Depuis 1994 — plus de trente ans à décrypter l'informatique pour vous amilog6.com
Cybersécurité8 min de lecture

Fuite de données personnelles : que faire, étape par étape

Plus de 5 600 violations de données ont été signalées à la CNIL en 2024, soit 20% de plus qu'en 2023. La réaction dans les 24 premières heures détermine largement l'ampleur des conséquences.

Étape 1 : vérifier que vous êtes vraiment concerné

Avant toute action, confirmez que vos données font partie d'une fuite identifiée. Have I Been Pwned (haveibeenpwned.com), créé par l'expert en sécurité Troy Hunt, reste la référence mondiale : entrez votre adresse email, le service la compare à des centaines de bases de données compromises et vous indique dans quelles fuites connues elle apparaît, sans jamais stocker ni transmettre votre adresse à des tiers. Le service est gratuit, et propose un abonnement gratuit aux alertes automatiques en cas de nouvelle fuite vous concernant.

Autres signaux d'alerte à prendre au sérieux : des emails de phishing qui vous appellent par votre nom complet, des tentatives de connexion non sollicitées sur vos comptes, des transactions bancaires non reconnues, ou des courriers pour des contrats jamais souscrits.

Étape 2 : sécuriser en priorité votre email principal

Votre boîte mail est la clé de récupération de tous vos autres comptes — c'est elle qu'il faut sécuriser en premier. Changez immédiatement son mot de passe (16 caractères minimum, unique, généré par un gestionnaire de mots de passe comme Bitwarden ou 1Password), vérifiez qu'aucune règle de transfert automatique n'a été ajoutée par un intrus, et activez la double authentification via une application dédiée (Google Authenticator, Microsoft Authenticator) plutôt que par SMS, plus vulnérable à l'interception.

Étape 3 : traiter chaque compte concerné

  • Changez le mot de passe du service directement touché par la fuite, immédiatement.
  • Changez aussi ce même mot de passe partout où vous l'aviez réutilisé — c'est souvent le vrai point faible.
  • La CNIL le rappelle explicitement : ne vous contentez pas de le "réactualiser" par une version proche (par exemple "Bienvenue2024!" → "Bienvenue2026!"). Les fraudeurs testent aussi ce genre de variation évidente.
  • Activez la double authentification partout où elle est disponible, en priorité sur les comptes sensibles (banque, impots.gouv.fr, réseaux sociaux).

Étape 4 : si des données bancaires ou d'identité ont fuité

Contactez immédiatement votre banque au numéro indiqué au dos de votre carte (jamais un numéro communiqué par un tiers suspect) pour signaler la situation. Vérifiez vos relevés des 30 derniers jours et contestez toute transaction non reconnue — votre banque est légalement tenue de vous rembourser les opérations non autorisées signalées à temps.

Pour une fuite incluant des documents d'identité (carte d'identité numérisée, numéro de sécurité sociale), la Banque de France recommande en complément de vérifier si des comptes ont été ouverts en votre nom via le fichier FICOBA, et de vérifier votre situation dans les fichiers FCC et FICP.

Point souvent mal compris : un mot de passe changé perd sa valeur pour un attaquant en quelques heures. En revanche, un numéro de sécurité sociale, une date de naissance ou une adresse ne "s'expirent" jamais. Pour les fuites impliquant des données d'identité, maintenez une vigilance active pendant 12 à 24 mois après l'incident, pas seulement les premiers jours.

Étape 5 : signaler officiellement

  • CNIL — déposez un signalement sur cnil.fr/fr/plaintes. Attention : la CNIL ne verse aucune indemnisation directe aux victimes ; pour une réparation financière, il faut saisir le tribunal judiciaire.
  • 17Cyber (cybermalveillance.gouv.fr) — pour un diagnostic personnalisé et une orientation vers les bons interlocuteurs.
  • Plainte pénale — au commissariat, à la gendarmerie, ou par écrit au procureur de la République, avec toutes les preuves rassemblées (captures d'écran datées, relevés, emails suspects). Conservez le récépissé, utile pour l'assurance et la banque.
  • Assurance cyber — si votre contrat habitation ou une assurance dédiée en propose une, déclarez le sinistre et vérifiez les garanties applicables.

Le contexte français récent

Plusieurs incidents majeurs ont marqué 2026 : l'intrusion sur les systèmes de l'ANTS en avril 2026 a exposé 11,7 millions de comptes (identifiants, civilités, dates de naissance, parfois adresses et téléphones) ; la fuite Almerys en mai 2026 a exposé plus de 15 millions de numéros de sécurité sociale via un opérateur de tiers-payant santé ; une fuite de données d'élèves via EduConnect a été confirmée par le ministère de l'Éducation nationale la même période. Ces incidents rappellent qu'aucune organisation, même publique, n'est à l'abri — la vigilance personnelle reste la meilleure protection disponible.

Se protéger durablement

  • Un gestionnaire de mots de passe (Bitwarden, gratuit et open source, ou 1Password) pour ne plus jamais réutiliser un mot de passe d'un service à l'autre.
  • La double authentification activée systématiquement, application dédiée plutôt que SMS.
  • Un abonnement aux alertes Have I Been Pwned pour être notifié automatiquement d'une future fuite vous concernant.
  • Une règle de bon sens face au phishing : si un message vous presse d'agir immédiatement, ralentissez. Un service légitime attend toujours que vous vous reconnectiez de vous-même via son site officiel.

Pour le sujet spécifique du vol d'IBAN et de l'usurpation d'identité, voir notre article dédié dans la rubrique Dépannage ; pour renforcer vos mots de passe, voir notre guide mot de passe fort.