Tribunal judiciaire de Lyon, Chambre 1 cab 01 B, 20 août 2026, n° 22/10048
Exposé du litige
EXPOSE DU LITIGE : Le 13 mai 2020, la SAS [K] GALAXITY, alors dénommée [K] [M], a souscrit un contrat d’assurance nommé « plan d’assurance des entreprises – responsabilité civile » auprès de l’assurance mutuelle agricole [H] RHÔNE-ALPES AUVERGNE (ci-après [H]), prenant effet au 1er janvier 2021, au bénéfice des filiales visées au contrat, dont la SAS [M] SOFTWARE. Cette société propose son assistance dans la mise en œuvre de solutions logicielles de gestion de clients et/ou commerciales et comptables, les solutions logicielles étant hébergées selon diverses options. Dans la nuit du 24 au 25 juin 2021, les serveurs de la SAS [M] SOFTWARE, hébergeant les plateformes d’accès des logiciels de ses clients, ont subi une cyber-attaque, via un rançongiciel. L’accès aux logiciels par les clients de la société [M] SOFTWARE a été restitué, mais avec, pour quatorze d’entre eux, une perte de données. Cet incident a fait l’objet d’une déclaration de sinistre le 29 juin 2021 auprès de [H]. Par lettre en date du 23 août 2021, [H] a refusé la prise en charge du sinistre déclaré, faisant valoir une clause d’exclusion en raison du non-respect par la SAS [M] SOFTWARE de son obligation de procéder à une sauvegarde externalisée des données de ses clients. La SAS [M] SOFTWARE a été assignée devant le tribunal de commerce de Lyon par certains de ses clients, aux fins de voir engager sa responsabilité contractuelle. Par acte de commissaire de justice en date du 30 novembre 2022, La SAS [K] GALAXITY et la SAS [M] SOFTWARE ont fait assigner la [H] devant le tribunal judiciaire de Lyon afin de la voir condamner à prendre en charge les frais exposés par la SAS [M] SOFTWARE en lien avec le sinistre déclaré le 29 juin 2021 et la voir condamner à les garantir de toutes les condamnations qui pourraient être prononcées à leur encontre dans le cadre des contentieux initiés par leurs clients ensuite des sinistres en lien avec l’attaque du 24 au 25 juin 2021. Aux termes de ses dernières conclusions, notifiées par voie électronique le 8 novembre 2025, la SAS [K] GALAXITY et la SAS [M] SOFTWARE sollicitent du tribunal de : A titre principal, CONDAMNER [H] à les garantir au titre de la Convention Spéciale Responsabilité Civile Activités Informatiques souscrite par elles, dans le cadre de la déclaration de sinistre effectuée le 29 juin 2021 par la société [K] [M], nouvellement dénommée société [K] GALAXITY ;CONDAMNER [H] à payer à la société [M] SOFTWARE la somme de 34.718,09 euros, dans le cadre du sinistre déclaré le 29 juin 2021, et résultant de la condamnation prononcée par le jugement exécutoire du Tribunal de commerce de LYON du 17 octobre 2023 à l’encontre de la société [M] SOFTWARE, somme à parfaire dans l’attente de la décision définitive de la Cour d’appel de LYON ;CONDAMNER [H] à payer à la société [M] SOFTWARE la somme de 120.555 euros au titre des frais exposés pour effectuer la saisie des informations détruites et la restauration des fichiers informatiques des clients impactés ;CONDAMNER [H] à les relever et garantir de toutes condamnations qui pourraient être prononcées à leur encontre dans le cadre des contentieux initiés par les clients, ensuite des sinistres déclarés survenus ensuite de l’attaque du 24 au 25 juin 2021 ;A titre subsidiaire, CONDAMNER [H] à les indemniser de toutes les condamnations prononcées à leur encontre et de tous les frais engagés dans le cadre du sinistre déclaré le 29 juin 2021, et notamment : 34.718,09 euros résultant de la condamnation prononcée par le jugement exécutoire du Tribunal de commerce de LYON du 17 octobre 2023 à l’encontre de la société [M] SOFTWARE, somme à parfaire dans l’attente de la décision définitive de la Cour d’appel de LYON ;120.555 euros au titre des frais exposés pour effectuer la saisie des informations détruites et la restauration des fichiers informatiques des clients impactésJUGER que leur préjudice sera consolidé lorsque les délais de prescription seront écoulés et que l’entièreté des contentieux initiés par les clients, ensuite des sinistres déclarés survenus ensuite de l’attaque du 24 au 25 juin 2021, auront acquis force de chose jugée ; En tout état de cause, DIRE n’y avoir lieu à écarter l’exécution provisoire de la décision à intervenir ;DEBOUTER [H] de l’ensemble de ses demandes, fins et prétentions ;CONDAMNER [H] à leur verser la somme de 10 000 euros chacune au titre de l’article 700 du code de procédure civile ;CONDAMNER [H] aux entiers dépens de l’instance. A titre liminaire, les sociétés demanderesses précisent avoir déclaré à l’assureur les contentieux en cours, de sorte qu’il aurait pu intervenir volontairement aux procédures, ajoutant que sa participation aux litiges générés par les sinistres n’est pas une condition de recevabilité de sa garantie. Elles relèvent en outre que le montant de la garantie de la responsabilité civile du fait des prestations exécutées couvrant tous les dommages confondus est de 5.000.000 d’euros par année, de sorte qu’il importe peu que la société défenderesse ait connaissance du nombre et de la nature des sinistres qu’elle devra garantir. Au soutien de leurs prétentions, elles se fondent sur les articles 1103, 1104, 1190, 1193 et 1217 du code civil. Elles soutiennent que les articles 9 et 11 de la convention spéciale responsabilité civile activités informatiques ne font pas état d’une exclusion relatives aux cybers attaques. Elles font valoir que les dommages résultant d’intrusions illicites et volontaires peuvent être assimilés à une perte ou à une destruction involontaire de documents. Elles ajoutent que l’annexe Cyber sécurité n’a pas vocation à s’appliquer en ce qu’elle ne se substitue pas aux autres garanties souscrites et qu’elle ne limite pas la portée des garanties de base, lorsque l’événement dommageable relève du champ de la responsabilité civile professionnelle de l’assuré. Elles précisent ne pas avoir subi de perte de leurs propres données, ni avoir reçu de réclamation des clients relativement à une atteinte à leurs données personnelles. Elles précisent encore que les dispositions générales en leur possession ne mentionnent pas l’existence d’exclusions en raison de l’application de l’annexe cyber sécurité. Elles relèvent que l’expert de l’assureur ne s’est jamais déplacé dans leurs locaux, n’a pas interrogé leurs personnels ou audité le matériel et les systèmes de sécurité mis en place. Elles rappellent que le contrat d’assurance responsabilité civile a pour objet de protéger l’assuré contre les risques et sinistres qu’il connaît lors de son activité professionnelle. Elles précisent qu’en l’espèce la responsabilité de la SAS [M] SOFTWARE a été retenue en raison d’une inexécution contractuelle. Elles ajoutent avoir été strictes sur les procédures de sauvegarde externalisée de leurs clients, leur permettant de redonner quasi immédiatement un accès aux clients à leurs logiciels, mais que ce sont les données saisies par les clients dans leurs logiciels qui ont été cryptées et qui n’ont pas été sauvegardées. Au visa de l’article 1169 du code civil, elle soutient que, si l’annexe Cyber sécurité devait être applicable au litige, elle serait nulle en ce qu’elle viderait de sa substance la convention spéciale responsabilité civile activités informatiques, rendant la garantie totalement dérisoire. Subsidiairement, elles fondent leurs prétentions sur l’article L112-2 du code des assurances. Elles reprochent à [H] d’avoir manqué à son obligation de conseil et d’information concernant le périmètre de l’assurance. Elles exposent que la nécessité d’être couvert en cas de cyber attaque était l’une des raisons pour laquelle la société [K] GALAXITY a souscrit le contrat litigieux. Elles reprochent à son co-contractant de ne pas l’avoir alertée sur le fait qu’elle ne serait pas couverte en cas de cyber attaque. Elles ajoutent qu’il ne les a pas non plus conseillées d’augmenter le plafond de garantie de l’annexe Cyber Sécurité. Elles précisent que l’intervention d’un courtier ne décharge pas l’assureur de ses propres obligations. Elles allèguent un préjudice de perte de chance de se voir garantir des condamnations qui pourraient être prononcées à leur encontre, Elles exposent un préjudice certain d’un minimum de 34.718,09 euros suite à la condamnation en première instance à payer cette somme à la société ARTISANS PARTENAIRES. Elles précisent qu’elles ne peuvent notifier les litiges dont elles ignorent elle-même l’existence, mais indiquent qu’elles le feront en temps utile le cas échéant. Quant aux frais que la société [M] SOFTWARE a engagé dans le cadre du sinistre déclaré, elles exposent qu’ils sont liés à la saisie des informations et à la reconstitution des fichiers informatiques des clients impactés. Elles ajoutent que la société [K] GALAXITY a supporté le coût des salaires destinés à la prise en charge de la restauration des données et d’un plan de reprise pour les clients impactés par l’attaque. Elles assimilent ces coûts à une perte d’exploitation puisqu’elles n’ont pu, pendant ce temps, réaliser leur chiffre d’affaires habituel. Aux termes de ses dernières conclusions, notifiées par voie électronique le 6 juin 2025, [H] demande au tribunal de : DEBOUTER les requérantes de l’intégralité de leurs demandes en ce qu’elles sont irrecevables et mal fondées.Subsidiairement, CONSTATER l’absence de préjudice justifié des requérantes ;DEBOUTER les requérantes de leurs demandes ou à tout le moins en réduire le montant à la somme de 4.107,60 euros.En tout état de cause, CONDAMNER les sociétés [K] GALAXITY et [M] SOFTWARE à lui régler la somme de 5.000 euros en application de l’article 700 du code de procédure civile ;CONDAMNER les sociétés [K] GALAXITY et [M] SOFTWARE aux entiers dépens de l’instance. Pour conclure à l’irrecevabilité des prétentions des demanderesses, la société d’assurance relève tout d’abord qu’une partie des demandes sont indéterminées et qu’elles sont faites au profit de deux sociétés distinctes sans qu’il ne soit justifié de l’attribution à l’une ou l’autre. Elle considère par ailleurs que les demandes d’indemnisation faites dans le cadre de procédures dont elle n’a pas eu connaissance, faute d’avoir été assignée ou appelée en la cause, lui sont inopposables. Elle fait par ailleurs valoir que l’article 3 des conditions générales du contrat responsabilité civile stipule que les dommages causés par un programme ou un ensemble de programmes informatiques conçus ou utilisés de façon malveillante sont couverts dans les conditions et limites de l’annexe Cyber sécurité. Elle ajoute que le contrat d’assurance n’a pas pour objet de décharger l’assuré de l’obligation principale dont il est tenu à l’égard de ses propres clients et relève que le tribunal de commerce de Lyon a retenu à l’encontre de la société [M] SOFTWARE une faute contractuelle. Elle se prévaut en outre des exclusions spécifiques stipulées aux conditions particulières. Elle ajoute que concernant les cyberattaques, une annexe spécifique a été souscrite qui impose à l’assuré des obligations, dont celle de procéder à une sauvegarde externalisée des données. Elle reproche à son assuré d’avoir manqué à cette obligation et fait valoir que ce manquement exclut la garantie. Pour conclure au rejet des prétentions subsidiaires des demandeurs, la société d’assurance fait valoir que la société [K] GALAXITY a mandaté un courtier en assurance. Elle expose que la présence de l’annexe cybersécurité démontre que les risques spécifiques à son activité ont fait l’objet d’échanges et d’analyse entre le courtier et l’assureur. Elle ajoute avoir spécialement attiré l’attention du courtier sur les stipulations de l’annexe cybersécurité. Elle en conclut que l’assuré à choisit le contrat d’assurance en connaissance de cause. Elle souligne que la société [K] GALXITY est particulièrement compétente pour identifier et évaluer les risques liés aux cyberattaques. Sur les sommes réclamées, elle soutient que le préjudice lié à un surcoût salarial n’est pas justifié. Elle conteste par ailleurs le lien causal entre la facture produite et le préjudice allégué. Elle ajoute que cette facture n’entre pas dans le champ des garanties du contrat d’assurance puisqu’elle est la conséquence de l’absence de sauvegarde extérieure. Enfin, elle se prévaut du plafond de garantie de l’annexe Cybersécurité. La clôture de l’instruction est intervenue le 23 avril 2026 par ordonnance du même jour. L’affaire a été examinée à l’audience du 3 juin 2026 et le jugement a été mis en délibéré au 20 août 2026 pour être rendu par mise à disposition au greffe de la juridiction.
Motifs
MOTIVATION Sur l’étendue de la saisine Les demandes de « constater » et de « donner acte » ne sont pas des prétentions au sens de l’article 4 du code de procédure civile, pas plus que les demandes de « dire et juger » lorsqu’elles développent en réalité des moyens. Il n’y a donc pas lieu de statuer sur ces demandes dont le tribunal n’est pas saisi. Sur la fin de non-recevoir soulevée par [H] Aux termes de l’article 122 du code de procédure civile, constitue une fin de non-recevoir tout moyen qui tend à faire déclarer l’adversaire irrecevable en sa demande, sans examen au fond, notamment pour défaut d’intérêt à agir. En application de l’article 789 du code de procédure civile dans sa rédaction issue du décret n°2024-673 du 3 juillet 2024 applicable au litige, lorsque la demande est présentée postérieurement à sa désignation, le juge de la mise en état est, jusqu’à son dessaisissement, seul compétent, à l’exclusion de toute autre formation du tribunal, pour statuer, pour les instances introduites à compter du 1er janvier 2020, sur les fins de non-recevoir. L’article 791 du même code dispose que « le juge de la mise en état est saisi par des conclusions qui lui sont spécialement adressées distinctes des conclusions au sens de l'article 768, sous réserve des dispositions de l'article 1117. » Aux termes de l’alinéa 1 de l’article 802 du code de procédure civile « après l'ordonnance de clôture, aucune conclusion ne peut être déposée ni aucune pièce produite aux débats, à peine d'irrecevabilité prononcée d'office. » Il résulte de l’application combinée de ces différents textes que les parties sont irrecevables à soulever devant le tribunal une fin de non-recevoir dont la cause est apparue avant le dessaisissement du juge de la mise en état et qui n’a pas fait l’objet d’une saisine de celui-ci par conclusions spécialement adressées, distinctes de leurs conclusions au fond. En l’espèce, l’instance a été introduite postérieurement au 1er janvier 2020 et la fin de non-recevoir a été soulevée par conclusions adressées au tribunal judiciaire le 31 octobre 2023. Dès lors, à cette date, seul le juge de la mise en état était investi des pouvoirs exclusifs pour statuer sur cette demande, à l’exclusion donc de la formation de jugement. Ainsi, il y a lieu de relever le défaut de pouvoir et l’incompétence du tribunal pour statuer sur la fin de non-recevoir soulevée par [H], au regard des pouvoirs exclusifs dont est investi le juge de la mise en état. Sur les demandes principales au titre de la convention spéciale responsabilité civile activités informatiques : Aux termes de l’article 1103 du code civil, les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. En application de l’article 1217 du même code, la partie envers laquelle l'engagement n'a pas été exécuté, ou l'a été imparfaitement, peut poursuivre l'exécution forcée en nature de l'obligation. L’article 1190 du même code dispose que, dans le doute, le contrat de gré à gré s'interprète contre le créancier et en faveur du débiteur, et le contrat d'adhésion contre celui qui l'a proposé. En l’espèce, les sociétés demanderesses sollicitent la garantie de l’assureur suite à une piratage informatique subi de la part d’un tiers. Elles fondent les demandes de garantie sur la convention spéciale responsabilité civile activités informatiques conclue avec [H]. Ledit contrat couvre deux risques : la responsabilité civile du fait des risques d’exploitation, tant à l’égard du personnel que des tiers, y compris les clients, et la responsabilité du fait des prestations exécutées et des produits mis en circulation. Il apparaît en l’espèce clairement que les SAS [K] GALAXITY et SAS [M] SOFTWARE sollicitent la garantie d’un risque qu’elles ont engagé dans le cadre de la réalisation de leurs prestations, à savoir dans le cadre de la fourniture de solutions logicielles de gestion de clients et/ou commerciales et comptables par le biais de la plateforme d’accès auxdits logiciels. La garantie susceptible d’être mobilisée est donc celle relevant de la responsabilité du fait des prestations exécutées et des produits mis en circulation. Or, il résulte des conditions générales produites par les demanderesses elles-mêmes que les fraudes informatiques ne sont garanties que lorsqu’elles sont commises par les préposés de l’assuré et que sa responsabilité est engagée en sa qualité de commettant (et à l’exclusion des actes « commis par des préposés qui aurait déjà été, à la connaissance de l’assuré, les auteurs d’actes antérieurs de même nature »). Par ailleurs, l’exclusion K, stipulée en caractères gras et en majuscules à l’article 11 relatif aux « exclusions propres au risque RC prestations exécutées et produits mis en circulation » prévoit l’exclusion des « conséquences provenant de fraudes y compris informatiques (diffusion volontaire de virus informatique), falsifications, escroquerie et détournements de toute nature », à l’exclusion de ceux engageant la responsabilité de l’assuré en sa qualité de commettant. Il apparait ainsi que le risque de cyber attaque de la part d’un tiers, sous toutes ses formes, est exclu, de manière claire, de la garantie souscrite par la SAS [K] GALAXITY pour elle-même et la SAS [M] SOFTWARE. De ce fait, il apparaît inutile de déterminer si ces dernières ont manqué à leurs obligations de procéder à une sauvegarde externalisée des données imposée par la convention cyber sécurité, qui a un champ d’application plus précis et restreint, à savoir la garantie des dommages liés au piratage des données personnelles des clients de l’assurée, et qui ne s’applique pas en l’espèce. En conséquence, il convient de rejeter les demandes principales des SAS [K] GALAXITY et SAS [M] SOFTWARE au titre de la convention spéciale responsabilité civile activités informatiques souscrite par elles auprès de [H] dans le cadre de la déclaration de sinistre effectuée le 29 juin 2021 par la société [K] [M], nouvellement dénommée société [K] GALAXITY. Sur la demande indemnitaire subsidiaire au titre du manquement à l’obligation de conseil et de mise en garde Aux termes de l’article L112-1 du code des assurances « l'assureur doit obligatoirement fournir une fiche d'information sur le prix et les garanties avant la conclusion du contrat. Avant la conclusion du contrat, l'assureur remet à l'assuré un exemplaire du projet de contrat et de ses pièces annexes ou une notice d'information sur le contrat qui décrit précisément les garanties assorties des exclusions, ainsi que les obligations de l'assuré. Les documents remis au preneur d'assurance précisent la loi qui est applicable au contrat si celle-ci n'est pas la loi française, les modalités d'examen des réclamations qu'il peut formuler au sujet du contrat et de recours à un processus de médiation dans les conditions prévues au Titre 1 du Livre 6 de la partie législative du code de la consommation, sans préjudice pour lui d'intenter une action en justice, ainsi que l'adresse du siège social et, le cas échéant, de la succursale qui se propose d'accorder la couverture. Avant la conclusion d'un contrat comportant des garanties de responsabilité, l'assureur remet à l'assuré une fiche d'information, dont le modèle est fixé par arrêté, décrivant le fonctionnement dans le temps des garanties déclenchées par le fait dommageable, le fonctionnement dans le temps des garanties déclenchées par la réclamation, ainsi que les conséquences de la succession de contrats ayant des modes de déclenchement différents. Un décret en Conseil d'Etat définit les moyens de constater la remise effective des documents mentionnés à l'alinéa précédent. Il détermine, en outre, les dérogations justifiées par la nature du contrat ou les circonstances de sa souscription. Avant la conclusion d'un contrat d'assurance portant sur un risque non-vie, le distributeur fournit au souscripteur ou à l'adhérent un document d'information normalisé sur le produit d'assurance élaboré par le concepteur du produit, dans des conditions définies par décret en Conseil d'Etat. La fourniture de ce document n'est pas requise pour les contrats couvrant les risques mentionnés à l'article L. 111-6 ainsi que pour les contrats mentionnés au b de l'article L. 861-4 du code de la sécurité sociale. Elle n'est pas non plus requise pour les contrats soumis à l'obligation de remise de la fiche standardisée d'information mentionnée à l'article L. 313-10 du code de la consommation et pour les opérations d'assurance mentionnées au 15 de l'article R. 321-1 du présent code. La proposition d'assurance n'engage ni l'assuré, ni l'assureur ; seule la police ou la note de couverture constate leur engagement réciproque. Est considérée comme acceptée la proposition, faite par lettre recommandée ou par envoi recommandé électronique, de prolonger ou de modifier un contrat ou de remettre en vigueur un contrat suspendu, si l'assureur ne refuse pas cette proposition dans les dix jours après qu'elle lui est parvenue. Les dispositions de l'alinéa précédent ne sont pas applicables aux assurances sur la vie. » En application de l’article L521-4 du code des assurances l’obligation de conseil repose, le cas échéant, sur le distributeur d'assurances ou de réassurances. En l’espèce, il est constant que la société [K] [M] a fait appel à un courtier en assurance dans le cadre de la souscription de son contrat d’assurance avec [H]. Ainsi, l’obligation de s’assurer que le contrat proposé répondait bien à ses besoins et de conseiller le contrat le plus adapté à ceux-ci reposait sur ce distributeur d’assurance, qui n’est pas partie à l’instance. La société d’assurance n’est pas pour autant déchargée de son obligation d’information. Toutefois, il résulte de la lecture du contrat qu’il était clairement stipulé que les risques de cyber-attaques par des tiers n’étaient pas couverts par le contrat d’assurance. Il sera relevé que le contrat souscrit garantit un grand nombre de risques et en particulier la responsabilité professionnelle des sociétés du groupe [K] [M] dans le cadre des fautes professionnelles commises par elle-même ou par ses préposés et qu’il n'est pas, du seul fait de l’exclusion de la garantie des cyber-attaques par les tiers, dépourvu d’objet. Ainsi, les sociétés demanderesses ne démontrent pas que le contrat d’assurance litigieux a été souscrit dans l’objectif principal de se prémunir contre le risque de cyber-attaques, qui apparaissait clairement exclu selon les termes du contrat. En conséquence, les demandes indemnitaires subsidiaires des SAS [K] GALAXITY et SAS [M] SOFTWARE au titre du manquement à l’obligation de conseil et de mise en garde seront également rejetées. Sur les mesures de fin de jugement : Sur les dépens Aux termes de l’article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n’en mette la totalité ou une fraction à la charge de l’autre partie. En l’espèce, les SAS [K] GALAXITY et SAS [M] SOFTWARE, qui succombent, seront condamnées aux dépens. Sur les frais irrépétibles Selon l’article 700 du code de procédure civile, « le juge condamne la partie tenue aux dépens ou qui perd son procès à payer : 1° A l'autre partie la somme qu'il détermine, au titre des frais exposés et non compris dans les dépens ; 2° Et, le cas échéant, à l'avocat du bénéficiaire de l'aide juridictionnelle partielle ou totale une somme au titre des honoraires et frais, non compris dans les dépens, que le bénéficiaire de l'aide aurait exposés s'il n'avait pas eu cette aide. Dans ce cas, il est procédé comme il est dit aux alinéas 3 et 4 de l'article 37 de la loi n° 91-647 du 10 juillet 1991. Dans tous les cas, le juge tient compte de l'équité ou de la situation économique de la partie condamnée. Il peut, même d'office, pour des raisons tirées des mêmes considérations, dire qu'il n'y a pas lieu à ces condamnations. Les parties peuvent produire les justificatifs des sommes qu'elles demandent. La somme allouée au titre du 2° ne peut être inférieure à la part contributive de l'Etat majorée de 50 %. » En l’espèce, les SAS [K] GALAXITY et SAS [M] SOFTWARE, condamnées aux dépens, devront verser à [H] une somme qu’il est équitable de fixer à 2 000 euros. Sur l’exécution provisoire En application de l’article 514-1 du code de procédure civile, le juge peut, d’office ou à la demande d’une partie, écarter l'exécution provisoire de droit, en tout ou partie, s'il estime qu'elle est incompatible avec la nature de l'affaire. En l’espèce, l’exécution provisoire n’est pas incompatible avec la nature de l’affaire s’agissant d’une condamnation à payer une somme d’argent. En conséquence, il sera rappelé qu’elle est de droit. PAR CES MOTIFS Le tribunal statuant publiquement, par jugement contradictoire et en premier ressort, mis à disposition au greffe conformément à l’avis donné à l’issue de l’audience des plaidoiries, DIT que le tribunal est dénué de pouvoir pour statuer sur la fin de non-recevoir de l’assurance mutuelle agricole [H] RHÔNE-ALPES AUVERGNE, au regard des pouvoirs exclusifs dont est investi le juge de la mise en état ; REJETTE les demandes principales des SAS [K] GALAXITY et SAS [M] SOFTWARE au titre de la convention spéciale responsabilité civile activités informatiques souscrite par elles auprès de l’assurance mutuelle agricole [H] RHÔNE-ALPES AUVERGNE, dans le cadre de la déclaration de sinistre effectuée le 29 juin 2021 par la société [K] [M], nouvellement dénommée société [K] GALAXITY ; REJETTE les demandes indemnitaires subsidiaires des SAS [K] GALAXITY et SAS [M] SOFTWARE au titre du manquement à l’obligation de conseil et de mise en garde ; CONDAMNE les SAS [K] GALAXITY et SAS [M] SOFTWARE aux dépens ; CONDAMNE les SAS [K] GALAXITY et SAS [M] SOFTWARE à payer à l’assurance mutuelle agricole [H] RHÔNE-ALPES AUVERGNE la somme de 2 000 euros en application de l’article 700 du code de procédure civile ; REJETTE la demande des SAS [K] GALAXITY et SAS [M] SOFTWARE euros au titre de l’article 700 du code de procédure civile ; RAPPELLE que l’exécution provisoire est de droit ; Ainsi jugé et rendu par mise à disposition au greffe ; En foi de quoi, la présidente et la greffière ont signé le présent jugement. La greffière La présidente
Dispositif
En conséquence, la République française mande et ordonne à tous huissiers de justice, sur ce requis, de mettre ladite décision à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d'y tenir la main, à tous commandants et officiers de la force publique de prêter main-forte lorsqu'ils en seront légalement requis.
Texte intégral
TRIBUNAL JUDICIAIRE DE [Localité 1] Chambre 1 cab 01 B NUMÉRO : N° RG 22/10048 - N° Portalis DB2H-W-B7G-XLJC RÉPUBLIQUE FRANÇAISE AU NOM DU PEUPLE FRANÇAIS Jugement du : 20 Août 2026 Affaire : S.A.S. [K] GALAXITY anciennement [A] [K] [M], S.A.S. [M] SOFTWARE C/ CAISSE REGIONALE D’ASSURANCES MUTUELLES AGRICOLES DE RHONE ALPES AUVERGNE - [H] RHONE ALPES AUVERGNE Notifié à : Me Bruno METRAL de la SELARL BALAS METRAL & ASSOCIES, vestiaire : 773 Me Fanny ROY de la SARL ROY & ASSOCIES, vestiaire : 2271 copie dossier LE TRIBUNAL JUDICIAIRE DE LYON, statuant publiquement et en premier ressort, a rendu, en son audience de la Chambre 1 cab 01 B du 20 Août 2026, le jugement contradictoire suivant, après que l’instruction eût été clôturée le 23 Avril 2026, Après rapport de Joëlle TARRISSE, Juge, et après que la cause eût été débattue à l’audience publique du 03 Juin 2026, devant : Président : Axelle LE BOULICAUT, Vice-présidente Assesseurs : Joëlle TARRISSE, Juge Caroline LABOUNOUX, Juge Assistés de : Mélanie QUIGNARD, Greffière et après qu’il en eût été délibéré par les magistrats ayant assisté aux débats, dans l’affaire opposant : DEMANDERESSES S.A.S. [K] GALAXITY anciennement [A] [K] [M], dont le siège social est sis [Adresse 1] représentée par Maître Fanny ROY de la SARL ROY & ASSOCIES, avocats au barreau de LYON, S.A.S. [M] SOFTWARE, dont le siège social est sis [Adresse 1] représentée par Maître Fanny ROY de la SARL ROY & ASSOCIES, avocats au barreau de LYON, DEFENDERESSE CAISSE REGIONALE D’ASSURANCES MUTUELLES AGRICOLES DE RHONE ALPES AUVERGNE - [H] RHONE ALPES AUVERGNE, dont le siège social est sis [Adresse 2] représentée par Maître Bruno METRAL de la SELARL BALAS METRAL & ASSOCIES, avocats au barreau de LYON, EXPOSE DU LITIGE : Le 13 mai 2020, la SAS [K] GALAXITY, alors dénommée [K] [M], a souscrit un contrat d’assurance nommé « plan d’assurance des entreprises – responsabilité civile » auprès de l’assurance mutuelle agricole [H] RHÔNE-ALPES AUVERGNE (ci-après [H]), prenant effet au 1er janvier 2021, au bénéfice des filiales visées au contrat, dont la SAS [M] SOFTWARE. Cette société propose son assistance dans la mise en œuvre de solutions logicielles de gestion de clients et/ou commerciales et comptables, les solutions logicielles étant hébergées selon diverses options. Dans la nuit du 24 au 25 juin 2021, les serveurs de la SAS [M] SOFTWARE, hébergeant les plateformes d’accès des logiciels de ses clients, ont subi une cyber-attaque, via un rançongiciel. L’accès aux logiciels par les clients de la société [M] SOFTWARE a été restitué, mais avec, pour quatorze d’entre eux, une perte de données. Cet incident a fait l’objet d’une déclaration de sinistre le 29 juin 2021 auprès de [H]. Par lettre en date du 23 août 2021, [H] a refusé la prise en charge du sinistre déclaré, faisant valoir une clause d’exclusion en raison du non-respect par la SAS [M] SOFTWARE de son obligation de procéder à une sauvegarde externalisée des données de ses clients. La SAS [M] SOFTWARE a été assignée devant le tribunal de commerce de Lyon par certains de ses clients, aux fins de voir engager sa responsabilité contractuelle. Par acte de commissaire de justice en date du 30 novembre 2022, La SAS [K] GALAXITY et la SAS [M] SOFTWARE ont fait assigner la [H] devant le tribunal judiciaire de Lyon afin de la voir condamner à prendre en charge les frais exposés par la SAS [M] SOFTWARE en lien avec le sinistre déclaré le 29 juin 2021 et la voir condamner à les garantir de toutes les condamnations qui pourraient être prononcées à leur encontre dans le cadre des contentieux initiés par leurs clients ensuite des sinistres en lien avec l’attaque du 24 au 25 juin 2021. Aux termes de ses dernières conclusions, notifiées par voie électronique le 8 novembre 2025, la SAS [K] GALAXITY et la SAS [M] SOFTWARE sollicitent du tribunal de : A titre principal, CONDAMNER [H] à les garantir au titre de la Convention Spéciale Responsabilité Civile Activités Informatiques souscrite par elles, dans le cadre de la déclaration de sinistre effectuée le 29 juin 2021 par la société [K] [M], nouvellement dénommée société [K] GALAXITY ;CONDAMNER [H] à payer à la société [M] SOFTWARE la somme de 34.718,09 euros, dans le cadre du sinistre déclaré le 29 juin 2021, et résultant de la condamnation prononcée par le jugement exécutoire du Tribunal de commerce de LYON du 17 octobre 2023 à l’encontre de la société [M] SOFTWARE, somme à parfaire dans l’attente de la décision définitive de la Cour d’appel de LYON ;CONDAMNER [H] à payer à la société [M] SOFTWARE la somme de 120.555 euros au titre des frais exposés pour effectuer la saisie des informations détruites et la restauration des fichiers informatiques des clients impactés ;CONDAMNER [H] à les relever et garantir de toutes condamnations qui pourraient être prononcées à leur encontre dans le cadre des contentieux initiés par les clients, ensuite des sinistres déclarés survenus ensuite de l’attaque du 24 au 25 juin 2021 ;A titre subsidiaire, CONDAMNER [H] à les indemniser de toutes les condamnations prononcées à leur encontre et de tous les frais engagés dans le cadre du sinistre déclaré le 29 juin 2021, et notamment : 34.718,09 euros résultant de la condamnation prononcée par le jugement exécutoire du Tribunal de commerce de LYON du 17 octobre 2023 à l’encontre de la société [M] SOFTWARE, somme à parfaire dans l’attente de la décision définitive de la Cour d’appel de LYON ;120.555 euros au titre des frais exposés pour effectuer la saisie des informations détruites et la restauration des fichiers informatiques des clients impactésJUGER que leur préjudice sera consolidé lorsque les délais de prescription seront écoulés et que l’entièreté des contentieux initiés par les clients, ensuite des sinistres déclarés survenus ensuite de l’attaque du 24 au 25 juin 2021, auront acquis force de chose jugée ; En tout état de cause, DIRE n’y avoir lieu à écarter l’exécution provisoire de la décision à intervenir ;DEBOUTER [H] de l’ensemble de ses demandes, fins et prétentions ;CONDAMNER [H] à leur verser la somme de 10 000 euros chacune au titre de l’article 700 du code de procédure civile ;CONDAMNER [H] aux entiers dépens de l’instance. A titre liminaire, les sociétés demanderesses précisent avoir déclaré à l’assureur les contentieux en cours, de sorte qu’il aurait pu intervenir volontairement aux procédures, ajoutant que sa participation aux litiges générés par les sinistres n’est pas une condition de recevabilité de sa garantie. Elles relèvent en outre que le montant de la garantie de la responsabilité civile du fait des prestations exécutées couvrant tous les dommages confondus est de 5.000.000 d’euros par année, de sorte qu’il importe peu que la société défenderesse ait connaissance du nombre et de la nature des sinistres qu’elle devra garantir. Au soutien de leurs prétentions, elles se fondent sur les articles 1103, 1104, 1190, 1193 et 1217 du code civil. Elles soutiennent que les articles 9 et 11 de la convention spéciale responsabilité civile activités informatiques ne font pas état d’une exclusion relatives aux cybers attaques. Elles font valoir que les dommages résultant d’intrusions illicites et volontaires peuvent être assimilés à une perte ou à une destruction involontaire de documents. Elles ajoutent que l’annexe Cyber sécurité n’a pas vocation à s’appliquer en ce qu’elle ne se substitue pas aux autres garanties souscrites et qu’elle ne limite pas la portée des garanties de base, lorsque l’événement dommageable relève du champ de la responsabilité civile professionnelle de l’assuré. Elles précisent ne pas avoir subi de perte de leurs propres données, ni avoir reçu de réclamation des clients relativement à une atteinte à leurs données personnelles. Elles précisent encore que les dispositions générales en leur possession ne mentionnent pas l’existence d’exclusions en raison de l’application de l’annexe cyber sécurité. Elles relèvent que l’expert de l’assureur ne s’est jamais déplacé dans leurs locaux, n’a pas interrogé leurs personnels ou audité le matériel et les systèmes de sécurité mis en place. Elles rappellent que le contrat d’assurance responsabilité civile a pour objet de protéger l’assuré contre les risques et sinistres qu’il connaît lors de son activité professionnelle. Elles précisent qu’en l’espèce la responsabilité de la SAS [M] SOFTWARE a été retenue en raison d’une inexécution contractuelle. Elles ajoutent avoir été strictes sur les procédures de sauvegarde externalisée de leurs clients, leur permettant de redonner quasi immédiatement un accès aux clients à leurs logiciels, mais que ce sont les données saisies par les clients dans leurs logiciels qui ont été cryptées et qui n’ont pas été sauvegardées. Au visa de l’article 1169 du code civil, elle soutient que, si l’annexe Cyber sécurité devait être applicable au litige, elle serait nulle en ce qu’elle viderait de sa substance la convention spéciale responsabilité civile activités informatiques, rendant la garantie totalement dérisoire. Subsidiairement, elles fondent leurs prétentions sur l’article L112-2 du code des assurances. Elles reprochent à [H] d’avoir manqué à son obligation de conseil et d’information concernant le périmètre de l’assurance. Elles exposent que la nécessité d’être couvert en cas de cyber attaque était l’une des raisons pour laquelle la société [K] GALAXITY a souscrit le contrat litigieux. Elles reprochent à son co-contractant de ne pas l’avoir alertée sur le fait qu’elle ne serait pas couverte en cas de cyber attaque. Elles ajoutent qu’il ne les a pas non plus conseillées d’augmenter le plafond de garantie de l’annexe Cyber Sécurité. Elles précisent que l’intervention d’un courtier ne décharge pas l’assureur de ses propres obligations. Elles allèguent un préjudice de perte de chance de se voir garantir des condamnations qui pourraient être prononcées à leur encontre, Elles exposent un préjudice certain d’un minimum de 34.718,09 euros suite à la condamnation en première instance à payer cette somme à la société ARTISANS PARTENAIRES. Elles précisent qu’elles ne peuvent notifier les litiges dont elles ignorent elle-même l’existence, mais indiquent qu’elles le feront en temps utile le cas échéant. Quant aux frais que la société [M] SOFTWARE a engagé dans le cadre du sinistre déclaré, elles exposent qu’ils sont liés à la saisie des informations et à la reconstitution des fichiers informatiques des clients impactés. Elles ajoutent que la société [K] GALAXITY a supporté le coût des salaires destinés à la prise en charge de la restauration des données et d’un plan de reprise pour les clients impactés par l’attaque. Elles assimilent ces coûts à une perte d’exploitation puisqu’elles n’ont pu, pendant ce temps, réaliser leur chiffre d’affaires habituel. Aux termes de ses dernières conclusions, notifiées par voie électronique le 6 juin 2025, [H] demande au tribunal de : DEBOUTER les requérantes de l’intégralité de leurs demandes en ce qu’elles sont irrecevables et mal fondées.Subsidiairement, CONSTATER l’absence de préjudice justifié des requérantes ;DEBOUTER les requérantes de leurs demandes ou à tout le moins en réduire le montant à la somme de 4.107,60 euros.En tout état de cause, CONDAMNER les sociétés [K] GALAXITY et [M] SOFTWARE à lui régler la somme de 5.000 euros en application de l’article 700 du code de procédure civile ;CONDAMNER les sociétés [K] GALAXITY et [M] SOFTWARE aux entiers dépens de l’instance. Pour conclure à l’irrecevabilité des prétentions des demanderesses, la société d’assurance relève tout d’abord qu’une partie des demandes sont indéterminées et qu’elles sont faites au profit de deux sociétés distinctes sans qu’il ne soit justifié de l’attribution à l’une ou l’autre. Elle considère par ailleurs que les demandes d’indemnisation faites dans le cadre de procédures dont elle n’a pas eu connaissance, faute d’avoir été assignée ou appelée en la cause, lui sont inopposables. Elle fait par ailleurs valoir que l’article 3 des conditions générales du contrat responsabilité civile stipule que les dommages causés par un programme ou un ensemble de programmes informatiques conçus ou utilisés de façon malveillante sont couverts dans les conditions et limites de l’annexe Cyber sécurité. Elle ajoute que le contrat d’assurance n’a pas pour objet de décharger l’assuré de l’obligation principale dont il est tenu à l’égard de ses propres clients et relève que le tribunal de commerce de Lyon a retenu à l’encontre de la société [M] SOFTWARE une faute contractuelle. Elle se prévaut en outre des exclusions spécifiques stipulées aux conditions particulières. Elle ajoute que concernant les cyberattaques, une annexe spécifique a été souscrite qui impose à l’assuré des obligations, dont celle de procéder à une sauvegarde externalisée des données. Elle reproche à son assuré d’avoir manqué à cette obligation et fait valoir que ce manquement exclut la garantie. Pour conclure au rejet des prétentions subsidiaires des demandeurs, la société d’assurance fait valoir que la société [K] GALAXITY a mandaté un courtier en assurance. Elle expose que la présence de l’annexe cybersécurité démontre que les risques spécifiques à son activité ont fait l’objet d’échanges et d’analyse entre le courtier et l’assureur. Elle ajoute avoir spécialement attiré l’attention du courtier sur les stipulations de l’annexe cybersécurité. Elle en conclut que l’assuré à choisit le contrat d’assurance en connaissance de cause. Elle souligne que la société [K] GALXITY est particulièrement compétente pour identifier et évaluer les risques liés aux cyberattaques. Sur les sommes réclamées, elle soutient que le préjudice lié à un surcoût salarial n’est pas justifié. Elle conteste par ailleurs le lien causal entre la facture produite et le préjudice allégué. Elle ajoute que cette facture n’entre pas dans le champ des garanties du contrat d’assurance puisqu’elle est la conséquence de l’absence de sauvegarde extérieure. Enfin, elle se prévaut du plafond de garantie de l’annexe Cybersécurité. La clôture de l’instruction est intervenue le 23 avril 2026 par ordonnance du même jour. L’affaire a été examinée à l’audience du 3 juin 2026 et le jugement a été mis en délibéré au 20 août 2026 pour être rendu par mise à disposition au greffe de la juridiction. MOTIVATION Sur l’étendue de la saisine Les demandes de « constater » et de « donner acte » ne sont pas des prétentions au sens de l’article 4 du code de procédure civile, pas plus que les demandes de « dire et juger » lorsqu’elles développent en réalité des moyens. Il n’y a donc pas lieu de statuer sur ces demandes dont le tribunal n’est pas saisi. Sur la fin de non-recevoir soulevée par [H] Aux termes de l’article 122 du code de procédure civile, constitue une fin de non-recevoir tout moyen qui tend à faire déclarer l’adversaire irrecevable en sa demande, sans examen au fond, notamment pour défaut d’intérêt à agir. En application de l’article 789 du code de procédure civile dans sa rédaction issue du décret n°2024-673 du 3 juillet 2024 applicable au litige, lorsque la demande est présentée postérieurement à sa désignation, le juge de la mise en état est, jusqu’à son dessaisissement, seul compétent, à l’exclusion de toute autre formation du tribunal, pour statuer, pour les instances introduites à compter du 1er janvier 2020, sur les fins de non-recevoir. L’article 791 du même code dispose que « le juge de la mise en état est saisi par des conclusions qui lui sont spécialement adressées distinctes des conclusions au sens de l'article 768, sous réserve des dispositions de l'article 1117. » Aux termes de l’alinéa 1 de l’article 802 du code de procédure civile « après l'ordonnance de clôture, aucune conclusion ne peut être déposée ni aucune pièce produite aux débats, à peine d'irrecevabilité prononcée d'office. » Il résulte de l’application combinée de ces différents textes que les parties sont irrecevables à soulever devant le tribunal une fin de non-recevoir dont la cause est apparue avant le dessaisissement du juge de la mise en état et qui n’a pas fait l’objet d’une saisine de celui-ci par conclusions spécialement adressées, distinctes de leurs conclusions au fond. En l’espèce, l’instance a été introduite postérieurement au 1er janvier 2020 et la fin de non-recevoir a été soulevée par conclusions adressées au tribunal judiciaire le 31 octobre 2023. Dès lors, à cette date, seul le juge de la mise en état était investi des pouvoirs exclusifs pour statuer sur cette demande, à l’exclusion donc de la formation de jugement. Ainsi, il y a lieu de relever le défaut de pouvoir et l’incompétence du tribunal pour statuer sur la fin de non-recevoir soulevée par [H], au regard des pouvoirs exclusifs dont est investi le juge de la mise en état. Sur les demandes principales au titre de la convention spéciale responsabilité civile activités informatiques : Aux termes de l’article 1103 du code civil, les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. En application de l’article 1217 du même code, la partie envers laquelle l'engagement n'a pas été exécuté, ou l'a été imparfaitement, peut poursuivre l'exécution forcée en nature de l'obligation. L’article 1190 du même code dispose que, dans le doute, le contrat de gré à gré s'interprète contre le créancier et en faveur du débiteur, et le contrat d'adhésion contre celui qui l'a proposé. En l’espèce, les sociétés demanderesses sollicitent la garantie de l’assureur suite à une piratage informatique subi de la part d’un tiers. Elles fondent les demandes de garantie sur la convention spéciale responsabilité civile activités informatiques conclue avec [H]. Ledit contrat couvre deux risques : la responsabilité civile du fait des risques d’exploitation, tant à l’égard du personnel que des tiers, y compris les clients, et la responsabilité du fait des prestations exécutées et des produits mis en circulation. Il apparaît en l’espèce clairement que les SAS [K] GALAXITY et SAS [M] SOFTWARE sollicitent la garantie d’un risque qu’elles ont engagé dans le cadre de la réalisation de leurs prestations, à savoir dans le cadre de la fourniture de solutions logicielles de gestion de clients et/ou commerciales et comptables par le biais de la plateforme d’accès auxdits logiciels. La garantie susceptible d’être mobilisée est donc celle relevant de la responsabilité du fait des prestations exécutées et des produits mis en circulation. Or, il résulte des conditions générales produites par les demanderesses elles-mêmes que les fraudes informatiques ne sont garanties que lorsqu’elles sont commises par les préposés de l’assuré et que sa responsabilité est engagée en sa qualité de commettant (et à l’exclusion des actes « commis par des préposés qui aurait déjà été, à la connaissance de l’assuré, les auteurs d’actes antérieurs de même nature »). Par ailleurs, l’exclusion K, stipulée en caractères gras et en majuscules à l’article 11 relatif aux « exclusions propres au risque RC prestations exécutées et produits mis en circulation » prévoit l’exclusion des « conséquences provenant de fraudes y compris informatiques (diffusion volontaire de virus informatique), falsifications, escroquerie et détournements de toute nature », à l’exclusion de ceux engageant la responsabilité de l’assuré en sa qualité de commettant. Il apparait ainsi que le risque de cyber attaque de la part d’un tiers, sous toutes ses formes, est exclu, de manière claire, de la garantie souscrite par la SAS [K] GALAXITY pour elle-même et la SAS [M] SOFTWARE. De ce fait, il apparaît inutile de déterminer si ces dernières ont manqué à leurs obligations de procéder à une sauvegarde externalisée des données imposée par la convention cyber sécurité, qui a un champ d’application plus précis et restreint, à savoir la garantie des dommages liés au piratage des données personnelles des clients de l’assurée, et qui ne s’applique pas en l’espèce. En conséquence, il convient de rejeter les demandes principales des SAS [K] GALAXITY et SAS [M] SOFTWARE au titre de la convention spéciale responsabilité civile activités informatiques souscrite par elles auprès de [H] dans le cadre de la déclaration de sinistre effectuée le 29 juin 2021 par la société [K] [M], nouvellement dénommée société [K] GALAXITY. Sur la demande indemnitaire subsidiaire au titre du manquement à l’obligation de conseil et de mise en garde Aux termes de l’article L112-1 du code des assurances « l'assureur doit obligatoirement fournir une fiche d'information sur le prix et les garanties avant la conclusion du contrat. Avant la conclusion du contrat, l'assureur remet à l'assuré un exemplaire du projet de contrat et de ses pièces annexes ou une notice d'information sur le contrat qui décrit précisément les garanties assorties des exclusions, ainsi que les obligations de l'assuré. Les documents remis au preneur d'assurance précisent la loi qui est applicable au contrat si celle-ci n'est pas la loi française, les modalités d'examen des réclamations qu'il peut formuler au sujet du contrat et de recours à un processus de médiation dans les conditions prévues au Titre 1 du Livre 6 de la partie législative du code de la consommation, sans préjudice pour lui d'intenter une action en justice, ainsi que l'adresse du siège social et, le cas échéant, de la succursale qui se propose d'accorder la couverture. Avant la conclusion d'un contrat comportant des garanties de responsabilité, l'assureur remet à l'assuré une fiche d'information, dont le modèle est fixé par arrêté, décrivant le fonctionnement dans le temps des garanties déclenchées par le fait dommageable, le fonctionnement dans le temps des garanties déclenchées par la réclamation, ainsi que les conséquences de la succession de contrats ayant des modes de déclenchement différents. Un décret en Conseil d'Etat définit les moyens de constater la remise effective des documents mentionnés à l'alinéa précédent. Il détermine, en outre, les dérogations justifiées par la nature du contrat ou les circonstances de sa souscription. Avant la conclusion d'un contrat d'assurance portant sur un risque non-vie, le distributeur fournit au souscripteur ou à l'adhérent un document d'information normalisé sur le produit d'assurance élaboré par le concepteur du produit, dans des conditions définies par décret en Conseil d'Etat. La fourniture de ce document n'est pas requise pour les contrats couvrant les risques mentionnés à l'article L. 111-6 ainsi que pour les contrats mentionnés au b de l'article L. 861-4 du code de la sécurité sociale. Elle n'est pas non plus requise pour les contrats soumis à l'obligation de remise de la fiche standardisée d'information mentionnée à l'article L. 313-10 du code de la consommation et pour les opérations d'assurance mentionnées au 15 de l'article R. 321-1 du présent code. La proposition d'assurance n'engage ni l'assuré, ni l'assureur ; seule la police ou la note de couverture constate leur engagement réciproque. Est considérée comme acceptée la proposition, faite par lettre recommandée ou par envoi recommandé électronique, de prolonger ou de modifier un contrat ou de remettre en vigueur un contrat suspendu, si l'assureur ne refuse pas cette proposition dans les dix jours après qu'elle lui est parvenue. Les dispositions de l'alinéa précédent ne sont pas applicables aux assurances sur la vie. » En application de l’article L521-4 du code des assurances l’obligation de conseil repose, le cas échéant, sur le distributeur d'assurances ou de réassurances. En l’espèce, il est constant que la société [K] [M] a fait appel à un courtier en assurance dans le cadre de la souscription de son contrat d’assurance avec [H]. Ainsi, l’obligation de s’assurer que le contrat proposé répondait bien à ses besoins et de conseiller le contrat le plus adapté à ceux-ci reposait sur ce distributeur d’assurance, qui n’est pas partie à l’instance. La société d’assurance n’est pas pour autant déchargée de son obligation d’information. Toutefois, il résulte de la lecture du contrat qu’il était clairement stipulé que les risques de cyber-attaques par des tiers n’étaient pas couverts par le contrat d’assurance. Il sera relevé que le contrat souscrit garantit un grand nombre de risques et en particulier la responsabilité professionnelle des sociétés du groupe [K] [M] dans le cadre des fautes professionnelles commises par elle-même ou par ses préposés et qu’il n'est pas, du seul fait de l’exclusion de la garantie des cyber-attaques par les tiers, dépourvu d’objet. Ainsi, les sociétés demanderesses ne démontrent pas que le contrat d’assurance litigieux a été souscrit dans l’objectif principal de se prémunir contre le risque de cyber-attaques, qui apparaissait clairement exclu selon les termes du contrat. En conséquence, les demandes indemnitaires subsidiaires des SAS [K] GALAXITY et SAS [M] SOFTWARE au titre du manquement à l’obligation de conseil et de mise en garde seront également rejetées. Sur les mesures de fin de jugement : Sur les dépens Aux termes de l’article 696 du code de procédure civile, la partie perdante est condamnée aux dépens, à moins que le juge, par décision motivée, n’en mette la totalité ou une fraction à la charge de l’autre partie. En l’espèce, les SAS [K] GALAXITY et SAS [M] SOFTWARE, qui succombent, seront condamnées aux dépens. Sur les frais irrépétibles Selon l’article 700 du code de procédure civile, « le juge condamne la partie tenue aux dépens ou qui perd son procès à payer : 1° A l'autre partie la somme qu'il détermine, au titre des frais exposés et non compris dans les dépens ; 2° Et, le cas échéant, à l'avocat du bénéficiaire de l'aide juridictionnelle partielle ou totale une somme au titre des honoraires et frais, non compris dans les dépens, que le bénéficiaire de l'aide aurait exposés s'il n'avait pas eu cette aide. Dans ce cas, il est procédé comme il est dit aux alinéas 3 et 4 de l'article 37 de la loi n° 91-647 du 10 juillet 1991. Dans tous les cas, le juge tient compte de l'équité ou de la situation économique de la partie condamnée. Il peut, même d'office, pour des raisons tirées des mêmes considérations, dire qu'il n'y a pas lieu à ces condamnations. Les parties peuvent produire les justificatifs des sommes qu'elles demandent. La somme allouée au titre du 2° ne peut être inférieure à la part contributive de l'Etat majorée de 50 %. » En l’espèce, les SAS [K] GALAXITY et SAS [M] SOFTWARE, condamnées aux dépens, devront verser à [H] une somme qu’il est équitable de fixer à 2 000 euros. Sur l’exécution provisoire En application de l’article 514-1 du code de procédure civile, le juge peut, d’office ou à la demande d’une partie, écarter l'exécution provisoire de droit, en tout ou partie, s'il estime qu'elle est incompatible avec la nature de l'affaire. En l’espèce, l’exécution provisoire n’est pas incompatible avec la nature de l’affaire s’agissant d’une condamnation à payer une somme d’argent. En conséquence, il sera rappelé qu’elle est de droit. PAR CES MOTIFS Le tribunal statuant publiquement, par jugement contradictoire et en premier ressort, mis à disposition au greffe conformément à l’avis donné à l’issue de l’audience des plaidoiries, DIT que le tribunal est dénué de pouvoir pour statuer sur la fin de non-recevoir de l’assurance mutuelle agricole [H] RHÔNE-ALPES AUVERGNE, au regard des pouvoirs exclusifs dont est investi le juge de la mise en état ; REJETTE les demandes principales des SAS [K] GALAXITY et SAS [M] SOFTWARE au titre de la convention spéciale responsabilité civile activités informatiques souscrite par elles auprès de l’assurance mutuelle agricole [H] RHÔNE-ALPES AUVERGNE, dans le cadre de la déclaration de sinistre effectuée le 29 juin 2021 par la société [K] [M], nouvellement dénommée société [K] GALAXITY ; REJETTE les demandes indemnitaires subsidiaires des SAS [K] GALAXITY et SAS [M] SOFTWARE au titre du manquement à l’obligation de conseil et de mise en garde ; CONDAMNE les SAS [K] GALAXITY et SAS [M] SOFTWARE aux dépens ; CONDAMNE les SAS [K] GALAXITY et SAS [M] SOFTWARE à payer à l’assurance mutuelle agricole [H] RHÔNE-ALPES AUVERGNE la somme de 2 000 euros en application de l’article 700 du code de procédure civile ; REJETTE la demande des SAS [K] GALAXITY et SAS [M] SOFTWARE euros au titre de l’article 700 du code de procédure civile ; RAPPELLE que l’exécution provisoire est de droit ; Ainsi jugé et rendu par mise à disposition au greffe ; En foi de quoi, la présidente et la greffière ont signé le présent jugement. La greffière La présidente En conséquence, la République française mande et ordonne à tous huissiers de justice, sur ce requis, de mettre ladite décision à exécution, aux procureurs généraux et aux procureurs de la République près les tribunaux judiciaires d'y tenir la main, à tous commandants et officiers de la force publique de prêter main-forte lorsqu'ils en seront légalement requis.
Décisions proches
Celles qui citent les mêmes textes rares que celle-ci (code de procedure civile 791, code civil 1169, code de la consommation L313-10, code de la securite sociale L861-4, code des assurances L521-4, code de procedure civile 802, code civil 1190, code des assurances L112-2, code des assurances L112-1). Sans IA : les citations relevées dans les décisions.
- 24 septembre 2025 · Tribunal judiciaire d'Amiens · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/03244
en commun : code de la consommation L313-10, code de la securite sociale L861-4, code des assurances L521-4, code des assurances L112-2
- 20 novembre 2025 · Tribunal judiciaire de Valenciennes · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 23/00232
en commun : code de la consommation L313-10, code de la securite sociale L861-4, code des assurances L521-4, code des assurances L112-2
- 20 juillet 2026 · Tribunal de commerce de Poitiers · n° J2025000004
en commun : code de la consommation L313-10, code de la securite sociale L861-4, code des assurances L521-4, code des assurances L112-2
- 20 août 2026 · Tribunal judiciaire de Lyon · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 24/05043
en commun : code de la consommation L313-10, code de la securite sociale L861-4, code des assurances L521-4, code des assurances L112-2
- 24 mars 2026 · Tribunal judiciaire de Tarascon · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 23/01419
en commun : code de la consommation L313-10, code de la securite sociale L861-4, code des assurances L112-2, code des assurances L112-1
- 3 juin 2025 · Cour d'appel de Besançon · Autre · n° 24/01353
en commun : code de la consommation L313-10, code de la securite sociale L861-4, code des assurances L112-2
- 1 septembre 2025 · Tribunal judiciaire d'Aix-en-Provence · Fait droit à une partie des demandes du ou des demandeurs sans accorder de délais d'exécution au défendeur · n° 24/01780
en commun : code de la consommation L313-10, code de la securite sociale L861-4, code des assurances L112-2
- 22 janvier 2026 · Tribunal judiciaire de Paris · Déboute le ou les demandeurs de l'ensemble de leurs demandes · n° 22/12550
en commun : code de la consommation L313-10, code de la securite sociale L861-4, code des assurances L112-2
Mise à jour de la source le 2026-08-21T18:15:44.689Z.