Votre hébergeur, votre infogérant ou votre éditeur de logiciel a été piraté, et vous l’apprenez par un client, par un salarié ou par un article de presse, jamais par le prestataire lui-même. Pendant ce temps, le compteur tourne contre vous : le règlement européen vous impose de prévenir la Commission nationale de l’informatique et des libertés dans un délai de soixante-douze heures après la découverte de l’incident, alors même que celui qui détenait les journaux techniques et les preuves est resté silencieux. Cette situation, fréquente dans les chaînes de sous-traitance informatique, place l’entreprise cliente dans un étau : responsable devant l’autorité de contrôle et devant les personnes dont les données ont fuité, elle doit dans le même temps contraindre son prestataire à parler, à coopérer, puis à répondre de sa défaillance.
Le droit applicable distingue nettement ces deux chantiers. D’un côté, le silence du sous-traitant ne suspend aucun de vos délais : la notification à la CNIL, la documentation de l’incident et, lorsque le risque est élevé, l’information des personnes concernées restent à votre charge en tant que responsable du traitement. De l’autre, ce même silence constitue une inexécution du contrat de sous-traitance et du règlement, qui ouvre la voie à la mise en demeure, à l’audit, à la suspension, à la résiliation et à l’action en réparation, sans préjudice des sanctions que l’autorité de contrôle peut prononcer. Cet article décrit, pas à pas, comment sauver le délai de soixante-douze heures malgré un prestataire silencieux, puis comment lui faire répondre de son manquement.
I. Le silence de votre prestataire ne suspend aucun de vos délais : sauver la notification CNIL de soixante-douze heures
A. Notifier la CNIL dans les soixante-douze heures et documenter l’incident, même avec un dossier incomplet
Le point de départ est l’article 33 du règlement (UE) 2016/679 du 27 avril 2016, dit règlement général sur la protection des données. En cas de violation de données personnelles, le responsable du traitement doit prévenir l’autorité de contrôle dans les meilleurs délais et, si possible, « 72 heures au plus tard » après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Lorsque la notification n’intervient pas dans ce délai, elle doit être accompagnée des « motifs du retard ». Ces orientations sont rappelées par la CNIL dans ses pages consacrées aux violations de données personnelles et aux règles de notification. Le mot déterminant est la connaissance de l’incident : le délai court à partir du moment où vous en avez connaissance, quel que soit le canal par lequel l’information vous est parvenue. Un prestataire qui tait l’attaque ne retarde pas le point de départ, il ampute seulement votre temps de réaction, ce qui rend chaque heure compte double.
Face à ce prestataire, la première mesure consiste à constater par écrit la date et l’heure auxquelles vous avez appris l’incident, l’identité de la personne qui vous a alerté et les premiers éléments dont vous disposez. Cette traçabilité servira deux objectifs : justifier, le cas échéant, les motifs du retard auprès de la CNIL, et établir plus tard le retard propre du sous-traitant. La deuxième mesure consiste à adresser immédiatement au prestataire une demande écrite de communication des éléments techniques : nature de l’intrusion, date estimée de l’attaque, catégories de données concernées, nombre approximatif de personnes touchées, mesures de confinement déjà prises. Le règlement fait peser sur lui une obligation symétrique : le sous-traitant notifie au responsable du traitement toute violation « dans les meilleurs délais » après en avoir pris connaissance, comme l’illustre le scénario de la CNIL consacré à la compromission de données chez un sous-traitant. Chaque jour de silence supplémentaire documenté est un manquement supplémentaire à cette exigence.
La troisième mesure consiste à notifier la CNIL sans attendre le dossier complet du prestataire. Le règlement organise expressément la notification en plusieurs temps : s’il n’est pas possible de fournir toutes les informations en même temps, elles peuvent être communiquées de manière échelonnée, « sans autre retard indu ». Concrètement, vous déposez une première notification sur le téléservice de la CNIL avec ce que vous savez, en indiquant que l’investigation se poursuit chez le sous-traitant, puis vous complétez au fil des éléments obtenus. La CNIL décrit elle-même cette méthode progressive dans ses pages consacrées à la notification en ligne : mieux vaut une notification initiale partielle dans les délais qu’un dossier parfait hors délai. Notre méthode détaillée de notification pas à pas, avec le contenu du formulaire et les pièces à joindre, est décrite dans notre guide cyberattaque en cours : notification CNIL en 72 heures et rôle du prestataire défaillant.
La notification doit décrire la nature de la violation avec les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les coordonnées du délégué à la protection des données ou d’un autre point de contact, les conséquences probables, et les mesures prises ou envisagées pour remédier à la violation et en atténuer les effets. Lorsque le prestataire refuse de chiffrer les volumes, indiquez des fourchettes honnêtes et la méthode d’estimation : la CNIL sanctionne l’absence de notification, pas l’imprécision initiale assumée et corrigée. Enfin, le responsable du traitement « documente toute violation », en indiquant les faits, ses effets et les mesures prises pour y remédier, afin de permettre à l’autorité de contrôle de vérifier le respect de ces obligations. Tenez donc un registre d’incident dédié : chronologie des appels et courriels au prestataire, relances restées sans réponse, captures des alertes clients, décisions prises et leur motif. Ce registre est à la fois votre bouclier devant la CNIL et votre dossier de preuve contre le prestataire. Parallèlement, organisez en interne la cellule de crise : alertez le délégué à la protection des données s’il existe, informez la direction du risque juridique et financier, demandez à vos équipes de préserver tous les journaux dont vous disposez et de suspendre toute purge automatique, et faites appel si nécessaire à un prestataire de réponse aux incidents distinct du sous-traitant mis en cause, afin de disposer d’une expertise indépendante pour qualifier la faille et chiffrer les volumes.
B. Informer les personnes concernées lorsque le risque est élevé, sans attendre le feu vert du prestataire
La seconde obligation peut naître parallèlement : l’information des personnes dont les données ont fuité. Lorsqu’une violation est susceptible d’engendrer un « risque élevé » pour les droits et libertés d’une personne physique, le responsable du traitement la lui communique « dans les meilleurs délais ». Le critère n’est pas la certitude d’un dommage, mais la probabilité d’un risque élevé : combinaison d’identifiants et de mots de passe, coordonnées bancaires, pièces d’identité, données de santé ou mots de passe en clair imposent l’information. À l’inverse, des données intégralement chiffrées avec une clé restée sûre peuvent dispenser de cette communication, en particulier les mesures « telles que le chiffrement » qui rendent les données incompréhensibles aux personnes non autorisées. Vérifiez donc en priorité, auprès du prestataire ou de votre propre audit, si les données exfiltrées étaient chiffrées : la réponse conditionne tout le plan de communication.
La CNIL illustre cette gradation par un cas d’école directement transposable : un responsable de traitement dont le prestataire a laissé fuiter plus d’un million d’adresses électroniques et de numéros de téléphone doit rédiger un message d’information aux clients touchés, avec les informations obligatoires : les circonstances de l’incident, la nature des données concernées, le point de contact pour obtenir des informations supplémentaires, les mesures déjà prises et envisagées ainsi que les conséquences possibles pour les personnes concernées (CNIL, compromission de données chez un sous-traitant). Le message doit être rédigé « en des termes clairs et simples » et contenir au minimum le point de contact, les conséquences probables et les mesures prises ou envisagées. N’attendez pas l’accord du prestataire pour envoyer ce message : l’obligation pèse sur vous, et son retard deviendrait votre retard. Informez-le du projet de message par écrit, laissez-lui un délai bref pour observations, puis procédez.
Deux erreurs doivent être évitées à ce stade. La première consiste à minimiser publiquement l’incident avant de connaître son périmètre : toute déclaration prématurée du type « aucune donnée sensible n’est concernée » pourra être retenue contre vous si l’investigation révèle le contraire, et elle n’empêche pas la CNIL d’exiger elle-même la communication après examen du risque. La seconde erreur consiste à laisser le prestataire informer vos clients à votre place, avec ses propres formulations : gardez la maîtrise du message, car c’est votre responsabilité qui sera jugée, et conservez la preuve de chaque envoi.
II. Faire répondre le prestataire de son silence : mise en demeure, résiliation et réparation
A. Mettre en demeure, auditer, suspendre puis résilier sur le fondement du contrat et du règlement
Une fois la notification CNIL sécurisée, le second chantier s’ouvre contre le prestataire silencieux, et il repose d’abord sur le contrat de sous-traitance, que le règlement rend obligatoire. Le responsable du traitement ne doit faire appel qu’à des sous-traitants présentant des « garanties suffisantes » de mise en œuvre des mesures techniques et organisationnelles appropriées. Surtout, le contrat doit prévoir que le sous-traitant prend « toutes les mesures requises » au titre de la sécurité, qu’il « aide le responsable du traitement » à garantir le respect des obligations de sécurité et de notification compte tenu des informations dont il dispose, et qu’il met à disposition toutes les informations nécessaires « pour permettre la réalisation d’audits », y compris des inspections. Un prestataire qui tait une violation pendant des jours manque à la fois à son devoir d’assistance et à son devoir d’information : relevez ces deux manquements par écrit, en visant les stipulations exactes du contrat.
La CNIL illustre la bonne méthode dans son scénario de compromission de données chez un sous-traitant : le responsable du traitement y consolide les informations collectées auprès de son prestataire, documente l’incident comme une violation de données personnelles, puis notifie la violation après analyse (CNIL, compromission de données chez un sous-traitant). La mise en demeure doit être précise et graduée. Exigez, sous un délai bref et chiffré en jours, la communication du rapport d’incident complet, la liste des données et personnes affectées, les journaux techniques, les mesures de confinement et la preuve de l’éradication de la faille. Exigez également l’ouverture immédiate d’un audit, contractuel ou diligenté par un tiers, portant sur les mesures de sécurité : chiffrement, cloisonnement des réseaux, gestion des accès, journalisation, tests d’intrusion. Si votre contrat ne contient ni clause d’audit ni délai de notification interne, c’est le moment de le constater pour la suite du litige : cette carence fragilise votre position devant la CNIL, mais elle n’efface pas la faute du prestataire, tenu directement par le règlement. Vérifiez aussi la chaîne de sous-traitance : le sous-traitant ne peut recruter un autre sous-traitant, par exemple un hébergeur en nuage, sans « l’autorisation écrite préalable » du responsable du traitement, spécifique ou générale, et il doit vous informer de tout changement prévu pour vous permettre de vous y opposer. Si la fuite provient d’un sous-traitant ultérieur que vous n’aviez ni connu ni autorisé, ce manquement pèse lourd dans le partage des responsabilités et renforce votre mise en demeure.
Sur le terrain contractuel français, l’article 1217 du code civil offre au créancier d’une obligation inexécutée tout un éventail de sanctions cumulables : « refuser d’exécuter ou suspendre l’exécution de sa propre obligation », « poursuivre l’exécution forcée en nature de l’obligation », « obtenir une réduction du prix », « provoquer la résolution du contrat » et « demander réparation des conséquences de l’inexécution », étant précisé que « Les sanctions qui ne sont pas incompatibles peuvent être cumulées » et que « des dommages et intérêts peuvent toujours s’y ajouter » (texte officiel sur Légifrance). Concrètement, vous pouvez suspendre le paiement des redevances tant que le prestataire refuse de coopérer, puis, si le silence persiste ou si la faille révèle une insécurité structurelle, « provoquer la résolution du contrat ». L’article 1224 du code civil rappelle que « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice » (texte officiel sur Légifrance). Si votre contrat contient une clause résolutoire visant les manquements à la sécurité ou au règlement, sachez que « La clause résolutoire précise les engagements dont l’inexécution entraînera la résolution du contrat » et que « La mise en demeure ne produit effet que si elle mentionne expressément la clause résolutoire » (article 1225 sur Légifrance). À défaut de clause, la résolution unilatérale reste possible : « Le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification », mais « Sauf urgence, il doit préalablement mettre en demeure le débiteur défaillant de satisfaire à son engagement dans un délai raisonnable », et cette mise en demeure « mentionne expressément qu’à défaut pour le débiteur de satisfaire à son obligation, le créancier sera en droit de résoudre le contrat » (article 1226 sur Légifrance). Ces exigences expliquent pourquoi la mise en demeure initiale doit être rédigée avec soin : les contrats « tiennent lieu de loi à ceux qui les ont faits » (article 1103 sur Légifrance), et le juge vérifiera que vous avez respecté la mécanique convenue avant de valider la rupture. La dissimulation d’une violation de données remplit aisément le critère de gravité suffisante, surtout lorsqu’elle vous a exposé à un dépassement du délai de soixante-douze heures : notifiez la résolution par écrit en visant la clause ou, à défaut de clause, l’inexécution grave, et organisez sans délai la réversibilité, c’est-à-dire la restitution de vos données et la destruction des copies, avec constat d’huissier ou audit de sortie si nécessaire.
À Paris et en Île-de-France, où sont concentrés les sièges des prestataires informatiques et de la CNIL elle-même, anticipez aussi le volet juridictionnel : le tribunal judiciaire de Paris connaît de la plupart des litiges de responsabilité civile liés aux fuites de données des entreprises franciliennes, et les mesures d’instruction comme le constat ou l’expertise peuvent être sollicitées en référé pour figer les preuves techniques avant qu’elles ne disparaissent. Chaque semaine compte, car les journaux de connexion ont une durée de conservation limitée et le prestataire pourrait être tenté de les purger.
B. Sanctions de la CNIL, poursuites pénales et réparation : transformer le silence en condamnation
Le silence du prestataire aggrave sa propre exposition aux sanctions administratives, et cette exposition peut servir votre négociation comme votre action en justice. Pour fixer les amendes, l’autorité de contrôle tient compte notamment de « la manière dont l’autorité de contrôle a eu connaissance de la violation, notamment si, et dans quelle mesure, le responsable du traitement ou le sous-traitant a notifié la violation » (Conseil d’État, 10e et 9e chambres réunies, 22 juillet 2022, n° 449694, texte intégral sur Légifrance). Autrement dit, une autorité qui découvre l’incident par la presse ou par les victimes plutôt que par une notification spontanée retient un facteur aggravant. Transmettez à la CNIL, dans votre notification puis dans vos compléments, la chronologie du silence du prestataire : date de l’attaque si elle est connue, date de votre découverte par un tiers, date de votre première demande restée sans réponse. Vous ne dénoncez pas, vous documentez, et cette documentation distingue votre attitude coopérative de son inertie.
La jurisprudence du Conseil d’État confirme que les manquements à la sécurité et à la notification se paient en sanctions pécuniaires, même pour des structures modestes. Dans cette même décision du 22 juillet 2022, la haute juridiction a jugé le cas d’un praticien dont l’installation informatique avait laissé en libre accès plus de cinq mille trois cents images médicales assorties des nom, prénom et date de naissance des patients : la formation restreinte de la CNIL avait prononcé une amende de 3 000 euros au titre des manquements aux articles 32 et 33 du règlement, et le Conseil d’État, ne retenant au final que le manquement à la sécurité, a ramené la sanction à 2 500 euros en relevant que l’intéressé avait failli « en ne protégeant pas son réseau informatique interne par la limitation des flux réseau au strict nécessaire » et « en ne procédant pas au chiffrement des données médicales concernées » (texte intégral sur Légifrance). L’enseignement dépasse le cas d’espèce : l’absence de chiffrement et de cloisonnement constitue le manquement de sécurité par excellence, celui que votre audit du prestataire devra rechercher en priorité, et son constat nourrit à la fois votre résiliation et votre demande de dommages et intérêts.
Le volet pénal ne doit pas être négligé lorsque la négligence du prestataire est caractérisée. L’article 226-17 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende « Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 » (texte officiel sur Légifrance). Un dépôt de plainte, y compris contre X lorsque l’auteur de l’intrusion reste inconnu, permet d’obtenir des réquisitions sur les journaux du prestataire et de figer la preuve de sa passivité. Cette plainte s’articule avec vos démarches civiles sans les remplacer.
Reste la réparation du préjudice, qui obéit à un régime propre au règlement. L’article 82 dispose que « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (tribunal judiciaire de Paris, 13 février 2025, n° 21/07085). La Cour de justice de l’Union européenne a précisé, le 4 mai 2023 dans l’affaire UI contre Österreichische Post (C-300/21), que la simple violation du règlement ne suffit pas à ouvrir droit à réparation et qu’un préjudice causé par cette violation est nécessaire, mais qu’aucune règle nationale ne peut subordonner la réparation du dommage moral à un seuil de gravité (présentation de l’affaire sur CURIA). Chaque victime, y compris votre entreprise si elle établit un préjudice propre comme des frais de notification, une perte de clientèle ou une atteinte à sa réputation, peut donc agir sans avoir à démontrer un préjudice d’une gravité exceptionnelle. Et si vous êtes condamné à indemniser des victimes pour une fuite née chez votre prestataire, le règlement organise votre recours : lorsqu’un responsable ou un sous-traitant « a, conformément au paragraphe 4, réparé totalement le dommage subi, il est en droit de réclamer auprès des autres responsables du traitement ou sous-traitants ayant participé au même traitement la part de la réparation correspondant à leur part de responsabilité dans le dommage » (tribunal judiciaire de Paris, 13 février 2025, n° 21/07085). Faites constater par expert la part respective des manquements, et appelez le prestataire en garantie dans chaque instance. Sur le terrain contractuel, le fondement des dommages et intérêts reste l’article 1231-1 du code civil : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure » (texte officiel sur Légifrance).
En pratique, la séquence gagnante tient en cinq temps : notifier la CNIL dans les soixante-douze heures avec un dossier assumé comme provisoire, informer les personnes si le risque est élevé, mettre en demeure le prestataire en visant les stipulations du contrat et les articles 28 et 33 du règlement, suspendre les paiements puis résilier sur le fondement des articles 1217 et 1224 du code civil en organisant la réversibilité, et enfin chiffrer tous les préjudices pour l’action récursoire fondée sur l’article 82. Le silence du prestataire, qui semblait d’abord une fatalité technique, devient alors ce qu’il est juridiquement : une faute documentée, sanctionnable et réparable.