Un e-mail annonce qu’un service a subi une fuite, mentionne « certaines informations » et conseille de rester vigilant. Ce conseil ne sert à rien tant qu’on ne sait pas quoi regarder, ni dans quel ordre agir.
On peut avoir des mots de passe solides et voir malgré tout son adresse ou son numéro sortir d’une base de données. Je pars d’ailleurs d’un constat : à peu près tout le monde a quelque chose qui a fuité quelque part. La sécurité d’un prestataire ne dépend pas de ses clients. Leur demander de « faire attention » sans préciser ce qui a fui leur transfère un problème qu’ils n’ont pas créé. Il reste possible d’en limiter les conséquences, à condition de distinguer les situations avant de tout changer dans la précipitation.
Une notification n’est pas un piratage
Dans son bilan de l’année 2025, publié en mai 2026, la CNIL rapporte 6 167 violations de données notifiées. Environ la moitié relèvent d’un piratage ; les autres viennent notamment d’erreurs de destinataire ou de pertes de matériel. Ce nombre compte des incidents déclarés par les organismes, pas des personnes touchées.1
La nuance compte. Additionner les volumes annoncés par les entreprises donnerait une image trompeuse : une même personne figure dans plusieurs bases, les périmètres évoluent, toutes les données n’ont pas la même sensibilité. Le danger est plutôt cumulatif. Un nom issu d’un service, une adresse issue d’un autre et la mention d’une démarche récente suffisent à rendre un faux message crédible.
Début octobre 2026, la ministre déléguée au Numérique a saisi le parquet de Paris contre BrixHub, un moteur de recherche qui revendique plus de 11 milliards d’enregistrements issus de fuites déjà rendues publiques. Une recherche par nom peut y afficher une adresse, un numéro de téléphone ou un numéro de sécurité sociale, et le site propose de retirer ces informations contre paiement.2 Je ne donne pas son adresse ; son existence suffit à montrer que nos données circulent bien au-delà du service qui les a perdues. La consigne de la ministre vaut pour tous les sites de ce genre : ne jamais payer pour faire retirer ses données.
Lire ce qui a fui
La notification de l’organisme est le point de départ : catégories de données, période, recommandations. Si elle se contente de « certaines informations », demander des précisions par le canal officiel, et la conserver pour suivre l’évolution de l’incident.
Des coordonnées et un historique de commandes exposent surtout à des sollicitations frauduleuses ciblées. Un mot de passe exposé doit être remplacé, ainsi que partout où il a été réutilisé. Des données bancaires ou une pièce d’identité changent encore la réponse : surveillance des comptes, opposition, démarches.3
Pour savoir dans quelles fuites connues figure une adresse e-mail, Have I Been Pwned permet de la chercher et d’être averti des suivantes.4 Éviter en revanche les sites qui proposent de chercher un nom ou un numéro dans des bases volées : ils exploitent les données qu’ils prétendent révéler, et y saisir les siennes ne protège de rien.
Une règle évite beaucoup d’erreurs : qu’un interlocuteur connaisse votre nom, votre opérateur ou votre dernière commande ne prouve pas qu’il appartient au service qu’il dit représenter. Après une fuite, ces détails sont justement ce qui circule.
Les protections prioritaires
La messagerie principale d’abord. Elle permet de réinitialiser presque tous les autres comptes : si elle tombe, le reste suit. Lui réserver un mot de passe unique et vérifier ses moyens de récupération passe avant tout le reste. Un gestionnaire rend l’unicité tenable ; j’utilise Bitwarden. Son propre accès et sa sauvegarde font partie du choix.5
La double authentification ensuite. Elle ajoute une étape à la connexion, par SMS, e-mail, application, clé physique ou biométrie.6 Garder les codes de secours ailleurs que sur le téléphone évite de dépendre d’un seul appareil. Une protection que l’on ne sait pas récupérer devient un problème le jour d’une panne : comprendre la méthode choisie avant de l’activer.
Les mises à jour. Elles ne réparent pas une fuite survenue chez un tiers, mais évitent de garder sur ses propres appareils des failles connues. Retirer au passage les extensions et les applications inutilisées.
Moins de données laissées derrière soi. Ignorer les champs facultatifs, fermer les comptes devenus inutiles, réfléchir avant d’envoyer une pièce d’identité. J’utilise des alias de messagerie différents selon ce que je fais : ils séparent les usages et montrent d’où vient un spam. Ils ne rendent pas anonymes pour autant les autres informations du compte.
Le jour où l’alerte arrive
- Vérifier l’alerte. Ouvrir soi-même le site ou l’application de l’organisme. Ne pas se connecter depuis un lien reçu sous pression.
- Lire le périmètre. Noter ce qui a été exposé et ce qui ne l’a pas été, sans combler les inconnues par des suppositions.
- Traiter les accès touchés. Remplacer le mot de passe concerné et ses réutilisations. Examiner les sessions ouvertes et les moyens de récupération si le service le permet.
- Surveiller les suites. Guetter les connexions inhabituelles et les messages qui exploitent les données divulguées. Pour une opération bancaire suspecte, appeler sa banque à ses coordonnées habituelles.
- Conserver les preuves. Garder les messages, les dates et les captures utiles ; recourir aux dispositifs officiels d’assistance si une fraude ou une usurpation apparaît.
Cybermalveillance.gouv.fr détaille les réponses selon les données exposées et rappelle de vérifier soi-même l’identité de l’organisme qui vous contacte. Sa fiche vaut mieux qu’une liste de gestes appliquée à toutes les fuites.3
La responsabilité des organismes reste entière : collecter moins, protéger leurs bases, informer clairement. À l’échelle d’une personne, l’objectif est plus modeste. Savoir où sont ses codes de secours, comment joindre sa banque et quel appareil récupère sa messagerie : le jour d’une alerte, ces trois réponses évitent d’improviser.
Sources
- CNIL, rapport annuel 2025, publié le 18 mai 2026
- AFP, « Données personnelles : la ministre du Numérique saisit la justice contre BrixHub », 5 octobre 2026
- Cybermalveillance.gouv.fr, « Violation ou fuite de données personnelles, que faire ? »
- Have I Been Pwned, recherche d’une adresse e-mail dans les fuites connues
- Cybermalveillance.gouv.fr, bien gérer ses mots de passe
- Cybermalveillance.gouv.fr, protéger ses comptes avec la double authentification
Sources consultées le 8 octobre 2026.
