Le 18 septembre 2026, à 20 h 08, un article de Cyberattaque.org rend public un courriel de l’équipe Club TotalEnergies. La capture, lue intégralement dans sa partie visible, ne porte ni date ni nom de prestataire. Elle indique qu’un prestataire technique de TotalEnergies Marketing France a subi un incident de sécurité dans le cadre du programme de fidélité Le Club, qu’un tiers malveillant s’est introduit dans les systèmes de ce prestataire, et qu’il a pu extraire des données d’identification, les données du compte Club et l’historique de transactions. Le même courriel affirme qu’aucune donnée bancaire ni aucun moyen de paiement n’ont été impactés, et que TotalEnergies Marketing France a notifié la Commission nationale de l’informatique et des libertés. La page a été mise à jour le 21 septembre 2026 à 6 h 42. Ce n’est pas la date de l’intrusion, que le courriel ne donne pas.
La décision utile n’est pas d’annoncer une « faille TotalEnergies » ni de nommer un prestataire que le courriel ne nomme pas. Elle consiste à séparer trois acteurs professionnels et trois jeux de preuves. L’enseigne détient le courriel, la notification à la CNIL qu’elle dit avoir faite, et le contrat qui la lie au prestataire. Le prestataire détient les systèmes compromis et, s’il les a conservés, les journaux qui disent ce qui a été extrait. L’exploitant de station, partenaire qui gère son entreprise dans le réseau, détient au mieux ses traces locales de caisse et de terminal. Il ne détient pas les journaux du prestataire, et le contrat de ce prestataire ne crée pas, à lui seul, d’obligation à son profit. Aucune indemnisation n’est automatique. Aucun chiffre de personnes, aucun champ détaillé de l’historique et aucune date d’intrusion ne peuvent être ajoutés au courriel.
I. Qui détient quelle preuve après le courriel du Club
A. Ce que le courriel établit, et ce qu’il ne dit pas
La capture publique commence par « Madame, Monsieur ». Le nom du destinataire est masqué. Le texte utile, tel qu’il est lisible, tient en quelques phrases qu’il faut citer sans les compléter.
Dans le cadre du programme de fidélité Le Club, un prestataire technique de TotalEnergies Marketing France a subi un incident de sécurité ayant impacté vos données personnelles.
Après investigations, un tiers malveillant s’est introduit dans les systèmes d’information de notre prestataire.
Celui-ci a pu extraire de façon illicite vos données d’identification, les données relatives à votre compte Club et à votre historique de transactions. Aucune donnée bancaire ni de moyen de paiement n’ont été impactés.
Nous avons immédiatement pris toutes les mesures techniques nécessaires pour mettre fin à cet incident et sécuriser nos environnements informatiques.
Par ailleurs, TotalEnergies Marketing France a procédé à une notification auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL).
Le courriel invite ensuite à la vigilance face à toute prise de contact suspecte, par courriel, téléphone ou SMS, faite au nom de TotalEnergies, renvoie vers un formulaire en ligne, et cite le site service-public.gouv.fr pour des conseils de cybermalveillance. Il est signé « L’Équipe Club TotalEnergies ».
Ces phrases établissent une chose, et une seule, au niveau du fait public : l’enseigne elle-même décrit un incident chez son prestataire technique, une intrusion, une extraction possible de trois catégories de données, l’absence annoncée de données de paiement, des mesures techniques de son côté, et une notification à la CNIL. Elles n’établissent pas le reste.
La date de l’intrusion n’est pas écrite. La date d’envoi du courriel n’est pas visible sur la capture. Le 18 septembre 2026 est la date de publication de l’article qui la reproduit, pas la date à laquelle chaque membre l’a reçue, et encore moins la date à laquelle le prestataire ou l’enseigne ont « pris connaissance » de la violation au sens du règlement. Cette distinction commande le délai. L’article 33 du règlement (UE) 2016/679, tel que la cour d’appel de Douai le reproduit dans son arrêt du 4 juin 2026, dispose que le responsable du traitement notifie la violation à l’autorité de contrôle « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », à moins que la violation ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Le point de départ n’est pas la une de presse. Un exploitant qui découvre l’article le 24 septembre 2026 ne fait pas partir, pour le compte de l’enseigne, un délai déjà peut-être écoulé, ni un délai qui ne le concerne pas.
Le prestataire n’est pas nommé. Plusieurs sociétés peuvent intervenir sur un programme de fidélité : éditeur de l’application, hébergeur, routeur de messages, prestataire de caisse en station, sous-traitant de ce prestataire. Le courriel parle d’« un prestataire technique ». En désigner un autre, parce qu’il apparaît dans une politique de confidentialité, une offre d’emploi ou un ancien communiqué, serait une attribution que la pièce ne permet pas. La politique de confidentialité du Club n’a pas été utilisée ici comme preuve de l’incident, précisément pour ne pas transformer une liste de prestataires habituels en aveu.
Le volume n’est pas donné. Le courriel s’adresse à « vous ». Il ne dit pas si tous les membres sont concernés, ni depuis quelle date d’adhésion, ni si l’historique couvre un plein, une année ou toute la vie du compte. L’article de presse le relève lui-même : le périmètre exact reste à préciser. Reprendre un nombre qui ne figure ni dans le courriel ni dans une communication de l’enseigne serait inventer une victime collective.
L’historique de transactions n’est pas détaillé. On ne sait pas, à la lecture de la capture, s’il contient la station, le litre, le montant, l’heure, le produit de boutique ou seulement un solde de points. Or c’est précisément ce détail qui intéresse l’exploitant. S’il dit à un client votre passage dans cette station a été extrait, il ajoute un fait que le courriel ne contient pas. S’il dit « aucune de vos transactions ici n’est concernée », il ajoute le fait inverse, tout aussi absent. La seule phrase tenable, tant que l’enseigne n’a pas publié le dictionnaire des champs, est celle du courriel : des données d’identification, des données de compte Club et un historique de transactions ont pu être extraits. Pas davantage.
L’absence de données bancaires est une affirmation de l’enseigne, pas un rapport d’audit indépendant versé au débat public. Elle est importante, parce qu’elle oriente la vigilance : une demande de carte bancaire présentée comme la suite de l’incident contredit la phrase du courriel. Elle n’est pas une garantie éternelle. L’article 33, paragraphe 4, du règlement permet de communiquer les informations « de manière échelonnée sans autre retard indu » lorsqu’elles ne peuvent pas toutes être fournies en même temps. Une première lettre peut donc être complétée. L’exploitant et le membre doivent conserver le courriel reçu, et la version suivante s’il y en a une, sans traiter la première comme un jugement définitif sur le périmètre.
Au sens de l’article 4 du règlement (UE) 2016/679, une violation de données à caractère personnel est une violation de la sécurité qui entraîne, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé à ces données. L’intrusion décrite, suivie d’une extraction illicite de données d’identification et de compte, entre dans cette définition si les données se rapportent à une personne identifiée ou identifiable. Un nom, un identifiant de compte et un historique rattaché à ce compte sont, en principe, de telles données. Le courriel le dit d’ailleurs : l’incident a « impacté vos données personnelles ». Ce qui reste ouvert, c’est l’étendue, le risque concret pour chaque personne, et la part exacte de responsabilité de chaque professionnel. La définition ne désigne pas le débiteur de l’indemnisation.
La page officielle du Club, consultée le 24 septembre 2026, décrit le programme sans commenter l’incident. Elle indique : Présentez votre carte Club à chaque passage pour cumuler des points, puis utilisez-les librement pour profiter des avantages du Club. Elle ajoute que les cadeaux peuvent être utilisés « en station », et que l’application permet de « localiser les stations-service autour de vous ». Le programme est donc lié aux passages et aux stations. Cette page ne dit pas que l’historique extrait contient le nom de la station. Elle dit seulement où le programme se vit. C’est assez pour que l’exploitant se sache concerné comme point de contact des membres. Ce n’est pas assez pour reconstituer le fichier.
B. La carte des preuves entre l’enseigne, le prestataire et l’exploitant
Trois professionnels n’ont pas le même dossier. Les confondre, c’est demander à l’un la pièce que seul l’autre peut avoir, ou laisser croire à un client que la station « a été piratée » alors que le courriel situe l’intrusion chez le prestataire technique.
TotalEnergies Marketing France est, dans le courriel, l’entité qui notifie la CNIL et qui parle de « notre prestataire ». C’est elle qui détient, ou devrait détenir, le contrat ou l’acte juridique qui encadre le traitement, la copie de la notification à l’autorité, la liste des mesures qu’elle dit avoir prises « immédiatement », et le fichier des membres à qui le courriel a été envoyé. L’article 33, paragraphe 5, lui impose, si elle est responsable du traitement, de documenter toute violation en indiquant les faits, les effets et les mesures prises pour y remédier. Cette documentation n’est pas le courriel grand public. Le courriel est une communication aux personnes. Le registre interne est une autre pièce, que l’autorité peut demander, et que l’exploitant ne reçoit pas automatiquement.
Le prestataire technique détient l’environnement dans lequel le tiers s’est introduit. C’est lui qui peut dire, s’il a conservé les journaux, quand l’accès a commencé, quelles tables ont été lues, si l’extraction a été complète ou partielle, et quand l’accès a été fermé. Le courriel ne joint pas ce rapport. L’article 28, paragraphe 3, point h, du règlement prévoit que le sous-traitant met à la disposition du responsable toutes les informations nécessaires pour démontrer le respect de ses obligations et pour permettre des audits, y compris des inspections. Cette obligation joue envers le responsable, pas envers chaque exploitant de station et pas envers la presse. Le point f du même paragraphe prévoit que le sous-traitant aide le responsable à garantir le respect des obligations des articles 32 à 36, compte tenu de la nature du traitement et des informations dont il dispose. L’aide est due au responsable, dans la limite des informations dont le sous-traitant dispose. Un prestataire qui a perdu une partie des journaux ne peut pas inventer le reste pour faire plaisir à l’enseigne. Il doit dire ce qui manque. L’enseigne, de son côté, ne peut pas présenter comme certain un périmètre que le prestataire n’a pas pu reconstituer.
L’exploitant de station est le troisième professionnel, et le plus exposé au comptoir sans être le plus informé. La page officielle « Devenir chef d’entreprise avec TotalEnergies », lue le 24 septembre 2026, propose de gérer l’une des 2 200 stations-service en France et décrit l’exploitant comme un partenaire qui développe son entreprise, soutenu par la compagnie. Elle ne qualifie pas ce partenariat de franchise. Il ne faut donc pas importer ici le régime du contrat de franchise, les obligations d’information précontractuelle propres à la franchise, ni les articles déjà publiés sur des réseaux franchisés. Le mot juste, tant que le contrat de la station n’est pas lu, est celui de la page : exploitant, partenaire. Certains stations peuvent relever d’autres montages, location-gérance, commission, propriété de l’exploitant. Le courriel ne les distingue pas. Chaque exploitant doit ouvrir son propre contrat, pas un modèle trouvé en ligne.
Que détient concrètement cet exploitant ? Les tickets et journaux de caisse qu’il conserve selon ses obligations comptables et fiscales. Éventuellement, les traces du terminal de fidélité s’il en a une copie locale, ce que la page du Club ne confirme pas. Les réclamations orales des membres depuis la réception du courriel, s’il a eu la discipline de les noter. Son contrat de partenariat, ses assurances, ses échanges avec l’animateur de réseau. Il ne détient pas le journal du prestataire technique. Il ne détient pas la notification CNIL. Il ne détient pas la liste des membres touchés. Demander à un client de « prouver » au comptoir que son historique a fuité, ou lui demander son mot de passe Club pour « vérifier », serait une faute de plus, pas une enquête.
L’article 1199 du code civil pose la limite : « Le contrat ne crée d’obligations qu’entre les parties. Les tiers ne peuvent ni demander l’exécution du contrat ni se voir contraints de l’exécuter », sous réserve des stipulations pour autrui et des autres dispositions que le texte vise. L’exploitant n’est pas, par le seul fait d’exploiter une station, partie au contrat entre TotalEnergies Marketing France et le prestataire technique. Il ne peut pas assigner ce prestataire en exécution de clauses d’audit, de délai de notification ou de plafond d’assurance qu’il n’a pas signées, sauf s’il est stipulé pour autrui ou s’il dispose d’un autre fondement. Inversement, le prestataire ne peut pas lui opposer, comme une obligation personnelle, une clause qu’il n’a pas acceptée. Son levier contractuel est le contrat qui le lie à l’enseigne ou à la société qui lui a confié la station. C’est dans ce contrat qu’il faut chercher le devoir d’information, l’assistance en cas d’incident, la marque, et les limites de ce qu’il peut dire au public.
Le membre du Club, particulier ou professionnel qui présente une carte personnelle, détient le courriel qu’il a reçu, la date de réception dans sa boîte, et l’accès à son compte dans l’application s’il fonctionne encore. Un professionnel qui paie ses carburants avec une carte flotte ou un contrat d’entreprise distinct du Club n’est pas, sur la seule foi de ce courriel, dans le même fichier. Le courriel vise le programme Le Club. Mélanger les deux produits créerait une alerte fausse pour les gestionnaires de flotte, et une fausse tranquillité si, plus tard, une autre notification visait un autre contrat. La page des professionnels du site TotalEnergies décrit des offres de mobilité et de flotte séparées du texte du Club lu ici. Elles ne sont pas l’objet du courriel.
Il reste un quatrième détenteur possible : le sous-traitant du prestataire, s’il existe. L’article 28, paragraphe 2, interdit au sous-traitant de recruter un autre sous-traitant sans autorisation écrite préalable, spécifique ou générale, du responsable. Le paragraphe 4 reporte sur ce second sous-traitant les mêmes obligations. Le courriel ne dit pas s’il y a eu cascade. La décision de l’enseigne est de le demander par écrit. La décision de l’exploitant est de ne pas construire une chaîne imaginaire.
Cette carte se résume ainsi. L’enseigne prouve ce qu’elle a dit aux membres et à la CNIL, pas le contenu technique de l’extraction. Le prestataire prouve, s’il les a gardés, les journaux et la date à laquelle il a informé l’enseigne. L’exploitant prouve ses traces locales et ses questions écrites à l’enseigne, pas le fichier national. Le membre prouve le courriel reçu et les sollicitations suspectes ultérieures. Personne ne prouve, avec les seules pièces publiques, le nombre de personnes, le nom du prestataire, la date de l’intrusion, ni la présence du nom de la station dans l’historique.
II. Quelles décisions prendre, et lesquelles ne sont pas automatiques
A. Qualifier les rôles, documenter, et demander le rapport avant de parler
La première décision est de qualification, et elle ne se déduit pas du mot « prestataire ». L’article 4 du règlement définit le responsable du traitement comme la personne qui, seule ou conjointement, détermine les finalités et les moyens du traitement. Le sous-traitant est celui qui traite des données à caractère personnel pour le compte du responsable. Le programme Le Club, ses finalités de fidélité, le choix de collecter un historique de transactions, sont présentés par l’enseigne comme les siens. Le courriel parle d’un prestataire technique qui traite dans ce cadre. Cette présentation est compatible avec un couple responsable / sous-traitant. Elle ne le démontre pas tant que le contrat n’a pas été lu. Un prestataire qui déterminerait lui-même les finalités d’un fichier de fidélité pourrait être responsable, ou responsable conjoint. L’erreur classique est d’écrire à la CNIL, ou à un client, une lettre qui fige un rôle que le contrat contredit.
Si TotalEnergies Marketing France est bien le responsable, deux conséquences suivent, et elles ne sont pas les mêmes pour l’exploitant.
La notification à l’autorité incombe au responsable. L’article 33, paragraphe 1, fixe le délai de 72 heures à compter de la prise de connaissance, si possible, avec motifs du retard si le délai est dépassé, et une exception si la violation n’est pas susceptible d’engendrer un risque. Le courriel affirme que cette notification a été faite. Nous n’avons pas lu le récépissé. Un exploitant n’a pas à notifier « à la place » de l’enseigne la violation du fichier Club, dont il n’a ni la finalité ni les moyens. Il aurait à notifier, séparément, une violation de son propre fichier, par exemple une copie locale de données de membres qu’il aurait exportée et qui aurait été compromise dans sa caisse. Rien, dans le courriel, ne décrit une telle copie. La page de la CNIL consacrée à la notification, encore en ligne lors de la consultation du 24 septembre 2026, rappelle que le téléservice est dédié aux responsables de traitement, et qu’une notification peut être complétée lorsque les investigations ne sont pas terminées. Cette page ne remplace pas l’article 33. Elle confirme que l’outil de notification n’est pas un formulaire d’exploitant de station.
La communication aux personnes, elle, relève de l’article 34. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, l’article 34 impose au responsable de communiquer la violation à la personne concernée dans les meilleurs délais. La communication décrit en termes clairs la nature de la violation et contient au moins les informations de l’article 33, paragraphe 3, points b, c et d : un point de contact, les conséquences probables, les mesures prises ou proposées. Le courriel donne un contact par formulaire, décrit une extraction de données d’identification, de compte et d’historique, écarte les données bancaires, et invite à la vigilance. Il ne nomme pas de délégué à la protection des données. Il ne date pas l’incident. Il ne dit pas si le risque est « élevé » au sens de l’article 34, ou seulement un risque justifiant la notification à l’autorité. On ne peut donc pas écrire que la communication est complète, ni qu’elle est tardive. On peut écrire qu’elle existe, qu’elle est la pièce de référence pour ce que le personnel de station a le droit de répéter, et que l’article 33, paragraphe 4, autorise un complément.
Le sous-traitant, de son côté, « notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance ». Ce n’est pas une notification à la CNIL à la place du responsable. La cour d’appel de Douai, dans un arrêt du 4 juin 2026, affaire association n° 1 Scolarité contre la société OVH, RG n° 24/00967, l’a rappelé dans un litige qui n’est pas celui du Club, et qu’il ne faut pas coller artificiellement à TotalEnergies. Il s’agissait de l’incendie d’un centre de données le 10 mars 2021, de la perte de disponibilité d’un serveur virtuel, et d’une association cliente. La cour a jugé que « l’obligation de notification d’une violation de données incombe au responsable de traitement, à savoir en l’espèce l’association n°1, et non à la société OVH, qui a la qualité de sous-traitant ». Elle a ajouté qu’il ne pesait sur l’hébergeur, en qualité de sous-traitant, « qu’une obligation de notification, dans les meilleurs délais, d’un incident, au responsable de traitement, afin de permettre à ce dernier de remplir ses obligations au titre du RGPD ». Dans cette affaire, l’hébergeur avait informé ses clients. Le transfert de principe est limité : ici, nous n’avons pas la date à laquelle le prestataire du Club a informé TotalEnergies Marketing France. La décision de l’enseigne est d’exiger cette date par écrit. La décision de l’exploitant est de ne pas se substituer à cette chaîne.
Le même arrêt éclaire une autre limite, celle de l’article 32. Ce texte impose au responsable et au sous-traitant des mesures « appropriées » afin de garantir un niveau de sécurité adapté au risque, notamment des moyens permettant de rétablir la disponibilité « dans des délais appropriés ». La cour de Douai a lu ce texte comme une obligation de moyens, pas comme une obligation de résultat de restauration immédiate, dans le contexte d’un incendie ayant touché plus de 16 000 clients. Elle a écarté, dans son dispositif, la qualification de force majeure réclamée par l’hébergeur, et elle a aussi écarté la demande de l’association tendant à réputer non écrites les clauses de limitation de responsabilité. Elle a considéré que l’hébergeur avait déjà indemnisé le seul préjudice qu’elle imputait au manquement retenu. On ne peut pas en déduire que le prestataire du Club a respecté l’article 32, ni qu’une clause de plafond serait nulle, ni qu’un avoir contractuel éteindrait le débat. On peut en déduire qu’un incident chez un prestataire ne se transforme pas, par le seul récit public, en condamnation, et que la force majeure ne se présume pas.
Pour l’exploitant, les décisions de cette semaine sont plus concrètes que le débat sur l’article 32.
D’abord, figer la pièce. S’il a reçu une consigne de l’enseigne, il la conserve avec sa date. S’il n’a que l’article de presse et la capture, il conserve l’adresse de la page, la date de consultation, et il ne fait pas dire à la capture une date d’envoi qu’elle ne porte pas. Il note, dans un cahier ou un courriel interne daté, les questions posées au comptoir : nombre, nature, demande de remboursement de points, demande de « vérification » du compte. Ces notes ne prouvent pas l’extraction. Elles prouvent l’effet commercial local, si un préjudice propre à la station devait un jour être discuté.
Ensuite, parler juste. Le personnel peut répéter les phrases du courriel et orienter vers le formulaire indiqué par l’équipe Club. Il ne confirme pas qu’un plein précis a été extrait. Il ne demande pas au client de dicter son mot de passe, son historique ou un code reçu par SMS. Il ne commente pas le nom d’un prestataire. Si un client reçoit un appel qui réclame un moyen de paiement « à cause de la fuite », la réponse utile est celle du courriel lui-même : les données bancaires et moyens de paiement n’ont, selon l’enseigne, pas été impactés, et toute prise de contact suspecte au nom de TotalEnergies appelle la vigilance. Ce n’est pas une enquête de police au comptoir.
Puis, écrire à l’enseigne, pas au prestataire inconnu. La question utile tient en peu de lignes : le partenariat de la station est-il concerné par des données locales ; l’exploitant doit-il conserver ou extraire des journaux de terminal, et pendant combien de temps ; quel texte le personnel est-il autorisé à tenir ; une communication complémentaire est-elle prévue ; le contrat prévoit-il une assistance, une franchise d’assurance ou un délai de déclaration. Tant que la réponse n’est pas arrivée, l’exploitant ne résilie pas. L’article 1219 du code civil permet à une partie de refuser d’exécuter son obligation, alors même qu’elle est exigible, « si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave ». Le refus d’exécuter, ici, ne viserait que l’enseigne ou la société cocontractante de l’exploitant, et seulement une inexécution grave de ce contrat-là. L’incident du prestataire technique n’est pas, par lui-même, une inexécution de l’enseigne envers la station. Il le devient si l’enseigne manque à un devoir d’information ou d’assistance que le contrat de partenariat prévoit, et si ce manque est suffisamment grave. Cela se lit dans le contrat, pas dans le courriel.
Enfin, ne pas ouvrir un second traitement inutile. Exporter « pour se couvrir » la liste des membres passés à la station, l’envoyer sur une boîte personnelle ou la déposer dans un groupe de discussion d’exploitants, c’est créer une nouvelle copie, parfois un nouveau responsable ou un nouveau sous-traitant de fait, et une nouvelle violation possible. La prudence est de conserver les traces que le contrat et la comptabilité imposent déjà, pas d’en fabriquer une de plus.
L’enseigne, si elle est responsable, a une décision symétrique et plus lourde. L’article 5, paragraphe 2, du règlement dit qu’elle est responsable du respect des principes du traitement et qu’elle doit être en mesure de démontrer ce respect. Démontrer, ici, ce n’est pas republier le courriel. C’est pouvoir montrer les faits, les effets et les mesures, comme l’exige l’article 33, paragraphe 5, et les garanties du prestataire, comme l’exige l’article 28, paragraphe 1 : le responsable ne fait appel qu’à des sous-traitants qui présentent des garanties suffisantes. Après un incident, la question n’est pas seulement « qui a été piraté ». Elle est : le contrat décrivait-il l’objet, la durée, la nature, la finalité, les types de données et les catégories de personnes ; le prestataire avait-il l’instruction documentée de traiter l’historique ; a-t-il recruté un autre sous-traitant ; a-t-il aidé à la notification ; met-il les informations d’audit à disposition. Ces questions se posent par écrit, au prestataire nommé dans le contrat, pas dans un communiqué qui le désignerait avant que le courriel public ne l’ait fait.
Le prestataire, s’il est sous-traitant, a la décision inverse de celle qu’on lui prête souvent. Sécuriser l’environnement ne veut pas dire effacer les journaux qui permettent de dire ce qui a été extrait. Aider le responsable, au titre de l’article 28, paragraphe 3, point f, suppose de lui transmettre ce qu’il sait, y compris les trous. Notifier « dans les meilleurs délais » suppose une date. Un prestataire qui attend la pression médiatique pour écrire à son client complique la preuve du délai, même si le règlement ne fixe pas, pour lui, les 72 heures de l’article 33, paragraphe 1. Ces 72 heures visent la notification du responsable à l’autorité, pas le courriel du sous-traitant au responsable. Confondre les deux fait perdre du temps aux deux.
B. Contrats, recours et limites de l’indemnisation
Le courriel n’est pas une condamnation. L’article 1231-1 du code civil prévoit que le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts « soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure ». Trois mots comptent : « s’il y a lieu », « inexécution », « force majeure ». L’incident décrit une intrusion chez le prestataire. Il ne dit pas quelle obligation contractuelle précise a été manquée, ni par qui. Une obligation de moyens n’est pas manquée par le seul fait du dommage. Une obligation de résultat, si le contrat en contient une, se discute clause par clause. La force majeure n’est pas le nom juridique automatique d’une cyberattaque. Le débiteur qui s’en prévaut doit la justifier. L’arrêt de Douai du 4 juin 2026, déjà cité, a rejeté la demande de l’hébergeur tendant à voir déclarer réunies les conditions de la force majeure dans l’incendie de 2021. Ce rejet ne s’exporte pas tel quel à un prestataire de fidélité en 2026. Il interdit seulement la facilité inverse : traiter toute intrusion comme une force majeure acquise.
L’article 1353 du code civil répartit la charge : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » L’exploitant qui demande à l’enseigne une indemnité de désorganisation doit prouver sa perte, pas l’émotion des membres. L’enseigne qui se dit libérée parce que les données bancaires n’auraient pas été touchées doit, si un membre ou un partenaire conteste ce point, justifier le fait qui l’éteint. Le prestataire qui se dit libéré par une clause de plafond doit produire la clause et le compte de ce qu’il a déjà payé. Rien de tout cela n’est dans la capture.
L’article 82 du règlement ouvre, pour la personne qui a subi un dommage matériel ou moral du fait d’une violation du règlement, un droit à réparation contre le responsable ou le sous-traitant. Le paragraphe 2 précise qu’un sous-traitant n’est tenu du dommage causé par le traitement que s’il n’a pas respecté les obligations qui incombent spécifiquement aux sous-traitants, ou s’il a agi en dehors des instructions licites du responsable, ou contrairement à elles. Le paragraphe 3 exonère celui qui prouve que le fait générateur ne lui est nullement imputable. Le paragraphe 4 organise, lorsque plusieurs acteurs sont responsables, une solidarité envers la personne concernée, puis un recours entre professionnels. Ces règles ne s’appliquent pas mécaniquement à l’exploitant qui n’est pas la personne concernée. Le membre du Club, s’il subit un dommage, peut les invoquer contre le responsable et, dans les cas du paragraphe 2, contre le sous-traitant. L’exploitant qui subit une perte de chiffre d’affaires ou un surcroît de travail au comptoir n’est pas, par cela seul, « personne concernée » au sens de l’article 82. Son fondement propre est le contrat de partenariat, ou l’article 1240 du code civil si une faute lui cause un dommage : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » La faute ne se déduit pas du courriel. Elle se prouve : information tardive alors qu’un devoir d’information existait, consigne contradictoire, absence de réponse à une demande précise, ou un autre manquement que le juge appréciera.
La cour d’appel de Reims, le 28 avril 2026, dans l’affaire MISA contre 3 Services informatiques, RG n° 24/01502, a jugé un autre schéma, qu’il faut garder à sa place. Une société avait fait refondre son système. Un rançongiciel avait bloqué ses données le 20 mars 2020. L’expert judiciaire avait relevé un déploiement du serveur en inadéquation avec les prescriptions de sécurité du moment. La cour a rappelé : « En matière de contrats informatiques, les deux parties ont des obligations complémentaires. » Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits, et ils doivent être négociés, formés et exécutés de bonne foi. La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut, selon l’article 1217 du code civil, refuser d’exécuter ou suspendre l’exécution de sa propre obligation, poursuivre l’exécution forcée en nature, obtenir une réduction du prix, provoquer la résolution du contrat, ou demander réparation des conséquences de l’inexécution. Elle a retenu une obligation de moyens renforcée et un devoir de conseil du prestataire envers un client qu’elle n’a pas tenu pour un professionnel averti de la cybersécurité. Elle a jugé que l’absence de cahier des charges, normalement à la charge du client, ne dispensait pas le prestataire d’exiger cette expression de besoins, d’émettre des réserves, ou de refuser de s’engager. Elle a infirmé le jugement qui avait tout rejeté, dit le prestataire responsable à hauteur de 50 % des dommages, et condamné à 12 097,59 euros au total, dont 7 862,47 euros de perte d’exploitation, 2 673,78 euros de remise en état et 1 377,59 euros au titre du coût de la rançon. Elle a rejeté le temps passé à remettre en service, l’audit, et le préjudice moral. Ce partage et ces montants sont ceux de ce dossier, après expertise, pour une installation livrée à ce client. Ils ne sont pas un barème du Club TotalEnergies. Ils montrent seulement trois choses utiles ici. Le prestataire informatique et son client ont des devoirs croisés, de conseil d’un côté, de collaboration de l’autre. La conformité au devis le moins cher ne suffit pas à écarter le devoir de conseil sur le risque cyber. Chaque poste de préjudice se prouve, et plusieurs postes sérieux en apparence peuvent être rejetés.
Transposé avec prudence, cela éclaire la relation enseigne / prestataire technique, si le contrat est un contrat de fourniture ou de service informatique, et non la relation exploitant / enseigne. L’exploitant n’a pas commandé le programme de fidélité. Il ne peut pas reprocher au prestataire inconnu l’absence d’un cahier des charges qu’il n’avait pas à rédiger. Il peut, en revanche, demander à son cocontractant si les consignes de comptoir ont été adaptées au risque décrit par le courriel. L’enseigne peut demander à son prestataire s’il l’avait alertée sur les limites de sécurité de l’historique de transactions. Aucune de ces questions n’est tranchée par la capture.
Les clauses de limitation de responsabilité, fréquentes dans les contrats de prestation technique, ne tombent pas toutes seules. L’arrêt de Douai a refusé de les réputer non écrites dans l’affaire de l’incendie, tant au titre de la contradiction avec une obligation essentielle qu’au titre du déséquilibre significatif. D’autres contrats, d’autres clauses, d’autres manquements peuvent conduire à une autre solution. La décision de l’enseigne est de sortir la clause, le plafond, l’assurance cyber et le délai de déclaration au courtier, avant d’écrire une mise en demeure chiffrée. La décision de l’exploitant est de faire la même lecture dans son contrat de partenariat, sans copier le plafond du contrat qu’il n’a pas signé. Un avocat en droit des affaires à Paris peut relire ces deux contrats, la notification et les preuves disponibles, sans transformer la lecture en procès déjà gagné.
Que ne faut-il pas décider ?
Ne pas publier le nom d’un prestataire. Le courriel ne le donne pas. Une erreur d’attribution engagerait un autre contentieux, celui de l’accusation publique, sans faire avancer la preuve.
Ne pas chiffrer les victimes. Aucun nombre n’est dans la pièce lue.
Ne pas dater l’intrusion du 18 septembre 2026. Cette date est celle de la publication de l’article qui reproduit le courriel. L’intrusion est antérieure à l’envoi, par construction, puisque le courriel la raconte au passé. De combien, on ne le sait pas.
Ne pas dire que les stations ont été piratées. Le courriel situe l’intrusion dans les systèmes du prestataire technique. Les stations sont le lieu où la carte est présentée et où les cadeaux s’utilisent. Ce n’est pas le même système, sauf preuve d’une copie locale compromise, qui n’est pas dans le courriel.
Ne pas dire que les données bancaires sont sûres pour toujours. Le courriel dit qu’elles n’ont pas été impactées, au moment où il est écrit. Un complément reste possible. En attendant, une sollicitation qui réclame un paiement au nom de l’incident est incohérente avec cette phrase, et c’est cela que le personnel peut expliquer.
Ne pas résilier le partenariat sur la seule capture. La gravité d’une inexécution se mesure au contrat de l’exploitant et à la réponse de l’enseigne, pas à l’émotion d’un article.
Ne pas importer le quantum de Reims, ni la solidarité de l’article 82, comme si le juge avait déjà statué sur le Club. Il n’a pas statué sur ce courriel.
Ne pas traiter l’exploitant comme un franchisé d’un autre réseau, ni le membre comme un créancier d’une procédure collective. Il n’y a, dans les pièces lues, ni rupture de franchise, ni jugement d’ouverture.
Conclusion
Le courriel du Club TotalEnergies, rendu public le 18 septembre 2026, est une pièce de chaîne, pas un jugement. Il établit qu’un prestataire technique de TotalEnergies Marketing France a subi une intrusion, qu’une extraction de données d’identification, de compte Club et d’historique de transactions a été possible, que les données bancaires n’auraient pas été impactées, et que l’enseigne a notifié la CNIL. Il ne nomme pas le prestataire, ne date pas l’intrusion, ne compte pas les personnes et ne détaille pas l’historique.
L’enseigne décide sur le contrat et sur le rapport du prestataire : rôle de responsable ou non, date de prise de connaissance, contenu de la notification, complément éventuel aux membres, audit des journaux, assurance. Le prestataire décide de conserver les traces, d’informer le responsable dans les meilleurs délais, et de ne pas confondre sécurisation et effacement. L’exploitant des stations, partenaire et non automatiquement franchisé, décide de répéter seulement le courriel, d’orienter vers le formulaire du Club, de noter les questions au comptoir, d’écrire à son cocontractant, et de ne pas résilier sur une pièce qui ne le vise pas. Le membre conserve le courriel et se méfie des demandes de paiement. Chacun ne prouve que ce qu’il détient. L’indemnisation, si elle vient, supposera une obligation inexécutée, un dommage chiffré et une clause lue. Rien de cela ne se déduit du seul mot « fuite ».
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les enseignes, prestataires techniques et exploitants de stations qui doivent qualifier un incident chez un sous-traitant, conserver les bonnes preuves et décider d’une notification ou d’un recours. Consultation téléphonique : 80 EUR TTC, au 06 46 60 58 22. Vous pouvez écrire via la page contact du cabinet.