Le message arrive un matin, sans prévenir. Un site sur lequel vous avez commandé — parfois il y a des mois — vous informe que
vos données personnelles ont pu être exposées à la suite d'un incident de sécurité. Le ton est administratif, un peu embarrassé, et il se termine généralement par « nous vous invitons à rester vigilant ».
La première réaction est presque toujours la même :
« mon ordinateur est infecté », ou
« on va vider mon compte en banque ». Beaucoup de personnes nous appellent pour faire nettoyer leur PC, ou envisagent carrément de le réinstaller.
Ce n'est pas le bon réflexe — et surtout, ce n'est pas le bon problème.
Votre ordinateur n'a rien à voir dans cette histoire. Ce qui a été piraté, c'est
une base de données chez le commerçant ( ou, de plus en plus souvent, chez l'un de ses prestataires ). Le vrai risque ne se joue pas sur votre machine : il se joue dans
votre boîte mail et sur votre téléphone, dans les semaines qui suivent. Et il prend une forme redoutable, dont nous allons parler en détail.
Voici ce qui s'est réellement passé, ce que ça change concrètement, la marche à suivre en 7 points — et les trois erreurs qui coûtent cher.
1. D'abord, la bonne nouvelle : votre ordinateur n'est pas en cause
C'est le point à comprendre en premier, parce qu'il évite beaucoup d'angoisse et beaucoup de dépenses inutiles.
Quand un commerçant subit une fuite de données, ce sont
ses serveurs à lui qui ont été visités, pas votre appareil. Vos informations étaient stockées chez lui — comme elles le sont chez tous les sites où vous avez un compte — et quelqu'un a réussi à en récupérer une copie.
Conséquences pratiques :
- rien n'a été installé sur votre PC, votre téléphone ou votre tablette ;
- un antivirus ne trouvera rien, et c'est normal : il n'y a rien à trouver ;
- réinstaller Windows ne sert strictement à rien — les données qui ont fuité ne sont pas sur votre disque dur, elles sont dans un fichier qui circule ailleurs ;
- changer d'ordinateur ne change rien non plus.
À retenir : une fuite de données est un problème de comptes, pas de machine. On la traite avec des mots de passe et de la vigilance, pas avec un nettoyage.
Il existe une exception, et une seule : si,
après avoir reçu l'alerte, vous avez cliqué sur un lien douteux, saisi vos identifiants sur une page bizarre ou installé quelque chose « pour vérifier », alors là oui, votre appareil peut être concerné. Mais c'est le
clic qui aura posé problème, pas la fuite elle-même.
2. Ce qui a fuité ( et pourquoi ce n'est pas ce que vous croyez )
Contrairement à l'idée répandue, ces fuites ne livrent presque jamais de quoi vider un compte bancaire directement. Ce qu'elles contiennent, très typiquement, c'est :
- votre nom et votre prénom ;
- votre adresse e-mail ;
- votre numéro de téléphone ;
- votre adresse postale ;
- parfois votre date de naissance ;
- et — c'est le point sensible — le détail exact de vos commandes : quels produits, quelle référence, quel montant, quelle date, quel numéro de commande.
À première vue, ça semble anodin. « Mon nom et mon adresse, tout le monde peut les trouver. »
C'est justement le raisonnement qui fait tomber les gens.
3. Le vrai danger : un hameçonnage devenu impossible à repérer
Pendant des années, on a appris aux gens à reconnaître un faux message à ses défauts :
« ils ne connaissent pas mon nom »,
« c'est mal écrit »,
« ça parle d'un colis que je n'ai pas commandé »,
« ma banque ne s'adresse jamais à moi comme ça ».
Une fuite de données fait sauter tous ces repères d'un coup.
Avec le fichier volé en main, l'escroc peut vous envoyer un message qui :
- vous appelle par votre vrai nom ;
- cite votre vraie commande, avec le bon produit ;
- mentionne le bon montant et la bonne date ;
- affiche votre vrai numéro de commande ;
- arrive sur la bonne adresse e-mail, ou par SMS sur le bon numéro ;
- et parfois connaît même votre adresse de livraison.
Le message dira par exemple :
« Votre commande n° 40-8871 ( montant 87,90 € ) n'a pas pu être livrée à votre adresse. Merci de régler 2,30 € de frais de représentation. » Et vous, vous
avez bel et bien passé cette commande, pour ce montant-là.
C'est ce qu'on appelle du
hameçonnage ciblé. Il ne ressemble en rien aux faux messages caricaturaux d'il y a dix ans, et il piège des gens parfaitement lucides et à l'aise avec l'informatique.
La règle à retenir, et à répéter à vos proches : une information exacte dans un message ne prouve rien. Ce n'est pas parce qu'un message connaît votre commande, votre banque ou votre adresse qu'il vient de l'expéditeur annoncé. Aujourd'hui, ces informations s'achètent.
C'est un changement de doctrine complet : on ne juge plus un message à ce qu'il
sait, mais à ce qu'il
demande et à
la façon dont on y accède. Nos articles sur et sur détaillent les réflexes qui, eux, restent valables.
Les trois demandes qui doivent toujours vous arrêter
Quel que soit le degré de crédibilité du message :
- Payer une petite somme ( frais de douane, de représentation, de mise à jour, de déblocage ). Le montant est volontairement dérisoire — 1,50 €, 2,90 € — pour que vous ne réfléchissiez pas. Le but n'est pas cet argent : c'est votre numéro de carte bancaire.
- Saisir vos identifiants après avoir cliqué sur un lien reçu. Une page peut être copiée à l'identique en quelques minutes.
- Communiquer un code reçu par SMS, ou valider une notification dans votre application bancaire alors que vous n'avez rien demandé. Un code à 6 chiffres ne se transmet jamais, à personne, y compris à « votre conseiller ».
4. Pourquoi vous pouvez être touché par un site où vous n'êtes jamais allé
C'est l'évolution la plus importante de ces dernières années, et elle déroute beaucoup de nos clients :
la fuite ne vient plus forcément du commerçant lui-même, mais d'un de ses sous-traitants.
Un marchand en ligne travaille avec des dizaines de prestataires : transporteur, logisticien, plateforme de mails, service client externalisé, hébergeur, outil de fidélité… Et il leur transmet vos coordonnées, parce qu'ils en ont besoin pour faire leur travail. Si l'un d'eux est piraté,
c'est votre fiche client qui part, alors que le commerçant, lui, n'a rien subi.
Quelques cas récents, qui illustrent bien le phénomène :
- Pokémon Center ( Europe, août 2026 ) — des clients français ont été notifiés. Ce n'est pas la boutique qui a été attaquée mais son prestataire logistique, CEVA Logistics. Données exposées : nom, e-mail, téléphone et détail exact des produits commandés. Pas de données bancaires. Le même prestataire avait déjà été impliqué dans un incident touchant d'autres enseignes.
- CareCloud ( mars 2026 ) — environ 3,75 millions de personnes, via un accès non autorisé à l'hébergement d'un prestataire de dossiers médicaux. Ici, des données bien plus sensibles étaient concernées : identité, données médicales, et pour certains coordonnées bancaires complètes.
- Heights Finance — environ 734 800 personnes, via une plateforme d'un tiers.
- SickKids ( hôpital pour enfants, Toronto ) — salariés et candidats à l'embauche touchés via la faille d'une application tierce. C'était leur troisième incident en quatre ans, à chaque fois par une voie différente.
Ce qu'il faut en tirer : quand vous recevez une notification pour un site où vous ne vous souvenez pas d'avoir commandé, ce n'est pas forcément une erreur — et ce n'est pas non plus forcément une arnaque. Votre fiche a pu voyager. Vérifiez, mais sans paniquer.
5. « J'ai lu qu'il y avait eu une fuite de 2 millions de Français »
Vous verrez régulièrement passer, dans les médias ou sur les réseaux, des annonces spectaculaires :
« X millions de données françaises en vente »,
« telle grande enseigne piratée ». Un mot de prudence s'impose, parce que ces revendications sont
très souvent invérifiables.
Trois exemples réels :
- « 2 millions de données françaises » ( juillet 2026 ) : nom, e-mail, téléphone, adresse, date de naissance, mises en vente pour 2 000 $. Origine inconnue, aucune entreprise identifiée, et rien ne prouve qu'il s'agisse de 2 millions de personnes distinctes — les fichiers pirates comportent énormément de doublons et de recyclage d'anciennes fuites.
- Bases de joueurs de casinos en ligne européens : identité, coordonnées et montants déposés. Le croisement identité + argent permet des scénarios d'arnaque taillés sur mesure — c'est ce type de croisement qui est vraiment dangereux, bien plus que le volume annoncé.
- Target ( août 2026 ) : revendication d'un vol de code source, aucun échantillon fourni, aucune vérification indépendante. Impact concret pour un particulier français : quasi nul.
Règle de bon sens : tant qu'une fuite n'est pas confirmée par l'entreprise concernée ou par une source officielle, on ne change pas tous ses mots de passe dans la panique. En revanche, on applique les bonnes pratiques en permanence — c'est bien plus efficace que de réagir dans l'urgence à chaque titre alarmiste.
Pour savoir ce qui relève de l'alerte réelle, la référence en France est ( que l'on atteint
en tapant l'adresse, jamais par un lien reçu ). Nous consacrons d'ailleurs un article entier à cette question : .
6. Un point souvent ignoré : votre visage aussi peut fuiter
On pense « mot de passe » et « carte bancaire ». On pense rarement
photo.
Un service de recherche d'image inversée,
ClarityCheck, a laissé accessibles sans aucune protection
plus de 9 millions de photos de visages ( environ 450 Go ).
Ce qui rend cela particulier :
un visage ne se change pas. Un mot de passe compromis se remplace en trente secondes, une carte bancaire se fait refaire, un numéro de téléphone se change à la rigueur. Un visage associé à un nom et à des coordonnées, c'est un identifiant
définitif, exploitable pour de l'usurpation d'identité, du faux profil sur les réseaux, ou des arnaques sentimentales.
Il n'y a pas de « nettoyage » possible ici. La seule action utile est en amont :
limiter ce qu'on publie, et se méfier des services qui demandent une photo d'identité ou un selfie sans raison impérieuse.
7. La marche à suivre, en 7 points
Voici exactement ce que nous conseillons à un client qui reçoit une notification de fuite. Dans cet ordre.
1. Ne cliquez pas dans le mail d'alerte lui-même
Même s'il est authentique. Le réflexe doit devenir automatique :
ouvrez votre navigateur, tapez vous-même l'adresse du commerçant, connectez-vous à votre compte, et vérifiez l'information là.
Pourquoi cette précaution ? Parce que les escrocs
surfent sur les vraies fuites. Dès qu'un incident est médiatisé, ils envoient de faux mails « suite à la violation de données, sécurisez votre compte ici » — qui arrivent exactement au moment où vous vous attendez à en recevoir un. C'est le même mécanisme que le : ils profitent d'une inquiétude légitime.
2. Changez le mot de passe du compte concerné — et de tous ceux qui partageaient le même
C'est le point le plus important de toute la liste.
Le vrai dégât d'une fuite n'est pas le compte piraté : c'est
tous les autres comptes où vous aviez mis le même mot de passe. Les pirates automatisent l'opération — ils testent le couple e-mail/mot de passe volé sur des centaines de sites ( banque, messagerie, réseaux sociaux, sites marchands ) et voient ce qui s'ouvre. On appelle ça le « bourrage d'identifiants », et c'est massivement rentable, précisément parce que la plupart des gens réutilisent leurs mots de passe.
Si vous avez utilisé le même mot de passe sur cinq sites, considérez que
les cinq comptes sont concernés, même si un seul a fuité.
C'est le bon moment pour adopter un : c'est le seul moyen réaliste d'avoir un mot de passe différent partout sans devoir les retenir.
3. Activez la double authentification, en priorité sur votre messagerie
Votre adresse e-mail est
la clé de tous vos autres comptes : c'est par elle que passent les « mot de passe oublié ». La sécuriser en premier n'est pas un détail, c'est l'ordre logique.
La fait qu'un mot de passe volé
ne suffit plus pour entrer. C'est la mesure qui offre, de très loin, le meilleur rapport effort/protection.
Si vous constatez qu'un compte a déjà été pris, la marche à suivre est différente et l'ordre des gestes compte beaucoup — voir notre article sur .
4. Vérifiez vos adresses e-mail sur haveibeenpwned.com
Ce site gratuit et reconnu recense les fuites connues. Vous y saisissez votre adresse e-mail et il vous indique dans quelles fuites elle apparaît.
Deux précisions utiles :
- on n'y saisit jamais son mot de passe pour ce contrôle, uniquement l'adresse e-mail ;
- testez toutes vos adresses, y compris les anciennes que vous n'utilisez plus mais qui restent liées à de vieux comptes.
5. Restez méfiant plusieurs semaines, en particulier sur les livraisons
C'est la période à risque. Pendant un à trois mois, traitez
tout message lié à une commande, une livraison, un remboursement ou un litige comme suspect — même s'il est exact.
Consigne simple et sans exception :
on ne paie jamais de frais réclamés par SMS ou par mail. Frais de douane, frais de relivraison, complément d'affranchissement : s'il y a réellement quelque chose à régler, vous le verrez
dans votre compte client, en vous y rendant vous-même.
6. Si des données bancaires étaient concernées, surveillez et faites opposition
La plupart du temps, elles ne le sont pas — les commerçants sérieux ne conservent pas votre numéro de carte, c'est leur prestataire de paiement qui s'en charge. Le mail de notification vous précise normalement quelles catégories de données sont concernées :
lisez ce passage attentivement, c'est l'information la plus utile du message.
Si votre carte est concernée, ou par précaution :
- relisez vos relevés sur plusieurs mois, en cherchant non pas les gros débits mais les petits prélèvements récurrents ( quelques euros, libellé anodin ) — c'est la méthode la plus courante, et elle passe inaperçue très longtemps ;
- au moindre prélèvement inconnu, opposition immédiate auprès de votre banque, et demande de remboursement : la réglementation européenne vous protège pour les paiements non autorisés.
7. Faites-vous accompagner si nécessaire, par les bons interlocuteurs
En France, deux dispositifs publics et gratuits existent :
- — informations, diagnostic en ligne, mise en relation ;
- 17Cyber — le guichet d'assistance aux victimes d'actes de cybermalveillance.
Et si vous constatez un préjudice réel ( débit frauduleux, compte détourné, usurpation d'identité ),
le dépôt de plainte reste utile : il est souvent exigé par les banques et les assurances.
8. Les trois erreurs à ne pas commettre
❌ Payer un « service de suppression de vos données »
Dans les jours qui suivent une fuite médiatisée, vous serez peut-être démarché par mail ou par téléphone par une société proposant de « faire supprimer vos données des bases pirates », moyennant abonnement.
C'est impossible. Un fichier volé a été copié, revendu, rediffusé sur des dizaines de canaux : personne ne peut le rappeler. Certaines de ces sociétés font un vrai travail ( limité ) de désinscription auprès de courtiers en données légaux — mais cela n'a
aucun rapport avec une fuite pirate. Et beaucoup de ces démarchages sont eux-mêmes des arnaques, qui exploitent l'inquiétude créée par la fuite.
Un cas particulièrement retors : le faux « service de récupération de fonds » qui rappelle les victimes plusieurs semaines après. Si vous avez déjà perdu de l'argent,
on ne vous le récupérera jamais contre un paiement d'avance.
❌ Réinstaller ou faire nettoyer l'ordinateur
Nous le répétons parce que c'est la demande n° 1 que nous recevons dans ce contexte :
la fuite n'est pas sur votre machine. Une réinstallation vous coûtera du temps, éventuellement de l'argent, vous fera peut-être perdre des données, et ne changera
rien au risque réel.
Un nettoyage est justifié si vous avez
cliqué, installé quelque chose, ou si votre appareil présente des symptômes ( publicités intempestives, page d'accueil modifiée, lenteurs anormales ). Pas parce qu'un commerçant s'est fait pirater. Si vous avez un doute sur l'état de votre machine après une mésaventure, notre article sur vous donnera la bonne méthode.
❌ Répondre au message pour « vérifier »
Ni par mail, ni par SMS, ni en rappelant le numéro indiqué. Répondre confirme que votre adresse est
active et lue par un humain : votre fiche prend de la valeur et vous recevrez davantage de sollicitations, pas moins.
Le bon geste est toujours le même :
couper le canal entrant, et aller vérifier par vos propres moyens ( site tapé à la main, numéro figurant sur votre facture ou au dos de votre carte bancaire ).
9. Vraie notification ou faux mail : comment faire la différence
Puisque les deux vont arriver, autant savoir les distinguer.
| Une vraie notification de fuite |
Un faux mail qui l'imite |
| Explique quelles catégories de données sont concernées | Reste vague, ou dramatise ( « votre compte va être suspendu » ) |
| Recommande de changer votre mot de passe sur le site, sans lien impératif | Fournit un lien sur lequel il faut cliquer « immédiatement » |
| Ne demande jamais de paiement | Réclame des frais, une « vérification » payante, une carte bancaire |
| Ne demande jamais vos identifiants ni un code SMS | Vous fait saisir votre mot de passe ou un code reçu |
| Pas d'urgence chronométrée | « Sous 24 h », « dernier avertissement », compte à rebours |
| Retrouvable dans votre espace client ou sur le site officiel | Introuvable ailleurs que dans le message |
Le test qui tranche dans tous les cas : fermez le message, allez sur le site en tapant l'adresse, connectez-vous. Si l'information est réelle, vous la retrouverez là. Sinon, c'était faux — et vous n'avez rien risqué.
10. Et pour l'avenir : ce qui réduit vraiment le risque
On ne peut pas empêcher un commerçant de se faire pirater. En revanche, on peut faire en sorte qu'une fuite
ne vous coûte rien. Quatre habitudes suffisent :
- Un mot de passe différent par site. C'est la mesure qui transforme une fuite en simple désagrément. Avec un gestionnaire, cela ne demande aucun effort de mémoire.
- La double authentification au moins sur votre messagerie, votre banque et vos comptes marchands principaux.
- Une adresse e-mail secondaire réservée aux achats en ligne, inscriptions et newsletters. Le jour où elle est noyée sous les tentatives d'hameçonnage, votre adresse principale — celle de vos proches, de vos démarches, de votre banque — reste intacte.
- En donner le moins possible. Chaque champ facultatif rempli ( date de naissance, second numéro, adresse complète ) est une donnée de plus susceptible de fuiter un jour. Un site marchand n'a pas besoin de votre date de naissance pour vous livrer.
Et un conseil qui vaut pour tout l'entourage :
prévenez vos proches les moins à l'aise. Une personne âgée qui reçoit un SMS citant sa vraie commande n'a, aujourd'hui, aucun moyen de s'en méfier avec les critères qu'on lui a appris. Une phrase suffit à la protéger :
« avant de payer ou de saisir une carte bancaire à la suite d'un message, tu m'appelles — même si ça a l'air urgent, même si c'est exact ».
Ce que fait BSC Sécurité dans ce cas précis
Nous ne vous vendrons pas un nettoyage dont vous n'avez pas besoin. Sur ce type de dossier, notre travail consiste à :
- faire le tri entre ce qui a réellement fuité et ce qui relève de la rumeur ou du faux mail d'alerte ;
- vérifier vos adresses dans les bases de fuites connues, y compris les anciennes ;
- sécuriser vos comptes dans le bon ordre : messagerie d'abord, puis les comptes sensibles, avec mise en place de la double authentification et d'un gestionnaire de mots de passe utilisable au quotidien ;
- contrôler l'appareil uniquement si un clic a eu lieu ou si des symptômes le justifient — recherche de programmes indésirables, nettoyage du navigateur, notifications publicitaires, extensions ajoutées ;
- vous laisser des repères simples et écrits, utilisables par vous et par vos proches.
— — atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Selon votre situation :
- accompagnement à votre domicile, calmement, pour trier vos messages et sécuriser vos comptes avec vous ( particulièrement adapté aux personnes âgées ou peu à l'aise avec l'informatique ) → , agréée service à la personne ;
- diagnostic en atelier, réparation ou achat de matériel → ;
- fichiers devenus inaccessibles ou support endommagé à la suite d'une infection ou d'un rançongiciel → n'insistez pas sur l'appareil et confiez-le à , spécialiste de la récupération de données ;
- ordinateur immobilisé pendant le dépannage alors que vous ne pouvez pas vous arrêter → propose de la location courte durée.
Et si l'ordinateur ne s'allume plus du tout — panne matérielle sans rapport avec la fuite, mais qui arrive au plus mauvais moment — répare les cartes mères de PC portables et de Chromebooks.
En résumé
- Un mail « vos données ont pu être exposées » signale un piratage chez le commerçant, pas sur votre appareil. Votre PC n'est pas infecté.
- Ce qui fuite, c'est surtout nom, e-mail, téléphone, adresse et le détail exact de vos commandes — rarement de quoi vous débiter directement.
- Le vrai danger, c'est le hameçonnage ultra-crédible des semaines suivantes, qui cite votre vraie commande et le vrai montant. Une information exacte dans un message ne prouve rien.
- On ne juge plus un message à ce qu'il sait, mais à ce qu'il demande : payer, saisir ses identifiants, transmettre un code SMS = arnaque, sans exception.
- Les fuites viennent de plus en plus d'un prestataire ( transporteur, plateforme, service externalisé ) : on peut être touché par un site où l'on n'a jamais commandé.
- Les revendications de forum ( « X millions de données » ) sont souvent invérifiables et recyclées : pas de panique sur cette seule base.
- La priorité absolue : changer le mot de passe du compte ET de tous ceux qui partageaient le même, puis activer la double authentification sur votre messagerie en premier.
- Vérifiez vos adresses sur haveibeenpwned.com ( l'adresse e-mail, jamais le mot de passe ).
- Sur vos relevés bancaires, cherchez les petits prélèvements récurrents, pas les gros débits.
- Ne payez jamais un « service de suppression de vos données » : c'est techniquement impossible. Ne réinstallez pas le PC. Ne répondez pas au message.
- Un doute sur un message, un compte à sécuriser, un proche inquiet ? BSC Sécurité — ou .