Aller au contenu
Allianz Nogaro & Boetti Agents généraux · Marseille 04 91 59 10 00

Métiers du numérique

Quelle différence entre RC professionnelle et assurance cyber pour un prestataire informatique ?

La RC professionnelle couvre votre responsabilité envers les autres — le client dont vous avez interrompu l'activité ou perdu les données, le tiers lésé par votre faute. L'assurance cyber couvre vos propres pertes quand votre système est attaqué : remise en état, perte d'exploitation, frais de notification d'une violation de données que le RGPD impose sous 72 heures (article 33), parfois rançon. Un freelance a d'abord besoin de la première.

Deux directions

La distinction tient en une question : qui subit le dommage ?

  • Les autres — votre client, ses utilisateurs, un tiers : c’est votre responsabilité, fondée sur le contrat ou sur l’article 1240 du Code civil. C’est la RC professionnelle qui l’assure.
  • Vous — votre système chiffré, vos données perdues, votre activité arrêtée, vos obligations légales déclenchées : c’est l’assurance cyber.

Ce que couvre la cyber, typiquement

Les frais d’investigation et de remise en état, la perte d’exploitation pendant l’indisponibilité, les frais de notification et de gestion de crise, la défense en cas de réclamation liée aux données, parfois le paiement de la rançon et les pertes par fraude au virement. Les conditions — mises à jour, sauvegardes, authentification forte — sont souvent des obligations du contrat.

L’obligation qui rend la cyber concrète

L’article 33 du RGPD impose au responsable de traitement de notifier toute violation de données personnelles à l’autorité de contrôle dans les 72 heures, sauf si elle ne présente pas de risque pour les personnes. Un sous-traitant doit avertir son client sans délai. Cette obligation a un coût — experts, juristes, communication — que la cyber prend en charge.

Qui a besoin de quoi

  • Freelance qui code chez le client, sans héberger : RC professionnelle. La cyber protège surtout ceux qui exploitent des systèmes.
  • Agence qui héberge des sites ou des données clients : les deux.
  • Éditeur SaaS : les deux, dimensionnés sur les engagements de service.

Voir aussi la RC pro est-elle obligatoire pour un freelance.

Sources

  1. Règlement (UE) 2016/679 (RGPD), article 33 — notification d'une violation de données à l'autorité de contrôle dans les 72 heures
  2. Code civil, article 1240 — responsabilité du fait personnel envers autrui, fondement de la RC

Questions fréquentes

Une fuite de données chez mon client à cause de mon code, c'est laquelle ?

La RC professionnelle : le dommage est chez le client, par votre faute. Si la fuite touche vos propres systèmes et vos propres obligations de notification, c'est la cyber. Les deux peuvent jouer sur le même incident, chacune pour sa part.

L'assurance cyber paie-t-elle la rançon ?

Certains contrats le prévoient, sous conditions et plafond, d'autres l'excluent. La question à poser avant de souscrire est plutôt ce que le contrat prend en charge pour ne pas avoir à payer — reconstitution, experts, communication, perte d'exploitation.

Que dois-je faire dans les 72 heures ?

Si une violation de données personnelles est susceptible d'engendrer un risque pour les personnes, l'article 33 du RGPD impose au responsable de traitement de la notifier à la CNIL dans les 72 heures après en avoir pris connaissance. Un sous-traitant doit en informer son client sans délai. Les contrats cyber incluent souvent l'assistance pour cette étape.

Quel contrat pour un éditeur SaaS ?

Les deux, presque toujours : une RC professionnelle dimensionnée sur les engagements de service, et une cyber couvrant l'infrastructure, les données hébergées et la perte d'exploitation en cas d'indisponibilité. Les clauses de disponibilité et de pénalités des contrats clients guident les plafonds.
Appeler Être rappelé