Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Logiciel de pharmacies visé par une revendication de piratage le 25 septembre 2026 : ce que doivent décider éditeur, officines et fournisseurs

Le 25 septembre 2026, la veille indépendante FrenchBreaches a publié que Pharmaland, une solution informatique destinée aux pharmacies françaises, ferait l’objet d’une revendication de piratage sur un forum cybercriminel. Un pirate opérant sous le pseudonyme d’Alduin y affirmerait avoir mis en ligne une base de plus de 6 800 personnes liées aux utilisateurs et aux pharmacies de la plateforme : noms et prénoms, adresses électroniques, numéros de téléphone, adresses postales et villes des officines, numéros SIRET et identifiants FINESS, noms des pharmaciens et dates de création des comptes. La page de la veille qualifie cette revendication de crédible, tout en relevant qu’aucune confirmation de l’entreprise n’est intervenue à ce stade. Si ces données sont authentiques, ce ne sont pas seulement des particuliers qui seraient exposés, mais des professionnels de santé identifiés, avec les clés d’identification de leurs officines.

La réponse utile tient en trois mouvements. L’éditeur, lorsqu’il traite les données pour le compte des officines, devrait prévenir chaque pharmacie cliente dans les meilleurs délais et l’aider à remplir ses propres obligations ; chaque officine, responsable des traitements qu’elle confie à son logiciel métier, devrait apprécier dans les 72 heures si elle notifie la CNIL et si le risque pour les personnes justifie d’informer celles-ci ; chaque fournisseur et chaque prestataire dont les coordonnées figurent dans la base devrait sécuriser ses canaux de commande et figer la preuve des messages suspects avant de chiffrer son préjudice. Aucune de ces étapes n’est automatique : tout dépend des contrats signés, des journaux conservés et des mesures prises dans les premières heures.

Deux réserves s’imposent d’emblée. D’une part, les faits techniques reposent sur une revendication publiée sur un forum cybercriminel et relayée par une veille indépendante le 25 septembre 2026 ; aucun communiqué de l’éditeur n’a été retrouvé à la date de rédaction, de sorte que l’existence, l’étendue et la cause exacte de la compromission restent à établir pièce par pièce dans chaque dossier, et cet article les présente au conditionnel. D’autre part, les délais, les montants et les responsabilités évoqués ci-après dépendent du droit applicable à chaque relation : cet article donne la carte des décisions, il ne remplace pas l’examen d’un contrat, d’un registre des traitements ou d’une police d’assurance.

I. La carte des conséquences dans la chaîne

A. Côté éditeur : le sous-traitant au centre de la crise

Lorsqu’une officine confie à un éditeur l’hébergement de son logiciel, la messagerie avec ses fournisseurs ou la centralisation de ses dossiers clients et prospects, l’éditeur agit le plus souvent comme sous-traitant au sens du droit des données personnelles : il traite des données pour le compte de la pharmacie, sur ses instructions documentées. Cette répartition des rôles n’est pas une subtilité de vocabulaire, elle commande toute la suite. Le tribunal judiciaire de Paris l’a rappelée le 13 février 2025 dans un jugement qui reprend les définitions du règlement européen : le responsable du traitement est celui qui détermine les finalités et les moyens, tandis que le sous-traitant est celui qui traite des données personnelles pour le compte du responsable Concrètement, la pharmacie qui choisit son logiciel, décide des personnes dont les données y figurent et de l’usage qui en est fait reste responsable de traitement pour ces données, même si c’est l’éditeur qui les héberge. L’éditeur, lui, est sous-traitant pour les traitements qu’il opère pour le compte de l’officine, et responsable pour les traitements qu’il mène pour son propre compte, comme sa prospection ou la gestion de ses prospects.

C’est cette qualité de sous-traitant qui commande sa première obligation en cas d’incident. La CNIL a décrit précisément ce scénario dans une fiche pédagogique consacrée au sous-traitant au centre de la crise : le sous-traitant doit aider ses clients concernés à effectuer leur notification, et il doit également notifier pour lui-même lorsque des données qu’il traite pour son propre compte ont été exposées. Le principe ne prévoit aucun seuil de gravité à ce stade : dès qu’il a connaissance d’une violation, le sous-traitant prévient le responsable du traitement dans les meilleurs délais, puis l’aide à notifier à son tour. Pour les officines, cela signifie qu’elles sont en droit d’exiger une notification rapide, documentée et exploitable — nature de l’incident, catégories de données et de personnes concernées, mesures déjà prises — et non un simple message générique les invitant à changer leur mot de passe. La même fiche envisage qu’un éditeur propose d’effectuer la notification à la place de son client, avec son accord formel, et mette à disposition un guide d’aide à la déclaration ainsi qu’un canal de réponse dédié. Cette fiche est une illustration pédagogique, pas le récit d’une affaire réelle, mais elle fixe le standard attendu : traçabilité des faits, coopération loyale et transmission des éléments permettant au client de décider. Un éditeur qui tarde à prévenir, qui minimise ou qui refuse de transmettre ses journaux techniques s’expose à voir sa responsabilité contractuelle recherchée, et chaque officine devra conserver la preuve de ces manquements : relances écrites, captures datées, constats d’indisponibilité ou d’anomalie.

Sur le plan contractuel, trois clauses méritent une relecture immédiate. La clause de sécurité et de notification, d’abord : dans quel délai l’éditeur s’est-il engagé à prévenir, avec quel contenu, et assorti de quelle sanction ? Un contrat de logiciel métier sérieux détaille les mesures de sécurité promises — chiffrement, sauvegardes, contrôle des accès, journalisation — et le délai de remontée d’alerte ; c’est à l’aune de ces engagements que se jugera un manquement. La clause de réversibilité et d’export, ensuite : l’officine peut-elle récupérer ses données, ses historiques de dispensation et ses contacts fournisseurs dans un format exploitable si le logiciel reste indisponible ou si la confiance est rompue ? Une pharmacie privée de son outil pendant plusieurs jours doit pouvoir continuer à dispenser, à commander et à facturer, ce qui suppose un accès à ses données hors de la plateforme compromise. La clause de responsabilité et d’assurance, enfin : plafonds d’indemnisation, exclusions de pertes d’exploitation ou de préjudices immatériels, et assurance cyber de l’éditeur. Au-delà des clauses, l’officine vérifie les garanties affichées par l’éditeur : certifications de sécurité, audits externes, engagements de disponibilité et de temps de rétablissement, politique de correctifs. Tout écart entre les promesses commerciales et la réalité de l’incident nourrit le dossier de preuves, car « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » Et entre commerçants et professionnels, la preuve est libre : « A l’égard des commerçants, les actes de commerce peuvent se prouver par tous moyens à moins qu’il n’en soit autrement disposé par la loi. » Courriels, journaux de connexion, captures d’écran, constats d’huissier et attestations convergent vers le même dossier, pourvu que les écrits électroniques soient conservés dans des conditions qui en garantissent l’intégrité, puisque « L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité. »

B. Côté officines, prospects et fournisseurs : ce que l’exposition change

La nature des données revendiquées comme exposées donne à cet incident sa couleur propre. Il ne s’agit pas seulement d’adresses électroniques de particuliers, mais d’identifiants professionnels : numéros SIRET des officines, identifiants FINESS qui répertorient les établissements sanitaires et médico-sociaux, noms des pharmaciens titulaires, adresses et téléphones des pharmacies, dates de création des comptes. Pour une officine cliente, trois conséquences en découlent. D’abord, l’usurpation devient ciblée et crédible : un message qui cite le nom du titulaire, le FINESS de l’officine et son éditeur de logiciel passe les filtres de la méfiance ordinaire, qu’il vise la pharmacie elle-même, ses fournisseurs ou ses partenaires. Ensuite, les prospects de l’éditeur — des pharmacies démarchées mais non clientes, dont les coordonnées figureraient aussi dans la base — sont exposés sans disposer du canal contractuel de l’éditeur pour obtenir des explications ; ils doivent agir seuls, sans attendre une notification qui pourrait ne jamais venir. Enfin, les fournisseurs des officines, grossistes-répartiteurs, laboratoires et prestataires, dont les contacts et les échanges peuvent figurer dans les données, deviennent la deuxième vague de cibles : faux ordres de commande, fausses demandes de règlement, modifications de relevés d’identité bancaire.

Pour les officines, le cadre ne se limite pas au droit commun des données personnelles. Le pharmacien est soumis au secret professionnel, et le code de la santé publique donne à ce secret une portée large : « ce secret couvre l’ensemble des informations concernant la personne venues à la connaissance du professionnel », excepté les dérogations expressément prévues par la loi. Quand le logiciel de l’officine est en cause, c’est donc aussi la confidentialité des informations venues à la connaissance de la pharmacie qui est en jeu, avec une exigence de vigilance renforcée à l’égard des patients dont les données de santé ou de dispensation transiteraient par l’outil. L’officine vérifie en priorité quelles catégories de données elle avait confiées à l’éditeur : simples coordonnées professionnelles, ou également données de patients, historiques de dispensation, informations de prise en charge ? La réponse commande le niveau de risque et le calendrier des notifications, car l’exposition de données de santé fait basculer l’analyse vers le risque élevé.

Vient alors la décision de notifier. Chaque officine, responsable de traitement, apprécie dans les 72 heures si elle notifie la violation à la CNIL, dès lors que le risque pour les droits et libertés des personnes ne peut être exclu. Elle documente son analyse : quelles données, quels volumes, quel risque d’usurpation d’identité, d’escroquerie ou d’atteinte à la vie privée, quelles mesures d’atténuation déjà prises comme la réinitialisation des accès, la surveillance des comptes ou le chiffrement. Si la notification n’a pas lieu dans les 72 heures, elle est accompagnée des motifs du retard. Lorsque le risque est élevé — et l’exposition conjointe d’identifiants professionnels, de coordonnées et potentiellement de données de patients y conduit souvent — l’officine informe les personnes concernées dans les meilleurs délais, en des termes clairs : nature de l’incident, conséquences possibles, mesures prises et précautions recommandées. La CNIL l’énonce sans détour dans sa fiche de crise : quand le vol de données présente un risque élevé pour les droits et libertés des personnes, chaque entreprise cliente concernée doit en informer celles-ci le plus clairement possible L’officine coordonne cette communication avec l’éditeur lorsque celui-ci communique de son côté, afin d’éviter les messages contradictoires, tout en conservant la preuve de chaque envoi. Les fournisseurs, de leur côté, n’ont pas d’obligation de notification au titre des données de l’officine, mais ils ont tout intérêt à tracer les messages suspects reçus au nom de la pharmacie ou de l’éditeur : ces pièces feront la preuve de la vague d’escroquerie secondaire si un préjudice financier suit.

La décision souvent négligée est celle du registre : l’officine consigne la violation, les faits connus, ses effets et les mesures prises, même lorsqu’elle estime ne pas avoir à notifier. Ce registre est sa première ligne de défense en cas de contrôle ultérieur. Elle y joint la chronologie des échanges avec l’éditeur, la copie de la mise en demeure et l’analyse de risque ayant fondé la décision de notifier ou non : un dossier complet vaut mieux qu’une notification précipitée et vide. Et parce que les pièces comptables et les justificatifs traversent toute cette chaîne — commandes aux fournisseurs, factures, avoirs — l’officine garde à l’esprit que « Les documents comptables et les pièces justificatives sont conservés pendant dix ans. » Exporter ses données hors de la plateforme compromise, dans les premiers jours, n’est donc pas seulement une mesure de continuité : c’est la sauvegarde de dix années de preuves.

II. Les décisions à prendre, dans l’ordre, avec leurs délais

A. Prouver et notifier : les 72 heures qui commandent tout le reste

La première décision se prend sans attendre : figer l’état des lieux. L’officine photographie les messages d’erreur et les anomalies datés, exporte ses données, ses historiques et ses relevés, conserve les échanges avec l’éditeur et avec ses fournisseurs, et fait établir si besoin un constat d’indisponibilité ou d’anomalie. Elle réinitialise les accès au logiciel métier, révoque les sessions ouvertes, change les mots de passe partagés et vérifie les comptes à privilèges, sans effacer les journaux qui permettront de comprendre ce qui a été consulté ou extrait. Les prospects figurant dans la base mènent le même inventaire de leur côté : ont-ils transmis des données à l’éditeur lors d’une démonstration ou d’un devis, lesquelles, et à quelle date ? Les fournisseurs comparent les coordonnées bancaires et les circuits de commande en vigueur avec tout message récent qui s’en écarterait, et alertent leurs équipes comptables sur les faux ordres se réclamant d’une officine ou de l’éditeur.

La deuxième décision est celle de la notification à la CNIL, dans les 72 heures si le risque pour les droits et libertés n’est pas exclu. L’officine prépare cette notification sur la base des éléments dont elle dispose, quitte à la compléter ensuite de manière échelonnée : nature de la violation, catégories et volumes de données, nombre de personnes concernées, conséquences probables, mesures prises ou envisagées. Elle n’attend pas d’avoir la certitude technique complète, qu’elle n’obtiendra souvent que grâce à la coopération de l’éditeur, pour engager la démarche. La troisième décision concerne l’information des personnes lorsque le risque est élevé, dans les meilleurs délais et en des termes clairs, avec un message qui dit ce qui s’est passé, comment l’officine a réagi, quelles données sont concernées et quelles conséquences sont possibles. Un modèle préparé à l’avance, adapté au cas concret, évite les formulations anxiogènes comme les minimisations qui se retourneraient contre l’officine en cas de contentieux ultérieur.

La quatrième décision tient à la continuité de l’activité. Une pharmacie ne peut pas suspendre la dispensation au motif que son logiciel est compromis : elle organise le mode dégradé — vérification manuelle des ordonnances, commandes par les canaux habituels sécurisés, traçabilité papier ou sur tableur horodaté des délivrances — et documente chaque adaptation. Cette organisation de crise protège les patients et protège l’officine : en cas de litige ultérieur sur une rupture de prise en charge ou une erreur de dispensation pendant la période troublée, la preuve d’une organisation diligente fera la différence. La cinquième décision, enfin, est la mise en demeure adressée à l’éditeur : rappel de la clause de notification et du délai contractuel, description des manquements constatés, demande de transmission des journaux, du périmètre exact des données concernées et du plan de rétablissement sous un délai explicite, et réserve expresse de tous les préjudices. Ce courrier, conservé avec ses accusés de réception, servira de point de départ au chiffrage et, si nécessaire, à l’assignation. Les fournisseurs adressent le cas échéant leur propre mise en demeure à leur cocontractant direct, car leurs recours remontent la chaîne contrat par contrat : le fournisseur agit contre l’officine si c’est elle qui lui a transmis un faux ordre sans vérification, et l’officine appelle l’éditeur en garantie si la compromission de ses systèmes est à l’origine de la fraude.

B. Contrats et recours : chiffrer avant d’assigner

Une fois l’urgence gérée, vient le temps des contrats. Première hypothèse : l’officine ou le fournisseur envisage de quitter l’éditeur ou le partenaire défaillant, de suspendre ses paiements ou de résilier. Avant tout geste, il faut relire les clauses de résiliation, de suspension et de réversibilité, car une rupture décidée dans la précipitation peut se retourner contre son auteur. Le code civil pose le cadre : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » L’inexécution doit donc être établie, et c’est au débiteur de prouver l’obstacle qui l’aurait empêché d’exécuter. Surtout, la résolution n’est pas un réflexe : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » L’adverbe compte : l’inexécution doit être suffisamment grave, et celui qui résilie à contretemps paie. La loi ajoute deux garde-fous : « Sauf urgence, il doit préalablement mettre en demeure le débiteur défaillant de satisfaire à son engagement dans un délai raisonnable. » et, en cas de contestation, « Le créancier doit alors prouver la gravité de l’inexécution. »

La cour d’appel de Rouen l’a illustré le 24 avril 2025 dans un litige entre deux sociétés autour d’une solution logicielle : le client reprochait à son prestataire informatique de ne pas avoir satisfait à son obligation de résultat et avait résolu le contrat, mais la cour a jugé que cette résolution était intervenue à contretemps, prématurément, pour une inexécution dont la gravité ne justifiait pas la rupture, et elle a confirmé le jugement qui déboutait le client. La leçon vaut pour les officines face à leur éditeur : une résolution notifiée trop tôt, avant d’avoir caractérisé par pièces la gravité des manquements et mis le prestataire en demeure de s’exécuter, expose à perdre le procès que l’on croyait gagner. À l’inverse, quand l’inexécution est démontrée, le juge indemnise sans hésiter : le 10 septembre 2026, la cour d’appel de Paris a infirmé un jugement du tribunal de commerce de Créteil et condamné la société Soldive à verser à la société Frugi Services 17 461,88 euros de dommages et intérêts en réparation de l’inexécution fautive d’une obligation de livraison contractuelle. Le montant ne vaut que pour cette affaire, mais la méthode vaut pour toutes : mise en demeure préalable, inexécution caractérisée, préjudice chiffré pièce par pièce.

Deuxième hypothèse : le chiffrage du préjudice. L’officine distingue les coûts directs — constats, assistance technique, remise en état des accès, temps passé, notification et information des personnes —, les pertes d’exploitation — ralentissement de la dispensation, commandes manquées ou erronées, remises fournisseurs perdues — et les préjudices subis par ricochet, comme les escroqueries réussies au préjudice de la pharmacie ou de ses fournisseurs après usurpation. Chaque poste est adossé à une pièce : factures, relevés, journaux, attestations, constats. Le tribunal judiciaire de Paris, le 13 février 2025, a débouté un demandeur qui invoquait des violations du règlement européen sans démontrer ni le caractère illicite d’une collecte ou d’une utilisation de ses données, ni un préjudice certain en lien causal avec ces prétendues violations : sans preuve du manquement, sans préjudice certain et sans lien causal, il n’y a pas de réparation. Les officines et leurs fournisseurs liront cet avertissement comme une consigne de méthode : tout le dossier de preuves se construit dans les premières semaines, pas à la veille de l’audience.

Troisième hypothèse : l’assurance et la répartition finale. L’officine déclare le sinistre à son assureur cyber ou à sa multirisque professionnelle dans les délais de la police, en joignant la chronologie et la mise en demeure ; le fournisseur fait de même de son côté. Chacun vérifie les exclusions — actes de malveillance couverts ou non, pertes immatérielles, fraude par usurpation — et les conditions de la garantie. Lorsque plusieurs contrats se chevauchent, les recours se combinent : action contractuelle contre le cocontractant direct, appel en garantie contre l’éditeur, et déclaration auprès des assureurs respectifs. C’est ici que la qualification initiale — qui est responsable de traitement, qui est sous-traitant, qui a manqué à quelle obligation documentée — produit tous ses effets : elle désigne le bon défendeur, devant le bon juge, avec les bonnes pièces. Les questions qui relèvent du contentieux des contrats et de la responsabilité des prestataires informatiques des entreprises exigent cet examen au cas par cas, contrat en main et journaux à l’appui.

Conclusion

Une revendication de piratage visant le logiciel métier des pharmacies ne s’analyse ni comme une simple actualité technique ni comme une fatalité : c’est le point de départ d’une chaîne de décisions où chaque acteur — éditeur, officine, prospect, fournisseur — détient une partie des preuves et une part des obligations. L’éditeur doit prévenir et aider à notifier ; l’officine doit apprécier le risque dans les 72 heures, informer si le risque est élevé, consigner et mettre en demeure ; les fournisseurs doivent sécuriser leurs circuits et figer la preuve des tentatives. Les pièces comptables conservées pendant dix ans, les écrits électroniques intègres, les constats datés et les mises en demeure circonstanciées forment le dossier qui permettra, ensuite seulement, de chiffrer et d’assigner sans se tromper de cible. Et parce que la résolution prématurée se paie comme l’inaction, chaque décision grave — résilier, suspendre les paiements, changer d’éditeur — se prépare par écrit, à partir des clauses du contrat et des manquements établis. À ce prix, l’effet domino cesse d’être subi : il devient une carte dont chaque entreprise de la chaîne tient une partie.

Besoin d’un avis rapide sur votre dossier

Maître Reda KOHEN, avocat au Barreau de Paris, accompagne les pharmaciens titulaires et les entreprises confrontés à la compromission du logiciel de leur officine ou de leur chaîne de sous-traitance : qualification de l’incident, calendrier des notifications à la CNIL et aux personnes concernées, conservation des preuves, continuité de la dispensation et des commandes, mises en demeure et chiffrage des recours contre l’éditeur. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».