Le 28 septembre 2026, une revendication de fuite de données visant une société française de portage salarial est apparue sur un forum cybercriminel, selon les sites spécialisés qui recensent ces annonces. L’auteur, sous un pseudonyme, affirme diffuser environ 22 221 fichiers pour 2,8 Go de données, présentés comme dix années de documents internes, de 2017 à septembre 2025 : bulletins de salaire de consultants portés, contrats de travail, avenants, comptes d’activité et attestations destinées à France Travail. Les informations citées toucheraient l’identité, l’adresse, le numéro de sécurité sociale, la rémunération, le taux journalier et, pour certains, les coordonnées bancaires et des arrêts maladie. Surtout, les fichiers nommeraient les entreprises clientes chez qui les consultants interviennent. Pour ces trois cercles, la société de portage, les consultants portés et les entreprises clientes, la question n’est plus théorique : qui détient quelle preuve, qui doit notifier qui, et quelles décisions prendre face au prestataire mis en cause.
La réponse tient en quelques lignes. La société de portage, qui traite la paie et les contrats de centaines de consultants, doit figer ses preuves techniques, exiger de ses propres prestataires la traçabilité de l’incident, notifier la violation à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, et informer les personnes exposées à un risque élevé. Le consultant porté, à la fois salarié et professionnel autonome, doit préserver ses bulletins, ses contrats et ses relevés, surveiller ses comptes et se préparer à démontrer un préjudice concret s’il veut être indemnisé. L’entreprise cliente, qui serait nommée dans les fichiers, doit vérifier son exposition, protéger ses équipes et relire son contrat commercial de prestation. Sur le plan contractuel, chacun peut suspendre ses paiements, mettre en demeure, puis résoudre le contrat et réclamer des dommages-intérêts si l’inexécution est suffisamment grave, à condition de prouver chaque poste de préjudice.
Quatre réserves s’imposent avant d’aller plus loin. D’abord, il s’agit à ce stade d’une revendication qu’aucune source officielle ne constate : trois sites de recensement indépendants l’ont documentée le 28 septembre 2026, dont l’un dit avoir obtenu et analysé un échantillon contenant un bulletin de salaire, mais la société visée ne s’est pas exprimée publiquement sur cet incident à notre connaissance, et les volumes annoncés, 21 698 enregistrements et 22 221 fichiers, ne sont pas vérifiés ; c’est pourquoi elle n’est pas nommée ici. Ensuite, aucune responsabilité n’est établie, ni celle de la société de portage, ni celle de ses prestataires. Puis, les contrats signés priment sur toute analyse générale. Enfin, seul le juge tranchera ; cet article décrit des mécanismes juridiques généraux à partir de textes officiels et de décisions réellement lues, et il ne préjuge ni de la réalité de l’intrusion, ni de l’issue d’un litige particulier.
I. Une société de portage visée par une revendication, trois maillons potentiellement exposés
A. Une revendication du 28 septembre 2026, documentée mais non confirmée
La chronologie est courte et resserrée sur une seule journée. Le 28 septembre 2026 à 4 h 15, le site Fuites Infos publie un recensement détaillé : les consultants portés par la société visée seraient concernés par une fuite revendiquée, annoncée le même jour sur un forum cybercriminel, portant sur environ 22 000 fichiers accompagnés d’un fichier récapitulatif, soit 2,8 Go. Le dépôt contiendrait surtout des bulletins de salaire de 2017 à septembre 2025, ainsi que des contrats de travail, des avenants, des comptes d’activité et des attestations destinées à France Travail. Le même jour à 5 h 33, le site Cyberattaque.org publie à son tour une analyse : il dit s’être procuré l’échantillon diffusé et y décrit un bulletin de salaire au format PDF comportant le nom, le prénom et l’adresse postale, le numéro de sécurité sociale, le matricule salarié, le type de contrat et le statut professionnel, la date d’entrée et l’ancienneté, le taux journalier et les frais de gestion, le salaire brut, le net imposable et le net payé, les cotisations sociales et patronales, ainsi que le taux et le montant du prélèvement à la source. Le site FrenchBreaches recense également l’incident le 28 septembre 2026, classé en secteur finance avec le statut de revendication crédible, et évoque une période couvrant 2017 à 2026, soit près de dix années de données.
La société visée est une société française de portage salarial installée à Paris et rattachée à un groupe de conseil. Sur son site officiel, elle explique qu’elle salarie les consultants et gère l’administratif, le contrat en signature électronique, la paie, la facturation et les déclarations sociales, et qu’elle intervient dans plusieurs grandes villes. Ce modèle concentre par construction des données sensibles : pour établir chaque paie, la société détient l’état civil, l’adresse, le numéro de sécurité sociale, la rémunération et les coordonnées bancaires de chaque consultant, ainsi que l’identité des entreprises clientes facturées.
Ce que ces sources établissent, c’est l’existence d’une revendication précise, chiffrée et partiellement illustrée par un échantillon, visant une société de portage salarial désignée par l’auteur de la publication, avec une nature de documents cohérente avec son activité. Ce qu’elles n’établissent pas, c’est la réalité de l’intrusion dans le système de cette société, l’exhaustivité des fichiers ni l’exactitude des volumes : seule une analyse forensique des systèmes de l’entreprise, ou une communication officielle de sa part, permettrait de trancher. Les volumes avancés par un acteur cybercriminel servent aussi sa publicité ; ils ne constituent pas une preuve. Cette distinction commande toute la suite : les décisions conservatoires se prennent dès la revendication documentée, mais les accusations et les chiffrages définitifs attendent des preuves vérifiées.
B. Le triangle du portage : qui détient quelle preuve
Le portage salarial repose sur un triangle que la loi définit précisément : Le portage salarial désigne l’ensemble organisé constitué par : 1° D’une part, la relation entre une entreprise dénommée » entreprise de portage salarial » effectuant une prestation et une entreprise cliente bénéficiant de cette prestation, qui donne lieu à la conclusion d’un contrat commercial de prestation de portage salarial ; 2° D’autre part, le contrat de travail conclu entre l’entreprise de portage salarial et un salarié désigné comme étant le » salarié porté « , lequel est rémunéré par cette entreprise. Trois contrats structurent donc la relation : le contrat commercial entre la société de portage et l’entreprise cliente, le contrat de travail entre la société de portage et le consultant, et le contrat de mission ou bon de commande qui cadre l’intervention chez le client. Chacun de ces écrits détient une partie des preuves : le contrat commercial fixe les engagements de sécurité et de confidentialité du prestataire, le contrat de travail et ses avenants établissent la rémunération et le statut, les comptes d’activité retracent les jours facturés et les frais.
Le salarié porté occupe une position originale. La loi exige qu’il justifie d’une expertise, d’une qualification et d’une autonomie qui lui permettent de rechercher lui-même ses clients et de convenir avec eux des conditions d’exécution de sa prestation et de son prix, lui garantit une rémunération minimale définie par accord de branche étendu ou, à défaut, fixée à 75 % de la valeur mensuelle du plafond de la sécurité sociale pour un temps plein, et précise que l’entreprise de portage n’est pas tenue de lui fournir du travail : I.-Le salarié porté justifie d’une expertise, d’une qualification et d’une autonomie qui lui permettent de rechercher lui-même ses clients et de convenir avec eux des conditions d’exécution de sa prestation et de son prix. II.-Le salarié porté bénéficie d’une rémunération minimale définie par accord de branche étendu. A défaut d’accord de branche étendu, le montant de la rémunération mensuelle minimale est fixé à 75 % de la valeur mensuelle du plafond de la sécurité sociale prévu à l’ article L. 241-3 du code de la sécurité sociale pour une activité équivalant à un temps plein. III.-L’entreprise de portage n’est pas tenue de fournir du travail au salarié porté. La cour d’appel de Paris l’a rappelé le 12 juin 2026 : le contrat de travail en portage salarial est un contrat par détermination de la loi, qui ne dépend aucunement de l’existence d’un lien de subordination, et la contestation tirée de l’absence de subordination est inopérante. Concrètement, le consultant ne peut pas se voir opposer qu’il serait un simple indépendant sans droits salariaux, mais il ne peut pas non plus exiger de la société de portage qu’elle lui fournisse des missions : son préjudice, en cas de crise, se situe sur la paie, les documents sociaux et l’exposition de ses données, pas sur la perte de missions que la société ne lui doit pas.
La chaîne ne s’arrête pas à ces trois contrats. Le 9 avril 2025, la cour d’appel de Paris a jugé dans une affaire de portage que le recours à un salarié porté dans des conditions irrégulières caractérisait un prêt de main-d’oeuvre illicite et a condamné in solidum la société utilisatrice et la société de portage à payer les indemnités de licenciement, avec une garantie salariale chiffrée à 1 459,07 euros pour l’irrégularité de procédure et 8 754,39 euros pour le licenciement nul. L’enseignement pour les entreprises clientes qui seraient nommées dans les fichiers est double : d’une part, leur propre contrat commercial avec la société de portage peut les exposer si l’opération s’analyse en mise à disposition irrégulière ; d’autre part, la solidarité financière entre les maillons existe déjà en droit du travail et peut se prolonger en cas de crise. L’entreprise cliente a donc intérêt à vérifier dès maintenant la régularité de son contrat de prestation, indépendamment de la fuite.
Chaque acteur doit ainsi inventorier ses preuves propres. La société de portage détient les journaux de connexion, les sauvegardes, les rapports de son hébergeur et de son prestataire de sécurité, les contrats commerciaux et les registres de traitement. Le consultant détient ses bulletins de salaire, son contrat et ses avenants, ses comptes d’activité, ses attestations France Travail, ses relevés bancaires et toute prospection frauduleuse reçue après la fuite. L’entreprise cliente détient le contrat commercial, les bons de commande, la liste des consultants intervenus, ses propres journaux d’accès et les signalements de ses équipes. Aucun de ces trois dossiers ne remplace les deux autres : devant la CNIL comme devant le juge, chacun devra démontrer sa propre diligence avec ses propres pièces, car Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation.
II. La carte des décisions pour la société de portage, les consultants et les entreprises clientes
A. Les décisions des premières 72 heures : preuves, notifications, continuité
La première décision est conservatoire : figer les preuves sans toucher aux données volées. La société de portage adresse à son hébergeur et à ses prestataires informatiques une mise en demeure de conserver l’ensemble des journaux, sauvegardes et rapports forensiques, et de lui communiquer le périmètre compromis, la chronologie et les mesures correctives. En interne, elle exporte et horodate ses propres journaux, la liste des comptes et habilitations, et l’historique des incidents. Elle fait constater par commissaire de justice ce qui est visible : accès anormaux, indisponibilité, messages d’alerte. Elle s’abstient en revanche de télécharger ou de faire circuler le fichier mis en vente : détenir les bulletins et contrats de centaines de consultants n’apporte aucune preuve utile et crée un risque juridique supplémentaire. Le consultant, de son côté, sauvegarde ses bulletins et contrats antérieurs, photographie les messages suspects et conserve ses relevés. L’entreprise cliente fige la liste des intervenants et les échanges avec la société de portage. Chaque pièce rejoint un dossier incident unique, tenu à jour et accessible à la direction.
La deuxième décision concerne la CNIL. Le règlement européen impose au responsable du traitement de notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Le délai court à partir de la prise de connaissance, c’est-à-dire du moment où l’organisme dispose d’un degré raisonnable de certitude qu’une violation a exposé des données dont il est responsable. La publication documentée du 28 septembre 2026 peut constituer ce point de départ pour la société de portage comme pour les entreprises clientes responsables de leurs propres traitements. Symétriquement, le sous-traitant doit notifier au responsable du traitement toute violation dans les meilleurs délais après en avoir pris connaissance : l’entreprise cliente qui n’a reçu aucune notification de la société de portage doit donc la mettre en demeure par écrit de s’exécuter, et ce silence documenté fera partie du dossier. Les notifications se préparent sur le site de la CNIL, qui met à disposition le téléservice et les guides de qualification du risque.
La troisième décision concerne les personnes. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés, le responsable du traitement doit la communiquer aux personnes concernées dans les meilleurs délais, en des termes clairs et simples. La présence alléguée de numéros de sécurité sociale, de coordonnées bancaires, de pièces d’identité et d’arrêts maladie oriente vers une communication, décrivant la nature de la violation et les mesures à prendre, sans dramatiser ni minimiser. Cette information protège les consultants contre l’hameçonnage ciblé, car un fraudeur qui connaît le taux journalier, l’entreprise cliente et l’IBAN peut se faire passer pour l’employeur ou la banque avec une crédibilité redoutable. Les consultants surveillent leurs relevés bancaires et contestent auprès de leur banque tout prélèvement non autorisé, se méfient des messages se réclamant de la société de portage et vérifient par un canal indépendant toute demande de fonds ou de pièces. L’entreprise cliente, elle, prévient ses équipes et ses propres prestataires exposés par la mention alléguée de son nom dans les fichiers.
La quatrième décision est opérationnelle : assurer la continuité de la paie et des missions. Le contrat de travail du salarié porté subsiste indépendamment de l’incident de sécurité, et la rémunération minimale légale reste due ; la société de portage qui suspendrait la paie au motif de la crise commettrait une inexécution distincte, que le consultant pourrait lui imputer. Elle organise un mode dégradé de paie et de facturation si ses outils sont instables, réinitialise les mots de passe, revoit les habilitations et active si possible l’authentification multifacteur. L’entreprise cliente, de son côté, décide si les missions continuent : sauf clause contraire, l’incident de sécurité chez le prestataire ne l’autorise pas à suspendre unilatéralement le paiement des prestations déjà exécutées. Sur le plan financier, chaque acteur provisionne ses coûts de crise, constats, assistance technique, notifications, renfort administratif, car ces dépenses facturées et justifiées constitueront le premier poste du préjudice réclamé. Le registre des activités de traitement est mis à jour pour y consigner la violation, ses effets et les mesures prises.
B. Les décisions contractuelles et contentieuses : suspendre, résoudre, chiffrer, recouvrer
Une fois l’urgence traitée, chaque acteur relit son contrat à la lumière du droit commun. L’article 1217 du code civil offre au créancier d’une obligation inexécutée ou mal exécutée un éventail de sanctions : La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ; – poursuivre l’exécution forcée en nature de l’obligation ; – obtenir une réduction du prix ; – provoquer la résolution du contrat ; – demander réparation des conséquences de l’inexécution. Les sanctions qui ne sont pas incompatibles peuvent être cumulées ; des dommages et intérêts peuvent toujours s’y ajouter. Concrètement, l’entreprise cliente peut d’abord refuser de payer les factures de gestion si l’inexécution de la société de portage est suffisamment grave : Une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne et si cette inexécution est suffisamment grave. Et la résolution du contrat suppose un manquement caractérisé : La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. Ces mesures se notifient par écrit, de façon motivée, après mise en demeure restée infructueuse, et n’ont d’effet durable que si le manquement est établi : une résolution prononcée à tort expose son auteur à des dommages-intérêts, comme l’a rappelé la cour d’appel d’Orléans le 19 mars 2026 en jugeant injustifiée la résiliation décidée unilatéralement par un exploitant et en cantonnant la pénalité due à 1 400 euros, faute d’excès caractérisé.
La jurisprudence des prestataires informatiques éclaire directement la faute. Le 28 avril 2026, la cour d’appel de Reims a jugé qu’une société de services informatiques avait manqué à son devoir d’information et de conseil précontractuel envers une cliente profane, en ne lui soumettant pas ses conditions générales, restées de ce fait inopposables, et en ne l’alertant pas sur la sécurité de son équipement, la mise à jour des logiciels et la nécessité de mettre en place une solution de sauvegarde. Après une attaque par rançongiciel ayant contraint la cliente à verser une rançon de 2 755,18 euros, la cour a retenu un partage de responsabilité par moitié et condamné le prestataire à verser 12 097,59 euros, dont 7 862,47 euros au titre de la perte d’exploitation. Trois leçons pour notre affaire : les conditions générales non signées ne protègent pas le prestataire, l’absence d’alerte sur la sauvegarde constitue une faute, et le préjudice moral d’une société est rejeté quand elle n’établit pas un dommage distinct des postes déjà indemnisés, pas plus que le coût d’un audit décidé de sa seule initiative. Transposé au portage, la société qui n’aurait ni informé ses consultants des risques, ni proposé de mesures de protection, ni fait signer ses clauses de limitation, se trouverait dans la même position fragile.
Les clauses financières du contrat méritent la même attention. Le débiteur d’une obligation inexécutée répond des dommages-intérêts : Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. La cyberattaque ne constitue pas une force majeure de principe pour un professionnel chargé de la sécurité des données : l’irrésistibilité doit être démontrée, contrat et mesures en main. Quant aux clauses pénales qui chiffrent par avance l’indemnité, le juge peut les réviser : Lorsque le contrat stipule que celui qui manquera de l’exécuter paiera une certaine somme à titre de dommages et intérêts, il ne peut être alloué à l’autre partie une somme plus forte ni moindre. Néanmoins, le juge peut, même d’office, modérer ou augmenter la pénalité ainsi convenue si elle est manifestement excessive ou dérisoire. Le 18 septembre 2025, le tribunal judiciaire de Paris a ainsi constaté l’acquisition d’une clause résolutoire dans un contrat de prestation et condamné le client défaillant à 11 688,72 euros au titre de la clause pénale, jugée ni excessive ni dérisoire au regard du manque à gagner. Pour les consultants et les entreprises clientes, le message est symétrique : relire dès aujourd’hui les plafonds de responsabilité et les pénalités de leur contrat de portage, car ce sont eux qui détermineront largement l’indemnisation finale.
Le contentieux des données obéit à une exigence stricte de preuve du préjudice. La chambre sociale de la Cour de cassation a rappelé le 24 juin 2026, au visa de l’article 82, paragraphe 1, du règlement européen sur la protection des données : Aux termes de ce texte, toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Elle précise, en s’appuyant sur la Cour de justice de l’Union européenne, que la simple violation du règlement ne suffit pas pour ouvrir droit à réparation, que le droit européen s’oppose à subordonner la réparation du dommage moral à un seuil de gravité, que la réparation remplit une fonction compensatoire et non punitive, et que le demandeur doit établir à la fois la violation et le dommage qu’elle lui a causé. Le 13 février 2025, le tribunal judiciaire de Paris a débouté un demandeur qui ne versait aucune pièce démontrant le caractère illicite de la collecte ni un préjudice certain en lien causal avec les violations alléguées. Pour les consultants portés, la conséquence est directe : la présence de leur bulletin dans un fichier en fuite ne suffit pas à obtenir des dommages-intérêts. Il faudra démontrer un dommage concret, prélèvement frauduleux, usurpation d’identité, refus de crédit, perte d’une mission, pièces à l’appui, et le chiffrer poste par poste. Les préjudices collectifs se construisent dossier par dossier, jamais par simple affirmation.
Reste la position singulière de l’entreprise cliente qui serait nommée dans les fichiers. Elle n’est ni responsable du traitement visé ni auteur d’une faille éventuelle, mais son nom circulerait avec des rémunérations et des données sociales, ce qui l’expose à des sollicitations frauduleuses visant ses équipes et à un risque réputationnel si ses propres salariés portés s’estiment abandonnés. Elle doit informer son personnel, vérifier que ses propres traitements et habilitations n’ont pas été compromis par rebond, et mettre en demeure la société de portage de lui communiquer le périmètre de l’incident et les mesures prises. Si elle subit un préjudice direct, surcoût de remplacement des intervenants, audit de sécurité, gestion de crise, elle peut le réclamer sur le fondement du contrat commercial, dans la limite des plafonds stipulés, et déclarer le sinistre à son assureur responsabilité civile comme à son éventuel assureur cyber. En pratique, chaque maillon privilégie les voies rapides : référé pour obtenir la communication des rapports d’incident, expertise judiciaire pour faire établir le périmètre par un technicien indépendant, puis assignation au fond ou transaction adossée au rapport. Pour construire cette stratégie, les sociétés de portage, les consultants et les entreprises clientes concernés peuvent s’appuyer sur l’accompagnement en droit des affaires du cabinet, afin d’auditer les contrats de portage et de mission, de mettre en demeure le prestataire et de chiffrer les recours dans la chaîne.
Conclusion
La revendication du 28 septembre 2026, si son échantillon est représentatif, déplacerait l’affaire du simple signalement vers le coeur documentaire de centaines de consultants : bulletins, contrats, comptes d’activité et noms de clients. Pour la société de portage, l’ordre des décisions est lisible : conserver et faire constater les preuves sans toucher aux données volées, exiger par écrit la traçabilité de ses prestataires, notifier la CNIL dans les meilleurs délais et, si possible, dans les 72 heures, informer les personnes exposées à un risque élevé, maintenir la paie et organiser la continuité. Pour le consultant, tout se joue sur la preuve : sauvegarder ses pièces, surveiller ses comptes et démontrer un préjudice concret et chiffré, car la violation seule n’ouvre pas droit à réparation. Pour l’entreprise cliente, la vigilance porte sur ses équipes, ses contrats et ses propres notifications. Les décisions citées montrent que les juges sanctionnent les prestataires qui n’informent ni ne conseillent, appliquent les clauses pénales et les plafonds contractuels, et indemnisent le préjudice moral lié aux données au prix d’une démonstration précise. Dans une chaîne où la société de portage détient les preuves techniques et chaque client la responsabilité de ses propres traitements, celui qui écrit le premier, notifie vite et documente tout garde l’avantage. Les réserves posées en ouverture demeurent au terme de l’analyse : à la date de rédaction, aucune intrusion n’est constatée par une source officielle ni confirmée par la société visée, aucune responsabilité n’est établie, les contrats signés priment sur ces mécanismes généraux, et seul le juge décidera.