Perte de données : ce que votre assurance couvre vraiment (et ce qu’elle ne couvre pas)
Face à un serveur noyé par une fuite ou chiffré par une attaque, le premier réflexe d’un dirigeant est souvent le même : « l’assurance va payer ». Parfois, c’est vrai. Souvent, c’est plus compliqué, et la frontière entre ce qui est couvert et ce qui ne l’est pas ne passe pas là où on l’imagine.
Nous intervenons régulièrement sur des dossiers où l’assureur prend en charge la récupération, et sur d’autres où il refuse, pour une perte de données comparable, parce que l’origine n’était pas la bonne. Cet article explique ce qu’un contrat couvre réellement selon la cause du sinistre, ce que l’assureur exige avant de payer, et le délai à ne pas manquer sous peine de tout perdre.
- ✓Une multirisque professionnelle assure le matériel. La reconstitution des données relève d’une option distincte, plafonnée et pas toujours souscrite.
- ✓Incendie, dégât des eaux, dommage électrique : pris en charge si l’option existe au contrat.
- ✓Simple panne par usure : le cas le plus fréquent, et souvent exclu.
- ✓Cyberattaque : c’est l’assurance cyber qui joue, à condition de porter plainte dans les 72 heures.
- ✓L’assureur paie sur pièces : diagnostic écrit de la cause, devis préalable, rapport de récupération.
Le matériel est assuré, les données beaucoup moins

C’est la distinction que la plupart des contrats posent, et que la plupart des assurés découvrent trop tard. Une assurance multirisque professionnelle couvre d’abord un bien physique. Si un ordinateur, un serveur ou un NAS est détruit, il est remplacé, comme n’importe quel équipement. Les données qu’il contenait, elles, sont un autre sujet.
Leur reconstitution relève le plus souvent d’une garantie distincte, l’option « frais de reconstitution des données » (parfois nommée « des archives et supports d’information »). Cette garantie est plafonnée, soumise à conditions, et surtout elle n’est pas toujours souscrite : beaucoup d’entreprises assurent le matériel sans réaliser que les données ne le sont pas. Remplacer un serveur ne remplace pas ce qu’il y avait dessus. C’est cette ligne du contrat qu’il faut vérifier avant tout le reste.
Sinistre, panne ou cyberattaque : trois origines, trois réponses
La prise en charge dépend moins de la qualité du contrat que de l’origine de la perte. Un même disque perdu peut être couvert s’il a été noyé, et exclu s’il est simplement tombé en panne. Trois grandes familles de causes, trois logiques d’indemnisation.
Après un incendie, un dégât des eaux ou un dommage électrique
Ces sinistres relèvent du terrain classique de la multirisque professionnelle. Si la garantie reconstitution des données a été souscrite, les frais de récupération entrent dans son champ, dans la limite du plafond fixé. C’est le cas de figure le plus favorable, à condition que l’option existe au contrat. Le volet technique de ces récupérations, sur un disque noyé après une inondation, passé par un incendie ou frappé par un dommage électrique, est traité ailleurs. Ce qui compte ici, c’est que la cause est un événement soudain et accidentel, précisément ce que la multirisque est faite pour couvrir.
Après une simple panne de disque
C’est le cas le moins bien couvert, et pourtant le plus fréquent. Quand un disque cesse de fonctionner par usure, sans événement extérieur, il n’y a pas de sinistre au sens assurantiel. La perte due à l’usure normale du matériel est fréquemment exclue des garanties, y compris de l’option reconstitution des données. Le scénario le plus courant, un disque qui lâche tout seul, est donc souvent celui pour lequel personne ne paie, sauf l’entreprise elle-même. C’est ce que les pages commerciales des assureurs mentionnent rarement.
Après une cyberattaque
Là, on change de contrat. Les pertes causées par un rançongiciel ou une intrusion relèvent de l’assurance cyber, distincte de la multirisque, qui prend généralement en charge les frais de récupération et de restauration, souvent assortis d’une assistance en gestion de crise. Encore faut-il l’avoir souscrite et en respecter les conditions, à commencer par un délai que beaucoup ignorent. La réponse à une attaque par rançongiciel fait d’ailleurs souvent intervenir l’assureur dès les premières heures.
| Origine de la perte | Contrat concerné | Prise en charge |
|---|---|---|
| Incendie, dégât des eaux, dommage électrique | Multirisque professionnelle, option reconstitution des données | Oui si l’option est souscrite, dans la limite du plafond |
| Panne par usure du disque | Aucun, en règle générale | Souvent exclue pas de sinistre au sens assurantiel |
| Rançongiciel, intrusion | Assurance cyber | Oui, sous conditions plainte obligatoire sous 72 heures |
Les 72 heures qui peuvent coûter l’indemnisation
C’est le point que trop de victimes découvrent au pire moment. Depuis le 24 avril 2023, l’article L12-10-1 du Code des assurances, issu de la loi LOPMI, subordonne l’indemnisation des pertes causées par une atteinte malveillante à un système informatique au dépôt d’une plainte dans les 72 heures suivant la découverte de l’attaque. Passé ce délai, l’assureur est fondé à ne pas payer. La règle est d’ordre public et vise les professionnels, personnes morales comme indépendants.
Le délai court à partir de la découverte de l’attaque. Sans plainte dans les 72 heures, l’assureur peut refuser d’indemniser les pertes.
Un point mérite d’être précisé, car il piège des entreprises même averties : ce délai concerne les atteintes malveillantes, autrement dit les cyberattaques, et non les sinistres accidentels comme un dégât des eaux. Pour une attaque, la plainte pénale n’est pas une formalité parmi d’autres, c’est la condition d’accès à l’indemnisation.
Le faux-ami du RGPD
Ces 72 heures en cachent une autre, et les confondre peut coûter cher. Le RGPD impose lui aussi un délai de 72 heures, mais pour une tout autre démarche, la notification d’une violation de données à la CNIL prévue par son article 33. Deux délais identiques en apparence, deux obligations sans rapport : l’une est une plainte pénale déposée auprès de la police ou du procureur pour débloquer l’assurance, l’autre une déclaration administrative adressée à la CNIL pour protéger les personnes concernées. Beaucoup d’entreprises n’en respectent qu’une, en croyant avoir tout fait.
Ce que l’assureur va vous demander

C’est ici que notre position de prestataire mandaté éclaire le reste. Un assureur ne paie pas sur parole, il paie sur pièces, et certaines conditionnent tout le dossier.
La première est un diagnostic écrit établissant la cause de la perte. C’est lui qui fait basculer le dossier d’une garantie à l’autre : un disque noyé relève de la multirisque, le même disque usé n’est couvert par rien. Vient ensuite un devis établi avant l’intervention, puis un rapport détaillant ce qui a été fait et récupéré. Si le contrat fait des sauvegardes une condition de garantie, il faudra aussi prouver qu’elles existaient. Reste une question de chronologie, souvent décisive : prévenir l’assureur avant d’engager les frais, car une facture réglée sans son accord préalable peut ne jamais être remboursée. Dans bien des dossiers, c’est d’ailleurs l’assureur lui-même qui oriente la victime vers un laboratoire.
- 1Prévenir l’assureur avant d’engager le moindre frais
- 2Diagnostic écrit qui établit la cause de la perte
- 3Devis établi avant l’intervention
- 4Rapport de récupération ce qui a été fait et récupéré
- 5Preuve des sauvegardes si le contrat en fait une condition
Les exclusions qui piègent
Quelques clauses reviennent régulièrement et privent d’indemnisation des entreprises pourtant assurées.
Le mot « tous » n’a jamais dispensé de lire les exclusions.
Le bon moment pour lire son contrat, c’est avant
Une fois les données perdues, on ne peut plus ajouter la garantie qui manquait, ni rattraper une option qu’on n’avait pas cochée. Le sinistre ne laisse aucune marge de correction, il ne fait que révéler ce que le contrat prévoyait déjà. La seule police qui protège vraiment est celle qu’on a vérifiée pendant que tout allait bien.
DATABACK établit le diagnostic écrit, le devis préalable et le rapport de récupération que votre assureur vous demandera.








