Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Fuite revendiquée chez Uptoo : ce que doivent décider entreprises clientes, candidats et prestataires

Le 24 septembre 2026, le site spécialisé Fuites Infos a publié une alerte concernant le cabinet de recrutement parisien Uptoo : un acteur se présentant sur un forum cybercriminel affirme détenir plus de 740 000 curriculum vitae et fiches de candidats extraits de l’outil interne du cabinet, après avoir piégé un faux profil de candidat pour dérober la session d’un administrateur, et menace de publier ou de vendre l’ensemble faute de paiement sous 72 heures. Uptoo, qui se présente comme un cabinet accompagnant les entreprises dans le recrutement, la formation et le management de leurs équipes commerciales et qui revendique plus de 10 000 entreprises clientes, n’avait pas confirmé publiquement la revendication au moment de l’alerte.

La réponse tient en trois points. D’abord, une revendication n’est pas une violation établie : tout ce qui suit vaut pour le cas où l’extraction serait avérée, et chaque acteur doit vérifier avant d’agir. Ensuite, si l’incident est confirmé, la chaîne des responsabilités se lit dans les contrats : le cabinet qui traite les candidatures pour le compte des entreprises qui recrutent, le sous-traitant informatique qui héberge ou maintient l’outil, et les entreprises clientes qui reçoivent des profils doivent chacun prouver ce qu’ils ont fait, et vite, car les délais de notification se comptent en heures. Enfin, ni les candidats ni les entreprises ne sont indemnisés automatiquement : le préjudice doit être démontré, concrètement, pièce par pièce. Cet article dresse la carte complète de ces conséquences et des décisions à prendre, en distinguant ce qui est établi de ce qui reste à vérifier.

I. Une revendication massive au cœur d’une chaîne de recrutement

A. Ce que dit l’alerte du 24 septembre 2026, et ce qu’elle ne prouve pas

Selon l’alerte publiée par le site spécialisé Fuites Infos le 24 septembre 2026, l’annonce mise en ligne le même jour sur un forum cybercriminel décrit un mode opératoire précis : l’attaquant aurait créé un faux profil de candidat pour dérober la session d’un administrateur, puis consulté l’interface d’administration de l’outil interne de gestion des candidatures. Les données revendiquées mêlent l’identité civile et les coordonnées (nom, adresse électronique, numéro de téléphone, adresse postale, date de naissance, âge, nationalité, situation familiale) au parcours professionnel et scolaire, aux données de candidature et d’emploi, et, selon la revendication, à d’éventuelles informations relatives au handicap, avec des documents et des adresses web joints aux dossiers. L’acteur joint à son annonce un échantillon de CV et une liste de candidats, et assortit sa demande de paiement d’un ultimatum de 72 heures avant publication ou vente de l’ensemble.

Trois réserves s’imposent, et elles conditionnent tout le raisonnement juridique qui suit. Premièrement, la revendication n’avait pas été confirmée publiquement par l’entreprise au moment de l’alerte : un échantillon joint à une annonce cybercriminelle peut être authentique, partiellement authentique ou fabriqué pour faire pression, et seule une vérification technique (journaux de connexion, périmètre des comptes exposés, comparaison avec la base réelle) permet de trancher. Deuxièmement, le volume de « plus de 740 000 CV » est celui qu’avance l’acteur lui-même : aucun décompte indépendant ne l’a corroboré à ce stade, et l’ampleur réelle peut être inférieure, ou différente dans sa composition. Troisièmement, la mention de données relatives au handicap, si elle se confirmait, changerait l’échelle du risque, car il s’agit de données particulièrement sensibles dont l’exposition fait peser un risque élevé sur les personnes : mais à ce stade, cette mention vient de la revendication, pas d’un constat vérifié.

Pourquoi ces précautions comptent-elles autant ? Parce que chaque décision qui suit — notifier à l’autorité de contrôle, informer les candidats, suspendre un outil, assigner un prestataire — produit des effets juridiques propres et coûteux. Notifier à tort une violation inexistante expose inutilement des centaines de milliers de personnes à l’inquiétude et fragilise la confiance des entreprises clientes ; à l’inverse, tarder à notifier une violation réelle expose à des sanctions et à des actions en responsabilité. La première décision, pour le cabinet comme pour les entreprises clientes, consiste donc à établir les faits : conserver les journaux, faire vérifier le périmètre par un prestataire forensique indépendant, dater la prise de connaissance — car c’est cette date qui fera courir les délais — et ne communiquer publiquement que sur du vérifié. La presse spécialisée, ici, joue son rôle d’alerte : elle signale un fait à vérifier, elle ne le prouve pas.

B. Trois acteurs professionnels, trois jeux de preuves

Si l’extraction est avérée, l’incident touche au moins trois catégories d’acteurs professionnels, plus les candidats eux-mêmes, et chacun détient une partie différente de la preuve.

Le premier acteur est le cabinet de recrutement. Sur son site officiel, Uptoo se présente comme un cabinet parisien spécialisé dans les fonctions commerciales et marketing, qui aide les entreprises à recruter, former et manager leurs forces de vente. Dans cette relation, le cabinet traite les candidatures pour le compte des entreprises qui lui confient un recrutement : il collecte les CV, les qualifie, les stocke dans son outil interne et transmet une sélection aux entreprises clientes. Au regard du règlement européen sur la protection des données, la qualification la plus probable est celle d’un responsable du traitement pour sa propre base de candidats, et, selon les contrats, d’un sous-traitant lorsqu’il traite des données pour le compte d’une entreprise cliente dans le cadre d’une mission définie. Cette double casquette commande deux jeux d’obligations distincts, et le premier réflexe du cabinet consiste à relire ses propres contrats : que promettent les conditions générales aux candidats sur la conservation et la sécurité ? Que stipulent les contrats-cadres avec les entreprises clientes sur le sort des profils transmis, la durée de conservation et le partage des responsabilités ? Le règlement européen impose au donneur d’ordre de ne recourir qu’à des prestataires offrant des garanties sérieuses sur leurs mesures techniques et organisationnelles, de façon à protéger les droits des personnes concernées : le choix du prestataire informatique, la robustesse de l’authentification des administrateurs et la journalisation des accès ne sont pas des détails techniques, ce sont des obligations dont il faudra rapporter la preuve, comme le rappelle la doctrine de la CNIL sur le recours à un sous-traitant.

Le deuxième acteur est l’entreprise cliente qui a confié un recrutement au cabinet ou reçu des profils de candidats. Elle n’est pas un spectateur : dès qu’elle détient des CV transmis par le cabinet — dans sa messagerie, son logiciel de gestion des recrutements, ses dossiers partagés — elle traite elle-même des données personnelles et peut avoir à notifier ou à informer à son propre titre si ces données sont compromises dans son périmètre. Sa preuve à elle, ce sont ses contrats avec le cabinet (qui garantissait quoi ?), ses propres mesures de sécurité, et la traçabilité de ce qu’elle a reçu et conservé. Une entreprise qui aurait retransmis des CV en interne sans contrôle, ou conservé pendant des années des profils non recrutés sans base définie, se trouverait en difficulté pour démontrer sa propre diligence.

Le troisième acteur est le prestataire informatique : éditeur ou hébergeur de l’outil de gestion des candidatures, prestataire de maintenance, fournisseur d’authentification. C’est vers lui que se tournera mécaniquement la recherche des causes : session administrateur dérobée par quel vecteur ? Double authentification proposée ou non, activée ou non ? Correctifs appliqués ? Journalisation suffisante pour reconstituer l’intrusion ? Le contrat de prestations informatiques et ses annexes de sécurité constituent ici la pièce centrale, et l’entreprise cliente comme le cabinet ont intérêt à le faire produire sans délai, avant toute discussion sur les responsabilités. La jurisprudence commerciale récente rappelle que les manquements d’un prestataire à ses obligations contractuelles se paient : dans un arrêt du 17 décembre 2025, la cour d’appel de Versailles a jugé que « la société Agence4 conseil a manqué à son obligation de délivrance conforme et que ce manquement constitue une inexécution suffisamment grave du contrat », condamnant le prestataire à 41 376 euros de dommages et intérêts (cour d’appel de Versailles, chambre commerciale 3-1, 17 décembre 2025, n° 22/00627). Et le tribunal de commerce de Nantes, le 4 juin 2026, a condamné un prestataire informatique à rembourser 3 544,80 euros de prestations et à verser 2 000 euros « en réparation de son préjudice tiré de l’inexécution par la SAS DIGITAL CONSULTING de ses obligations contractuelles » (tribunal de commerce de Nantes, 4 juin 2026, n° 2025012957). Ces décisions ne portent pas sur Uptoo, mais elles fixent le cadre : un prestataire qui n’exécute pas ses obligations de sécurité et de conformité s’expose à rembourser et à indemniser.

Reste le quatrième pôle, le plus nombreux : les candidats. Salariés en poste approchés pour un nouveau défi, candidats en recherche active, jeunes diplômés ayant déposé leur dossier : leurs CV contiennent de quoi les identifier, les joindre et les cibler. Pour eux, l’enjeu immédiat n’est pas la qualification juridique mais la protection pratique : surveiller les sollicitations se réclamant du cabinet ou d’un employeur, ne transmettre ni pièce d’identité ni coordonnées bancaires à un interlocuteur non vérifié, et conserver toute trace d’un usage frauduleux de leurs données (messages, relevés, attestations). Ces pièces feront, le cas échéant, la preuve de leur préjudice. La loi civile leur reconnaît d’ailleurs une protection propre, au-delà du règlement européen : « Chacun a droit au respect de sa vie privée. » (article 9 du code civil sur Légifrance)

II. Que décider, selon sa place dans la chaîne

A. Cabinet et entreprises clientes : notifier, prouver, sécuriser les contrats

Pour le cabinet, et pour chaque entreprise cliente dont le périmètre serait touché, les premières 72 heures sont décisives, et le droit européen impose un rythme précis. Le principe posé par le règlement européen est un délai très bref : le responsable du traitement doit notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance, sauf si l’incident ne peut pas affecter les droits des personnes ; passé ce délai, la notification doit expliquer son retard. La mécanique contractuelle est symétrique : le sous-traitant qui détecte l’incident doit prévenir le responsable du traitement sans attendre. Concrètement : le prestataire informatique qui détecte l’intrusion doit alerter le cabinet sans attendre ; le cabinet, pour les traitements dont il est responsable, notifie à la CNIL via le téléservice de notification des violations de données personnelles ; chaque entreprise cliente évalue si les CV qu’elle détient sont compromis et notifie à son tour si son propre périmètre est atteint. La page de la CNIL consacrée à la notification rappelle d’ailleurs l’obligation de documenter en interne les violations et de notifier celles qui présentent un risque pour les droits et libertés des personnes.

Au-delà de l’autorité, se pose la question de l’information des candidats eux-mêmes. Le seuil est celui du risque élevé : quand la violation peut exposer gravement les personnes, le responsable du traitement doit en informer chacune dans les meilleurs délais, en des termes clairs, en décrivant la nature de l’incident, ses conséquences probables et les mesures prises pour y remédier. Avec 740 000 dossiers revendiqués contenant identité, coordonnées, parcours et potentiellement des données de santé au sens large, le risque élevé paraît difficile à écarter si la violation est confirmée — mais c’est une analyse au cas par cas, documentée, qui doit être conduite avec un conseil, pas un réflexe automatique. Informer 740 000 personnes exige un dispositif (courrier ou message vérifiable, numéro dédié, consignes anti-hameçonnage) ; ne pas informer alors qu’il le fallait expose à des sanctions et à des actions ; informer de travers (message anxiogène, canaux non sécurisés, formulation reconnaissant des fautes non établies) crée un contentieux supplémentaire. Chaque mot compte, et la communication de crise doit être relue juridiquement avant envoi.

Côté contrats, trois chantiers s’ouvrent en parallèle. D’abord, préserver les preuves : journaux de connexion, contrats et annexes de sécurité, échanges avec le prestataire, constats d’huissier ou constats techniques, captures de l’annonce et de l’échantillon (sans télécharger ni détenir les données volées au-delà du nécessaire, et sans les diffuser). Le droit français de la preuve contractuelle fait peser la charge sur celui qui réclame : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » (article 1353 du code civil sur Légifrance). Ensuite, faire jouer les contrats : mise en demeure du prestataire, suspension des paiements contestés avec prudence, activation des clauses d’audit — le contrat de sous-traitance doit permettre au donneur d’ordre d’obtenir toutes les informations utiles et de faire réaliser des audits, y compris des inspections —, et examen des clauses limitatives de responsabilité, dont la validité et la portée se discutent. Le code civil offre au créancier d’une obligation inexécutée tout un éventail d’armes : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : » refuser ou suspendre sa propre exécution, poursuivre l’exécution forcée, obtenir une réduction de prix, provoquer la résolution ou demander réparation (article 1217 du code civil sur Légifrance). Et la résolution elle-même obéit à un régime précis : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » (article 1224 du code civil sur Légifrance). Rompre brutalement un contrat de maintenance au motif de l’incident, sans mise en demeure ni analyse de la gravité, exposerait l’entreprise à se voir reprocher sa propre inexécution : la fermeté doit être procédurière, pas impulsive. Ce jeu contractuel repose sur deux piliers que les juges appliquent strictement : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » (article 1103 du code civil sur Légifrance) et « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » (article 1104 du code civil sur Légifrance) : un prestataire qui minimise l’incident comme un client qui l’instrumentalise manquent également à cette exigence.

Enfin, chiffrer le préjudice propre de l’entreprise : coût de l’expertise forensique, notification et information des personnes, renforcement de la sécurité, interruption des recrutements en cours, perte de confiance des candidats et des clients, temps interne mobilisé. Le fondement indemnitaire contractuel est classique : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil sur Légifrance). Mais l’indemnisation n’est jamais automatique : il faudra démontrer la faute ou l’inexécution, le préjudice et le lien entre les deux, pièces à l’appui. Les entreprises qui documentent leurs surcoûts au fil de l’eau (factures, relevés de temps, correspondances) se placent en position de réclamer utilement ; celles qui attendent la fin de la crise pour chiffrer perdent une partie de leur créance dans le brouillard. Pour cadrer ces démarches contractuelles et contentieuses face à un prestataire défaillant, l’accompagnement d’un cabinet d’avocats en droit des affaires à Paris permet de qualifier l’inexécution, d’actionner les bons leviers sans commettre de faute symétrique, et de préserver les recours contre chaque maillon de la chaîne.

B. Candidats et entreprises : faire reconnaître un préjudice réel, sans illusions

Pour les candidats dont les données auraient été exposées, la tentation serait de croire que la violation emporte à elle seule indemnisation. Le droit positif dit l’inverse, avec netteté. Saisie d’un litige où un salarié invoquait le non-respect du règlement européen par son employeur, la Cour de cassation a rappelé, au visa de l’article 82 du règlement, que « toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi », avant de reprendre la solution de la Cour de justice de l’Union européenne du 4 mai 2023 (Österreichische Post) : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation » (Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792). Autrement dit : pas de préjudice automatique, pas d’indemnité forfaitaire implicite. Le candidat qui agit doit prouver un dommage concret — usurpation d’identité, arnaque subie, démarches et frais engagés, trouble avéré lié à l’exposition de données sensibles — et son étendue, par des pièces datées et vérifiables.

Cette exigence de preuve se retrouve côté entreprises lorsqu’elles se retournent contre le cabinet ou le prestataire : le manquement doit être établi (quelle obligation de sécurité, quel défaut ?), le préjudice chiffré (quels surcoûts, quelles pertes ?) et le lien causal démontré (ces coûts viennent-ils bien de l’incident ?). Le fondement délictuel, souvent invoqué en complément du contractuel à l’égard des tiers, repose sur le principe général : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du code civil sur Légifrance). Mais entre professionnels liés par contrat, c’est d’abord le contrat qui parle, et la faute délictuelle ne se superpose pas librement à l’inexécution contractuelle. La qualification exacte — responsabilité contractuelle du cabinet envers l’entreprise cliente, du prestataire envers le cabinet, voire délictuelle envers les candidats tiers au contrat — détermine le régime, les délais et les plafonds applicables : une analyse au cas par cas, contrat en main, s’impose avant toute assignation.

Reste un levier souvent sous-estimé : l’identification et la traçabilité. Dans un arrêt du 10 septembre 2024, la cour d’appel de Paris a ordonné à une plateforme de communiquer, dans les huit jours de la signification, les données d’identification des titulaires de comptes litigieux — nom, adresse postale, pseudonymes, date de naissance, adresses électroniques et numéros de téléphone (cour d’appel de Paris, pôle 1, chambre 3, 10 septembre 2024, n° 23/16504). Transposée à notre affaire, la leçon est claire : les victimes qui veulent agir contre l’auteur de l’intrusion ou obtenir la suppression de données diffusées devront passer par des mesures d’identification judiciaires (référé, injonction à l’hébergeur ou à la plateforme), et ces mesures supposent d’agir vite, avant l’effacement des traces. Le référé offre ici la voie la plus rapide : « Le président du tribunal judiciaire ou le juge des contentieux de la protection dans les limites de sa compétence peuvent toujours, même en présence d’une contestation sérieuse, prescrire en référé les mesures conservatoires ou de remise en état qui s’imposent, soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite. » (article 835 du code de procédure civile sur Légifrance) De même, les candidats qui constateraients une réutilisation frauduleuse de leur CV ont intérêt à faire constater rapidement (constat, dépôt de plainte avec constitution de partie civile le cas échéant, signalement à la CNIL et sur la plateforme dédiée au hameçonnage) plutôt que d’attendre que le préjudice s’aggrave.

Faut-il alors agir en justice, et quand ? Pour les entreprises, la priorité des premiers jours n’est pas l’assignation mais la sécurisation : contenir l’incident, notifier, documenter, mettre en demeure. L’action indemnitaire vient ensuite, une fois le préjudice stabilisé et chiffré, et elle peut souvent se régler par négociation adossée à un dossier solide — un prestataire mis face à des manquements documentés et à des surcoûts facturés transige plus volontiers qu’assigné à l’aveugle. Pour les candidats, l’action individuelle pour un préjudice diffus et faible se heurte au coût de la procédure ; les actions collectives restent encadrées et la démonstration individuelle du dommage demeure requise. Dans les deux cas, un examen réaliste des chances, des coûts et des délais précède utilement tout engagement procédural : la meilleure décision contentieuse est parfois d’attendre d’avoir toutes les pièces, et parfois de ne pas agir du tout lorsque le préjudice ne peut être établi. Ce discernement, fondé sur des faits vérifiés et non sur l’émotion du moment, est le véritable apport d’un conseil dans ce type de crise en chaîne.

En somme, la revendication visant Uptoo illustre la fragilité des chaînes de recrutement externalisées : un cabinet parisien au service de milliers d’entreprises, un outil interne unique, des centaines de milliers de CV, et une compromission de session qui, si elle est avérée, expose à la fois les candidats, les entreprises qui recrutent et le prestataire informatique. La carte des décisions tient en quatre gestes : vérifier avant de communiquer, notifier dans les délais à qui de droit, prouver par les contrats et les journaux, et ne réclamer que le préjudice démontrable. Le reste — l’ampleur exacte, la confirmation par l’entreprise, les suites données par la CNIL — appartient aux prochains jours, et cet article sera relu à leur lumière plutôt que spéculé davantage.

Besoin d’un avis rapide sur votre dossier

Votre entreprise a confié des recrutements à un cabinet ou reçu des profils dont les données seraient exposées, et vous devez décider vite : notifications, preuves à conserver, suites face au prestataire. Maître Reda KOHEN, avocat au Barreau de Paris, répond aux dirigeants et aux candidats concernés : consultation téléphonique : 80 EUR TTC, joignable au 06 46 60 58 22. Vous pouvez aussi écrire via la page contact du cabinet en décrivant votre place dans la chaîne et les pièces déjà réunies.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».