Décryptage 23 juin 2026 ⏱️ 6 min de lecture

Réparer un PC, c'est accéder aux données du client : la zone grise juridique

Dès qu'un disque dur passe entre vos mains, vous devenez responsable des données qu'il contient. Un terrain juridique mal balisé que peu de magasins maîtrisent.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • En réparant un ordinateur, vous accédez de fait à des données personnelles : le RGPD vous considère comme responsable de traitement ou sous-traitant.
  • Consulter, copier ou laisser fuiter des fichiers clients sans nécessité technique vous expose à des sanctions CNIL et à des dommages-intérêts.
  • Une clause de confidentialité dans le bon de dépôt et un protocole d'accès limité réduisent fortement le risque.
  • Une garantie cyber prend en charge la gestion d'une fuite de données et les réclamations qui en découlent.

Un ordinateur en réparation est un coffre-fort de données personnelles

Lorsqu'un client dépose son ordinateur portable pour un changement d'écran ou une récupération de données, il vous remet bien plus qu'un objet : il vous confie ses photos de famille, ses relevés bancaires, ses identifiants, ses correspondances professionnelles et parfois les données de ses propres clients. Un disque dur de particulier contient en moyenne plusieurs dizaines de milliers de fichiers personnels.

La plupart des réparations imposent un accès complet à la machine : démarrer la session, tester le bon fonctionnement après intervention, transférer des données vers un nouveau support. Techniquement, vous pouvez tout voir. Et c'est précisément là que se situe la zone grise : le droit ne distingue pas l'accès volontaire de l'accès technique inévitable. Dès lors que vous êtes en mesure de consulter des données personnelles, vous entrez dans le champ du Règlement général sur la protection des données.

Beaucoup de magasins informatiques fonctionnent depuis des années sans jamais avoir formalisé ce point. Tant qu'aucun incident ne survient, le sujet reste invisible. Mais le jour où un client découvre que ses photos privées ont été copiées, ou qu'une panne de sécurité a exposé ses fichiers, la question de votre responsabilité devient brutalement concrète.

Ce que dit le RGPD : êtes-vous responsable de traitement ou sous-traitant ?

Le statut juridique dépend de ce que vous faites des données. Deux situations se présentent au quotidien dans un magasin informatique :

  • Réparation matérielle simple (écran, batterie, clavier) : vous n'avez pas vocation à traiter les données, mais vous y avez accès. Vous êtes tenu à une obligation de confidentialité et de sécurité, comme tout dépositaire d'un bien.
  • Récupération ou sauvegarde de données : vous manipulez activement les fichiers du client. Vous devenez alors sous-traitant au sens de l'article 28 du RGPD, agissant pour le compte du client qui reste responsable de traitement.

Dans les deux cas, deux principes s'imposent : la minimisation (n'accéder qu'aux données strictement nécessaires à l'intervention) et la sécurité (protéger les fichiers pendant qu'ils sont sous votre garde). Ouvrir un dossier « Photos » par curiosité, ou laisser un poste de travail accessible à tout le personnel sans traçabilité, constitue un manquement caractérisé.

La CNIL rappelle régulièrement qu'un professionnel qui accède à des données personnelles dans le cadre de sa prestation doit pouvoir démontrer qu'il en a limité l'accès et garanti la sécurité. La charge de la preuve pèse sur vous, pas sur le client.

Le scénario qui coûte cher : la fuite de données clients

Imaginez : un poste de votre atelier, sur lequel transitent les disques durs en récupération, est infecté par un rançongiciel. Les fichiers de plusieurs clients sont chiffrés, voire exfiltrés. Vous êtes désormais confronté à une cascade d'obligations et de coûts :

  • Notification à la CNIL sous 72 heures si la violation présente un risque pour les personnes concernées ;
  • Information des clients dont les données ont été compromises ;
  • Réclamations des clients pour le préjudice subi (usurpation d'identité, divulgation de données sensibles) ;
  • Coûts techniques d'investigation, de remédiation et de restauration.

Pour un magasin de quartier, l'addition entre l'expertise informatique, l'accompagnement juridique et les éventuelles indemnisations atteint rapidement plusieurs milliers d'euros, sans compter l'atteinte à la réputation. Un commerce de proximité vit de la confiance : un incident public mal géré peut faire fuir une clientèle fidélisée en quelques semaines.

C'est exactement ce type de sinistre que couvre une assurance cyber : prise en charge de la cellule de crise, des frais de notification, de l'assistance juridique et des réclamations de tiers liées à la fuite.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Les bons réflexes pour limiter votre exposition

Sécuriser votre activité ne demande pas une infrastructure de banque. Quelques mesures concrètes suffisent à démontrer votre sérieux et à réduire le risque :

  1. Une clause de confidentialité au bon de dépôt : le client est informé que ses données peuvent être accessibles pour les besoins de l'intervention, et que vous vous engagez à la confidentialité.
  2. Le principe du moindre accès : ne vous connectez à la session du client que lorsque c'est indispensable, et privilégiez les tests qui n'exigent pas d'ouvrir ses fichiers personnels.
  3. Un poste atelier sécurisé : antivirus à jour, accès restreint, pas de connexion des disques clients à un poste utilisé pour la navigation web quotidienne.
  4. L'effacement sécurisé : lorsque vous reprenez ou recyclez un ancien matériel, effacez les données de manière irréversible et documentez-le.
  5. La traçabilité : qui a manipulé quelle machine, et pour quelle opération. En cas de litige, cette traçabilité fait la différence.

Ces réflexes, combinés à une assurance RC Pro qui couvre vos fautes professionnelles et à une garantie cyber dédiée aux données, constituent un socle de protection cohérent pour un magasin informatique.

Pourquoi la RC Pro seule ne suffit pas pour les données

Une erreur fréquente consiste à penser que la responsabilité civile professionnelle couvre tout. C'est faux pour les données. La RC Pro classique indemnise les dommages matériels et immatériels consécutifs que vous causez à un tiers : un appareil cassé, une mauvaise manipulation. Mais la gestion d'une violation de données – notification réglementaire, cellule de crise, cyber-investigation – relève d'un univers à part.

Le risque numérique appelle des garanties spécifiques qui ne figurent pas dans un contrat de responsabilité standard : prise en charge de l'extorsion en cas de rançongiciel, frais de reconstitution de données, pertes d'exploitation liées à une interruption de votre système. C'est pourquoi un magasin informatique a tout intérêt à associer RC Pro pour ses fautes professionnelles et garantie cyber pour les données et son système d'information.

Pour découvrir le détail de ces protections appliquées à votre commerce, consultez notre page assurance magasin informatique.

Questions fréquentes

Oui, dès lors que vous pouvez accéder aux données pendant l'intervention, vous êtes tenu à une obligation de confidentialité et de sécurité. Le RGPD ne distingue pas l'accès technique de l'accès volontaire : c'est la possibilité d'accéder qui crée la responsabilité.

Un bon de dépôt intégrant une clause de confidentialité et, le cas échéant, une mention sur le traitement de ses données est vivement recommandé. Il informe le client, formalise votre engagement et constitue une preuve précieuse en cas de litige.

Vous devez notifier la CNIL sous 72 heures si la violation présente un risque, informer les clients concernés et gérer leurs éventuelles réclamations. Une garantie cyber prend en charge la cellule de crise, les frais de notification et l'assistance juridique.

Oui. En manipulant activement les fichiers du client, vous devenez sous-traitant au sens de l'article 28 du RGPD. Vous agissez pour le compte du client, qui reste responsable de traitement, et devez garantir la sécurité des données confiées.

Pas entièrement. La RC Pro couvre vos fautes professionnelles et les dommages causés à un tiers, mais la gestion d'une violation de données (notification, cyber-investigation, rançongiciel) relève d'une garantie cyber dédiée, distincte de la responsabilité civile classique.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Magasin informatique — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Magasin informatique →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →