Ldata.fr
← Retour au corpus
Vérifier sur Judilibre ↗
tj Réouverture des débats avec révocation de l'ord. de clôture source api

TJ 78646, 10 juill. 2026, RG 23/00972


Vérifier : TJ 78646, 10 juill. 2026, RG 23/00972 (rechercher sur Judilibre/Légifrance) · Ouvrir la source

Date
10/07/2026
Numéro
23/00972
Lieu / cour
tj78646
Chambre
Deuxième Chambre
Type
other
MàJ source
2026-07-31
Id
6a6bcd17d6da0419628d0708

Texte de la décision

36,366 caractères

Minute n°

TRIBUNAL JUDICIAIRE DE VERSAILLES
Deuxième Chambre
JUGEMENT COLLÉGIAL du 10 JUILLET 2026

N° RG 23/00972 - N° Portalis DB22-W-B7H-RE2B.

DEMANDEUR :

Maître [M] [E], née le 24 Mars 1952 à Gafsa - Tunisie, Avocat au Barreau de Paris - Palais E 1333 domiciliée à son Cabinet d’avocat au [Adresse 1],
représenté par Maître Katell FERCHAUX-LALLEMENT de la SELARL BDL AVOCATS, avocats au barreau de VERSAILLES, avocats postulant, Me Jeanne BAECHLIN, avocat au barreau de PARIS, avocat plaidant

DEFENDERESSE :

SECIB S.A.S nouvellement dénommée SEPTEO SOLUTIONS AVOCATS, inscrite au RCS de [Localité 1] sous le n° 350 446 803, dont le siège social est situé [Adresse 2] à [Localité 2] agissant poursuites et diligentes de ses représentants légaux, domiciliés en cette qualité audit siège,
représentée par Maître Asma MZE de la SELARL LX PARIS-VERSAILLES-REIMS, avocats au barreau de VERSAILLES, avocats postulant, ayant pour avocat plaidant : SELARL MBA ET ASSOCIES en la personne de Me MONELLI Avocat au Barreau de MONTPELLIER

ACTE INITIAL du 08 Décembre 2022 reçu au greffe le 14 Février 2023.

DÉBATS : A l'audience publique tenue le 05 Mai 2026, les avocats en la cause ont été entendus en leurs plaidoiries, puis l’affaire a été mise en délibéré au 10 Juillet 2026.

COMPOSITION DU TRIBUNAL :
Madame LUNVEN DE CHANROND, Vice-Présidente
Madame RODRIGUES, Vice-Présidente
Madame LECLERC, Vice-Présidente

GREFFIER :
Madame SOUMAHORO.

EXPOSÉ DU LITIGE

Madame [M] [E] est avocate exerçant à titre individuel au barreau de Paris,

Depuis à tout le moins 2013, elle a pour prestataire informatique la SAS SECIB auprès de laquelle elle a souscrit diverses prestations.

Le 26 octobre 2016, Madame [M] [E] a été victime d’une contamination de son système informatique par un virus de type cryptolocker, c’est-à-dire que tous ses fichiers se sont retrouvés indéchiffrables sans la remise de la clé de déchiffrage soumise au paiement d’une rançon.

Madame [M] [E] a mis en demeure la SAS SECIB de tout mettre en œuvre pour rétablir l’intégralité de son système informatique suivant courrier recommandé avec accusé de réception du 28 octobre 2016 et a déposé plainte le 4 novembre 2016.

Madame [M] [E] imputant à la SAS SECIB la très mauvaise gestion des problèmes techniques de messageries, indépendamment de la contamination par virus, et l’absence de sauvegarde ayant causé la perte de milliers de fichiers importants suite à l’attaque rançongiciel, a obtenu la désignation, par ordonnance de référé rendue le 13 décembre 2016 par le président du tribunal judiciaire de Paris, d’un expert judiciaire en la personne de Monsieur [U].

Monsieur [U] a été autorisé à déposer son rapport en l’état le 20 janvier 2020.

C’est dans ce contexte que Madame [M] [E] a fait assigner, suivant acte d’huissier de justice du 10 janvier 2022, la SAS SECIB devant le tribunal judiciaire de Paris aux fins d’obtenir sa condamnation à l’indemniser des préjudices subis par elle.

Par ordonnance en date du 8 décembre 2022, le juge de la mise en état a ordonné le dépaysement du dossier au tribunal judiciaire de Versailles.

La cyberattaque a donné lieu à des poursuites pénales à l’encontre d’un certain [I] [X] lesquelles n’ont abouti qu’à la condamnation de ce dernier pour blanchiment en bande organisée par le tribunal correctionnel de Paris par jugement en date du 7 décembre 2020, décision confirmée par la cour d’appel de Paris suivant arrêt en date du 24 juin 2021, Madame [M] [E] ayant été déboutée de ses demandes d’indemnisation.

Aux termes de ses dernières conclusions notifiées par RPVA le 16 septembre 2025, Madame [M] [E] demande au tribunal de :
Déclarer Maître [E] recevable et bien fondée,
Vu les dispositions de l ’article 1147 du Code Civil,
Juger que la société SECIB a manqué à son obligation de conseil,
Juger que SECIB n’a pas exécuté ses obligations contractuelles,
Juger qu’elle a engagé sa responsabilité,
En conséquence,
Vu les préjudices subis par Maître [E],
Condamner la société SEPTEO SOLUTIONS AVOCATS venant aux droits de la société SECIB à payer à Maître [E] la somme de 2 277 871.83 euros (à parfaire) à titre de dommages et intérêts
Condamner la société SEPTEO SOLUTIONS AVOCATS venant aux droits de la société SECIB à payer à Madame [E] la somme de 20 000 euros au titre de l’article 700 du CPC ainsi qu’aux entiers dépens qui comprendront les frais d’expertises.
Ordonner la capitalisation des intérêts en application de l’article 1343-2 du Code civil à compter de la date d’assignation.
Et ordonner qu’à défaut de règlement spontané des condamnations prononcées par la décision à intervenir, l'exécution forcée devra être réalisée par l'intermédiaire d'un huissier, le montant des sommes retenues par celui-ci en application du tarif des huissiers devra être supporté par le défendeur en sus de l'indemnité allouée au titre de l'article 700 du Code de procédure civile.
Débouter la défenderesse de toutes ses demandes, fins et conclusions plus amples et contraires.

Aux termes de ses dernières conclusions notifiées par RPVA le 19 mai 2025, la SAS SECIB nouvellement dénommée SEPTEO SOLUTIONS AVOCATS demande au tribunal de :
Vu l’article 1147 (ancien) du Code civil,
Vu l’article 1240 (nouveau) du Code civil,
REJETANT toutes demandes, fins et conclusions contraires,
DEBOUTER purement et simplement la requérante en toutes ses demandes ;
CONDAMNER la requérante au paiement des sommes suivantes :
• Dommages et intérêts pour préjudice moral : 50.000 €
• Art. 700 Code de procédure civile : 35.000 €
LA CONDAMNER aux entiers dépens en ce compris d’expertise,

Conformément aux dispositions de l'article 455 du code de procédure civile, il est fait expressément référence aux conclusions des parties susvisées quant à l'exposé détaillé de leurs prétentions et moyens.

L'ordonnance de clôture est intervenue le 13 avril 2026. L'affaire a été fixée pour être plaidée à l'audience du 5 mai 2026 et les parties ont été informées qu'elle a été mise en délibéré au 10 juillet 2026 par mise à disposition au greffe.

MOTIFS DE LA DECISION

Sur les fautes reprochées à la SAS SECIB

Madame [M] [E] expose que pour lui permettre d’avoir accès à la messagerie indifféremment et simultanément sur chacun de ses postes dans le même état (mails reçus, envoyés et traités), la SAS SECIB lui a proposé de passer de la messagerie dite POP3 à une messagerie Exchange qu’elle a installée le 16 octobre 2015.

Madame [M] [E] précise qu’aucune indication n’a été donnée ni sur la méthode de migration mise en œuvre par le technicien de la SAS SECIB, ni sur les précautions prises pour éviter la désorganisation de la messagerie.

Elle explique qu’à la suite de cette intervention, l'ensemble des messages de la boîte de réception sont apparus en « non lus », entraînant une saturation de cette messagerie et l'obligation pour elle de retraiter à nouveau l'ensemble des messages reçus, ce qui n’a d’ailleurs pas été possible, engendrant du mécontentement parmi les clients du cabinet et un climat anxiogène.

Elle ajoute que, peu après la migration de fin 2015, son adresse électronique s’est trouvée « blacklistée » car considérée comme émettrice de courriers indésirables (spams) ce dont elle s’est aperçue à l’occasion d’un envoi en nombre pour les vœux de fin d’année. Elle précise que les destinataires de ces messages ne les ont pas reçus et que sa messagerie est devenue indisponible le temps que la SAS SECIB remédie à cette classification erronée, soit jusqu’au 4 janvier 2016.

Elle dénonce également la « fonte à vue d'œil » de sa messagerie du 19 au 25 octobre 2016 consécutive à la migration de POP3 à Exchange mais qui a été déclenchée cette fois-ci par l’ordinateur installé à son domicile par la SAS SECIB. Elle indique que, d’après le technicien de la SAS SECIB, ce dysfonctionnement provenait du fait que son poste personnel était resté « en pop », alors que le système avait été migré sous Exchange depuis plusieurs mois, ce qui constitue un aveu de la mauvaise installation lors de la migration de POP3 vers Exchange ; que la durée de rétention n’étant que de deux jours, les mails ont rapidement été supprimés, à son insu ; et qu’en cours d’expertise, la SAS SECIB a reconnu avoir à sa disposition l’intégralité des mails qu’elle aurait donc pu, en son temps, lui retransmettre pour limiter les dégâts.

Madame [M] [E] dénonce par ailleurs la mauvaise gestion par la SAS SECIB de la crise du virus cryptolocker. Elle souligne que la SAS SECIB a tout d’abord proposé de payer la rançon pour se rétracter ensuite.

Elle précise que toutes les données du cabinet ont été perdues, sans pouvoir être récupérées du fait de la défaillance du système de sauvegarde, et ce malgré la souscription par elle d’un service Premium.

Madame [M] [E], qui indique être béotienne en informatique, reproche à la SAS SECIB un manquement à son obligation de conseil et de mise en garde en tant qu’éditeur de solution et de logiciels de gestion ainsi que fournisseur de services professionnels pour cabinets d'avocats dont elle a une connaissance parfaite de l’activité :
Sur la messagerie :
-pour n’avoir eu ni explication ni documentation sur les précautions à prendre avant et après les incidents malgré ses demandes explicites, la durée de rétention des mails en corbeille étant de deux jours, ce qui ne correspond pas à un usage normal,
-pour lui avoir laissé croire qu’une restauration était possible pendant 30 jours alors qu’elle ne l’était que pendant 14 jours et pour lui avoir laissé la charge de la restauration sans conseil.

Sur la gestion du virus :
-pour ne pas avoir immédiatement vérifié les sauvegardes, précisant que l’impossibilité de récupérer les données sur les disques de sauvegarde aurait dû obliger la SAS SECIB à procéder au règlement de la rançon, comme elle l’avait un temps proposé, ou à lui conseiller de le faire,
-pour avoir proposé des solutions contradictoires et donc inopérantes à quelques heures d’intervalle alors qu’elle avait connaissance du virus,
-après le sinistre pour ne pas l’avoir prévenue de l’indisponibilité totale des ordinateurs après 22h pour la réalisation de sauvegardes.

Madame [M] [E] reproche également à la SAS SECIB d’avoir failli à son obligation de délivrance pour la messagerie en ayant livré un système installé en dépit du bon sens, non conforme aux prescriptions contractuelles et contraires aux règles de l’art ; d’avoir manqué à ses obligations contractuelles au titre du paramétrage de la messagerie qui lui incombait lors du passage de POP3 à Exchange.

Elle ajoute qu’il en est de même avec ses obligations liées au service Premium, aucune surveillance n’ayant été effectuée ; que l’un des deux disques de sauvegarde n’a jamais été formaté depuis son installation en 2013 et ce alors même qu’il était prévu une prestation de paramétrage et de personnalisation ainsi qu’une prestation de formation qui n’a jamais eu lieu.
Elle relève encore que la SAS SECIB n’a pas été en mesure de proposer une solution de récupération des données en l’absence de sauvegarde ni même une aide méthodologique dans la gestion du sinistre.

La SAS SECIB nouvellement dénommée SEPTEO SOLUTIONS AVOCAT répond que l’expertise judiciaire a définitivement établi qu’elle n’avait pas failli à ses obligations contractuelles, l'expert ayant conclu à une absence de non-conformité de l’installation informatique de Madame [M] [E].

Elle explique que Madame [M] [E], qui semble vouloir tirer avantage de l’option Premium, l’avait résiliée avec effet au 1er juillet 2016, le cryptolocker étant intervenu le 26 octobre 2016. Elle précise que Madame [M] [E] a souhaité renoncer à son installation informatique multipostes.

Elle invoque la convention de maintenance signée par la demanderesse qui stipule que le « Client est seul responsable de la sauvegarde de ses données » et relève que la contamination par le virus cryptolocker a été le fait d’un tiers particulièrement dangereux, le virus étant capable d’effacer les sauvegardes automatiques des systèmes d’exploitation et de s’auto-effacer après le chiffrement des fichiers comme le révèle la procédure pénale.

***

Suivant l’article 1147 ancien du code civil applicable au présent litige, le débiteur est condamné, s'il y a lieu, au paiement de dommages et intérêts, soit à raison de l'inexécution de l'obligation, soit à raison du retard dans l'exécution, toutes les fois qu'il ne justifie pas que l'inexécution provient d'une cause étrangère qui ne peut lui être imputée, encore qu'il n'y ait aucune mauvaise foi de sa part.

Pour déterminer le régime de responsabilité applicable au prestataire de services informatiques, il est nécessaire de qualifier la nature des obligations qui lui incombent.

L'obligation est de résultat lorsque le prestataire s’engage à atteindre un résultat précis, et son échec suffit à engager sa responsabilité (sauf cas de force majeure). Ce type d’obligation est plus fréquent dans le cadre de prestations techniques, comme la mise en place d’une infrastructure informatique ou la maintenance d’un système.
La prestation doit être conforme à « l’état de l’art » et aux spécifications contractuelles, en particulier au cahier des charges.

Le prestataire informatique est tenu non seulement d’exécuter la prestation demandée mais aussi de conseiller son client, de l’informer et de l’alerter sur l’adéquation de la prestation avec ses besoins et sur les dangers potentiels de la solution qu'il préconise et les moyens de les éviter dans le cadre de son obligation de mise en garde.

En l’espèce, Madame [M] [E] a conclu le 24 mai 2013 avec la SAS SECIB un contrat matérialisé par un document intitulé «étude d’implantation du système d’information » sur lequel elle a apposé un « bon pour accord » et sa signature, portant sur la fourniture et l’installation du parc informatique de son cabinet, la mise en place d’un « logiciel de gestion intégré » pour la gestion et le classement des courriels, la gestion de l’agenda, l’amélioration de la production par automatisation, l’amélioration de la facturation, le contrat prévoyant en outre la formation des utilisateurs et une assistance technique.

L’objectif de Madame [M] [E] était, ainsi qu’il est rappelé dans le document contractuel, « de remplacer l’ensemble de (son) matériel sorti de garantie afin d’optimiser la stabilité et la sécurité de (son) parc informatique ».

L’installation informatique était composée suivant le contrat :
-d’un serveur non dédié faisant également office de poste de travail,
-de trois nouveaux postes de travail,
-de deux disques externes pour la sauvegarde,
-d’un système de sauvegarde sur disques durs : un disque pour les jours pairs et un pour les jours impairs.

Madame [M] [E] a souscrit, le même jour, un contrat de maintenance et a signé le 5 juillet 2013 un devis pour la mise en place de la messagerie hébergée et mutualisée @vocatMail.

Elle a également souscrit une option dite Premium ayant pris effet le 10 octobre 2013 qu’elle a résiliée 3 juin 2016 à effet du 1er juillet 2016. Cette option était présentée dans la plaquette commerciale comme un système permettant de « gérer et contrôler des informations techniques et fonctionnelles de l’équipement informatique des cabinets Premium. Grâce à l’installation d’un agent spécifique sur le parc informatique l’équipe technique SECIB surveille en continu l’état de santé des serveurs, des postes de travail, des disques, des anti-virus, etc. Chaque mois, un rapport mensuel précis de l’état de l’infrastructure est adressé à chaque cabinet Premium.
Ce statut offre ainsi la possibilité d’anticiper la moindre panne ou anomalie liée à l’infrastructure et permet de gagner un temps précieux trop souvent perdu jusqu’alors en interventions et en réparation a posteriori. »

Suivant devis accepté le 24 avril 2015, Madame [M] [E] a commandé un nouvel ordinateur pour une connexion à distance depuis son domicile qui a été installé le 22 mai 2015 au vu de la fiche d’intervention.

Si le devis signé dont il est annoncé la communication n’a pas été produit, il est établi par le ticket émis par la SAS SECIB le 16 octobre 2016 que le prestataire informatique a reconfiguré la messagerie supposant une migration du protocole d’origine, POP3, au nouveau protocole, Exchange.

L’expert judiciaire ayant été autorisé à déposer son rapport en l’état compte tenu des difficultés multiples qu’il a dit avoir rencontrées avec les parties, il ne s’est prononcé sur aucune des questions qui lui étaient soumises, ayant uniquement fait le constat qu’en l’état de ses opérations, il n’avait pas relevé de non-conformité de l’installation en place chez Madame [M] [E] au regard des engagements contractuels de la SAS SECIB.

La conformité de l’installation informatique de Madame [M] [E] aux prestations souscrites auprès la SAS SECIB n’est ici pas en cause, la demanderesse reprochant à la SAS SECIB des manquements à ses obligations de conseil et de mise en garde ainsi que l’inexécution ou la mauvaise exécution des prestations techniques du contrat.

Aucun élément n’établit les dysfonctionnements survenus immédiatement après la migration de POP3 à Exchange de la messagerie ayant entraîné la saturation de la messagerie et l’obligation de retraiter les messages reçus. La synthèse des incidents informatiques effectuée le 15 mars 2023 par la société EFFITEK à la demande de Madame [M] [E] n’a aucun caractère probant, le rédacteur du document indiquant bien procéder à une analyse « post mortem ».

En revanche, il résulte du ticket émis par la SAS SECIB le 4 janvier 2016 que la société a été saisie pour « déblocage d’adresse mail pour cause de mailing ».
On y trouve également un échange entre deux intervenants de la SAS SECIB ci-après rapporté :
« r : plusieurs mails ne partent pas
c : soucis datant du 31 décembre globalsp avait soit disant résolus le problème de blacklistage de l’adresse cabinet.[E]-avocats.com
r : j’ai recontacté global sp qui cetet (cette) fois si a fait le nécessaire pour déblacklister l’adresse nous avons ajouté la configuration TXT dans le domaine sur ghandi je joint(s)le(s) mail(s) échangé(s) avec mme [E] ainsi qu’avec globalSP».

Un nouveau ticket est émis le 5 janvier 2016 indiquant « le problème de mail est résolus depuis hier 17h50 elle n’as plus de retour signalant un blocage (…) je clôture la demande technique le souci étant maintenant résolus. »

Ces éléments confirment l’existence du blacklistage de l’adresse mail de la demanderesse ayant impacté le traitement des mails sur une période allant du 31 décembre 2015 au 4 janvier 2016. Aucun élément ne permet faire remonter cet incident au 9 décembre 2015. L’extrait de l’espace client produit par Madame [M] [E], qui recense 687 demandes d’assistance, n’en précise pas l’objet et concerne une période beaucoup plus étendue allant du 1er janvier 2000 au 17 novembre 2016.

Le contenu des échanges rapportés ci-dessus, dont on déduit que la configuration TXT n’avait pas été effectuée et que l’intervention pour y remédier a tardé, permet de retenir un manquement de la SAS SECIB qui devait mettre à disposition un outil informatique opérationnel et fournir une assistance efficace.

S’agissant de la disparition des mails sur la période du 19 au 25 octobre 2016 dénoncée par Madame [M] [E], il est produit des échanges de mails datant du 21 octobre 2016 se rapportant à ce dysfonctionnement.

On trouve l’explication de cet incident technique sur le ticket du 24 octobre 2016 communiqué par la SAS SECIB dont on reportera ci-après le contenu :
« A : Des mails sont supprimés sans actions de sa part
C : Sur son poste perso la rétention des mails est sur 2 jours seulement…
R : Enlève le délai de suppression (les mails restent tjrs sur le serveur) A surveiller (…)
Le pb venait bien de son poste perso en pop. Remets en exchange – Tout va bien fonctionner »

Madame [M] [E] explique dans son mail du 3 novembre 2016 qu’elle « ne (se) sert en principe de cette messagerie qu’en prenant la main sur l’ordinateur du cabinet, serveur ou (son) poste » et qu’elle « (a) probablement ouvert cette messagerie par erreur et comme elle n’était pas correctement configurée, cela a provoqué le cataclysme d’éléments perdus jusqu’à ce qu’en posant le diagnostic [Y] rétablisse une bonne configuration de la messagerie chez (elle). »
Madame [M] [E] indique dans ce même mail : « Donc j’ai 30 jours depuis le 21 octobre pour récupérer et traiter les éléments qui sont partis en direct dans cette corbeille de la corbeille les 21 (vendredi), 22,23, 24 et jusqu’au 25 au matin quand [Y] a eu l’idée de prendre la main sur Outlook de l’ordinateur installé chez moi par SECIB en 2015. » (...)
« En l’état, de (je) vais continuer de nettoyer ma corbeille pour rapatrier les courriels balancés dans cette boite et qui pour certains n’ont jamais été lus, pour d’autres sont indispensables aux traitements des dossiers. »

L’incident est bien de la responsabilité de la SAS SECIB laquelle n’a pas assuré la migration de la messagerie vers Exchange sur le poste personnel installé à son domicile. Si la faute de la SAS SECIB a obligé Madame [M] [E] à des manipulations chronophages pour récupérer les mails sur quatre jours placés dans la corbeille sans avoir été lus, il n’est pas établi qu’il y ait eu suppression définitive de mails.

Madame [M] [E] en convient d’ailleurs elle-même puisqu’elle déclare dans ses écritures : « on ne sait pas dire avec certitude si les mails du Cabinet ont été physiquement supprimés par les appels POP3, ou déplacés vers le dossier [D] du compte Exchange. »

L’expert judiciaire avait d’ailleurs relevé la difficulté dans sa note aux parties n°1 :
« Une incertitude subsiste sur la nature des fichiers supprimés qui étaient à récupérer :
S’agit-il de courriels qui demeuraient dans le dossier « Éléments supprimés » d’Outlook ?Avec conservation de leur arborescence de classement d’origine ?
S’agit-il de courriels qui ne demeuraient plus dans le dossier « Éléments supprimés » et qui n’étaient récupérables que sur une courte période (15 ou 30 jours) ? Sans conservation de l’arborescence d’origine ? »L’expertise judiciaire, qui n’a pu être menée à son terme, n’a pas permis de faire la lumière sur les conséquences exactes de la faute commise par la SAS SECIB.

Il est constant que Madame [M] [E] a été victime d’un virus cryptolocker avec demande de rançon le 26 octobre 2016 et que le contenu de la base documentaire de Madame [M] [E] non sauvegardé depuis le 31 août 2015 a été perdu.
Il résulte du jugement correctionnel que Madame [M] [E] a été victime d’un virus dénommé Locky lequel a fait l’objet d’une étude détaillée dans le cadre des investigations techniques menées par les services d’enquête. Cette étude a révélé que le virus Locky n’avait pas seulement pour effet de priver l’utilisateur de toute possibilité d’utiliser son matériel informatique notamment en chiffrant tous les fichiers mais était également capable d’effacer les sauvegardes automatiques des systèmes d’exploitation et de s’auto-effacer après le chiffrement des fichiers.

En tant que prestataire de services informatiques, la SAS SECIB ne pouvait ignorer la capacité de nuisance du virus ayant infecté le système informatique de Madame [M] [E] et les éventuelles atteintes portées aux sauvegardes effectuées localement.

Pourtant, après avoir proposé de payer la rançon de 2.000 euros par mail du 28 octobre 2016, la SAS SECIB a repris attache quelques heures plus tard avec Madame [M] [E] à qui elle écrit :
« Cette attaque a mis en évidence le fait que vous n’aviez pas réalisé de sauvegarde depuis décembre 2015. (…)
Nous vous demandons par conséquent de nous indiquer ce que vous souhaitez que nous réalisions :
1. Récupérer les données de votre dernière sauvegarde (fin 2015) et les réinjecter dans votre base actuelle ?
2. Faire les démarches consistant à payer la « rançon » du cryptolocker puis réinjecter dans votre base ? (...)
Si vous nous indiquez faire le choix n°2, nous vous offrirons également les prestations concernant les démarches auprès du site de cryptolockers puis la réintégration des données au sein de votre système.
Toutefois dans ce cas de figure, le paiement de la rançon est évidemment à votre charge. »

Si contrairement à ce que prétend Madame [M] [E], la SAS SECIB avait fait le constat, avant qu’une décision soit prise sur le paiement de la rançon, de l’absence de sauvegarde depuis décembre 2015, le prestataire informatique a commis une erreur d’appréciation sur la situation en imputant à Madame [M] [E] cette absence de sauvegarde alors qu’elle était, selon toute vraisemblance, le résultat de la cyberattaque.

Force est d’ailleurs de constater que la SAS SECIB ne tente même pas dans le cadre de la présente procédure de faire la démonstration d’une mauvaise utilisation par Madame [M] [E] de l’installation informatique, précision faite que, d’après l’expert judiciaire, le logiciel utilisé, Windows Backup, était programmé pour s’exécuter à heure fixe, autrement dit en dehors de toute intervention humaine.

Il n’existe pas non plus d’éléments pour imputer la perte des sauvegardes à une défaillance de la SAS SECIB et/ou de l’installation informatique mise en place par elle. Madame [M] [E] allègue que l’un des deux disques de sauvegarde n’a jamais été formaté depuis son installation en 2013 sans en rapporter la preuve, le lien entre le dysfonctionnement allégué et l’absence de sauvegarde depuis août 2025 étant encore à démontrer alors que le système a fonctionné jusqu’à cette date. Par ailleurs, les prestations dont elle devait bénéficier au titre du service Premium, comprenant la surveillance du bon fonctionnement de l’installation informatique, ne pouvait en aucun cas prévenir une cyberattaque survenue, qui plus est, après la résiliation de ce service.

Il s’ensuit qu’il ne peut être reproché à la SAS SECIB une inexécution et/ou une mauvaise exécution par elle des prestations vendues à Madame [M] [E] à l’origine du préjudice consécutif à la cyberattaque.

En revanche, elle est fautive en tant que professionnelle de ne pas avoir identifié que la perte de données depuis décembre 2015 était vraisemblablement le fait de l’attaque virale.

Doit ainsi être retenu un manquement de sa part à ses obligations de conseil et d’information pour ne pas avoir incité Madame [M] [E] au règlement de la rançon, à défaut de ne pas y procéder elle-même, pour essayer de récupérer les données.

Sur la demande en dommages et intérêts de la SAS SECIB nouvellement dénommée SEPTEO SOLUTIONS AVOCAT

La SAS SECIB nouvellement dénommée SEPTEO SOLUTIONS AVOCAT considère que la procédure engagée par Madame [M] [E] qui ne pouvait ignorer l’inanité de ses demandes vu sa profession, est abusive et qu’elle subit à ce titre un préjudice moral au titre duquel elle sollicite l’allocation de 50.000 euros à titre de dommages et intérêts.

Madame [M] [E] considère cette demande particulièrement choquante tant par son quantum que par son manque de fondement. Elle rappelle que la défenderesse n’a répondu aux griefs ni dans le cadre de l’expertise judiciaire, ni dans le cadre de la procédure.

***
Aux termes de l'article 1240 du code civil, tout fait quelconque de l'homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer.

Il est de principe, en application de ces dispositions, que l'exercice d'une action en justice constitue un droit et ne dégénère en abus pouvant donner naissance à une dette de dommages-intérêts que dans le cas de malice, de mauvaise foi, d'erreur grossière équipollente au dol, ou plus généralement de faute. La partie qui l'invoque doit ainsi apporter la preuve de cette faute, de la mauvaise foi, d'une intention de nuire ou d'une légèreté blâmable dans l'exercice de l'action.

En l’espèce, le tribunal ayant retenu la responsabilité de la SAS SECIB, il ne peut être reproché à Madame [M] [E] d’avoir engagé la présente procédure et encore moins son caractère prétendument abusif.

La SAS SECIB nouvellement dénommée SEPTEO SOLUTIONS AVOCAT sera déboutée de sa demande en dommages et intérêts.

Sur le préjudice

Madame [M] [E] indique que la réparation du préjudice concerne la messagerie, le retard dans la résolution du problème et l’impact sur la résolution du problème après l’attaque virale. Elle explique qu’au moment de cette attaque, la messagerie n’était plus ni fiable, ni exhaustive de sorte que des milliers de courriels ont été perdus.

Madame [M] [E] précise que la réparation du préjudice concerne aussi la perte de l’intégralité des dossiers du fait du non-fonctionnement des sauvegardes, le préjudice étant d’autant plus important que son activité dans le domaine du dommage corporel donne lieu à la constitution de très volumineux dossiers. Elle ajoute avoir perdu le dossier qui répertoriait les experts ainsi que le dossier de documentation comprenant notamment les jurisprudences dans une matière en constante évolution.

Elle fait état de la désorganisation matérielle de son cabinet en raison de la disparition de ses dossiers numériques, de l’entreprise de reconstitution des dossiers ayant mobilisé plusieurs stagiaires en 2016 et 2017 et son temps à raison de 16 heures par jour de fin 2016 à juin 2017, de la perte de son dossier de spécialisation en réparation du préjudice corporel qui l’a privée du référencement à l’association nationale des avocats victimes de dommages corporels à l’origine d’une perte de clientèle et de la quasi-impossibilité d’accepter de nouveaux dossiers compte tenu de la surcharge de travail engendrée par la perte des données et ses conséquences puisqu’elle a été contrainte de refuser des dossiers, n’ayant plus l’énergie pour le développement de sa clientèle.

Elle réclame réparation du préjudice économique subi par elle correspondant :
- au coût des rémunérations versées à des stagiaires pour gérer les conséquences des sinistres imputables à la SAS SECIB, soit 29.004,83 euros à parfaire,
- au temps qu’elle a dû consacrer à la reconstitution des dossiers suite à la perte des fichiers, la valorisation de son temps étant faite sur la base du taux horaire habituellement pratiqué par elle, soit 509.475 euros pour le temps de vérification et 900.000 euros pour le temps de récupération et/ou de reconstitution total des fichiers retrouvés,
- au préjudice immatériel résultant de la perte définitive de 5.293 fichiers chiffré à 529.300 euros,
- à la perte de chiffre d’affaires consécutive au sinistre, soit 565.972 euros,
- à la privation de trésorerie du fait de l’impossibilité de traiter les dossiers en cours et d’ouvrir de nouveaux dossiers à partir de 2016 ayant abouti à un état d’endettement de 200.000 euros en 2018 la contraignant à solliciter l’aide financière de proches et à vendre son appartement, ce préjudice correspondant aux aides financières d’un montant total de 46.470 euros et aux frais de loyer de 79.950 euros.

Elle sollicite également réparation de son préjudice personnel pour atteinte à son image et à sa réputation auprès des juridictions, de ses confrères et de sa clientèle compte de la désorganisation provoquée par les sinistres informatiques, de la perte de documents et des retards de procédure.
Elle explique avoir éprouvé un sentiment de culpabilité et d’humiliation à ne pas pouvoir travailler conformément à son éthique professionnelle ; que cette catastrophe a eu un impact énorme sur sa santé provoquant un stress traumatique majeur. Elle sollicite une indemnisation de 50.000 euros.

La SAS SECIB nouvellement dénommée SEPTEO SOLUTIONS AVOCAT n’a pas conclu sur le préjudice.

***

L'article 1147 ancien du code civil dispose que le débiteur est condamné, s'il y a lieu, au paiement de dommages et intérêts soit à raison de l'inexécution de l'obligation, soit à raison du retard dans l'exécution, s'il ne justifie pas que l'exécution a été empêchée par la force majeure.
Le principe de réparation intégrale des préjudices implique que le responsable d'un dommage doit indemniser tout le dommage et uniquement le dommage, sans qu'il en résulte ni appauvrissement, ni enrichissement de la victime. Il s'agit d'un principe de stricte équivalence entre la réparation et le dommage.

La perte de chance constitue un préjudice spécifique et réparable lorsque un prestataire informatique manque à son obligation de conseil et d'information. Ce préjudice permet d'indemniser le client pour la disparition d'une opportunité favorable qu'il aurait pu réaliser si le prestataire avait correctement rempli ses obligations.

La perte d'une chance, définie comme la disparition certaine d'une éventualité favorable, est un dommage certain et actuel et comme tel indemnisable à la condition que la chance perdue soit réelle et sérieuse.
Ainsi, lorsque la certitude d’une chance perdue est acquise, la victime ne peut obtenir indemnisation que de la chance perdue, qui constitue nécessairement une fraction du préjudice final puisque la réparation d'une perte de chance doit être mesurée en considération de l'aléa jaugé et ne saurait, en toute hypothèse, être égale à l'avantage qu'aurait procuré cette chance si elle s'était réalisée.
En l’espèce, force est tout d’abord de constater que les différents postes de préjudice invoqués par Madame [M] [E] concernent exclusivement les conséquences de la cyberattaque sur l’organisation et l’activité de son cabinet ainsi que ses répercussions sur sa santé.

Il n’est ainsi formulé aucune réclamation au titre des incidents survenus sur la messagerie de la responsabilité de la SAS SECIB.

S’agissant de la cyberattaque, la responsabilité de la SAS SECIB n’a été retenue que pour manquement de sa part à ses obligations de conseil et d’information, le préjudice en résultant pour Madame [M] [E] consistant en une perte de chance de ne pas avoir pu récupérer ses données en procédant au règlement de la rançon.

Il est nécessaire d'ordonner, avant dire droit sur le préjudice de Madame [M] [E], la réouverture des débats, la révocation de l'ordonnance de clôture prononcée le 13 avril 2026 et le renvoi du dossier à la mise en état, le tribunal ne pouvant d'office relever une perte de chance sans soumettre ce moyen au contradictoire des parties.

Par voie de conséquence, il sera sursis à statuer sur la demande d'indemnisation de Madame [M] [E] dirigée contre la SAS SECIB nouvellement dénommée SEPTEO SOLUTIONS AVOCAT.

Sur les dépens et les frais irrépétibles

Les frais et les dépens seront réservés.

Sur l'exécution provisoire

Enfin, il sera rappelé que selon les dispositions de l'article 514 du code de procédure civile, les décisions de première instance sont de droit exécutoires à titre provisoire, à moins que la loi ou la décision rendue n'en dispose autrement.

Le présent jugement est donc assorti de l'exécution provisoire de droit.

PAR CES MOTIFS

Le tribunal statuant par jugement contradictoire rendu en premier ressort par mise à disposition au greffe,

DIT que la responsabilité de la SAS SECIB nouvellement dénommée SEPTEO SOLUTIONS AVOCAT est engagée :
- pour inexécution ou mauvaise exécution des prestations techniques du contrat s’agissant des incidents ayant affecté la messagerie (blacklistage et disparition des mails)
- pour manquement à ses obligations de conseil et d’information s’agissant de la cyberattaque,

DEBOUTE la SAS SECIB nouvellement dénommée SEPTEO SOLUTIONS AVOCAT de sa demande en dommages et intérêts,

Avant dire droit sur le préjudice,

ORDONNE la réouverture des débats, la révocation de l’ordonnance de clôture du 13 avril 2026 et le renvoi à l’audience de mise en état du 22 février 2027 pour clôture sauf avis contraire des parties avec le calendrier de procédure suivant :
30 septembre 2026 : conclusions de Madame [M] [E]
30 novembre 2026 : conclusions de la SAS SECIB nouvellement dénommée SEPTEO SOLUTIONS AVOCAT,
30 janvier 2027 : dernières conclusions des parties

SURSOIT à statuer sur la demande d’indemnisation de Madame [M] [E] dirigée contre la SAS SECIB nouvellement dénommée SEPTEO SOLUTIONS AVOCAT,

RESERVE les dépens et les frais irrépétibles,

RAPPELLE que la présente décision est assortie de l’exécution provisoire de plein droit,

Prononcé le 10 JUILLET 2026 par Madame LUNVEN DE CHANROND, Vice-Présidente, en application de l'article 452 du code de procédure civile, assistée de Madame SOUMAHORO greffier.

LE GREFFIER LE PRÉSIDENT.

Données open data (Licence Ouverte 2.0), pseudonymisées à la source. Ne jamais citer uniquement sur la foi de cette base locale.