Le 16 septembre 2026, la base de données de Place des Salariés, la plateforme d’avantages salariaux exploitée par le groupe français Haxoneo, a été consultée et copiée par un tiers non autorisé. L’entreprise a adressé une notification aux personnes concernées le 22 septembre, et deux observatoires indépendants de la cybersécurité ont décrit l’incident le 23 septembre au matin : Cyberattaque.org à 12 h 10, FrenchBreaches le même jour avec une alerte classée « Confirmée ». Le périmètre est inhabituellement large : identités, coordonnées, informations professionnelles incluant la raison sociale et le numéro SIRET des employeurs, état civil des conjoints et des enfants déclarés, historique d’utilisation des avantages, documents justificatifs parmi les plus sensibles (pièces d’identité, livrets de famille, actes de naissance, justificatifs de domicile) et mots de passe des comptes. La plateforme revendique environ 2 700 sociétés adhérentes et 48 000 salariés utilisateurs, pour l’essentiel des TPE et des PME qui y ont trouvé un substitut de comité social et économique. La réponse, pour chaque entreprise adhérente, tient en une phrase : le piratage de votre prestataire ne suspend pas vos contrats et ne vous décharge de rien, mais il vous impose de figer vos preuves, d’informer vos salariés et de mettre votre prestataire face à ses obligations par écrit, sans attendre que l’enquête pénale aboutisse. Réserve importante : à ce jour, les faits sont établis par la notification de l’exploitant relayée par deux observatoires qui en ont obtenu copie, et non par une décision de justice ; les volumes, les responsabilités et les condamnations éventuelles restent à confirmer. Cet article ne promet ni indemnisation ni sanction : il donne la carte des décisions que le droit français impose, dès maintenant, à chaque acteur de la chaîne.
I. Une plateforme piratée, trois cercles de victimes professionnelles
A. Ce que l’on sait le 23 septembre, et qui détient quelle preuve
La chronologie est courte et documentée. L’intrusion date du 16 septembre 2026. La communication de Haxoneo aux victimes est partie le 22 septembre, et Cyberattaque.org indique s’en être procuré une copie : c’est cette notification, recoupée le lendemain par FrenchBreaches, qui fonde l’essentiel de ce que l’on sait. Place des Salariés, lancée en 2015, permet aux entreprises adhérentes de proposer à leurs collaborateurs billetterie, réductions, cartes cadeaux, cagnottes et offres négociées, soit les avantages habituellement associés aux CSE. Côté preuve, la hiérarchie est claire : la notification du 22 septembre est la pièce mère, car c’est l’exploitant lui-même qui y reconnaît l’accès et la copie non autorisés, le périmètre des données et la désactivation des mots de passe ; les deux publications du 23 septembre, l’analyse détaillée de Cyberattaque.org et l’alerte classée « Confirmée » de FrenchBreaches, en sont la corroboration publique, utile pour dater la connaissance que les tiers pouvaient avoir de l’incident ; la politique de protection des données publiée par la plateforme elle-même complète ce socle en décrivant les traitements mis en œuvre et les droits des personnes concernées ; et les captures, courriels et journaux de connexion conservés par chaque entreprise adhérente feront le lien entre l’incident général et sa situation particulière. Concrètement, le dirigeant qui lit ces lignes doit, dès aujourd’hui, archiver la notification reçue, les échanges avec la plateforme, son contrat d’adhésion et ses conditions générales, les factures et les relevés d’utilisation, ainsi que toute trace d’accès anormal à ses propres outils si des identifiants réutilisés par ses salariés y circulent. La politique de protection des données de la plateforme, publiée par l’exploitant lui-même, désigne HAXONEO, société par actions simplifiée, comme responsable de traitement pour l’ensemble des traitements décrits, ce qui fixe le premier destinataire des demandes d’exercice de droits et des mises en demeure. Ce que cette politique ne dit pas, en revanche, c’est la qualification exacte de chaque entreprise adhérente au regard du règlement européen : cliente du service, responsable de traitement distinct pour les données de ses salariés, ou responsable conjoint. Cette qualification se joue dans le contrat d’adhésion et dans les faits, et c’est elle qui commandera qui doit notifier quoi à la CNIL. En cas de doute, l’entreprise prudente agit comme si elle restait comptable de l’information de ses salariés, car c’est elle qui détient le lien d’emploi et le canal pour les joindre vite.
B. Entreprises adhérentes, salariés et familles : pourquoi l’effet domino est ici plus grave qu’ailleurs
La plupart des fuites de données touchent une entreprise et ses clients. Celle-ci en touche trois cercles à la fois, et c’est ce qui impose une méthode d’entreprise, pas seulement un réflexe informatique. Premier cercle : les 2 700 sociétés adhérentes, dont la raison sociale, l’adresse et le numéro SIRET ont pu être copiés. L’exposition du SIRET, combinée à l’identité des salariés, permet des démarchages frauduleux ciblés : un attaquant qui connaît l’employeur, le nom du salarié, ses coordonnées et ses proches peut rédiger des messages d’une crédibilité redoutable, se faisant passer pour l’entreprise, la banque ou un organisme officiel. Haxoneo elle-même met en garde contre ces faux messages par courriel, SMS et téléphone. Deuxième cercle : les 48 000 salariés utilisateurs, dont les mots de passe ont pu être copiés avec les adresses électroniques. La plateforme a désactivé tous les mots de passe et imposé leur renouvellement, mais la consigne ne s’arrête pas là : tout salarié qui réutilisait le même mot de passe sur d’autres services, y compris professionnels, doit le modifier partout et activer la double authentification. Pour l’employeur, cela signifie une campagne interne immédiate, avec traçabilité des consignes données. Troisième cercle : les conjoints et les enfants déclarés, dont l’état civil, les coordonnées et parfois les documents (livret de famille, acte de naissance, certificat de scolarité, carte étudiante) ont pu être exposés. C’est ce troisième cercle qui distingue ce dossier des fuites déjà jugées : des mineurs sont concernés par ricochet, sans jamais avoir été clients de quoi que ce soit, et leurs parents salariés attendent de leur employeur, autant que de la plateforme, une information claire et des gestes concrets. Aucune donnée de carte bancaire n’aurait été compromise, selon l’exploitant, ce qui écarte le scénario de l’opposition bancaire en masse mais ne change rien aux risques d’usurpation d’identité et de fraude documentaire, que les pièces d’identité et les actes d’état civil rendent particulièrement aigus. Chaque entreprise adhérente doit donc raisonner en dirigeant exposé sur deux fronts : victime de son prestataire, avec un préjudice propre (temps de gestion, atteinte à l’image auprès de ses équipes, risque sur ses propres systèmes si des identifiants circulent), et relais obligé vers ses salariés, qui lui demanderont des comptes bien avant de lire la notification de la plateforme. Face à des messages frauduleux qui citeront le vrai nom de l’entreprise, le vrai SIRET et le vrai prénom de l’enfant, la parade ne peut pas reposer sur la seule vigilance individuelle. L’employeur doit organiser une information collective, brève et datée : nature de l’incident, catégories de données concernées, consignes de changement des mots de passe, activation de la double authentification, réflexe du signalement interne en cas de message douteux, et point de contact unique pour les questions des salariés et de leurs familles. Cette information, diffusée par un canal traçable et archivée avec ses accusés de réception, sert deux causes à la fois : elle réduit le risque que l’un des vôtres valide un faux ordre de virement ou un faux lien de réinitialisation, et elle constitue la preuve que l’entreprise a agi en employeur diligent dès qu’elle a su. Les représentants du personnel, quand il en existe, doivent être associés à la démarche, car ils seront de toute façon saisis par les salariés inquiets, et une présentation loyale des faits, sans minimisation ni dramatisation, vaut mieux qu’une rumeur d’atelier nourrie par la presse spécialisée. Pour structurer cette double posture contractuelle et contentieuse, les avocats en droit des affaires à Paris du cabinet accompagnent les entreprises clientes de prestataires défaillants dans la sécurisation de leurs recours.
II. Contrats, données personnelles et poursuites : la carte des décisions
A. Face au prestataire piraté : contrat en main, mise en demeure et chiffrage
Le premier réflexe à proscrire est celui de la rupture sauvage : cesser de payer l’abonnement au prétexte que la plateforme a été piratée expose l’entreprise adhérente à une condamnation symétrique. Un jugement du tribunal judiciaire de Versailles du 11 avril 2025 (RG n° 24/00224) l’illustre dans un litige sur un abonnement logiciel : le client qui avait résilié par anticipation a été condamné à payer la redevance contractuelle de 1 699,20 euros, outre les intérêts au taux légal et la somme de 40 euros en application de l’article D. 441-5 du code de commerce, faute de justifier du taux contractuel invoqué. La leçon vaut pour Place des Salariés : tant que le contrat n’est ni suspendu d’un commun accord ni résolu par le juge ou par une clause résolutoire régulièrement mise en œuvre, les redevances restent dues. Le second réflexe, le bon, consiste à adresser sans délai une mise en demeure écrite à l’exploitant : rappel des engagements contractuels de sécurité et de confidentialité, demande de communication du rapport d’incident, des journaux d’accès, des mesures de remédiation et du calendrier de restauration, demande de confirmation écrite du périmètre des données de l’entreprise et de ses salariés, et réserve expresse de tous droits à indemnisation. Cette lettre n’est pas une formalité : en droit français, les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits, et les contrats doivent être négociés, formés et exécutés de bonne foi, ce qui fonde l’exigence d’une exécution loyale des obligations de sécurité, d’information et d’assistance promises aux adhérents. Le troisième chantier est le chiffrage, car le juge ne répare que ce qui est prouvé. La cour d’appel de Paris, le 26 avril 2024 (RG n° 22/04097), dans un litige entre un client et ses prestataires informatiques, a déclaré les prestataires responsables des inexécutions partielles de leurs obligations, condamné l’un à restituer 9 093 euros et l’autre à payer 1 819 euros après application d’un partage de responsabilité, tout en refusant d’intégrer aux préjudices le montant total des honoraires versés et les préjudices liés à une perte de chance, faute de preuve d’une obligation de résultat ou d’un délai convenu. Transposée à notre dossier, la méthode est la suivante : distinguer la restitution des sommes versées pour un service non rendu conforme, l’indemnisation des surcoûts prouvés (constat d’huissier, audit, assistance aux salariés, renfort informatique, communication de crise) et les demandes fragiles (remboursement intégral de l’abonnement sur plusieurs années, perte de chance hypothétique), qui seront rejetées sans clause expresse. Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure : le piratage par un tiers ne constitue pas automatiquement un cas de force majeure exonératoire pour le prestataire, surtout lorsque des mesures de sécurité élémentaires font défaut, et c’est au prestataire de le démontrer. Parallèlement, l’entreprise adhérente doit ouvrir sans tarder le dossier de ses assurances : responsabilité civile professionnelle, assurance cyber quand elle existe, pertes d’exploitation. Chaque police impose un délai de déclaration, souvent de quelques jours à compter de la connaissance du sinistre, et subordonne la garantie à une description précise des faits et à un chiffrage documenté. Déclarer vite, avec la notification du prestataire, la mise en demeure et un premier état des surcoûts, préserve les droits sans préjuger de l’issue ; déclarer tard, ou sans pièces, expose à une déchéance que l’assureur ne manquera pas d’invoquer. Le recours à un constat d’huissier pour figer l’état des comptes, des accès et des indisponibilités, et à un prestataire informatique indépendant pour vérifier qu’aucun identifiant compromis n’ouvre l’accès aux systèmes internes de l’entreprise, fait partie des dépenses que le juge indemnise lorsqu’elles sont justifiées et proportionnées, car elles établissent le lien entre l’incident du prestataire et le préjudice allégué. Enfin, celui qui réclame l’exécution d’une obligation doit la prouver : conservez donc chaque facture, chaque relevé d’indisponibilité, chaque échange et chaque devis de remédiation, car l’entreprise qui réclamera demain devra prouver l’obligation, l’inexécution et le lien avec son préjudice. Les dirigeants qui veulent faire le tri entre ces étages de préjudice avant d’écrire au prestataire peuvent utilement relire leurs délégations et leurs assurances avec les avocats en droit des sociétés à Paris du cabinet, car la décision d’agir engage la société et se documente en conseil.
B. Données personnelles, CNIL et pénal : notifier, informer et poursuivre sans se tromper de cible
Le second front est celui des données personnelles, où les délais sont comptés en heures. Le règlement européen impose au responsable du traitement, en cas de violation, d’en notifier la violation à l’autorité de contrôle compétente dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf absence de risque pour les droits et libertés, et d’assortir toute notification tardive des motifs du retard. La CNIL, autorité française compétente, reprend ce délai sur sa page officielle consacrée à la notification : la notification doit intervenir dans les 72 heures si possible à compter de la constatation de la violation, et tout dépassement devra être expliqué avec les motifs du retard. Chaque entreprise adhérente doit donc dater précisément sa propre connaissance de l’incident, car c’est d’elle que court son délai propre, et documenter par écrit les faits, les effets et les mesures prises, puisque cette documentation permet à l’autorité de contrôle de vérifier le respect de ces obligations. Le sous-traitant, de son côté, doit notifier au responsable du traitement toute violation dans les meilleurs délais après en avoir pris connaissance, et le contrat de sous-traitance écrit doit définir l’objet, la durée, la nature, la finalité, les types de données et les catégories de personnes concernées : c’est ce contrat, ou son absence, qu’il faut exhumer aujourd’hui pour savoir qui devait alerter qui. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés, le responsable doit aussi la communiquer aux personnes concernées dans les meilleurs délais, en des termes clairs et simples, avec la nature de la violation et les mesures de protection : avec des pièces d’identité, des livrets de famille et des mots de passe dans la nature, ce seuil est ici vraisemblablement franchi pour une partie des victimes, et l’entreprise adhérente ne peut pas se contenter de renvoyer ses salariés vers la plateforme. Elle doit les informer elle-même, par un canal traçable, des consignes de vigilance, du renouvellement des mots de passe et des démarches en cas d’usurpation, tout en conservant la preuve de cette information. L’expérience des prétoires invite à la rigueur : le tribunal judiciaire de Paris, le 13 février 2025 (RG n° 21/07085), a débouté un demandeur qui réclamait l’accès à des données vieilles de plus de vingt ans et 5 000 euros de dommages et intérêts, relevant que les mentions du registre unique du personnel se conservent cinq ans après le départ, que la société indiquait ne plus détenir de données et qu’aucun élément ne rendait plausible une conservation, pas plus qu’un préjudice certain en lien causal avec une violation démontrée. Autrement dit, les droits des personnes ne sont pas des guichets automatiques : sans preuve d’une conservation, d’une illicéité et d’un préjudice, le juge déboute, et l’entreprise qui documente sérieusement ses registres, ses durées et ses réponses aux demandes d’accès se met à l’abri. Sur le terrain pénal, deux incriminations encadrent l’attaque elle-même. D’une part, le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende, avec des peines aggravées en cas d’altération du système : la chambre criminelle de la Cour de cassation, le 2 septembre 2025 (pourvoi n° 24-83.605), a rejeté le pourvoi d’un homme condamné pour atteinte à un système de traitement automatisé de données à trois mois d’emprisonnement avec sursis, avec décision sur les intérêts civils, ce qui rappelle que la peine frappe l’auteur tandis que la réparation se joue sur le terrain civil. D’autre part, le fait, par toute personne détentrice de données à caractère personnel à l’occasion de leur enregistrement, de leur classement, de leur transmission ou de toute autre forme de traitement, de détourner ces informations de leur finalité telle que définie par la disposition législative, l’acte réglementaire ou la décision de la Commission nationale de l’informatique et des libertés autorisant le traitement automatisé, ou par les déclarations préalables à la mise en oeuvre de ce traitement, est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende : la même chambre criminelle, le 13 janvier 2026 (pourvoi n° 25-80.474), a cassé un arrêt qui refusait d’informer sur une plainte visant notamment ce détournement de finalité, en rappelant que cette infraction suppose des données contenues dans un traitement automatisé et que l’insuffisance des motifs équivaut à leur absence. Et si les données volées sont ensuite diffusées, le fait, par toute personne qui a recueilli, à l’occasion de leur enregistrement, de leur classement, de leur transmission ou d’une autre forme de traitement, des données à caractère personnel dont la divulgation aurait pour effet de porter atteinte à la considération de l’intéressé ou à l’intimité de sa vie privée, de porter, sans autorisation de l’intéressé, ces données à la connaissance d’un tiers qui n’a pas qualité pour les recevoir est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende, la poursuite ne pouvant être exercée que sur plainte de la victime, de son représentant légal ou de ses ayants droit. Sur le plan des preuves techniques, l’entreprise adhérente doit distinguer ce qu’elle détient et ce qu’elle doit réclamer. Elle détient ses propres journaux de connexion, ses relevés de commandes d’avantages, ses échanges avec la plateforme et les témoignages datés de ses salariés ; elle doit les préserver sans les altérer, avec horodatage et chaîne de conservation identifiable. Elle ne détient pas, en revanche, les journaux de la plateforme, le rapport d’intrusion ni la liste exacte des enregistrements copiés : ces pièces se réclament par écrit à l’exploitant, puis, en cas de refus ou de silence, devant le juge, par des mesures d’instruction et de communication de pièces. C’est l’articulation de ces deux stocks de preuves, l’interne préservé et l’externe réclamé, qui fera la solidité du dossier, que la suite soit une négociation transactionnelle, une action en responsabilité ou une plainte avec constitution de partie civile. Pour les salariés et les familles, la conséquence pratique est nette : sans plainte, pas de poursuite sur ce fondement, et pour l’entreprise, déposer plainte vite, avec la notification, les constats et l’inventaire des données exposées, permet de faire constater l’infraction et de se constituer partie civile. Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer : l’auteur du piratage, s’il est identifié, devra réparer, mais l’entreprise adhérente ne doit pas suspendre ses décisions à cette identification hypothétique.
Reste une question d’organisation interne que les dirigeants négligent trop souvent : qui, dans l’entreprise adhérente, tient le registre des traitements, saisit le délégué à la protection des données quand il existe, et répond aux demandes d’accès des salariés. La violation commise chez le prestataire ne dispense pas l’employeur de tenir ses propres registres à jour, de tracer les demandes reçues et les réponses apportées, ni de conserver la preuve des informations délivrées à ses équipes. Les salariés et leurs proches conservent, chacun pour leur compte, le droit de déposer plainte et de saisir la CNIL, et l’entreprise qui les a informés vite, par écrit et avec des consignes exploitables se présentera devant toute autorité avec un dossier de diligence, là où celle qui a attendu devra expliquer son silence. La documentation que le règlement exige du responsable du traitement, faits, effets et mesures prises, n’est donc pas une contrainte administrative : c’est l’armure de l’entreprise adhérente pour la suite, qu’il s’agisse de répondre au contrôle, de négocier avec l’assureur ou de faire valoir ses droits contre le prestataire.
En conclusion, l’incident de Place des Salariés n’est pas un fait divers informatique : c’est une crise en chaîne qui frappe simultanément l’exploitant, les entreprises adhérentes et les familles de leurs salariés, avec des documents d’état civil et des mots de passe dans la nature. Les faits sont récents, documentés par la notification du 22 septembre et recoupés par deux observatoires le 23 septembre, mais ni jugés ni chiffrés : c’est précisément dans cette fenêtre d’incertitude que le droit impose d’agir. L’entreprise adhérente qui fige ses preuves, qui informe ses salariés de façon traçable, qui notifie dans les délais et qui met son prestataire en demeure par écrit se donne les moyens d’obtenir réparation et de protéger ses équipes ; celle qui attend l’enquête, qui résilie sans base ou qui réclame sans preuve s’expose au débouté. Les contrats tiennent lieu de loi entre les parties et s’exécutent de bonne foi jusque dans la crise, les données se protègent par des mesures documentées et des notifications datées, et les infractions se poursuivent sur plainte avec des pièces, pas avec des communiqués. L’incident date du 16 septembre 2026 : chaque jour sans écrit fait courir un délai contre vous, et chaque écrit versé au dossier travaille pour la suite, qu’elle soit amiable ou judiciaire.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les entreprises adhérentes, les employeurs et les prestataires confrontés à la fuite de données de leur plateforme pour sécuriser leurs preuves, leurs notifications et leurs recours. Première consultation téléphonique : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.