Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Piraté via votre prestataire informatique : notifier la CNIL en 72 heures, répartir les rôles et obtenir réparation en 2026

Votre prestataire informatique vient de vous appeler : ses serveurs ont été chiffrés par un rançongiciel, et les données de vos clients, de vos salariés ou de vos patients s’y trouvaient. Ou, à l’inverse, vous recevez un courriel de votre éditeur SaaS qui vous annonce qu’une intrusion a exposé les fichiers que vous lui aviez confiés. Dans les deux cas, la même question se pose dans l’urgence : qui doit prévenir la CNIL, dans quel délai, qui informe les personnes concernées, et qui paiera la réparation ? La réponse tient à la répartition des rôles entre responsable du traitement et sous-traitant, telle que l’organise le règlement général sur la protection des données, et à une horloge très stricte : une fois la violation connue, le compteur des 72 heures commence à tourner. Cet article décrit la conduite à tenir des deux côtés du contrat — l’organisme qui a confié les données et les victimes dont les données ont fuité — avec les textes applicables, les sanctions prononcées par la CNIL et validées par le Conseil d’État, et les recours permettant d’obtenir réparation en 2026.

I. Côté organisme : qualifier la fuite, répartir les rôles et notifier en 72 heures

A. Savoir qui est responsable, qui est sous-traitant et qui notifie quoi

Tout commence par la qualification des acteurs, car elle commande l’ensemble des obligations. Le responsable du traitement est celui qui détermine les finalités et les moyens : en pratique, votre entreprise, votre association, votre cabinet ou votre établissement, qui a confié des données à un prestataire. Le prestataire informatique — hébergeur, éditeur SaaS, société d’infogérance, prestataire de paie externalisée, agence qui gère votre site — agit en principe comme sous-traitant : il ne traite les données que pour votre compte et sur vos instructions. Cette distinction n’est pas théorique. Lorsqu’un traitement doit être effectué pour le compte d’un responsable du traitement, l’article 28 du règlement impose au donneur d’ordre de ne retenir que des prestataires offrant des garanties vérifiées : le responsable ne fait appel qu’à des sous-traitants « présentant des garanties suffisantes » sur leurs mesures techniques et organisationnelles Choisir un prestataire sans vérifier ses mesures de sécurité constitue donc déjà, en soi, un manquement.

Attention au cas limite : si votre prestataire utilise vos données pour son propre compte — par exemple pour entraîner ses modèles, pour prospecter vos clients ou pour revendre des statistiques — il dépasse son rôle et peut être requalifié de responsable du traitement pour ce traitement-là. Symétriquement, un sous-traitant qui détermine lui-même les finalités et les moyens en violation du règlement est considéré comme responsable du traitement pour le traitement concerné. Cette requalification change tout : le prestataire devient alors directement débiteur des obligations de notification et d’information, et directement exposé aux sanctions et aux actions en réparation.

Une fois les rôles fixés, la première obligation pèse sur le sous-traitant : dès qu’il découvre l’incident, il doit prévenir son client sans attendre. Le texte est net : le sous-traitant notifie au responsable « toute violation dans les meilleurs délais » après en avoir pris connaissance Concrètement, votre contrat doit imposer au prestataire un délai de remontée exprimé en heures — 24 ou 48 heures maximum après découverte — avec un interlocuteur désigné, un contenu minimal (nature de l’incident, catégories de données et volume approximatif, mesures déjà prises) et une astreinte contractuelle en cas de silence. Sans cette clause, vous apprendrez la fuite par la presse ou par vos clients, et le délai de 72 heures qui vous est imparti aura déjà commencé à courir à votre insu.

C’est en effet au responsable du traitement qu’incombe la notification à la CNIL : dans les meilleurs délais et, si possible, « 72 heures au plus tard », sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. La CNIL le rappelle en des termes directement opérationnels : « 72 heures depuis la découverte de l’incident » pour réaliser sa notification. Deux précisions comptent. D’abord, le point de départ est la connaissance, c’est-à-dire le moment où votre organisme dispose d’un degré raisonnable de certitude qu’un incident a compromis des données, et non la fin de l’enquête technique : l’instruction peut se poursuivre après. Ensuite, si la notification n’a pas lieu dans les 72 heures, elle doit être accompagnée des motifs du retard, et le retard devra être justifié directement dans le téléservice de notification. Un prestataire qui vous informe le vendredi soir d’une intrusion découverte le lundi précédent vous place donc en retard avant même que vous ayez commencé : d’où l’importance de la clause de remontée immédiate et de la documentation de chaque étape.

Le contenu de la notification est lui aussi encadré : nature de la violation, catégories et nombre approximatif de personnes et d’enregistrements concernés, coordonnées du délégué à la protection des données ou d’un autre point de contact, conséquences probables, mesures prises ou envisagées pour remédier à la fuite et en atténuer les effets. Lorsque toutes les informations ne sont pas disponibles en même temps, elles peuvent être communiquées de manière échelonnée, sans retard indu : la CNIL attend une notification initiale rapide, complétée ensuite par une notification complémentaire au fur et à mesure des investigations. La notification s’effectue par le téléservice sécurisé dédié de la CNIL, qui guide le déclarant et délivre un accusé de réception à l’adresse renseignée : conservez cet accusé, il prouvera la date et l’heure de votre diligence.

Enfin, le responsable du traitement doit documenter chaque violation dans un registre interne, même celles qui n’ont pas été notifiées parce qu’elles ne présentaient pas de risque : le responsable documente chaque violation — faits, effets et mesures prises — dans un registre permettant à l’autorité de contrôle de vérifier le respect de ces obligations Ce registre peut être contrôlé par la CNIL, qui vérifie l’inscription, l’évaluation du risque, les délais et le contenu des notifications. Parallèlement, chaque responsable et chaque sous-traitant tient un registre des activités de traitement, et ce registre doit pouvoir être mis à disposition de la CNIL sur sa demande. Un registre absent ou manifestement incomplet au jour du contrôle aggrave la position de l’organisme et nourrit la sanction.

B. Activer le contrat : sécurité, audits, restitution et preuves

La violation commise chez le prestataire renvoie immédiatement au contrat de sous-traitance, dont le règlement impose le contenu minimal. Le contrat doit définir l’objet, la durée, la nature et la finalité du traitement, le type de données et les catégories de personnes concernées, et organiser les droits et obligations de chaque partie : traitement uniquement sur instruction documentée, confidentialité des personnes autorisées, assistance au responsable pour répondre aux demandes d’exercice des droits et pour respecter les obligations de sécurité, possibilité d’audit, et sort des données en fin de contrat. Sur ce dernier point, le texte prévoit qu’à la fin de la prestation, le prestataire supprime ou restitue les données au choix du donneur d’ordre et détruit les copies existantes, la CNIL rangeant les conditions de restitution et de destruction parmi les clauses à prévoir en fin de contrat. Vérifiez dès la crise si le prestataire détenait encore des données qu’il aurait dû détruire : une conservation postérieure à la fin du contrat, révélée par la fuite, ajoute un manquement autonome.

La CNIL recommande d’imposer contractuellement des mesures de sécurité et des audits réguliers aux sous-traitants, et cette recommandation doit se traduire en clauses vérifiables : chiffrement des données et des sauvegardes, cloisonnement des accès, journalisation, tests d’intrusion périodiques, droit d’audit annuel avec accès aux rapports, obligation de certification ou d’adhésion à un code de conduite, et interdiction de recourir à un sous-sous-traitant sans autorisation écrite préalable. Le fondement juridique de cette exigence figure à l’article 32 du règlement, cité par le Conseil d’État dans sa décision du 22 juillet 2022 rendue sur une fuite de données de santé : « le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque ». La jurisprudence montre que cette obligation est contrôlée de près.

Deux décisions du Conseil d’État l’illustrent. Dans une affaire jugée le 22 juillet 2022, des serveurs d’imagerie médicale installés chez un praticien étaient restés librement accessibles sur internet, exposant plus de cinq mille trois cents images médicales accompagnées des nom, prénom, date de naissance des patients, date d’examen et nom des praticiens ; la CNIL avait prononcé une amende de 3 000 euros pour manquements aux articles 32 et 33, et le Conseil d’État, dans la décision précitée, a rejeté le recours contre cette sanction. L’enseignement vaut pour tout organisme qui confie des données à un prestataire : un défaut de paramétrage de sécurité et un retard ou une absence de notification suffisent à fonder une sanction, même pour une structure de petite taille. Dans une affaire plus lourde, la société Optical Center s’était vu infliger une sanction pécuniaire de 250 000 euros, avec publication de la décision pendant deux ans, après la découverte d’une faille laissant librement accessibles les données de comptes clients sur son site ; le Conseil d’État a confirmé l’analyse de la CNIL par sa décision du 17 avril 2019. Le montant tient notamment à la nature des données, au nombre de personnes exposées et à la durée de la faille : trois critères que votre prestataire doit surveiller en continu, et que vous devez lui faire surveiller par contrat.

Sur le plan pratique, dès la découverte de l’incident, l’organisme doit donc mener quatre chantiers en parallèle. Premièrement, contenir : faire isoler les systèmes compromis par le prestataire, révoquer les accès exposés, préserver les journaux et les preuves avant toute réinstallation. Deuxièmement, qualifier : identifier avec le prestataire les catégories de données touchées, le volume, la période d’exposition et le risque pour les personnes — usurpation d’identité, fraude, discrimination, perte de confidentialité de données de santé ou de données de mineurs. Troisièmement, notifier : déposer la notification initiale sur le téléservice de la CNIL dans les 72 heures, puis la compléter. Quatrièmement, tracer : consigner chaque décision dans le registre des violations, avec dates, heures, interlocuteurs et pièces. Si le prestataire refuse de coopérer, mettez-le en demeure par écrit de transmettre les informations nécessaires à la notification et de préserver les preuves, et mandatez si besoin un expert indépendant : l’obstruction du sous-traitant n’exonère pas le responsable vis-à-vis de la CNIL, mais elle fonde votre recours contractuel contre lui — pénalités, résiliation pour manquement grave, et action en garantie des condamnations que vous subiriez du fait de sa faute. Pour cadrer ces clauses avant la crise, il est utile de faire relire vos contrats de prestation par un conseil habitué à négocier un contrat commercial intégrant les clauses de sous-traitance, d’audit et de sortie des données : c’est ce contrat, et non les promesses commerciales du prestataire, qui déterminera qui paie en cas de fuite. Le fondement de ce recours est le droit commun de la responsabilité contractuelle : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Et la négligence du prestataire — correctif non appliqué, journalisation absente, absence de chiffrement — engage sa responsabilité à l’égard des tiers : « Chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence. »

II. Côté victimes : être informé, saisir la CNIL et obtenir réparation

A. Exiger l’information, déposer plainte et peser sur la sanction

Lorsqu’une violation est susceptible d’engendrer un risque élevé pour les droits et libertés, l’organisme doit avertir directement chaque personne concernée, dans les meilleurs délais et en des termes clairs et simples. Le principe figure à l’article 34 : en cas de risque élevé pour les droits et libertés, le responsable avertit chaque personne concernée, dans les meilleurs délais et en des termes clairs et simples. Cette communication doit décrire la nature de la fuite et reprendre au minimum le point de contact, les conséquences probables et les mesures prises ou proposées. Trois exceptions seulement dispensent de cet avertissement individuel : les données étaient protégées par des mesures — comme le chiffrement — qui les rendent incompréhensibles aux personnes non autorisées ; des mesures ultérieures ont écarté le risque élevé ; ou l’avertissement individuel exigerait des efforts disproportionnés, auquel cas une communication publique d’efficacité équivalente doit y suppléer. Si l’organisme ne vous a rien dit alors que vos données circulent — par exemple après un rançongiciel visant votre employeur, votre mutuelle, votre établissement de santé ou une plateforme que vous utilisez — et que le risque est élevé, la CNIL peut elle-même exiger de l’organisme qu’il procède à cette information.

En pratique, la victime d’une fuite via un prestataire doit agir vite et dans l’ordre. D’abord, conserver les preuves : le courriel d’information de l’organisme ou du prestataire, les captures montrant la diffusion de vos données, les relevés d’opérations frauduleuses, les lettres de refus de crédit ou d’assurance, les attestations de démarches (opposition bancaire, dépôt de plainte pénale pour usurpation d’identité, changement de mots de passe). Ensuite, exercer vos droits auprès de l’organisme : droit d’accès pour savoir quelles données ont fuité, d’où elles venaient et à qui elles ont été communiquées, puis, selon le cas, rectification, effacement ou limitation. L’organisme doit répondre dans un délai d’un mois, et son sous-traitant doit l’aider à traiter votre demande : l’absence de réponse ou une réponse évasive constitue un grief supplémentaire à verser à votre dossier. Enfin, saisir la CNIL par une plainte en ligne, en joignant l’ensemble des pièces et la chronologie des faits. La plainte individuelle ne donne pas lieu à une indemnisation versée par la CNIL — ce point est souvent mal compris — mais elle déclenche l’instruction : contrôles, mise en demeure de se mettre en conformité sous un délai fixé par la formation restreinte, puis, en cas de manquements persistants ou graves, sanction pécuniaire publique. Les montants et la publicité des sanctions, comme dans l’affaire Optical Center, pèsent ensuite dans la négociation indemnitaire avec l’organisme, qui préfère souvent transiger plutôt que d’affronter un procès après une sanction publique.

La CNIL peut également ordonner à l’organisme d’informer les personnes concernées lorsqu’elle estime que le risque élevé le justifie, et elle contrôle le respect des délais et du contenu des notifications. Pour la victime, chaque étape compte donc double : protéger ses comptes et ses droits dans l’immédiat, et constituer le dossier qui servira à la réparation. Signalez sans tarder toute utilisation frauduleuse à votre banque, déposez plainte au pénal en cas d’usurpation d’identité, surveillez vos relevés et vos droits (comptes, crédit, prestations sociales), et demandez à l’organisme, par écrit, la confirmation des catégories exactes de données compromises : sa réponse — ou son silence — sera une pièce maîtresse du procès en réparation.

B. Obtenir réparation : qui paie, devant quel juge, avec quelles preuves

Le droit à réparation est posé sans détour : l’article 82 : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement peut en obtenir réparation auprès du responsable ou du sous-traitant. Ce droit européen s’articule avec le droit commun français : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Le préjudice réparable couvre le dommage matériel — somme détournée, frais bancaires, perte de revenus, coût des démarches et de l’assistance — et le dommage moral — anxiété durable, perte de contrôle sur ses données, atteinte à la vie privée, temps consacré à surveiller ses comptes. La Cour de justice de l’Union européenne a jugé qu’une simple violation ne suffit pas : il faut démontrer un dommage réel, mais celui-ci peut être purement moral, dès lors qu’il est établi. Concrètement, le juge français attend trois éléments : une violation caractérisée du règlement (défaut de sécurité, absence de notification, information tardive ou incomplète, conservation excessive), un préjudice certain et personnel, et un lien causal entre les deux. Plus la fuite touche des données sensibles — santé, données bancaires, identifiants officiels, données de mineurs — plus le préjudice moral est facilement admis, mais il doit toujours être documenté : certificats, attestations de proches, relevés, échanges avec l’organisme, constats d’huissier des diffusions en ligne.

Contre qui agir ? Contre le responsable du traitement, contre le sous-traitant, ou contre les deux. Tout responsable ayant participé au traitement répond du dommage causé par une violation, tandis que le sous-traitant ne répond que s’il a méconnu les obligations qui lui incombent spécifiquement ou s’il a agi hors des instructions licites du responsable ou contrairement à elles. En cas de pluralité d’acteurs, chacun peut être tenu pour la totalité du dommage afin de garantir une réparation effective à la victime, quitte à ce que celui qui a payé se retourne ensuite contre les autres à proportion de leurs parts de responsabilité. Pour la victime, la stratégie consiste donc à assigner l’organisme et le prestataire ensemble devant le tribunal judiciaire : l’organisme ne pourra pas se retrancher derrière son prestataire, et le prestataire ne pourra pas se retrancher derrière les instructions de l’organisme si ses propres mesures de sécurité étaient défaillantes. Chacun tentera de prouver que le fait dommageable ne lui est nullement imputable ; c’est au débat contradictoire, nourri par le contrat de sous-traitance, les rapports d’audit, les journaux techniques et la notification CNIL, que le juge départagera les responsabilités.

Un jugement du tribunal judiciaire de Paris du 13 février 2025 rappelle l’exigence de preuve qui pèse sur le demandeur : dans cette affaire, un ancien stagiaire réclamait à une société la communication de données conservées depuis plus de vingt ans et des dommages et intérêts pour violation du règlement, mais le tribunal l’a débouté de l’ensemble de ses demandes, faute de démonstration d’une collecte ou d’une utilisation illicite et d’un préjudice certain en lien causal avec les violations alléguées. L’enseignement vaut pour les victimes de fuites via prestataire : une exposition avérée ne dispense pas de prouver le dommage. Constituez donc, dès les premiers jours, un dossier chiffré : relevés des opérations contestées, factures et frais engagés, temps passé relevé heure par heure, captures datées, échanges avec l’organisme et le prestataire, dépôt de plainte pénale, et, si l’anxiété est réelle, certificats médicaux. Le juge indemnise le préjudice prouvé, pas l’inquiétude alléguée.

Le tribunal compétent est le tribunal judiciaire du domicile du défendeur ou du vôtre en matière de données personnelles, et l’action se prescrit selon le droit commun de la responsabilité. Vous pouvez agir seul ou dans le cadre d’une action de groupe en matière de données personnelles, portée par une association agréée, lorsque de nombreuses victimes sont concernées par la même faille — cas typique d’une compromission chez un prestataire mutualisé qui affecte des dizaines de clients. En parallèle, la sanction CNIL et, le cas échéant, la condamnation pénale des auteurs de l’intrusion — « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » — et celle des traitements illicites — « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » — renforcent votre position : sollicitez la communication des décisions et versez-les aux débats. Enfin, si l’organisme vous oppose son prestataire, demandez au juge la production forcée du contrat de sous-traitance et des rapports d’audit : ces pièces révèlent souvent l’absence de clause de sécurité, de remontée d’incident ou de restitution des données, et établissent la faute partagée. La réparation obtenue en justice reste indépendante de l’éventuelle amende CNIL, qui est versée au Trésor public et non aux victimes : seule votre action civile vous indemnise.

Conclusion

Pour résumer la conduite à tenir : organisme piraté via son prestataire, notifiez la CNIL par le téléservice dans les 72 heures, informez les personnes exposées à un risque élevé, documentez tout dans vos registres et activez les clauses de votre contrat contre le prestataire. Victime d’une fuite via le prestataire de l’organisme, conservez chaque preuve, exercez vos droits par écrit, déposez plainte auprès de la CNIL et faites chiffrer votre préjudice matériel et moral en vue de l’action en réparation. Dans les deux positions, le temps joue contre les retardataires : le délai de notification court dès la connaissance, et la qualité des preuves décroît chaque semaine. Une consultation précoce permet de qualifier les rôles, de sécuriser les délais et d’orienter la stratégie — amiable ou contentieuse — avant que les positions ne se figent.

Besoin d’un avis rapide sur votre dossier

Vous êtes un organisme dont le prestataire informatique a été piraté, ou une victime dont les données ont fuité via un sous-traitant : obtenez un avis sur votre dossier en numérique et données personnelles avec Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique : 80 EUR TTC au 06 46 60 58 22. Écrivez au cabinet via la page formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».