Le 1er septembre 2026, jour même de l’entrée en vigueur de l’obligation de recevoir des factures électroniques, la plateforme collaborative Welyb, très utilisée par les cabinets comptables français pour centraliser les documents de leurs clients, a détecté un accès non autorisé sur le Portail AGIRIS CONNECT, l’interface par laquelle les cabinets dialoguent avec leurs clients. L’information est restée discrète pendant deux semaines, puis a été rendue publique le 15 septembre par le site de veille FrenchBreaches et détaillée le 16 septembre 2026 par la presse spécialisée : noms, prénoms, adresses postales, numéros de téléphone, adresses électroniques et mots de passe hachés ont été dérobés, ainsi que des informations professionnelles comme les numéros SIRET et SIREN et des coordonnées professionnelles. Or Welyb ne se limite pas à l’échange de pièces : son outil Cockpit Factures regroupe au même endroit toutes les factures d’une entreprise, celles qu’elle envoie à ses clients comme celles qu’elle reçoit de ses fournisseurs. La fuite ne touche donc pas une entreprise isolée : elle se propage à toute la chaîne qui transite par le cabinet comptable, c’est-à-dire les entreprises clientes, leurs fournisseurs et leurs propres clients.
La réponse pratique tient en quatre réflexes : identifier son rôle exact dans la chaîne sans le confondre avec celui du voisin, figer les preuves dès la découverte, respecter le délai de notification qui court dès la connaissance de l’incident, et ne couper aucun contrat dans la précipitation. Deux réserves structurent tout ce qui suit : le nombre de personnes et d’entreprises concernées n’a pas été rendu public par l’éditeur, et rien dans les informations communiquées ne permet d’affirmer que les factures elles-mêmes, les montants, les documents ou les coordonnées bancaires ont été exposés ; enfin, cet article décrit des obligations et des démarches, sans préjuger ni de la réalité technique complète de l’intrusion ni de la responsabilité définitive de tel ou tel acteur, que seules une enquête et, le cas échéant, une décision de justice ou de l’autorité de contrôle peuvent établir.
I. Une plateforme au centre, trois cercles d’entreprises exposées
Welyb n’est pas une plateforme agréée par l’État pour la facturation électronique : elle centralise des factures qui proviennent d’acteurs agréés et les met à disposition des cabinets et de leurs clients dans un tableau de bord unique. Cette position d’intermédiaire technique change tout : l’intrusion survenue sur son infrastructure expose à la fois l’éditeur, les cabinets comptables qui utilisent le portail, les entreprises clientes dont les identifiants ont fuité, et en ricochet les fournisseurs et clients de ces entreprises, dont les noms peuvent apparaître dans les factures centralisées. Chaque cercle détient une partie de la preuve et supporte une partie du risque, et c’est cette carte qu’il faut dresser avant de décider.
A. Qui détient quelle preuve dans la chaîne comptable
L’éditeur Welyb détient la preuve technique : journaux de connexion, nature exacte du composant vulnérable, date et heure de l’accès non autorisé, périmètre des données consultées, mesures de sécurisation prises après la découverte. C’est sur ces éléments que tout le reste repose, car sans eux ni les cabinets ni les entreprises ne peuvent mesurer leur propre exposition. Les entreprises concernées doivent donc exiger de leur cabinet, par écrit, la communication du communiqué technique de l’éditeur, la liste des catégories de données les concernant effectivement touchées, et la confirmation des mesures correctives, puis conserver ces échanges : ils formeront le socle de toute notification, de toute mise en demeure et de tout recours ultérieur.
Le cabinet comptable, deuxième maillon, détient la preuve contractuelle et organisationnelle : le contrat qui le lie à Welyb, la description des mesures de sécurité convenues, le registre des traitements qu’il tient en tant que responsable du traitement de ses clients, la trace de ses propres notifications. La Commission nationale de l’informatique et des libertés rappelle la répartition des rôles, que chaque dirigeant devrait connaître : la Commission définit le sous-traitant comme la personne qui traite des données pour le compte d’un autre organisme, le responsable de traitement, dans le cadre d’un service ou d’une prestation Concrètement, le cabinet est responsable du traitement à l’égard de ses clients entreprises pour les données qu’il leur demande, et Welyb est son sous-traitant pour l’hébergement et la mise à disposition du portail ; mais le cabinet peut aussi être lui-même sous-traitant lorsque c’est l’entreprise cliente qui détermine les finalités. Cette qualification n’est pas théorique : elle détermine qui notifie, qui informe et qui répond en premier. Le cabinet doit donc produire sans délai à ses clients la cartographie de ses traitements passant par le portail, les instructions documentées adressées à l’éditeur, et la preuve de ses demandes d’audit, car la Commission recommande aux responsables de traitement d’imposer à leurs sous-traitants, par contrat, des mesures de sécurité et des audits réguliers
L’entreprise cliente, troisième maillon, détient la preuve de l’usage et du préjudice : messages suspects reçus après la fuite, tentatives d’hameçonnage personnalisées exploitant son SIRET ou l’identité de son comptable, factures contestées, temps passé à vérifier ses comptes, prestataires sollicités pour l’audit. C’est elle qui subit l’effet domino le plus concret : ses fournisseurs, dont les factures transitent par le Cockpit, peuvent recevoir des messages frauduleux parfaitement renseignés, et ses propres clients peuvent être démarchés au nom de son entreprise. Elle doit donc centraliser dès les premiers jours un dossier daté : capture des messages suspects avec leurs en-têtes, relevés des appels, attestations des collaborateurs, factures des interventions de sécurité, échanges avec le cabinet. Le code civil pose à cet égard une règle simple que les entreprises oublient trop souvent : « Celui qui réclame l’exécution d’une obligation doit la prouver. » Réciproquement, le même texte ajoute que celui qui se prétend libéré doit justifier le fait qui a éteint son obligation : chacune des deux phrases servira, selon le camp où l’on se trouve.
Les fournisseurs et partenaires, quatrième cercle, détiennent la preuve du rebond : une facture modifiée, un changement de coordonnées bancaires demandé par un faux courriel reprenant les codes du cabinet, un appel du prétendu comptable pressant de régler. Ils n’ont pas de relation contractuelle avec Welyb, mais ils sont les victimes collatérales typiques de l’effet domino, et leur dossier — message original conservé, vérification effectuée auprès du vrai créancier, préjudice chiffré — conditionne leur propre recours contre l’entreprise usurpée ou contre l’éditeur. Chacun de ces quatre maillons doit comprendre que la preuve de l’autre ne le dispense pas de conserver la sienne : dans une chaîne, c’est celui qui écrit et horodate qui prend l’avantage sur celui qui attend.
B. Le droit applicable, sans confondre les registres
Trois registres se superposent et il faut les distinguer pour ne pas se tromper de démarche. Le premier est celui de la protection des données : le règlement européen impose au sous-traitant de prévenir le responsable du traitement dans les meilleurs délais après avoir pris connaissance d’une violation, puis au responsable d’évaluer le risque et, le cas échéant, de notifier l’autorité de contrôle et d’informer les personnes exposées à un risque élevé. La Commission décrit ce scénario pas à pas dans sa publication consacrée aux compromissions chez un sous-traitant : le responsable, aidé par son sous-traitant, gère la violation, et la Commission indique que le responsable dispose de 72 heures depuis la découverte de l’incident pour notifier la violation auprès de la CNIL Passé ce délai, la notification doit expliquer son retard, puis une notification complémentaire transmet les éléments affinés : nombre de personnes concernées, cheminement de l’attaquant, mesures prises, modèle du message adressé aux personnes. Pour les entreprises de la chaîne Welyb, cela signifie que le cabinet comptable et, derrière lui, chaque entreprise cliente exposée doivent se demander dès maintenant s’ils sont responsables de traitement des données compromises, car ce sont eux — et non l’éditeur seul — qui portent l’obligation de notifier et d’informer pour leurs propres fichiers.
Le deuxième registre est celui du contrat : l’entreprise cliente peut agir contre son cabinet, et le cabinet contre l’éditeur, sur le fondement de l’inexécution de leurs obligations de sécurité et de conseil. Le code civil ouvre à la partie insatisfaite un éventail de sanctions que beaucoup de dirigeants sous-utilisent : « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. » Et lorsque le débiteur tente de s’exonérer en invoquant la cyberattaque comme un cas de force majeure, la définition légale est étroite : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. » En 2026, une intrusion sur une plateforme mutualisée de documents comptables n’est plus, par nature, imprévisible, et elle l’est encore moins pour un prestataire dont c’est le métier de sécuriser les données de cabinets : l’argument de l’imprévisibilité sera difficile à soutenir sans la démonstration de mesures de sécurité sérieuses et régulièrement auditées. Le principe indemnitaire, lui, ne fait pas de doute : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. »
Le troisième registre est celui des relations commerciales établies : une entreprise cliente ne peut pas, sous le coup de l’émotion, rompre brutalement le contrat de son cabinet ou de son prestataire informatique sans s’exposer à son tour. Le code de commerce est explicite : « Engage la responsabilité de son auteur et l’oblige à réparer le préjudice causé le fait, par toute personne exerçant des activités de production, de distribution ou de services de rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale, en référence aux usages du commerce ou aux accords interprofessionnels » La jurisprudence applique ce texte avec constance entre professionnels, y compris lorsque la rupture prend la forme d’une simple baisse brutale des commandes sans lettre de résiliation : le juge recherche la réalité de la relation établie, son ancienneté et l’absence de préavis, puis indemnise la marge perdue pendant la durée du préavis qui aurait dû être accordé. Les usages du commerce et les accords interprofessionnels servent alors de référence pour fixer cette durée, et les factures des exercices précédents permettent de chiffrer le manque à gagner : la cour d’appel de Paris a ainsi confirmé, le 4 septembre 2024, un jugement du tribunal de commerce de Paris condamnant un donneur d’ordres à 71 360 euros de dommages et intérêts pour rupture brutale d’une relation de sous-traitance établie depuis 2013 (RG 21/18865). La leçon pour la chaîne Welyb est directe : changer de cabinet ou de plateforme dans l’urgence sans préavis écrit et sans respecter les conditions de sortie contractuelles, c’est transformer sa colère légitime en faute indemnisable.
II. Décider dans l’ordre utile, du plus urgent au plus contentieux
L’erreur la plus fréquente après une fuite chez un sous-traitant consiste à tout faire en même temps et dans le désordre : assigner avant de notifier, rompre avant de mettre en demeure, communiquer avant de figer les preuves. L’ordre qui suit protège à la fois les délais légaux et les recours futurs, pour chacun des trois cercles d’entreprises.
A. Les soixante-douze heures et l’information des personnes
Pour le cabinet comptable, le compte à rebours commence dès qu’il a connaissance de l’incident, par le communiqué de l’éditeur ou par la presse : il doit qualifier la violation, identifier les fichiers clients concernés, et notifier l’autorité dans les meilleurs délais et au plus tard dans les soixante-douze heures, sauf absence de risque démontrée. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises, puis elle est complétée au fil des investigations. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés — et des identifiants professionnels associés à des SIRET, exploitables pour un hameçonnage ciblé en pleine bascule vers la facturation électronique, atteignent aisément ce seuil — le cabinet et, le cas échéant, l’entreprise cliente doivent en outre informer les personnes concernées en des termes clairs, avec la nature de l’incident, un point de contact et les mesures de protection recommandées. Cette communication n’est pas un aveu de faute : c’est une obligation légale, et son absence ou son retard sera relevé en cas de contrôle ou de procès.
Pour l’entreprise cliente, la décision miroir consiste à exiger du cabinet la preuve que ces diligences ont été accomplies, et à accomplir les siennes pour ses propres fichiers : salariés dont les coordonnées ont fuité, clients et fournisseurs dont les données figurent dans les factures centralisées. Elle adresse au cabinet une demande écrite précisant les catégories de données concernées, la date de connaissance de l’incident et les mesures attendues, et elle conserve la réponse ou son absence. Elle vérifie aussi son contrat : clause de sécurité, engagement d’assistance en cas de violation, délai de notification contractuel souvent plus bref que le délai légal, droit d’audit, conditions de sortie et de restitution des données en fin de contrat. Si le cabinet reste silencieux ou minimise, la mise en demeure suit, en recommandé avec accusé de réception, avec un délai raisonnable pour répondre : c’est cette lettre, et non un appel téléphonique irrité, qui fera foi devant le juge.
Pour les fournisseurs, la première décision est défensive : alerter leurs propres équipes comptables que tout message reprenant leurs factures, leurs SIRET ou l’identité de leur client peut être frauduleux, vérifier par un canal indépendant toute demande de changement de coordonnées bancaires, et conserver les messages suspects sans y répondre. La seconde décision est conservatoire : chiffrer le préjudice dès qu’il apparaît — facture payée au mauvais destinataire, temps de vérification, intervention informatique — avec des pièces datées, car un recours sans chiffrage documenté ne prospère pas. Chacun de ces gestes doit être accompli dans la première semaine : passé ce délai, les journaux techniques sont écrasés, les souvenirs s’estompent et les assureurs commencent à s’interroger sur la diligence de l’assuré. En parallèle, chaque entreprise couverte par une assurance cyber déclare le sinistre à son assureur sans attendre la fin des investigations : la plupart des polices imposent une déclaration dans un délai contractuel bref, souvent de quelques jours ouvrés après la découverte, et le retard peut fonder un refus de garantie pour les frais de notification, d’expertise et de défense. La déclaration s’accompagne d’un constat dressé par un commissaire de justice — capture des messages suspects, horodatage des publications accessibles, description des échantillons visibles — sans jamais télécharger ni exploiter la base illicite : ce constat fige l’état de l’atteinte à une date certaine et servira à la fois à l’assureur, à l’autorité de contrôle et, le cas échéant, au juge.
B. Réparer, recourir et continuer à facturer
Une fois les notifications parties et les preuves figées, vient le temps de la réparation. L’entreprise cliente qui a subi un préjudice — frais d’audit, notification à ses propres contacts, perte d’exploitation si sa facturation a été perturbée — met son cabinet en demeure de l’indemniser, en visant précisément les manquements : défaut de garanties du sous-traitant choisi, information tardive, absence d’assistance. Le cabinet, de son côté, se retourne contre l’éditeur sur le même fondement contractuel, en contestant par avance l’argument de la force majeure et en exigeant la prise en charge des coûts de notification qu’il a exposés pour ses clients. La jurisprudence récente sur les prestataires informatiques défaillants montre que le juge entre dans le détail et ne se contente pas des affirmations : la cour d’appel de Montpellier a ainsi, le 9 septembre 2025, prononcé la résiliation d’un contrat de prestation informatique imparfaitement exécuté, condamné le prestataire à restituer 10 254 euros de prix et à verser 2 000 euros de dommages et intérêts, après avoir écarté l’argument de la force majeure et du changement de circonstances faute de preuve (RG 24/00285). L’enseignement vaut pour toute la chaîne : celui qui invoque l’imprévisible doit le prouver, pièces à l’appui, et celui qui réclame doit chiffrer, facture par facture. Quant aux fournisseurs sans lien contractuel avec l’éditeur, leur recours relève du terrain délictuel, dont le principe n’a pas varié depuis 1804 : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Encore faut-il établir la faute de sécurité, le dommage et le lien entre les deux, ce qui renvoie à la conservation des messages frauduleux et à la démonstration que l’éditeur est à l’origine de la diffusion des données exploitées.
Parallèlement, la plainte pénale doit être envisagée sans naïveté ni retard : l’accès frauduleux à un système de traitement automatisé de données et l’extraction des données qu’il contient sont des infractions définies par le code pénal, qui punit de trois ans d’emprisonnement et de 100 000 euros d’amende « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données », et de cinq ans d’emprisonnement et de 150 000 euros d’amende « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient » La plainte, accompagnée d’un constat de commissaire de justice et des captures des messages suspects, ouvre l’accès aux investigations que l’entreprise ne peut pas mener seule, et elle interrompt la prescription civile pour les faits visés. Elle ne dispense ni de la notification à l’autorité ni de la mise en demeure contractuelle : les trois voies sont complémentaires, et c’est leur combinaison qui fait la force du dossier.
Reste la question que tout dirigeant pose en premier : peut-on continuer à travailler et à facturer avec un outil compromis. La réponse est opérationnelle : oui, à condition de changer immédiatement les mots de passe et les accès au portail, d’activer la double authentification partout où elle existe, de vérifier les circuits de validation des paiements, et de suspendre toute instruction reçue par le seul canal du portail tant que l’éditeur n’a pas confirmé la sécurisation. L’obligation de recevoir des factures électroniques s’applique depuis le 1er septembre 2026 et les entreprises doivent maintenir leur capacité de réception et d’émission : l’incident ne les en dispense pas, mais il leur impose une vigilance renforcée sur chaque facture inhabituelle. Celles qui souhaitent changer de cabinet ou de plateforme le peuvent, à condition de respecter le préavis écrit et les conditions de sortie, de sécuriser la restitution complète de leurs données, et de vérifier que le nouveau prestataire présente des garanties supérieures et documentées. Pour être accompagné dans cet arbitrage entre continuité d’activité, notifications obligatoires et recours, un accompagnement en droit des affaires pour les entreprises franciliennes permet de hiérarchiser les démarches sans couper les contrats dans la précipitation.
Dans une chaîne où la fuite de l’un devient le risque de tous, l’entreprise qui notifie à temps, qui conserve ses preuves et qui met en demeure par écrit prend l’avantage sur celle qui attend que l’éditeur ou le cabinet règle le problème à sa place. La fuite détectée le 1er septembre 2026 sur la plateforme des cabinets comptables ne restera pas un incident technique : pour les entreprises clientes dont les identifiants circulent, pour les fournisseurs exposés à des messages frauduleux parfaitement renseignés, et pour les cabinets dont les mesures de sécurité seront scrutées ligne à ligne, elle ouvre une période de décisions courtes et de contentieux longs. La carte des rôles existe, les textes en précisent les contours et les juges en sanctionnent les manquements. Reste à chaque acteur de s’y placer sans tarder, preuves en main, car dans les affaires de fuite de données comme dans la vie des affaires qu’elles parasitent, le temps joue contre ceux qui attendent.
Besoin d’un avis rapide sur votre dossier
Vous êtes dirigeant d’entreprise, cabinet comptable, fournisseur ou partenaire concerné par la fuite de données de la plateforme de votre chaîne comptable et vous vous demandez qui doit notifier, informer ou indemniser dans votre situation : Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier lors d’une consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet en décrivant votre place dans la chaîne, les contrats concernés et les pièces déjà conservées.