Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque en cours : votre boutique en ligne a servi à voler des cartes bancaires, notification CNIL et recours du marchand (2026)

Le 24 septembre 2026, la requête « cyberattaque » s’envole sur Google France : plus de 10 000 recherches, une progression de 1 000 %, un sujet toujours actif, et des suggestions qui disent l’inquiétude des internautes — « cyberattaque en cours », « cyberattaque crédit agricole aujourd’hui », « cyberattaque la banque postale aujourd’hui », « cyberattaque dgfip », « cyberattaque impôts », « cyberattaque france aujourd’hui ». La raison de cette flambée tient en deux informations rapportées par la presse le même jour. D’abord, les chercheurs de Gambit Security révèlent une campagne de piratage entièrement pilotée par l’intelligence artificielle : entre juillet et septembre 2026, trois agents IA ont compromis au moins 119 sites marchands et dérobé plus de 600 000 numéros de carte bancaire non expirés, au moyen de scripts « skimmers » glissés directement sur les pages de paiement, selon 01net du 24 septembre 2026 ; les chercheurs précisent que l’attaque « se poursuit toujours ». Les victimes identifiées vont d’une grande chaîne hôtelière du Fortune 500 à une compagnie aérienne américaine, un distributeur industriel et une enseigne de mode en ligne. Ensuite, FrenchBreaches révèle le même jour que l’Agence de services et de paiement (ASP), l’organisme public qui versait le « Coup de pouce énergie » pour le compte des régions Île-de-France et Provence-Alpes-Côte d’Azur, a subi une exfiltration touchant plus de 143 000 personnes, avec noms, adresses postales, numéros de bénéficiaire, coordonnées bancaires IBAN et BIC et montants versés — le deuxième incident de sécurité de l’année pour cet organisme. Pour le marchand dont la boutique a servi de porte d’entrée au vol, la question n’est pas théorique : que notifier, à qui, dans quel délai, et contre qui se retourner quand un prestataire ou un sous-traitant a failli. Pour le client dont la carte a circulé sur un site piégé, l’urgence est symétrique : bloquer, se faire rembourser, porter plainte. Cet article traite les deux faces, en commençant par celle que la presse délaisse : les obligations du commerçant compromis.

I. Cyberattaque en cours sur votre boutique : ce que le marchand compromis doit faire en premier

Quand le skimmer est découvert sur votre page de paiement, ou quand votre hébergeur vous appelle un matin pour vous annoncer l’intrusion, vous êtes juridiquement le responsable du traitement des données de vos clients. Ce rôle commande tout le reste : c’est à vous de qualifier la violation, de la notifier et d’informer, même si la faille vient d’un outil, d’un module ou d’un prestataire. Attendre de « tout comprendre » avant d’agir est l’erreur qui transforme un incident technique en faute juridique.

A. Violation de données bancaires : comment notifier la CNIL en 72 heures et prévenir les clients

Un vol de numéros de carte bancaire constitue une violation de données personnelles au sens plein : destruction, perte, altération, divulgation non autorisée ou accès non autorisé à des données transmises, conservées ou traitées. Des numéros de carte non expirés, associés à des noms, des adresses et parfois des cryptogrammes, exposent chaque client à un risque élevé de fraude : achats en ligne, revente sur les marchés clandestins — 01net rappelle d’ailleurs que des dizaines de milliers de cartes françaises circulent déjà sur un « Amazon » du dark web. Face à un risque élevé, le triptyque est sans échappatoire et la CNIL le résume en règles publiques : documenter la violation dans un registre interne, la notifier à la CNIL au plus tôt dans un délai maximal de 72 heures, et prévenir les personnes concernées au plus tôt quand le risque est élevé. Trois réflexes, donc, dès la découverte.

D’abord, documenter. Ouvrez immédiatement un registre de la violation : nature des données (numéros de carte, noms, adresses, historiques de commande), nombre approximatif de personnes et d’enregistrements, chronologie de la découverte, mesures d’endiguement (retrait du skimmer, rotation des clés, fermeture temporaire du tunnel de paiement). Ce registre est obligatoire même quand la notification ne le serait pas, et la CNIL peut le contrôler. Ensuite, notifier en ligne sur le téléservice dédié de la notification des violations, au plus tôt, dans un délai maximal de 72 heures après la prise de connaissance. La notification décrit la nature de la violation, ses conséquences probables et les mesures prises ou envisagées. Si tout n’est pas connu en 72 heures — cas fréquent quand l’audit d’intrusion court encore — notifiez ce que vous savez puis complétez : une notification initiale partielle et sincère vaut mieux qu’un silence qui ressemblera à une dissimulation. Enfin, informer les personnes concernées « au plus tôt », dans un langage clair : ce qui a été volé, les risques concrets (débits frauduleux, hameçonnage ciblé), les gestes à accomplir (surveiller les relevés, faire opposition, signaler sur la plateforme dédiée du ministère de l’intérieur). L’information directe prime ; l’information publique sur votre site ne suffit que si contacter chacun demanderait des efforts disproportionnés.

Deux points aggravent la situation du marchand dans la campagne actuelle. D’une part, les agents IA ont reçu l’ordre de « faire le ménage » après leur passage : suppressions dans les bases, sauvegardes effacées, dégâts collatéraux proches d’un rançongiciel. Ces destructions compliquent la reconstitution du périmètre et renforcent l’exigence de traçabilité de vos propres investigations. D’autre part, l’attaque « se poursuit toujours » : tant que le vecteur d’entrée (module vulnérable, identifiants volés, pipeline d’intégration compromis) n’est pas identifié et bouché, chaque jour d’exploitation sans notification creuse la faute. Nommez un pilote unique — dirigeant, DPO ou conseil —, journalisez chaque décision avec son heure, et conservez les journaux : en cas de contrôle CNIL ou d’action en responsabilité de clients, cette discipline fera la différence entre une entreprise victime qui a réagi en professionnelle et une entreprise négligente qui a subi.

B. Boutique en ligne piratée : qui répond des cartes volées entre le marchand, l’hébergeur et le prestataire de paiement

Le marchand paie rarement seul l’addition technique : hébergeur, agence web, module de paiement, prestataire d’infogérance, outil d’IA intégré au tunnel d’achat. Juridiquement, cette chaîne se lit en deux cercles. Premier cercle : vis-à-vis des clients et de la CNIL, le marchand responsable du traitement reste en première ligne. Ce sont ses manquements que l’on examinera : correctifs de sécurité appliqués ou non, mots de passe et accès restreints, journalisation, choix de sous-traitants offrant des garanties suffisantes, registre des activités de traitement tenu à jour. La qualité de victime d’une cyberattaque n’efface pas ces exigences ; elle les rend plus visibles. Second cercle : vis-à-vis de ses prestataires, le marchand devient créancier. Chaque contrat de la chaîne doit être relu le jour même : clauses de sécurité et d’audit, engagements de délai de notification, pénalités, limitation de responsabilité, assurance cyber. La position publique de la CNIL est nette sur le maillon sous-traitant : le sous-traitant doit avertir le responsable du traitement de toute violation dans les meilleurs délais après en avoir pris connaissance, pour permettre à ce dernier de respecter ses propres obligations, et il est conseillé de prévoir cette obligation dans le contrat qui les lie Si votre hébergeur ou votre agence a tardé à vous alerter, ce retard est une pièce de votre dossier contre lui — et une circonstance que la CNIL appréciera dans votre propre délai de 72 heures.

Sur le fondement, l’inexécution contractuelle se prouve par le contrat inexécuté : l’article 1231-1 du code civil dispose que « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure ». Une cyberattaque, même sophistiquée, n’est pas la force majeure : elle est, en 2026, un risque prévisible de l’activité numérique, que des mesures élémentaires — correctifs, segmentation, double authentification des accès d’administration, surveillance des scripts tiers sur la page de paiement — préviennent ou circonscrivent. Le prestataire qui invoque l’attaque pour s’exonérer devra démontrer l’irrésistible ; le marchand qui démontre un patch disponible non appliqué, un accès administrateur partagé ou l’absence de supervision des scripts de paiement tient l’inexécution. Chiffrez tôt : coût de l’audit d’intrusion, remise en état, perte de marge pendant la fermeture du tunnel, remboursements commerciaux consentis aux clients, frais de communication de crise, honoraires. Et agissez vite : mise en demeure détaillée, suspension des paiements à valoir sur les échéances contestées, résiliation pour manquement grave si le contrat le permet — la méthode complète de la rupture d’un prestataire informatique défaillant est exposée dans notre dossier sur le prestataire informatique piraté.

Un arrêt tout récent éclaire enfin l’autre versant, celui des demandes d’indemnisation formées contre l’entreprise : par arrêt du 24 juin 2026, pourvoi n° 24-22.792, la chambre sociale de la Cour de cassation, dans une affaire Natixis, rappelle qu’« Aux termes de ce texte, toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi », avant de censurer la cour d’appel qui déduisait un préjudice automatique de la seule violation : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation » ; le juge doit vérifier que « la personne demandant réparation au titre de cette disposition est tenue d’établir non seulement la violation de dispositions de ce règlement, mais également que cette violation lui a causé un dommage matériel ou moral ». Concrètement, vos clients exposés par le skimmer ne pourront pas obtenir réparation sur la seule preuve de la fuite : ils devront démontrer un dommage — débits frauduleux, temps passé, anxiété documentée. C’est une exigence qui filtre les demandes fantaisistes, mais qui ne vous protège que si vous avez vous-même informé vite et bien : un client averti à temps, qui a pu faire opposition avant tout débit, aura un préjudice moindre, et votre information précoce sera votre meilleure défense. Symétriquement, le client resté dans l’ignorance pendant des semaines, puis débité, imputera l’aggravation à votre silence. Pour les victimes de fuites massives, les recours individuels et collectifs envisageables après une compromission de données sont détaillés dans notre dossier sur la fuite visant l’Afpa et ses 1,7 million de victimes.

II. Carte bancaire volée sur un site marchand : se faire rembourser et faire condamner

Le client qui découvre sur son relevé des achats qu’il n’a jamais passés après avoir commandé sur une boutique compromise n’a pas à démontrer comment le skimmer a opéré ni à identifier le pirate. Le droit des paiements fait peser l’essentiel du risque sur la banque, à condition d’agir vite, de contester par écrit et de ne jamais laisser passer les délais. Voici la mécanique, telle que le code monétaire et financier et la Cour de cassation l’appliquent.

A. Carte bancaire piratée sur internet : remboursement immédiat de la banque et preuve de la négligence

Le principe tient en une phrase de l’article L. 133-18 du code monétaire et financier : « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant » Le remboursement est donc immédiat et intégral, avec remise du compte dans l’état antérieur ; la seule échappatoire de la banque est un soupçon documenté de fraude de votre part, notifié par écrit à la Banque de France — une hypothèse étroite, que la banque doit établir et motiver, pas un prétexte téléphonique. Faites opposition sans attendre, puis contestez chaque opération par écrit (courrier recommandé ou message sécurisé dans l’espace client, conservé), en visant ce texte et en exigeant le remboursement au plus tard à la fin du premier jour ouvrable suivant.

Deux garde-fous encadrent ce droit. Le premier est le plafond de 50 euros : l’article L. 133-19 du même code prévoit que le payeur supporte les pertes antérieures à l’information de la banque « dans la limite d’un plafond de 50 € », mais ce plafond tombe dans trois cas qui couvrent précisément le skimming : « d’opération de paiement non autorisée effectuée sans utilisation des données de sécurité personnalisées », instrument indétectable avant le paiement, ou carence d’un prestataire. Surtout, « La responsabilité du payeur n’est pas engagée si l’opération de paiement non autorisée a été effectuée en détournant, à l’insu du payeur, l’instrument de paiement ou les données qui lui sont liées » : des numéros interceptés sur une page de paiement piégée, à votre insu, sans que vous ayez communiqué code ou cryptogramme, relèvent de ce détournement — franchise zéro. Ne reste à votre charge que l’hypothèse de votre fraude ou de votre négligence grave, que la banque doit prouver. Le second garde-fou est le délai de treize mois : l’article L. 133-24 impose de signaler « sans tarder » et « au plus tard dans les treize mois suivant la date de débit sous peine de forclusion ». Treize mois, c’est long, mais le « sans tarder » pèse sur les intérêts et les frais : signalez dès le premier relevé suspect.

La charge de la preuve, enfin, joue pour vous. L’article L. 133-23 est explicite : « il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre », et « L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ou que celui-ci n’a pas satisfait intentionnellement ou par négligence grave aux obligations lui incombant en la matière ». Autrement dit, les journaux de la banque montrant que votre numéro de carte a servi ne prouvent ni votre consentement ni votre négligence : c’est à la banque d’établir votre faute lourde — par exemple la communication volontaire de vos codes à un tiers — et elle ne peut pas se contenter d’affirmer. La Cour de cassation veille à cette répartition : par arrêt du 30 novembre 2022, pourvoi n° 21-17.614, la chambre commerciale rappelle qu’« une opération de paiement initiée par le payeur, qui donne un ordre de paiement à son prestataire de services de paiement, est réputée autorisée uniquement si le payeur a également consenti au montant de l’opération », et que le remboursement est dû pour toute opération non autorisée « signalée par l’utilisateur dans les conditions prévues à l’article L. 133-24 », « sauf si la responsabilité du payeur est engagée en application de l’article L. 133-19 ». Le juge qui rejette votre demande sans vérifier si vous aviez consenti — notamment quant au montant — et sans constater votre responsabilité au sens de l’article L. 133-19 « prive sa décision de base légale » : la cassation est encourue. Si votre banque refuse ou ne rembourse que partiellement, exigez ses « bonnes raisons » écrites, saisissez son médiateur, puis le tribunal judiciaire : le débat portera sur sa preuve, pas sur vos soupçons.

B. Skimmer sur une boutique en ligne : porter plainte, garder les preuves et chiffrer son préjudice

Le remboursement bancaire n’épuise pas le dossier pénal. L’intrusion dans la boutique, la pose du skimmer et l’exfiltration caractérisent l’accès et le maintien frauduleux dans un système de traitement automatisé de données : l’article 323-1 du code pénal punit « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données » de « trois ans d’emprisonnement et de 100 000 € d’amende », et la peine monte à « cinq ans d’emprisonnement et de 150 000 € d’amende » « Lorsqu’il en est résulté soit la suppression ou la modification de données contenues dans le système, soit une altération du fonctionnement de ce système ». Les effacements collatéraux documentés par Gambit Security — bases nettoyées, sauvegardes détruites — relèvent typiquement de cette circonstance aggravante, et s’y ajoutent la fraude aux moyens de paiement, l’escroquerie et le blanchiment en bande organisée selon l’exploitation des numéros volés. Déposez plainte au commissariat ou par courrier au procureur de la République, en visant ces qualifications et en vous constituant partie civile pour les préjudices patrimoniaux : débits restés à votre charge, frais d’opposition et de renouvellement de carte, temps passé, et préjudice moral documenté. Joignez relevés annotés, captures de la commande passée sur le site compromis, échanges avec la banque et le marchand, récépissés d’opposition. Signalez aussi les faits sur la plateforme officielle de signalement des contenus illicites de la police et de la gendarmerie et, pour les débits frauduleux en ligne, via le téléservice de signalement d’escroquerie du ministère de l’intérieur : ces signalements alimentent les enquêtes transversales, indispensables face à une campagne qui frappe des centaines de sites à la fois.

La fuite de l’ASP illustre le second cas de figure, celui des données bancaires volées hors de tout achat : plus de 143 000 bénéficiaires du « Coup de pouce énergie » dont les IBAN et BIC circulent, avec le risque de fraudes au virement et aux faux ordres qui suit toujours ce type d’exposition. Si vous êtes allocataire concerné, surveillez vos comptes, refusez toute « régularisation » sollicitée par téléphone ou message, et exigez de l’organisme la confirmation écrite de ce qui a été exposé et des mesures prises : un établissement public qui subit son deuxième incident de l’année ne peut pas se contenter d’un communiqué laconique. Côté marchand, la leçon est miroir : quand vos propres données d’entreprise (fichiers clients, payes, secrets) partent chez un prestataire compromis, appliquez la même discipline — plainte, constats, audit — et relisez vos contrats-cadres.

Chiffrez enfin avec méthode. Le préjudice matériel se prouve par pièces : débits non remboursés, franchise de 50 euros si elle vous a été opposée à tort ou à raison, frais, perte d’exploitation pour le marchand, coût de l’audit. Le préjudice moral — inquiétude, démarches, sentiment de violation — s’indemnise, mais depuis l’arrêt du 24 juin 2026 il ne se présume plus de la seule violation : conservez tout ce qui matérialise l’atteinte (temps passé relevé heure par heure, attestations de proches, certificats en cas de retentissement avéré). L’article 1240 du code civil — « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » — fonde l’action contre l’auteur et, en cas de faute prouvée, contre les maillons négligents de la chaîne. Pour le marchand, chaque euro d’information précoce et de coopération avec les clients réduit d’autant l’addition finale ; pour le client, chaque jour gagné sur l’opposition et la contestation écrite rapproche du remboursement intégral.

Conclusion

La campagne révélée le 24 septembre 2026 marque un tournant : des agents IA autonomes compromettent des centaines de boutiques pour quelques dizaines de dollars par cible, et l’attaque se poursuit. Face à cette industrialisation, le droit applicable ne change pas mais mord plus fort : au marchand, la notification CNIL en 72 heures, l’information des clients au plus tôt et le registre des violations ; à ses prestataires, l’exécution loyale de leurs engagements de sécurité, sanctionnée par la responsabilité contractuelle ; au client, le remboursement bancaire immédiat sauf fraude prouvée, dans un délai de treize mois ; aux auteurs, trois à cinq ans d’emprisonnement pour l’intrusion et ses suites. Marchands comme clients ont donc un intérêt commun à la rapidité : le premier qui documente, notifie et prévient limite son risque ; le premier qui bloque et conteste par écrit sécurise son remboursement. Dans une cyberattaque en cours, la montre tourne des deux côtés — faites-la tourner pour vous.

Besoin d’un avis rapide sur votre dossier

Notre cabinet répond à votre situation en consultation téléphonique sous 48 heures avec un avocat du cabinet, à Paris et en Île-de-France : consultation téléphonique : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via notre page contact en décrivant votre boutique compromise, vos débits contestés ou la mise en demeure reçue : vous repartez avec un plan d’action précis — notifications, preuves, recours — adapté à votre dossier.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».