Vos données ont fuité ? Vérifier et réagir en 5 étapes
Opérateurs télécom, mutuelles, sites marchands, France Travail : les fuites de données massives se succèdent, et les données de la quasi-totalité des internautes français circulent déjà dans des bases revendues ou publiées. Recevoir un e-mail « vos données ont été compromises » — ou l'apprendre par la presse — est devenu un événement banal. La question n'est plus d'y échapper, mais de savoir réagir vite et bien.
Une fuite n'est pas une fatalité abstraite : selon ce qui a été exposé (mot de passe, e-mail, téléphone, IBAN, pièce d'identité), les risques et les parades diffèrent. Voici comment vérifier si vous êtes concerné, ce qu'il faut faire dans l'heure, et comment faire en sorte que la prochaine fuite — il y en aura — ne vous coûte presque rien.
Étape 1 : vérifier si vos comptes apparaissent dans une fuite
Le réflexe de base : Have I Been Pwned (haveibeenpwned.com), service de référence gratuit qui recense des milliards de comptes issus de fuites publiques. Saisissez votre adresse e-mail : il liste les fuites où elle apparaît et la nature des données exposées (mots de passe, téléphone, adresse…). Pensez à tester toutes vos adresses, y compris les anciennes, et abonnez-vous à l'alerte automatique pour les fuites futures.
Votre navigateur et votre gestionnaire de mots de passe font aussi ce travail en continu : Chrome, Firefox, Safari et la plupart des gestionnaires signalent les mots de passe enregistrés qui apparaissent dans des fuites connues. Prenez ces alertes au sérieux — elles reposent sur des données réelles, pas sur une estimation.
Étape 2 : changer les mots de passe concernés — et leurs clones
Si un mot de passe a été exposé, changez-le immédiatement sur le service touché… mais surtout sur tous les autres comptes où vous utilisiez le même ou une variante proche. C'est le vrai danger d'une fuite : le credential stuffing, où des robots testent automatiquement les couples e-mail/mot de passe volés sur des centaines d'autres services. Le compte piraté « mystérieusement » des mois plus tard vient presque toujours de là.
Profitez-en pour passer les comptes concernés sur des mots de passe uniques et longs, générés par un gestionnaire. Et ne vous fiez pas au fait qu'une fuite annonce des mots de passe « chiffrés » ou « hachés » : selon la méthode utilisée, ils peuvent souvent être cassés — partez du principe qu'un mot de passe fuité est un mot de passe grillé.
Étape 3 : verrouiller avec la double authentification
Changer le mot de passe répare le passé ; la double authentification protège l'avenir. Activez-la en priorité sur votre e-mail principal (qui permet de réinitialiser tout le reste), la banque, et le service touché par la fuite. Avec elle, même un mot de passe volé ne suffit plus à entrer.
Préférez une application d'authentification au SMS quand c'est possible — d'autant plus si la fuite incluait votre numéro de téléphone, qui facilite les attaques par SIM swapping. Les détails et l'ordre de priorité sont dans notre guide dédié à la double authentification.
Étape 4 : anticiper les arnaques qui exploitent la fuite
Les données fuitées servent surtout à fabriquer des arnaques crédibles. Attendez-vous, dans les semaines qui suivent, à du phishing ciblé qui exploite les informations volées : un faux conseiller bancaire qui connaît votre nom et votre IBAN, un e-mail de « votre » mutuelle citant votre numéro d'adhérent, un SMS de livraison lié à une commande réelle. La connaissance de détails exacts ne prouve jamais l'authenticité d'un message — c'est précisément ce que la fuite a donné aux escrocs.
Si des données bancaires ont fuité, surveillez vos comptes et signalez tout prélèvement inconnu (vous disposez de 13 mois pour contester une opération non autorisée). Si une pièce d'identité a fuité, le risque est l'usurpation d'identité (crédits, abonnements souscrits à votre nom) : conservez la notification de la fuite, déposez plainte en cas d'usage frauduleux, et sachez que France Vérif ou votre banque peuvent détecter certaines souscriptions anormales.
Étape 5 : réduire la surface pour la prochaine fois
On ne contrôle pas la sécurité des entreprises qui détiennent nos données, mais on contrôle ce qu'on leur confie. Faites le ménage : supprimez les comptes inutilisés (le RGPD vous donne un droit à l'effacement, souvent exerçable par un simple e-mail), retirez votre carte bancaire enregistrée des boutiques où vous n'achetez qu'occasionnellement, et ne remplissez que les champs obligatoires à l'inscription.
Pour vos prochains comptes secondaires, les alias d'adresse e-mail (proposés par la plupart des messageries et gestionnaires) cloisonnent les fuites et révèlent qui a revendu votre adresse. Enfin, si vous possédez un site web et détenez des données d'utilisateurs, la responsabilité change de camp : un audit de sécurité régulier — par exemple avec CheckCyber — vérifie que votre propre configuration n'expose pas de fichiers sensibles ou de failles évidentes, avant qu'une fuite ne parte de chez vous.
[ FAQ // QUESTIONS FRÉQUENTES ]
▸Le site Have I Been Pwned est-il fiable et sans danger ?
Oui. C'est le service de référence mondial, maintenu depuis 2013 par un expert en sécurité reconnu, utilisé par des gouvernements et intégré par de nombreux navigateurs et gestionnaires. Saisir votre e-mail pour vérifier ne présente pas de risque : le service ne stocke pas de mots de passe en clair et n'envoie rien sans votre demande.
▸Mon mot de passe apparaît dans une fuite mais le compte est sans importance, dois-je agir ?
Oui, si ce mot de passe (ou une variante) est utilisé ailleurs : les attaquants le testeront sur vos comptes importants — c'est tout le principe du credential stuffing. Un compte « sans importance » qui partage le mot de passe de votre boîte e-mail est en réalité une porte d'entrée critique. Changez partout, et rendez chaque mot de passe unique.
▸Une entreprise doit-elle me prévenir quand mes données fuitent ?
En Europe, oui : le RGPD impose de notifier la CNIL sous 72 heures et d'informer directement les personnes concernées lorsque la fuite présente un risque élevé pour elles. En pratique, prévenez-vous vous-même : l'alerte automatique de Have I Been Pwned ou de votre gestionnaire arrive souvent avant — ou à la place — du courrier officiel.
▸Mes données ont fuité : puis-je les faire disparaître d’internet ?
Une fois copiées et revendues, non — c'est irréversible, et les services qui promettent le contraire survendent. L'énergie est mieux investie à rendre ces données inutilisables : mots de passe changés et uniques, double authentification partout, vigilance renforcée face au phishing ciblé, et opposition bancaire si nécessaire.
[ PASSEZ À L’ACTION ]
Votre site est-il concerné ?
Lancez un audit de surface gratuit et obtenez en quelques secondes la liste exacte de vos failles, avec le correctif pour chacune. Anonyme, sans inscription.
▶ Auditer mon site[ À LIRE AUSSI ]
[ CheckCyber // MIS À JOUR LE 2026-07-17 ]