Après une fuite : le nouveau guide CNIL en trois étapes
Ce n'est pas une nouvelle fuite : c'est une ressource pour y réagir. La CNIL et Cybermalveillance.gouv.fr ont publié, le 1er octobre, une « liste à faire » destinée aux particuliers après une violation de données personnelles. Le document organise les réflexes du jour de l'alerte jusqu'à J+30, sans prétendre que toutes les fuites exposent les mêmes risques.
Une réponse à la banalisation des alertes de fuite
Les notifications de violation de données se multiplient et le risque est de les lire comme un message administratif de plus. Cybermalveillance.gouv.fr indique, dans son baromètre 2026 réalisé avec Ipsos Digital, que 45 % des Français interrogés disent avoir déjà été informés d'une fuite de leurs données, contre 30 % en 2025. Ce chiffre décrit des personnes ayant reçu une information, pas le nombre de victimes d'un incident unique.
La nouvelle ressource publiée avec la CNIL ne signale donc pas une attaque contre une organisation précise. Elle propose une méthode lorsque l'on reçoit l'alerte d'une entreprise, d'une administration ou d'un service en ligne. La distinction est importante : le bon geste dépend toujours des données concernées et de ce que l'organisation confirme dans son message.
Du jour de l’alerte jusqu’à J+30
La CNIL présente le support comme une « liste à faire » en trois étapes clés. Son objectif est d'aider à identifier les premiers réflexes et à anticiper les risques après une divulgation de données personnelles. Cybermalveillance.gouv.fr précise que le parcours couvre la période allant du jour où la violation est découverte jusqu'à trente jours plus tard.
Ce calendrier rappelle un point souvent oublié : les conséquences d'une fuite ne s'arrêtent pas au courriel initial. Un escroc peut exploiter des données connues plusieurs jours ou semaines après l'annonce, notamment pour fabriquer un message, un SMS ou un appel qui semble venir du bon organisme. Prendre le temps de lire le périmètre de l'incident permet d'éviter les réflexes automatiques et parfois inutiles.
Un mot de passe n’est pas toujours le sujet
Changer immédiatement tous ses mots de passe peut être nécessaire, mais seulement si l'alerte mentionne des identifiants, des mots de passe ou leur empreinte. Lorsque ces éléments n'ont pas été exposés, ce changement ne répond pas au risque principal. Il faut alors regarder ce qui a réellement été communiqué : une adresse e-mail, un numéro de téléphone, une adresse postale, une date de naissance ou l'historique d'un service n'ouvrent pas les mêmes possibilités de fraude.
La vigilance face aux messages reçus est, en revanche, souvent utile. Cybermalveillance.gouv.fr indique que l'hameçonnage reste la malveillance la plus fréquemment rencontrée dans son baromètre. Une fuite peut donner à un fraudeur un nom, une adresse ou le nom d'un service utilisé, assez pour rendre son scénario plus crédible. Connaître ces informations ne prouve jamais qu'un interlocuteur est légitime.
Le piège du faux message de suivi
Après une notification, un message peut prétendre proposer une vérification de compte, une indemnisation ou une action urgente. Le réflexe protecteur consiste à ne pas utiliser le lien, le numéro de téléphone ou le code demandé dans ce message. Ouvrez vous-même le site ou l'application habituelle, ou retrouvez les coordonnées officielles par un canal indépendant.
Cette précaution vaut aussi pour les appels. Un fraudeur peut citer des informations exactes, car elles viennent d'une fuite ancienne ou récente, sans pour autant représenter l'organisme annoncé. Ne communiquez jamais un code reçu par SMS ou dans une application à quelqu'un qui vous appelle. Un code sert souvent à confirmer une connexion, une opération ou l'ajout d'un moyen de contact.
Pourquoi un support commun CNIL et Cybermalveillance.gouv.fr
La CNIL est l'autorité française chargée de la protection des données personnelles. Cybermalveillance.gouv.fr est le dispositif national d'assistance et de prévention en cybersécurité. Leur support commun vise à rendre les réactions plus concrètes après une violation, au lieu de se limiter à l'inquiétude ou à des conseils génériques.
Le contexte explique l'initiative. Dans le même baromètre, 59 % des répondants ayant reçu une notification disent être devenus plus vigilants face aux e-mails, SMS et appels inconnus. Mais seules 55 % des personnes interrogées se considèrent suffisamment informées sur les cybermalveillances, contre 63 % en 2024. Un guide utile ne remplace pas les informations de l'organisme touché : il aide à les lire et à décider quoi surveiller ensuite.
Ce que nous ne pouvons pas vérifier
Les pages publiques consultées confirment l'existence du support et sa période de suivi, du jour de l'alerte à J+30. Elles ne détaillent pas, dans leur texte, chacune des trois étapes ni l'intégralité des actions figurant dans le dépliant. Nous ne leur attribuons donc pas de consignes précises qui ne seraient pas visibles dans ces sources.
Nous ne pouvons pas non plus déduire de cette publication qu'une nouvelle fuite déterminée vient de toucher les particuliers. Il s'agit d'une ressource de prévention publiée pendant le Cybermois 2026. Toute personne recevant une vraie notification doit s'appuyer d'abord sur le périmètre confirmé par l'organisation concernée.
Le déroulé
- 15 septembre 2026 · Cybermalveillance.gouv.fr publie son baromètre 2026 et annonce un support commun avec la CNIL.
- 1er octobre 2026 · La CNIL annonce la mise à disposition du support « Violation de données personnelles, que faire en 3 étapes clés ? ».
- Octobre 2026 · Le Cybermois organise des actions de sensibilisation et met en avant les ressources de prévention.
Ce qu'il faut faire
- Lisez le périmètre réel de l’alerte. Les actions utiles dépendent des données confirmées comme exposées, pas du seul mot « fuite ».
- Ne passez jamais par un lien reçu. Pour vérifier un compte ou une information, ouvrez vous-même le site ou l'application habituelle.
- Ne communiquez aucun code. Un appelant qui connaît vos informations personnelles ne prouve pas son identité.
Sources : CNIL ↗ · Cybermalveillance.gouv.fr ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.