Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Piratage de l’Afpa via un éditeur tiers : ce que doivent décider entreprises clientes, financeurs et fournisseurs

Le samedi 19 septembre 2026, l’Agence nationale pour la formation des adultes, l’Afpa, a annoncé avoir été la cible revendiquée d’un piratage de données pouvant concerner potentiellement 1,7 million de personnes. Deux hackers avaient revendiqué, dans la semaine, le vol de données provenant de l’agence. Les investigations ont mis en évidence, selon les mots de Pierre Prady, directeur adjoint de l’agence, cités par l’Agence France-Presse, une potentielle extraction de données liée à une faille de l’outil servant à gérer les hébergements. L’outil en cause serait géré par un éditeur tiers, extérieur au système d’information de l’agence. Et, toujours selon la direction, il n’y aurait a priori pas eu d’impact sur les services et les systèmes d’information de l’agence elle-même. Un article de la presse spécialisée, publié le 21 septembre 2026, précise les catégories de données évoquées : noms, adresses postales et, éventuellement, numéros de téléphone, sans coordonnées bancaires ni numéros de sécurité sociale a priori.

La réponse à retenir tient en trois phrases. Quand la faille vient d’un outil fourni par un éditeur tiers, l’organisme de formation ne peut pas se contenter de désigner son prestataire : c’est lui qui doit notifier la violation à la Commission nationale de l’informatique et des libertés dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, puis prévenir les personnes concernées si le risque est élevé. L’entreprise cliente qui inscrit ses salariés à des formations n’a en général aucun contrat direct avec cet éditeur : elle doit agir à travers sa convention avec l’organisme, figer ses preuves et exiger des comptes par écrit, au lieu de suspendre ses paiements à l’aveugle. Et le financeur, opérateur de compétences ou employeur, doit vérifier que les actions financées ont bien été exécutées, avec les feuilles de présence et les factures, avant de payer ou de rembourser.

Trois réserves s’imposent d’emblée, car elles commandent tout le reste. D’abord, l’extraction reste décrite comme potentielle : l’agence dit continuer à examiner l’étendue des données et des personnes concernées avant de les prévenir, si bien que l’ampleur exacte est encore incertaine au moment où cet article est écrit. Ensuite, les services de formation eux-mêmes ne sont pas annoncés comme interrompus, ce qui change tout pour les contrats en cours : une fuite de données n’équivaut pas à une inexécution des sessions. Enfin, chaque chaîne contractuelle est différente : convention d’achat de formation, accord de subrogation de paiement avec l’organisme financeur, contrat entre l’organisme et son éditeur. Cet article dresse la carte des conséquences de cette crise pour les entreprises de la chaîne, puis les décisions concrètes et les preuves que chaque acteur doit réunir, en s’appuyant sur les textes applicables et sur deux décisions de justice intégralement relues.

I. Une faille chez un tiers, trois entreprises exposées

A. Ce qui est établi, ce qui reste incertain et pourquoi cette distinction décide de tout

Le fait de départ est documenté par deux sources de presse qui se recoupent et citent l’agence elle-même. D’un côté, un article du Figaro daté du 19 septembre 2026 rapporte que l’Agence nationale pour la formation des adultes a indiqué ce samedi 19 septembre avoir été la cible revendiquée d’un piratage de données pouvant concerner potentiellement 1,7 million de personnes. De l’autre, un article de la presse spécialisée publié le 21 septembre 2026 à 9 heures détaille le mécanisme : deux hackers ont revendiqué le vol, l’agence a ouvert une enquête, et la piste privilégiée est une faille sur l’outil d’un éditeur tiers servant à gérer les hébergements, c’est-à-dire, en pratique, l’hébergement des stagiaires en formation. Les deux articles insistent sur les mêmes limites : aucune coordonnée bancaire ne serait concernée a priori, et l’agence appelle à la vigilance contre les tentatives d’hameçonnage qui exploitent les noms et adresses dérobés.

Ces limites ne sont pas des détails de journaliste : elles déterminent le régime juridique applicable. Si seules des données d’identité ont été extraites, sans données bancaires, la question centrale devient celle du risque d’hameçonnage et d’usurpation d’identité pour les personnes concernées, et non celle d’un préjudice financier immédiat. Or c’est précisément ce risque qui déclenche ou non l’obligation d’informer individuellement chaque personne. Le règlement (UE) 2016/679 sur la protection des données prévoit en effet que, lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, c’est à la personne concernée elle-même que l’organisme doit la communiquer, dans les meilleurs délais et en des termes clairs et simples. Avec 1,7 million de personnes potentiellement concernées et des données permettant des messages frauduleux crédibles se faisant passer pour l’agence ou un service administratif, le seuil du risque élevé mérite un examen sérieux, que seul l’organisme, au vu de l’enquête, peut trancher.

Deuxième enseignement des faits : la faille viendrait d’un outil tiers, pas du système d’information de l’agence elle-même. Cette architecture, banale dans les organismes de formation qui externalisent l’hébergement, la billetterie ou la gestion des dossiers stagiaires, crée une chaîne de responsabilités à trois étages. L’éditeur qui a développé et maintient l’outil, l’organisme qui l’utilise pour traiter les données de ses stagiaires et des salariés envoyés par les entreprises clientes, et les entreprises clientes qui ont confié à l’organisme les noms, coordonnées et parfois les situations personnelles de leurs salariés. Chaque étage détient une partie des preuves, et aucun ne peut reconstituer seul toute l’histoire. C’est cette dispersion des preuves qui fait la spécificité juridique de la crise, bien plus que le nombre de personnes concernées.

Troisième point, et non des moindres : à ce stade, rien n’indique que les formations elles-mêmes soient suspendues ou annulées. La direction évoque même l’absence d’impact a priori sur ses services. Pour les entreprises clientes, cette précision est décisive : on ne peut pas traiter une fuite de données comme une inexécution des sessions de formation. Les salariés continuent d’être formés, les conventions continuent de produire leurs effets, et les factures continuent d’être dues, sauf à démontrer un manquement distinct. Confondre les deux plans, celui de la sécurité des données et celui de l’exécution des prestations, est l’erreur la plus fréquente dans les jours qui suivent ce type d’annonce, et c’est elle que la suite de cet article s’attache à prévenir.

B. Les acteurs de la chaîne et les contrats qui les relient

La première entreprise de la chaîne, c’est l’organisme de formation lui-même, ici un organisme public qui accueille à la fois des demandeurs d’emploi, des salariés envoyés par leurs employeurs et des apprentis. Pour les actions qui concourent au développement des compétences, le code du travail définit le champ : « Les actions concourant au développement des compétences qui entrent dans le champ d’application des dispositions relatives à la formation professionnelle sont : 1° Les actions de formation ; 2° Les bilans de compétences ; 3° Les actions permettant de faire valider les acquis de l’expérience, dans les conditions prévues au livre IV de la présente partie ; 4° Les actions de formation par apprentissage, au sens de l’article L. 6211-2 . » Et pour la réalisation de ces actions, le même code impose un écrit : « Pour la réalisation des actions mentionnées à l’article L. 6313-1 , une convention est conclue entre l’acheteur et l’organisme qui les dispense, selon des modalités déterminées par décret. » L’acheteur, c’est le plus souvent l’entreprise cliente ou l’organisme financeur. Voilà le premier contrat de la chaîne, celui qui porte les sessions, les prix et les preuves d’exécution.

Le deuxième contrat, souvent invisible pour l’entreprise cliente, relie l’organisme à son éditeur tiers. C’est lui qui règle qui héberge quelles données, avec quelles mesures de sécurité, avec quel droit pour l’organisme d’auditer son prestataire, et avec quelle obligation pour le prestataire de l’alerter en cas d’incident. En droit des données personnelles, si l’organisme détermine les finalités et les moyens du traitement, il est responsable du traitement, et l’éditeur qui traite pour son compte est sous-traitant. Le règlement (UE) 2016/679 est explicite sur le choix du prestataire : l’organisme ne doit confier des traitements qu’à des sous-traitants présentant des garanties suffisantes sur leurs mesures techniques et organisationnelles, de façon à protéger les droits des personnes concernées. Autrement dit, le choix d’un outil insuffisamment sécurisé n’est pas un accident extérieur dont l’organisme serait la victime innocente : c’est un choix dont il répond, d’abord devant l’autorité de contrôle, ensuite devant ses cocontractants.

La deuxième entreprise de la chaîne, c’est l’entreprise cliente : l’employeur qui inscrit un ou plusieurs salariés à une formation, paie directement ou via son opérateur de compétences, et transmet à l’organisme les données d’identité et de contact de ses salariés. Elle n’a, en règle générale, aucun lien contractuel avec l’éditeur de l’outil défaillant. Elle ne peut donc pas exiger directement de cet éditeur des journaux de connexion, un audit ou une indemnisation : l’effet relatif des contrats l’en empêche. Son levier, c’est sa convention avec l’organisme, et c’est par ce canal qu’elle doit exiger des informations, des garanties et, le cas échéant, réparation. Cette position d’acheteur sans prise directe sur le maillon défaillant est exactement ce qui définit l’effet domino : subir les conséquences d’une défaillance née deux étages plus loin dans la chaîne.

La troisième figure, c’est le financeur : opérateur de compétences, employeur qui rembourse, parfois organisme public qui prescrit. Il paie sur pièces, et les pièces qui comptent sont connues : convention, feuilles et attestations de présence, factures. Une décision de la cour d’appel de Paris, rendue le 21 décembre 2023 dans un litige entre une entreprise cliente et un organisme de formation en conduite de travaux, l’illustre avec une netteté pédagogique. L’entreprise soutenait ne pas avoir signé la seconde convention de formation ; la cour a retenu que l’existence et l’exécution de cette convention étaient établies par les feuilles et attestations de présence de son salarié et par les factures reçues et jamais contestées. Et faute pour l’entreprise d’avoir retourné la convention de subrogation de paiement à faire accepter par l’organisme financeur, en l’occurrence Constructys, la cour l’a jugée débitrice de la totalité du prix des deux formations, soit 11 024 euros toutes taxes comprises avec intérêts de retard. La leçon pour le financeur comme pour l’entreprise est symétrique : sans subrogation régularisée, c’est l’entreprise qui paie ; sans contestation écrite et rapide des factures, elles deviennent des preuves contre elle. On retrouvera cette décision dans la seconde partie, car elle fournit la méthode de preuve applicable dès aujourd’hui aux formations concernées par la crise actuelle.

Reste un acteur souvent oublié : le salarié ou le stagiaire dont les données ont fuité. Il n’est partie à aucun des contrats de la chaîne au titre de ses données, mais c’est lui que la loi protège en premier. C’est à lui que l’organisme devra, le cas échéant, communiquer la violation en des termes clairs et simples, et c’est lui qui recevra les messages d’hameçonnage. L’entreprise cliente a ici un rôle pratique évident : relayer l’alerte auprès des salariés concernés, sans dramatiser ni minimiser, et documenter ce relais. Ce geste simple, daté et conservé, comptera le jour où l’on demandera à chacun ce qu’il a fait après avoir appris la fuite.

II. Qui prouve quoi, qui notifie qui, quelle décision prendre

A. Côté données personnelles : figer les preuves, notifier dans les délais, informer sans affoler

Le premier réflexe d’une entreprise cliente qui apprend la nouvelle doit être probatoire, pas contentieux. Conserver, avec leur date, l’annonce de l’organisme, les articles de presse qui la rapportent, la convention de formation, les bons de commande et d’inscription, la liste des salariés inscrits avec les données transmises, les échanges avec l’organisme et, le cas échéant, avec l’organisme financeur. En droit civil français, la règle de base est rappelée par le code civil : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » L’entreprise qui demandera demain des comptes à l’organisme devra prouver la convention, les données confiées et le manquement ; l’organisme qui se dira libéré par la faute exclusive de son prestataire devra prouver ce fait. Les captures d’écran datées, les courriels conservés avec leurs en-têtes et les registres d’inscription valent ici de l’or, parce que les journaux techniques de l’outil défaillant sont entre les mains de l’éditeur et de l’organisme, pas entre celles du client.

Le deuxième réflexe, c’est d’écrire à l’organisme, vite et par écrit. Non pour résilier sur un coup de tête, mais pour demander formellement : quelles données de nos salariés étaient hébergées dans l’outil concerné, sur quelle période, avec quelles mesures de sécurité contractuellement promises, quand l’organisme a-t-il eu connaissance de l’incident, qu’a notifié l’éditeur et quand, quelles mesures correctives ont été prises, et quand les personnes concernées seront-elles informées. Chaque question correspond à une obligation précise, et la réponse, ou son absence, fera preuve. Car le règlement (UE) 2016/679 organise un double circuit de notification dont les délais courent en cascade : d’abord du sous-traitant vers le responsable du traitement, dans les meilleurs délais après la découverte, puis du responsable vers l’autorité de contrôle, dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf absence de risque pour les droits et libertés des personnes, tout retard devant être motivé dans la notification. La Commission nationale de l’informatique et des libertés le redit dans son guide pratique : une notification initiale est attendue dans un délai de 72 heures si possible à la suite de la constatation de la violation, et si ce délai est dépassé, l’organisme devra expliquer, lors de sa notification, les motifs du retard, avant une notification complémentaire dès que les informations complémentaires sont disponibles.

Pour l’entreprise cliente, ces délais ne sont pas les siens, mais ils sont son calendrier de vigilance. Si l’organisme tarde à informer, elle doit le mettre en demeure de le faire, parce que ce sont ses salariés qui restent exposés à l’hameçonnage pendant ce temps. Si l’organisme informe, elle doit relayer auprès des salariés concernés, avec des consignes concrètes : méfiance envers les appels, messages et courriels se présentant comme l’organisme ou un service administratif, vérification par un canal indépendant avant toute transmission d’informations sensibles, signalement des messages suspects. Et elle doit conserver la preuve de ce relais. Ce n’est ni du zèle ni de la communication : c’est l’exécution de son obligation de sécurité envers ses propres salariés, et la démonstration, pièces à l’appui, qu’elle a agi en employeur diligent quand la chaîne a cédé.

Un précédent récent montre ce qui se joue ensuite devant les tribunaux. Le 4 mars 2025, le tribunal judiciaire de Paris a statué, avant dire droit, dans un litige opposant deux particuliers à la société Ledger après les deux cyberattaques dont cette société avait été victime en avril et juin 2020. Les demandeurs sollicitaient la réouverture des débats pour verser au débat contradictoire une décision par laquelle la formation restreinte de la Commission nationale de l’informatique et des libertés aurait condamné la société au paiement d’une amende de 750 000 euros, pour ne pas avoir mis en place une politique de conservation des données satisfaisante ni des mesures techniques et organisationnelles suffisantes, en violation des articles 5, paragraphe 1, point e), et 32 du règlement européen. La société contestait les manquements, rappelait que la délibération de la Commission n’a pas autorité de chose jugée devant les juridictions judiciaires et soulignait le caractère non public de la sanction. Le tribunal, visant les articles 442, 444 et 445 du code de procédure civile, a ordonné la réouverture des débats, que le même article autorise ainsi : « Le président peut ordonner la réouverture des débats. Il doit le faire chaque fois que les parties n’ont pas été à même de s’expliquer contradictoirement sur les éclaircissements de droit ou de fait qui leur avaient été demandés. » Il a révoqué l’ordonnance de clôture, pour que les parties s’expliquent contradictoirement sur cette pièce. Trois enseignements pour les entreprises de la chaîne Afpa. D’abord, une sanction de l’autorité de contrôle, même contestée et même non publique, pèse dans le procès civil qui suit une fuite : les demandeurs s’en prévalent, et le juge organise le débat dessus au lieu de l’écarter. Ensuite, ce sont les mesures de sécurité et la politique de conservation qui sont jugées, article 32 du règlement à l’appui : l’organisme qui ne peut pas produire ses audits, ses journaux et son registre est en difficulté, même si le pirate venait de l’extérieur. Enfin, le débat est contradictoire jusqu’au bout : l’entreprise mise en cause peut discuter la portée de la décision administrative, et c’est précisément pour cela que chaque pièce technique doit être versée tôt au dossier, pas découverte à l’audience.

Reste la question que tout dirigeant pose : et l’éditeur tiers, peut-on l’attaquer directement ? En principe, non, faute de contrat avec lui. L’entreprise cliente doit agir contre l’organisme, qui appellera lui-même son éditeur en garantie ou en responsabilité selon leur contrat. Il existe des voies délicates, comme la responsabilité délictuelle du sous-traitant envers le client final, mais elles sont étroites et factuelles : il faut prouver une faute du prestataire à l’origine du dommage, distincte de la simple inexécution de son contrat avec l’organisme. En pratique, la voie la plus solide reste contractuelle et indirecte : mettre l’organisme face à ses obligations, exiger la communication des constats de son éditeur, et laisser l’organisme se retourner contre son prestataire. Vouloir court-circuiter la chaîne en assignant directement l’éditeur inconnu, sans disposer de ses journaux ni de son contrat, c’est partir au procès sans preuves et avec un défendeur qui n’a aucune obligation envers vous.

B. Côté contrats de formation et chaîne financière : payer ce qui est dû, contester ce qui ne l’est pas, par écrit

Le second versant de la crise est contractuel et financier, et il obéit à une logique différente. Tant que les sessions sont assurées, le prix est dû. Le code civil pose le principe : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Suspendre unilatéralement le paiement des formations au motif que des données ont fuité, alors que les salariés sont toujours formés, c’est s’exposer à une mise en demeure, à des intérêts de retard et à une résolution du contrat à ses propres torts. La palette des sanctions de l’inexécution, rappelée par le code civil, appartient d’abord au créancier de l’obligation inexécutée : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. » Mais encore faut-il que l’engagement n’ait pas été exécuté. Une fuite de données n’est pas, en soi, une inexécution des sessions : c’est un manquement à l’obligation de sécurité des données, qui ouvre droit à réparation de ses propres conséquences, pas à un refus de payer les prestations reçues.

La décision de la cour d’appel de Paris du 21 décembre 2023, déjà évoquée, fournit ici la méthode complète. Dans cette affaire, une entreprise avait fait former son salarié par un organisme, sans retourner la seconde convention ni la convention de subrogation de paiement à faire accepter par l’organisme financeur Constructys. La cour, confirmant l’ordonnance du tribunal de commerce de Créteil, a jugé l’entreprise débitrice de la totalité du prix des deux formations, avec intérêts de retard depuis la mise en demeure du 20 juillet 2022, en retenant que les contestations n’étaient pas sérieuses face aux feuilles et attestations de présence et aux factures reçues sans contestation. Transposée à la crise actuelle, la méthode donne quatre consignes. Premièrement, signer et retourner les conventions et les subrogations : sans subrogation acceptée par le financeur, c’est l’entreprise qui reste débitrice du prix envers l’organisme. Deuxièmement, contester par écrit et sans tarder toute facture litigieuse : une facture reçue et jamais contestée devient une preuve d’exécution contre le client. Troisièmement, conserver les feuilles et attestations de présence : elles prouvent à la fois que la formation a eu lieu, ce qui fonde le paiement, et qui était présent, ce qui délimite les personnes concernées par la fuite. Quatrièmement, si l’entreprise veut obtenir des délais de paiement en raison de difficultés financières, elle doit les demander avec un commencement de règlement et un échéancier compatible avec ses capacités démontrées : dans l’affaire jugée, la cour a rejeté la demande de délais faute de ces éléments, compte tenu de l’ancienneté de la créance.

Reste l’argument que les directions juridiques avancent systématiquement après un piratage : la force majeure. Le code civil la définit strictement : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » Et le même code n’exonère de dommages et intérêts que le débiteur qui ne démontre pas, pièces à l’appui, que l’exécution a été empêchée par un véritable cas de force majeure. Or une cyberattaque n’est pas une force majeure automatique. Les attaques par rançongiciel et les vols de données sont aujourd’hui prévisibles dans leur principe, des mesures appropriées existent, de la sauvegarde isolée au contrôle des accès des prestataires, et surtout l’événement doit échapper au contrôle du débiteur : quand la faille se situe dans l’outil d’un sous-traitant que l’organisme a lui-même choisi et qu’il était tenu de contrôler, la condition d’extériorité est fragile. L’organisme qui invoque la force majeure devra prouver les trois conditions cumulativement, mesures d’audit et de sécurité à l’appui. Pour l’entreprise cliente, la conséquence pratique est claire : ne pas accepter une fin de non-recevoir fondée sur le seul mot de piratage, et exiger la démonstration, pièces à l’appui, de l’imprévisibilité et de l’irrésistibilité alléguées. Et pour obtenir réparation de son propre préjudice, qu’il s’agisse des coûts de gestion de crise, de l’information des salariés ou de l’atteinte à son image d’employeur, c’est sur le manquement à l’obligation de sécurité, prouvé par l’enquête et les notifications, qu’il faut construire le dossier, pas sur l’émotion du moment.

Deux décisions concrètes s’imposent enfin côté financeur. D’abord, vérifier avant tout paiement que les actions financées ont bien été exécutées, avec les pièces que la jurisprudence exige : convention signée, programme, feuilles de présence, attestations, factures détaillées. Ensuite, si des sessions à venir sont maintenues auprès du même organisme, exiger des garanties écrites sur la sécurisation des données des salariés : mesures correctives de l’éditeur, audit, clause de notification rapide en cas de nouvel incident, voire changement d’outil. Le financeur qui paierait sans vérifier s’exposerait aux reversements et aux contrôles ; celui qui suspendrait sans motif des paiements dus s’exposerait aux intérêts de retard. Entre les deux, la voie étroite est celle des pièces : payer ce qui est prouvé, exiger par écrit ce qui ne l’est pas. Pour les entreprises qui découvrent ces enchaînements à l’occasion de cette crise, un accompagnement en droit des affaires à Paris permet de relire les conventions de formation, les accords de subrogation et les clauses de sécurité des données avant de notifier quoi que ce soit.

En définitive, cette crise illustre la grammaire complète de l’effet domino entre professionnels : un éditeur tiers faillit, un organisme public doit notifier et informer, des entreprises clientes doivent protéger leurs salariés sans cesser de payer ce qu’elles doivent, et des financeurs doivent payer sur pièces sans payer à l’aveugle. Chaque maillon détient une partie des preuves et aucune décision utile ne peut se prendre sans les écrits des autres. Les dirigeants qui, cette semaine, conservent leurs conventions, écrivent à l’organisme, relaient l’alerte à leurs salariés et vérifient leurs subrogations auront, quoi qu’il arrive de l’enquête, constitué le dossier qui les protégera. Ceux qui attendent que l’ampleur exacte soit connue pour agir auront perdu le seul délai qui leur appartenait : celui des preuves.

Besoin d’un avis rapide sur votre dossier

Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les entreprises clientes, organismes et partenaires confrontés aux conséquences d’une fuite de données via un prestataire : conventions de formation, notifications, preuves et décisions à prendre dans la chaîne.

Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact : https://kohenavocats.fr/formulaire-de-contact/.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».