Guide · Réduction d’exposition
Mes données ont fuité : que faire
Une fuite ne se répare pas. Mais une bonne partie de ce qu’elle rend possible, oui — à condition de faire les bons gestes, et dans le bon ordre.
Cet ordre, presque tout le monde l’inverse.
Mise à jour : septembre 2026 · Lecture : 9 minutes
Comment savoir si vous êtes concerné
On doit vous prévenir — mais pas toujours
Quand une violation de données présente un risque élevé pour les personnes, l’organisme a l’obligation de les en informer individuellement, et dans les meilleurs délais (article 34 du RGPD). Il doit par ailleurs déclarer l’incident à la CNIL sous 72 heures (article 33).
Cette obligation a une limite qu’il faut connaître : elle ne joue que si le risque est jugé élevé. Une fuite d’adresses e-mail seules, par exemple, ne déclenche pas toujours d’information individuelle. Beaucoup de fuites ne vous seront donc jamais annoncées personnellement.
Vérifier par vous-même
Le service de référence s’appelle Have I Been Pwned. Vous y saisissez une adresse e-mail, et il vous répond dans quelles fuites connues elle figure, à quelle date, et ce qui a été exposé à chaque fois — mot de passe, numéro de téléphone, adresse.
Il est gratuit, il ne vous inscrit à aucune liste de diffusion, et il est tenu depuis plus de dix ans par un chercheur en sécurité dont le travail fait autorité. C’est l’outil que nous utilisons nous-mêmes.
L’ordre des gestes — celui que presque tout le monde inverse
Le réflexe, en apprenant qu’un service a été piraté, est d’aller changer le mot de passe de ce service. C’est logique, et c’est rarement le plus urgent.
Ce qui compte n’est pas le compte qui a fuité : c’est tout ce qui partageait le même mot de passe. Un mot de passe volé est essayé automatiquement, en masse, sur des centaines d’autres services. Le compte piraté, lui, est déjà connu de son propriétaire et souvent déjà protégé.
1. D’abord votre boîte e-mail
C’est la clé de tout le reste : celui qui entre dans votre messagerie peut demander la réinitialisation de n’importe quel autre compte. Mot de passe unique, et double authentification activée.
2. Ensuite tout ce qui réutilisait ce mot de passe
Banque, administrations, commerces, réseaux sociaux. Si vous ne savez plus où il a servi, considérez qu’il a servi partout : c’est généralement vrai.
3. Puis le service concerné
En troisième position seulement. Et si vous n’en avez plus l’usage, la question n’est pas de changer le mot de passe mais de fermer le compte — en sachant ce que ça ne fait pas, voir plus bas.
4. Activez la double authentification là où c’est possible
C’est le seul geste qui rend un mot de passe volé inutilisable. À privilégier sous forme d’application dédiée plutôt que par SMS : un numéro de téléphone se détourne, une application non.
5. Et surveillez vos messages pendant les semaines qui suivent
C’est là que se joue le vrai risque, et il est traité à la section suivante.
Ce qui ne fait pas ce qu’on croit
Quatre gestes fréquents, utiles pour certains, mais dont on attend généralement autre chose que ce qu’ils produisent.
- —Fermer le compte pour « effacer » la fuite. Fermer un compte dont vous n’avez plus l’usage est une bonne idée — c’est d’ailleurs l’étape 3 ci-dessus, et ça évite les fuites suivantes. Mais ça n’annule pas celle qui vient d’avoir lieu : les données sorties ont déjà été copiées ailleurs. La fermeture agit sur l’avenir, jamais sur le passé.
- —Changer un mot de passe déjà unique. S’il ne servait qu’à ce service, sa fuite ne compromet que ce service. Le changer est bien ; commencer par là, non.
- —Faire opposition sur sa carte bancaire par précaution. Seulement si des données de paiement ont réellement fuité. La plupart des fuites n’en contiennent pas — l’annonce officielle le précise.
- —Payer pour être alerté que vos données circulent. Être averti a une valeur si l’alerte déclenche une action. Une alerte qui ne débouche sur rien vous informe d’un problème sans le réduire.
Le vrai risque arrive après
On imagine qu’une fuite sert à entrer dans un compte. C’est rarement le cas, et c’est ce qui rend le danger réel plus difficile à voir.
Ce que la plupart des fuites livrent — un nom, une adresse, un téléphone, parfois un montant ou un contrat — ne permet pas de se connecter à votre place. Ça permet de vous écrire de façon crédible.
Les réflexes qui tiennent dans la durée :
- —Ne jamais suivre un lien reçu pour se connecter à un service : ouvrir soi-même le site, en tapant l’adresse.
- —Se souvenir qu’un organisme sérieux ne demande jamais un mot de passe, ni un paiement par un moyen inhabituel.
- —Se méfier de l’urgence : c’est le ressort commun de toutes ces tentatives.
- —Signaler — un SMS suspect se transfère gratuitement au 33700, un site ou un courriel se signale sur cybermalveillance.gouv.fr.
Une fuite n’a pas de date de péremption
C’est le point le moins intuitif, et le plus important.
Une base ayant fuité en 2019 circule toujours. Elle est recopiée, revendue, recoupée avec d’autres. Votre adresse d’il y a six ans reste exacte si vous n’avez pas déménagé ; votre date de naissance le reste définitivement.
Et c’est l’accumulation qui compte : plusieurs fuites, dans des organisations sans rapport entre elles, finissent par contenir la même personne. Prises séparément, ce sont des fragments. Assemblées, elles donnent quelqu’un — son identité, où il vit, ce qu’il possède, comment le joindre.
C’est aussi pour cela qu’il faut distinguer ce qui se change de ce qui ne se change pas. Un mot de passe se remplace, un numéro de téléphone à la rigueur. Une date de naissance, un historique d’adresses, un lien familial : non.
Ce que vous pouvez exiger de l’organisme
- —Être informé de la nature de la violation, des données concernées et des mesures prises (article 34).
- —Savoir ce qu’il détient sur vous, par une demande d’accès (article 15).
- —Demander l’effacement de ce dont il n’a plus besoin (article 17).
- —Être indemnisé si vous avez subi un préjudice réel — matériel ou moral (article 82). Ce droit existe, mais il suppose de démontrer le préjudice : la seule survenue de la fuite ne suffit pas.
- —Saisir la CNIL, gratuitement, si l’organisme ne répond pas ou refuse sans motif valable.
Conservez le message de notification que vous avez reçu : c’est la pièce qui date la fuite et prouve que vous en faisiez partie.
Ce qui reste après
Tout ce qui précède se fait seul, gratuitement, et en une soirée pour l’essentiel. C’est la bonne nouvelle, et c’est la partie qui compte le plus dans l’immédiat.
Reste une question que ces gestes ne traitent pas. Sécuriser vos comptes protège vos accès ; ça ne retire rien de ce qui est désormais en circulation, ni de ce qui était déjà public sur vous avant la fuite. Or c’est cet ensemble-là — les données sorties, celles que des entreprises revendent, celles que des registres publient — qui rend le prochain message crédible.
Le réduire est un travail différent : plus long, répétitif, à mener organisme par organisme. Nos guides sur les courtiers en données et sur le déréférencement en décrivent chacun une partie, avec le temps que ça demande réellement.
Par où commencer
Par le constat. Testez vos adresses e-mail — toutes — pour savoir dans quelles fuites vous figurez déjà, puis reprenez la liste des gestes ci-dessus dans l’ordre.
Et si vous voulez situer votre exposition d’ensemble, au-delà des seules fuites, l’ auto-bilan prend quatorze questions et ne demande rien pour afficher son résultat.
Cette page fournit une information générale sur l’exercice de droits prévus par le RGPD, ainsi que la description d’une démarche administrative. Elle ne constitue pas une consultation juridique et ne tient pas compte de votre situation particulière. UMBRYX n’exerce ni activité de consultation juridique, ni de représentation.