Guide · Réduction d’exposition

Mes données ont fuité : que faire

Une fuite ne se répare pas. Mais une bonne partie de ce qu’elle rend possible, oui — à condition de faire les bons gestes, et dans le bon ordre.

Cet ordre, presque tout le monde l’inverse.

Mise à jour : septembre 2026 · Lecture : 9 minutes

Comment savoir si vous êtes concerné

On doit vous prévenir — mais pas toujours

Quand une violation de données présente un risque élevé pour les personnes, l’organisme a l’obligation de les en informer individuellement, et dans les meilleurs délais (article 34 du RGPD). Il doit par ailleurs déclarer l’incident à la CNIL sous 72 heures (article 33).

Cette obligation a une limite qu’il faut connaître : elle ne joue que si le risque est jugé élevé. Une fuite d’adresses e-mail seules, par exemple, ne déclenche pas toujours d’information individuelle. Beaucoup de fuites ne vous seront donc jamais annoncées personnellement.

Vérifier par vous-même

Le service de référence s’appelle Have I Been Pwned. Vous y saisissez une adresse e-mail, et il vous répond dans quelles fuites connues elle figure, à quelle date, et ce qui a été exposé à chaque fois — mot de passe, numéro de téléphone, adresse.

Il est gratuit, il ne vous inscrit à aucune liste de diffusion, et il est tenu depuis plus de dix ans par un chercheur en sécurité dont le travail fait autorité. C’est l’outil que nous utilisons nous-mêmes.

Testez toutes vos adresses, pas seulement la principale. L’adresse d’il y a quinze ans, celle du forum, celle créée pour un achat unique. Ce sont souvent les plus exposées, précisément parce qu’on les a oubliées — et elles restent liées à vous.

L’ordre des gestes — celui que presque tout le monde inverse

Le réflexe, en apprenant qu’un service a été piraté, est d’aller changer le mot de passe de ce service. C’est logique, et c’est rarement le plus urgent.

Ce qui compte n’est pas le compte qui a fuité : c’est tout ce qui partageait le même mot de passe. Un mot de passe volé est essayé automatiquement, en masse, sur des centaines d’autres services. Le compte piraté, lui, est déjà connu de son propriétaire et souvent déjà protégé.

1. D’abord votre boîte e-mail

C’est la clé de tout le reste : celui qui entre dans votre messagerie peut demander la réinitialisation de n’importe quel autre compte. Mot de passe unique, et double authentification activée.

2. Ensuite tout ce qui réutilisait ce mot de passe

Banque, administrations, commerces, réseaux sociaux. Si vous ne savez plus où il a servi, considérez qu’il a servi partout : c’est généralement vrai.

3. Puis le service concerné

En troisième position seulement. Et si vous n’en avez plus l’usage, la question n’est pas de changer le mot de passe mais de fermer le compte — en sachant ce que ça ne fait pas, voir plus bas.

4. Activez la double authentification là où c’est possible

C’est le seul geste qui rend un mot de passe volé inutilisable. À privilégier sous forme d’application dédiée plutôt que par SMS : un numéro de téléphone se détourne, une application non.

5. Et surveillez vos messages pendant les semaines qui suivent

C’est là que se joue le vrai risque, et il est traité à la section suivante.

Ce qui ne fait pas ce qu’on croit

Quatre gestes fréquents, utiles pour certains, mais dont on attend généralement autre chose que ce qu’ils produisent.

Le vrai risque arrive après

On imagine qu’une fuite sert à entrer dans un compte. C’est rarement le cas, et c’est ce qui rend le danger réel plus difficile à voir.

Ce que la plupart des fuites livrent — un nom, une adresse, un téléphone, parfois un montant ou un contrat — ne permet pas de se connecter à votre place. Ça permet de vous écrire de façon crédible.

Un message qui connaît votre adresse exacte, le nom de votre opérateur et le montant de votre dernière facture ne ressemble pas à une arnaque. Il ressemble à votre fournisseur. Et il n’a pas besoin de votre mot de passe : il a besoin que vous le tapiez vous-même, en confiance, sur une page qui a l’air juste.

Les réflexes qui tiennent dans la durée :

Une fuite n’a pas de date de péremption

C’est le point le moins intuitif, et le plus important.

Une base ayant fuité en 2019 circule toujours. Elle est recopiée, revendue, recoupée avec d’autres. Votre adresse d’il y a six ans reste exacte si vous n’avez pas déménagé ; votre date de naissance le reste définitivement.

Et c’est l’accumulation qui compte : plusieurs fuites, dans des organisations sans rapport entre elles, finissent par contenir la même personne. Prises séparément, ce sont des fragments. Assemblées, elles donnent quelqu’un — son identité, où il vit, ce qu’il possède, comment le joindre.

C’est aussi pour cela qu’il faut distinguer ce qui se change de ce qui ne se change pas. Un mot de passe se remplace, un numéro de téléphone à la rigueur. Une date de naissance, un historique d’adresses, un lien familial : non.

Ce que vous pouvez exiger de l’organisme

Conservez le message de notification que vous avez reçu : c’est la pièce qui date la fuite et prouve que vous en faisiez partie.

Ce qui reste après

Tout ce qui précède se fait seul, gratuitement, et en une soirée pour l’essentiel. C’est la bonne nouvelle, et c’est la partie qui compte le plus dans l’immédiat.

Reste une question que ces gestes ne traitent pas. Sécuriser vos comptes protège vos accès ; ça ne retire rien de ce qui est désormais en circulation, ni de ce qui était déjà public sur vous avant la fuite. Or c’est cet ensemble-là — les données sorties, celles que des entreprises revendent, celles que des registres publient — qui rend le prochain message crédible.

Le réduire est un travail différent : plus long, répétitif, à mener organisme par organisme. Nos guides sur les courtiers en données et sur le déréférencement en décrivent chacun une partie, avec le temps que ça demande réellement.

Par où commencer

Par le constat. Testez vos adresses e-mail — toutes — pour savoir dans quelles fuites vous figurez déjà, puis reprenez la liste des gestes ci-dessus dans l’ordre.

Et si vous voulez situer votre exposition d’ensemble, au-delà des seules fuites, l’ auto-bilan prend quatorze questions et ne demande rien pour afficher son résultat.

Cette page fournit une information générale sur l’exercice de droits prévus par le RGPD, ainsi que la description d’une démarche administrative. Elle ne constitue pas une consultation juridique et ne tient pas compte de votre situation particulière. UMBRYX n’exerce ni activité de consultation juridique, ni de représentation.