, facturation de leur société, doivent vérifier s’ils sont eux-mêmes responsables de traitement pour ces fichiers et, le cas échéant, notifier à leur tour. Le contrat de franchise et le contrat de sous-traitance avec l’hébergeur ou le mainteneur doivent être relus pour identifier qui doit quoi à qui, qui paie les mesures de sécurisation et qui répond des manquements du prestataire.
La troisième décision est technique et probatoire. Journaliser la compromission, figer les journaux de connexion, conserver les échanges avec le prestataire, les attestations de sécurisation et les constats : ces pièces feront la preuve des diligences devant la CNIL comme devant un client qui réclamerait réparation. La quatrième décision est assurantielle : déclarer le sinistre à l’assureur cyber si une police existe, vérifier les garanties de responsabilité et de pertes d’exploitation, et préparer l’éventuelle action récursoire contre le prestataire défaillant. Côté contrat, le franchiseur évitera toute résiliation précipitée de ses propres fournisseurs au seul motif de l’attaque : le droit commun offre des sanctions graduées, car « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. » (article 1217 du code civil). La mise en demeure préalable, écrite et précise, reste le préalable qui transforme une colère en dossier. Parallèlement, le franchiseur organise la traçabilité des demandes des personnes concernées : droits d’accès, d’effacement et d’opposition exercés auprès de la tête de réseau ou directement auprès des franchisés doivent être orientés vers le bon interlocuteur et traités dans les délais, avec un tableau de suivi commun. Un client qui exerce son droit d’accès après avoir appris l’incident par la presse, et qui reçoit une réponse tardive ou contradictoire selon qu’il s’adresse au franchisé ou à l’enseigne, devient un plaignant potentiel devant la CNIL ; une réponse coordonnée, complète et datée referme au contraire le litige avant qu’il ne naisse.
B. Côté franchisés et entreprises clientes : prouver, se prémunir et se retourner sans rompre à chaud
Le franchisé commence par l’inventaire. Quelles données détient-il, sur quels outils, en propre ou via la plateforme centrale ? S’il a constitué son propre fichier de clients et de prospects, il en est responsable et doit évaluer sa propre notification. Dans tous les cas, il prévient ses clients exposés à un risque élevé avec des mots simples, décrit la nature de l’incident, indique les précautions et désigne un point de contact, sans recopier des données sensibles dans ses messages. Il conserve l’instruction reçue du franchiseur, ses propres registres, ses devis et ses factures : ces documents prouveront à la fois son préjudice commercial et sa diligence. S’il envisage de retenir des redevances ou de suspendre un paiement au réseau, il le notifie par écrit et le motive, au lieu de cesser de payer silencieusement, car une inexécution non notifiée se retourne vite contre son auteur.
L’entreprise cliente, syndic qui fait entretenir les volets des parties communes, bailleur qui équipe ses logements, commerce qui fait réparer sa vitrine, suit la même méthode avec ses propres pièces. Elle réunit les bons de commande, les devis, les factures et les échanges avec le franchisé intervenant : c’est ce dossier qui établira quelles informations la concernant ont circulé et quel usage frauduleux peut en être fait. Elle alerte sa banque et ses équipes comptables contre les faux ordres de virement se réclamant d’une facture Répar’stores, met en place une vérification systématique des changements de coordonnées bancaires par un canal connu, et informe ses propres occupants ou collaborateurs si leurs données figurent dans les échanges exposés. Concrètement, l’entreprise cliente impose une règle simple à ses équipes : aucun paiement ni changement de coordonnées bancaires sur la seule foi d’un message qui cite un vrai numéro de devis ou de facture, sans contre-appel vers un numéro déjà connu du franchisé. Elle consigne chaque tentative suspecte, avec l’expéditeur, l’heure et le contenu, et transmet sans délai ces éléments au franchisé puis, si nécessaire, à la plateforme de signalement des escroqueries, car ces signalements datés nourrissent à la fois la plainte et la demande d’indemnisation. Si elle subit un préjudice, tentative de fraude aboutie, temps de traitement, atteinte à ses propres obligations envers ses clients, elle adresse une mise en demeure documentée avant d’envisager la résolution de ses contrats de maintenance : le débiteur d’une obligation inexécutée ou mal exécutée « est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure » (article 1231-1 du code civil). La cyberattaque subie par le prestataire n’est pas automatiquement une force majeure exonératoire pour le partenaire qui devait protéger les données, et cette discussion se gagne avec des pièces, pas avec des affirmations.
Reste la question que chaque acteur doit trancher avec son conseil : faut-il rester ou partir ? Rompre brutalement un contrat de franchise, de maintenance ou de fourniture au motif de la cyberattaque expose à l’article L442-1 si la relation est établie et le préavis insuffisant, comme l’a montré l’affaire Century 21. Renégocier, exiger un plan de sécurisation avec calendrier, conditionner la poursuite à des audits et à des garanties contractuelles renforcées, offre souvent un meilleur rapport entre protection et risque contentieux. Pour calibrer cette décision dans la durée, un accompagnement en droit des affaires à Paris pour sécuriser les contrats du réseau permet de relire les clauses de données, de responsabilité et de résiliation avant d’agir, plutôt que de découvrir leur portée devant le juge.
Le franchisé qui reçoit un appel inquiet d’un syndic ou d’un bailleur ne doit ni confirmer des détails qu’il ne maîtrise pas, ni renvoyer systématiquement vers la tête de réseau sans tracer : il accuse réception par écrit, indique ce qu’il vérifie et sous quel délai, puis tient ce délai. Cette discipline des échanges, horodatés et conservés, protège autant la relation commerciale que la position contentieuse, car le juge qui appréciera plus tard la diligence de chacun lira d’abord ces messages. Il joint à chaque message les pièces déjà disponibles, devis concerné ou capture du message frauduleux reçu, afin que le dossier se constitue au fil de l’eau sans effort supplémentaire le jour où il faudra démontrer l’étendue de l’exposition.
En conclusion, la cyberattaque confirmée le 24 août 2026 Les directions juridiques des entreprises clientes ont intérêt à rapprocher ce dossier de leurs propres registres de traitements : si elles confient des badges, des plans ou des listes d’occupants à des intervenants extérieurs, l’incident du prestataire devient leur incident, avec leurs propres obligations d’information et de documentation. Anticiper cette contagion des responsabilités vaut mieux que la découvrir dans une mise en demeure. et la revendication du 21 septembre 2026 dessinent une crise en trois cercles : la tête de réseau qui notifie et documente, les franchisés qui vérifient leurs propres traitements et protègent leurs clients, les entreprises clientes qui conservent leurs preuves et verrouillent leurs paiements. Les volumes revendiqués resteront peut-être à jamais invérifiables dans leur totalité, mais les décisions, elles, sont vérifiables dès aujourd’hui : une notification datée, un registre tenu, une instruction écrite au réseau, des factures conservées et des mises en demeure motivées. Dans les crises qui se propagent aux entreprises, ce sont ces pièces-là, constituées dans les premiers jours, qui séparent ceux qui subissent de ceux qui se retournent.
Besoin d’un avis rapide sur votre dossier
Franchisé du réseau, entreprise cliente ou partenaire exposé après cette cyberattaque, vous devez décider vite de ce qu’il faut notifier, conserver ou réclamer. Maître Reda KOHEN, avocat au Barreau de Paris, reçoit en consultation téléphonique : 80 EUR TTC, joignable au 06 46 60 58 22. Vous pouvez aussi écrire via la page contact du cabinet en décrivant votre situation et les pièces dont vous disposez.