Aller au contenu principal

Que faire après une fuite de données ?

Vos données ont été compromises ? Pas de panique. Suivez ces étapes pour sécuriser vos comptes — actions immédiates dans les 24h, prévention pour la suite.

Votre informaticien cybersécurité à Nice — e-infomat

Par où commencer ?

Vous venez de découvrir la fuite et vous ne savez pas par quoi commencer ? Suivez ces trois réflexes, puis déroulez les actions détaillées plus bas.

1

Agissez depuis un appareil sain !

Si votre appareil est infecté (logiciel espion, keylogger), y taper vos nouveaux mots de passe revient à les offrir directement à l'attaquant.

Le bon réflexe : utilisez un autre appareil de confiance — smartphone à jour ou ordinateur sain — puis faites analyser la machine suspecte.

2

Déroulez les actions immédiates !

Plus vous agissez vite, moins l'attaquant a de temps pour exploiter vos données.

Le bon réflexe : suivez dans l'ordre la checklist des 24 premières heures — mots de passe, double authentification, alerte de vos contacts.

Voir la checklist 24h
3

Préférez être accompagné ?

Je diagnostique la machine et sécurise vos comptes avec vous, étape par étape. Sans engagement.

Actions immédiates dans les 24h

Publié le · Mis à jour le

Plus vous agissez vite, moins l'attaquant a de temps pour exploiter vos données. Ces premières heures sont décisives.

Changez vos mots de passe

On commence par le site touché. Puis on cherche tous les comptes qui utilisent le même mot de passe — et on change tout. Sur 2500 interventions, c'est le point où les gens perdent le plus de temps parce qu'ils n'ont pas de gestionnaire.

  • Un mot de passe unique par site, sans exception
  • Misez sur la longueur : 16 caractères ou plus, ou une phrase de passe
  • Un gestionnaire pour ne plus avoir à mémoriser

Recommandés : Bitwarden · 1Password · Dashlane · Proton Pass · KeePassXC

Activez la double authentification (2FA)

La 2FA réduit fortement le risque de compromission, même si votre mot de passe est déjà entre de mauvaises mains. C'est le filet de sécurité qui change tout.

  • Préférez une application authentificateur plutôt que le SMS
  • Le SMS pour la 2FA, c'est mieux que rien — mais vulnérable au SIM swapping
  • Activez-la en priorité sur email, banque, réseaux sociaux

Recommandés : Google Authenticator · Authy · Microsoft Authenticator · Aegis (Android)

Surveillez vos comptes bancaires

Si un IBAN ou un numéro de CB a fuité, il faut garder un œil sur les mouvements — pas dans une semaine, maintenant.

  • Vérifiez vos relevés chaque jour pendant au moins deux semaines
  • Activez les alertes SMS pour chaque transaction, même petite
  • Tout mouvement inconnu ? Signalez immédiatement à votre banque
  • Demandez le remplacement de la carte sans attendre

Si vous suspectez un accès frauduleux

Une fuite ne veut pas dire que votre compte est piraté — ces vérifications ne sont utiles que si vous avez un doute : connexion que vous ne reconnaissez pas, mot de passe qui ne fonctionne plus, ou activité inhabituelle. Dans ce cas, coupez tout, maintenant.

  • Déconnectez toutes les sessions actives ("Se déconnecter partout")
  • Allez voir les appareils connectés et l'historique des connexions
  • Supprimez les applications tierces inconnues (Google / Apple / Facebook)
  • Vérifiez les règles de transfert d'emails — c'est souvent là que se cache le piratage
  • Mettez à jour vos options de récupération (email et numéro de secours)

Actions secondaires dans la semaine

L'urgence passée, ces vérifications referment les portes secondaires que les attaquants exploitent dans les jours qui suivent.

Méfiez-vous du phishing ciblé

Après la fuite Free Mobile d'octobre 2024 (19 millions de clients), on a vu une vague d'arnaques qui connaissaient le prénom, l'opérateur et parfois l'adresse des victimes. C'est ça, le phishing ciblé — beaucoup plus convaincant qu'un spam générique.

  • Pas de clic sur les liens dans les emails qui vous demandent quelque chose
  • Vérifiez l'adresse de l'expéditeur réel, pas juste le nom affiché
  • En cas de doute, allez directement sur le site officiel depuis votre navigateur
  • Même vigilance pour les appels téléphoniques

→ Voir notre guide phishing complet

Si vous avez répondu à un message frauduleux

Vous avez cliqué sur un lien, répondu à un SMS ou donné des informations sans réfléchir ? Ça arrive. L'important c'est ce qu'on fait dans la minute qui suit.

  • Changez immédiatement les mots de passe des comptes concernés
  • Activez la 2FA si ce n'est pas déjà fait
  • Appelez votre banque si des coordonnées financières ont été transmises
  • Surveillez les connexions et activités inhabituelles pendant quelques jours

Mettez en place des alertes

Une fuite aujourd'hui ne veut pas dire que votre email ne reparaîtra pas dans une autre base dans six mois. Autant être prévenu plutôt que de découvrir le problème par hasard. À garder en tête : ces services ne détectent que les fuites rendues publiques — l'absence d'alerte ne garantit pas que rien n'a fuité.

  • Consultez régulièrement les bases de données de fuites connues
  • Activez les alertes de sécurité sur vos comptes principaux
  • Firefox Monitor ou Google One font la surveillance automatiquement

→ Voir nos outils de surveillance de fuites

Bloquez les appels frauduleux

Votre numéro circule dans les bases fuitées. Les appels de "conseillers" bancaires, d'opérateurs ou d'administrations vont augmenter — parfois pendant des mois. Une application de filtrage réduit nettement ces appels indésirables.

Recommandés : Orange Téléphone (iOS / Android) · Begone (iOS) · Truecaller (iOS / Android)

iPhone : Réglages → Téléphone → Silence appels inconnus

Selon le type de données compromises

Le bon réflexe dépend de ce qui a fuité : repérez votre cas pour cibler les actions vraiment utiles.

Email

Une adresse email exposée sert surtout à vous cibler par phishing : attendez-vous à plus de messages frauduleux. Si cette adresse est aussi un identifiant de connexion, le seul vrai risque est qu'elle soit réutilisée avec un mot de passe fuité — d'où l'importance d'un mot de passe unique et de la 2FA sur ce compte.

Téléphone

  • Prévention — sécurisez votre compte opérateur (mot de passe fort, code confidentiel) et privilégiez une 2FA par application plutôt que par SMS.
  • Suspicion de SIM swapping — si votre téléphone perd soudainement tout réseau sans raison (« pas de service »), c'est le signal d'alerte — votre SIM a peut-être été réémise ailleurs.
  • Si c'est avéré — appelez votre opérateur en urgence depuis une autre ligne pour bloquer la SIM frauduleuse, prévenez votre banque, puis changez les mots de passe des comptes liés à ce numéro.

Adresse postale

Une adresse seule présente un risque limité, mais concret : faux courriers d'administrations ou de recouvrement, et surtout adresse réutilisée pour ouvrir un compte en votre nom. Restez attentif au courrier inattendu (confirmation d'inscription, carte que vous n'avez pas demandée) et inscrivez-vous sur Bloctel contre le démarchage. Si vous recevez la confirmation d'un compte que vous n'avez pas ouvert : contestez immédiatement auprès de l'organisme.

IBAN

Un IBAN seul ne permet pas de vider votre compte : il sert à des prélèvements (SEPA), qui sont contestables. Surveillez vos relevés, et en cas de prélèvement inconnu, demandez le remboursement à votre banque (jusqu'à 13 mois pour un prélèvement non autorisé). Vous pouvez aussi mettre en place une liste de créanciers autorisés auprès de votre banque.

Carte bancaire

Numéro de carte + date + cryptogramme = paiements en ligne frauduleux possibles. Faites opposition et demandez une nouvelle carte sans attendre, signalez tout débit suspect, et déclarez l'usage frauduleux sur PERCEVAL. Les débits non autorisés vous sont remboursés.

Mot de passe

C'est le cas le plus urgent. Changez-le sur le site touché ET partout où vous l'aviez réutilisé — voir l'étape 1 ci-dessus. Si vous n'avez pas encore de gestionnaire de mots de passe, c'est le moment de franchir le pas.

Identité

Pièce d'identité (carte, passeport, numéro de sécurité sociale) : c'est le cas le plus sérieux, avec un risque d'usurpation durable. Conservez les preuves de la fuite. La plainte n'est pas systématique pour une fuite seule, mais elle est recommandée dès qu'un préjudice apparaît (compte ou crédit ouvert en votre nom) : pré-plainte en ligne sur service-public.fr, puis contestez sans tarder auprès de l'organisme concerné. La fuite Viamedis/Almerys de 2024 (33 millions de dossiers santé) a mis ce sujet en lumière.

Prévention pour l'avenir

Quelques habitudes simples réduisent durablement le risque qu'une prochaine fuite vous expose.

Un mot de passe unique par site

Si un site se fait pirater, les autres restent protégés. C'est la règle de base — et la plus souvent ignorée.

Utilisez un gestionnaire de mots de passe

Bitwarden (gratuit et open source), 1Password, Dashlane — vous ne mémorisez qu'un seul mot de passe maître, fort.

Activez la 2FA partout où c'est possible

Même avec un mot de passe compromis, le compte reste hors de portée. C'est le filet de sécurité qu'on active en premier.

Limitez les informations partagées

Lors des inscriptions, donnez le strict nécessaire. Un site de livraison n'a pas besoin de votre date de naissance.

Utilisez des alias email

SimpleLogin ou les alias iCloud cachent votre vraie adresse. Une fuite sur un site n'expose plus votre adresse principale.

Adoptez les passkeys quand c'est possible

Plus de mot de passe du tout : authentification par biométrie ou appareil de confiance. Bien plus solide contre le phishing.

Conservez vos codes de secours 2FA

Notez-les quelque part de sûr — pas dans un email, pas dans les notes du téléphone. Un coffre-fort chiffré, c'est mieux.

Bloquez le pistage

Firefox ou Brave avec uBlock Origin. Ça limite aussi l'agrégation de données entre sites, qui finit parfois dans des bases fuitées.

Mettez à jour vos appareils

Les failles non corrigées sont une porte d'entrée. Les mises à jour automatiques, c'est fastidieux — mais c'est ce qui protège.

Sécurisez votre téléphone

Code PIN fort, biométrie, verrouillage SIM. Un téléphone volé sans protection, c'est souvent l'accès à tout le reste.

Surveillez vos identifiants

Activez les alertes sur Have I Been Pwned, Firefox Monitor, ou les alertes Google / Apple / Microsoft. Mieux vaut être prévenu.

Faites des sauvegardes régulières

En cas de ransomware, une sauvegarde à jour change tout. Disque externe chiffré + copie cloud, testée de temps en temps.

Outils recommandés

Sélection orientée vie privée — la plupart gratuits, certains freemium.

Gestionnaires de mots de passe

Bitwarden, 1Password, Dashlane, Proton Pass, KeePassXC. Personnellement je préfère Bitwarden pour les particuliers : open source, gratuit, et les données peuvent rester locales.

Authentification 2FA

Google Authenticator, Microsoft Authenticator, Authy, Aegis sur Android. L'app plutôt que le SMS quand le site le propose.

Vie privée et anti-tracking

Firefox ou Brave avec uBlock Origin et Privacy Badger. Ça ne protège pas d'une fuite côté serveur, mais ça réduit le profilage au quotidien.

Emails et alias

Proton Mail + alias via SimpleLogin ou iCloud Hide My Email. Une adresse différente par service, et une fuite n'expose que l'alias.

Messagerie chiffrée

Signal pour les échanges sensibles. Évitez d'envoyer des documents critiques par email en clair — même entre particuliers.

Surveillance des fuites

Have I Been Pwned en premier. Complété par Firefox Monitor et les alertes intégrées de Google, Apple ou Microsoft selon votre écosystème.

→ Liste complète et tests : notre boîte à outils sécurité

Questions fréquentes sur les fuites de données

Mes données ont fuité, c'est grave ?

Tout dépend de ce qui a fuité, et tous les cas ne se valent pas. Un email seul : peu de risque immédiat, surtout plus de phishing à prévoir. Un mot de passe : danger réel si vous le réutilisez sur d'autres comptes. Un IBAN : risque de prélèvements frauduleux, mais ceux-ci sont contestables et remboursables auprès de votre banque (jusqu'à 13 mois pour un prélèvement non autorisé). Une pièce d'identité : c'est le cas le plus sérieux, car elle peut servir à ouvrir des comptes ou des crédits à votre nom — un préjudice bien plus long à corriger. Dans tous les cas, les actions des 24h ci-dessus font chuter le risque si vous agissez vite.

Comment savoir si mes données ont fuité ?

Vérifiez votre adresse email gratuitement sur HaveIBeenPwned (fuites internationales) et DataBreach.com (fuites françaises incluses). Important : ces outils ne recensent que les fuites connues et rendues publiques — un résultat vide ne prouve donc pas que vos données n'ont jamais fuité, seulement qu'aucune fuite publique ne vous concerne à ce jour. Notre boîte à outils sécurité liste les services gratuits qu'on recommande.

Faut-il porter plainte après une fuite ?

Pour une fuite seule, non — ce n'est pas obligatoire. En revanche si vous constatez un préjudice concret (compte piraté, achats frauduleux, usurpation d'identité), oui. Pré-plainte en ligne sur service-public.fr, puis dépôt en commissariat ou gendarmerie. Pour une CB utilisée frauduleusement, c'est le signalement PERCEVAL.

Combien de temps mes données restent dangereuses ?

Indéfiniment. Les bases fuitées circulent et sont réindexées pendant des années sur le dark web. C'est exactement pour ça qu'un mot de passe compromis doit être changé partout où vous l'utilisez, et qu'un gestionnaire de mots de passe avec des identifiants uniques par site change vraiment la donne.

Puis-je faire effacer mes données fuitées ?

Une fois publiées, les données ne peuvent pas être supprimées partout — c'est la réalité. Mais vous avez des leviers concrets : (1) exercer votre droit à l'effacement RGPD auprès de l'organisme à l'origine de la fuite, et saisir la CNIL en cas de refus ; (2) demander à Google le déréférencement des pages affichant vos infos personnelles (outil « Résultats vous concernant ») ; (3) rendre les données inutiles en changeant ce qui peut l'être : vos mots de passe, et — si vos coordonnées bancaires ont fuité — surveiller votre compte, signaler les prélèvements suspects et faire renouveler votre carte bancaire si nécessaire. e-infomat peut vous accompagner sur ces démarches et faire le point sur votre exposition, sur devis.

Ce que comprend l'accompagnement

Vous n'êtes pas sûr de ce qui a fuité ni de ce qui est vraiment touché ? Je fais le point avec vous, à domicile à Nice ou à distance, et je m'occupe du concret. Devis gratuit au téléphone avant toute intervention.

  • Analyse de votre exposition — ce qui a fuité, où, et ce que ça implique pour vous
  • Sécurisation des comptes — mots de passe, gestionnaire, 2FA mise en place avec vous
  • Recherche de logiciels malveillants — analyse de la machine suspecte
  • Vérification des accès — sessions, appareils et règles de transfert si un piratage est suspecté
  • Accompagnement administratif — droits RGPD, signalement CNIL, démarches de plainte
  • Conseils de prévention — les bons réflexes pour ne pas revivre ça

Vos données ont fuité ? Faisons le point.

Devis gratuit par téléphone • Intervention rapide à domicile ou à distance