Une décision récente de la cour d’appel de Paris apporte un éclairage précieux sur le partage de responsabilité entre un exploitant de plateforme numérique et son client professionnel, lorsque des commandes frauduleuses sont passées avec les identifiants de ce dernier.
Le contexte du litige
Un revendeur de matériel informatique s’approvisionnait depuis plusieurs années auprès d’un grossiste, exclusivement par l’intermédiaire de la plateforme numérique de gestion des achats exploitée par ce dernier. Fin 2020, une quarantaine de commandes, représentant plus d’un million d’euros, ont été enregistrées sous son compte. Le revendeur a contesté les avoir jamais passées, dénonçant le détournement des mots de passe de ses salariés. Le prestataire impayé a suspendu l’accès à la plateforme, mis le revendeur en demeure, puis l’a assigné en paiement.
L’imputabilité des commandes malgré une authentification insuffisante
L’absence de signature électronique qualifiée n’exonère pas le client
Le client faisait de la faiblesse du dispositif de sécurité sa première ligne de défense. La cour lui a d’abord donné raison sur ce point : faute de signature électronique qualifiée au sens de l’article 1367 du code civil et du règlement eIDAS, ces carences ne permettaient pas de déduire une présomption de preuve de l’identification des commandes.
Pour autant, cette absence de présomption n’a pas suffi à écarter l’imputation des commandes. Les audits et le constat d’huissier établissaient que les commandes provenaient bien des comptes de deux salariés du revendeur, contractuellement tenus à la confidentialité de leurs codes. La cour en a déduit que le manquement de l’exploitant de la plateforme numérique sur le terrain de l’authentification ne faisait pas obstacle à l’imputation des commandes, dès lors que la garde des codes incombait au client.
La validité de la clause d’exonération de responsabilité
Une clause standardisée jugée licite malgré l’absence de négociation
Le contrat mettait à la charge exclusive du client les conséquences de la divulgation de ses codes d’accès. Le client revendeur contestait la validité de cette clause sur le fondement de l’article L. 442-1, I, 2° du code de commerce, relatif au déséquilibre significatif. La cour a déduit la soumission du client à cette clause des conditions d’utilisation de la plateforme qui traduisaient des spécifications informatiques que l’exploitant ne pouvait raisonnablement modifier pour un seul de ses clients. Elle a en revanche écarté le déséquilibre significatif, la clause étant équilibrée par les délais de réclamation et la faculté, pour le client, de signaler tout abus de ses codes.
Ce qu’il faut retenir pour vos plateformes B2B
Cette décision confirme que le partage causal entre les carences de sécurité d’un exploitant et la négligence d’un client ne débouche pas nécessairement sur un partage de responsabilité, lorsque le contrat organise clairement l’imputation du risque. Elle invite les entreprises clientes de plateformes numériques à porter une attention particulière aux clauses de responsabilité relatives à la garde des identifiants, et les exploitants à documenter soigneusement leurs dispositifs d’authentification. Pour sécuriser vos relations contractuelles sur ce point, l’accompagnement d’un avocat en droit des contrats informatiques permet d’anticiper ces situations dès la rédaction des conditions générales d’utilisation.