Notre site necessite Javascript pour fonctionner correctement !

« Vos données ont pu être exposées »


Ce que ce mail change vraiment pour vous et ce qu'il ne change pas
Votre ordinateur n'est pas en cause — le risque est ailleurs

Article publié le 23 Août 2026
Le message arrive un matin, sans prévenir. Un site sur lequel vous avez commandé — parfois il y a des mois — vous informe que vos données personnelles ont pu être exposées à la suite d'un incident de sécurité. Le ton est administratif, un peu embarrassé, et il se termine généralement par « nous vous invitons à rester vigilant ».

La première réaction est presque toujours la même : « mon ordinateur est infecté », ou « on va vider mon compte en banque ». Beaucoup de personnes nous appellent pour faire nettoyer leur PC, ou envisagent carrément de le réinstaller.

Ce n'est pas le bon réflexe — et surtout, ce n'est pas le bon problème.

Votre ordinateur n'a rien à voir dans cette histoire. Ce qui a été piraté, c'est une base de données chez le commerçant ( ou, de plus en plus souvent, chez l'un de ses prestataires ). Le vrai risque ne se joue pas sur votre machine : il se joue dans votre boîte mail et sur votre téléphone, dans les semaines qui suivent. Et il prend une forme redoutable, dont nous allons parler en détail.

Voici ce qui s'est réellement passé, ce que ça change concrètement, la marche à suivre en 7 points — et les trois erreurs qui coûtent cher.

1. D'abord, la bonne nouvelle : votre ordinateur n'est pas en cause


C'est le point à comprendre en premier, parce qu'il évite beaucoup d'angoisse et beaucoup de dépenses inutiles.

Quand un commerçant subit une fuite de données, ce sont ses serveurs à lui qui ont été visités, pas votre appareil. Vos informations étaient stockées chez lui — comme elles le sont chez tous les sites où vous avez un compte — et quelqu'un a réussi à en récupérer une copie.

Conséquences pratiques :


À retenir : une fuite de données est un problème de comptes, pas de machine. On la traite avec des mots de passe et de la vigilance, pas avec un nettoyage.
Il existe une exception, et une seule : si, après avoir reçu l'alerte, vous avez cliqué sur un lien douteux, saisi vos identifiants sur une page bizarre ou installé quelque chose « pour vérifier », alors là oui, votre appareil peut être concerné. Mais c'est le clic qui aura posé problème, pas la fuite elle-même.

2. Ce qui a fuité ( et pourquoi ce n'est pas ce que vous croyez )


Contrairement à l'idée répandue, ces fuites ne livrent presque jamais de quoi vider un compte bancaire directement. Ce qu'elles contiennent, très typiquement, c'est :


À première vue, ça semble anodin. « Mon nom et mon adresse, tout le monde peut les trouver. »

C'est justement le raisonnement qui fait tomber les gens.

3. Le vrai danger : un hameçonnage devenu impossible à repérer


Pendant des années, on a appris aux gens à reconnaître un faux message à ses défauts : « ils ne connaissent pas mon nom », « c'est mal écrit », « ça parle d'un colis que je n'ai pas commandé », « ma banque ne s'adresse jamais à moi comme ça ».

Une fuite de données fait sauter tous ces repères d'un coup.

Avec le fichier volé en main, l'escroc peut vous envoyer un message qui :


Le message dira par exemple : « Votre commande n° 40-8871 ( montant 87,90 € ) n'a pas pu être livrée à votre adresse. Merci de régler 2,30 € de frais de représentation. » Et vous, vous avez bel et bien passé cette commande, pour ce montant-là.

C'est ce qu'on appelle du hameçonnage ciblé. Il ne ressemble en rien aux faux messages caricaturaux d'il y a dix ans, et il piège des gens parfaitement lucides et à l'aise avec l'informatique.

La règle à retenir, et à répéter à vos proches : une information exacte dans un message ne prouve rien. Ce n'est pas parce qu'un message connaît votre commande, votre banque ou votre adresse qu'il vient de l'expéditeur annoncé. Aujourd'hui, ces informations s'achètent.
C'est un changement de doctrine complet : on ne juge plus un message à ce qu'il sait, mais à ce qu'il demande et à la façon dont on y accède. Nos articles sur reconnaître un email de phishing en 30 secondes et sur les faux SMS qui imitent votre banque, les impôts ou La Poste détaillent les réflexes qui, eux, restent valables.

Les trois demandes qui doivent toujours vous arrêter

Quel que soit le degré de crédibilité du message :


4. Pourquoi vous pouvez être touché par un site où vous n'êtes jamais allé


C'est l'évolution la plus importante de ces dernières années, et elle déroute beaucoup de nos clients : la fuite ne vient plus forcément du commerçant lui-même, mais d'un de ses sous-traitants.

Un marchand en ligne travaille avec des dizaines de prestataires : transporteur, logisticien, plateforme de mails, service client externalisé, hébergeur, outil de fidélité… Et il leur transmet vos coordonnées, parce qu'ils en ont besoin pour faire leur travail. Si l'un d'eux est piraté, c'est votre fiche client qui part, alors que le commerçant, lui, n'a rien subi.

Quelques cas récents, qui illustrent bien le phénomène :


Ce qu'il faut en tirer : quand vous recevez une notification pour un site où vous ne vous souvenez pas d'avoir commandé, ce n'est pas forcément une erreur — et ce n'est pas non plus forcément une arnaque. Votre fiche a pu voyager. Vérifiez, mais sans paniquer.

5. « J'ai lu qu'il y avait eu une fuite de 2 millions de Français »


Vous verrez régulièrement passer, dans les médias ou sur les réseaux, des annonces spectaculaires : « X millions de données françaises en vente », « telle grande enseigne piratée ». Un mot de prudence s'impose, parce que ces revendications sont très souvent invérifiables.

Trois exemples réels :


Règle de bon sens : tant qu'une fuite n'est pas confirmée par l'entreprise concernée ou par une source officielle, on ne change pas tous ses mots de passe dans la panique. En revanche, on applique les bonnes pratiques en permanence — c'est bien plus efficace que de réagir dans l'urgence à chaque titre alarmiste.
Pour savoir ce qui relève de l'alerte réelle, la référence en France est cybermalveillance.gouv.fr ( que l'on atteint en tapant l'adresse, jamais par un lien reçu ). Nous consacrons d'ailleurs un article entier à cette question : comment savoir si une alerte de sécurité est vraie.

6. Un point souvent ignoré : votre visage aussi peut fuiter


On pense « mot de passe » et « carte bancaire ». On pense rarement photo.

Un service de recherche d'image inversée, ClarityCheck, a laissé accessibles sans aucune protection plus de 9 millions de photos de visages ( environ 450 Go ).

Ce qui rend cela particulier : un visage ne se change pas. Un mot de passe compromis se remplace en trente secondes, une carte bancaire se fait refaire, un numéro de téléphone se change à la rigueur. Un visage associé à un nom et à des coordonnées, c'est un identifiant définitif, exploitable pour de l'usurpation d'identité, du faux profil sur les réseaux, ou des arnaques sentimentales.

Il n'y a pas de « nettoyage » possible ici. La seule action utile est en amont : limiter ce qu'on publie, et se méfier des services qui demandent une photo d'identité ou un selfie sans raison impérieuse.

7. La marche à suivre, en 7 points


Voici exactement ce que nous conseillons à un client qui reçoit une notification de fuite. Dans cet ordre.

1. Ne cliquez pas dans le mail d'alerte lui-même

Même s'il est authentique. Le réflexe doit devenir automatique : ouvrez votre navigateur, tapez vous-même l'adresse du commerçant, connectez-vous à votre compte, et vérifiez l'information là.

Pourquoi cette précaution ? Parce que les escrocs surfent sur les vraies fuites. Dès qu'un incident est médiatisé, ils envoient de faux mails « suite à la violation de données, sécurisez votre compte ici » — qui arrivent exactement au moment où vous vous attendez à en recevoir un. C'est le même mécanisme que le faux support technique : ils profitent d'une inquiétude légitime.

2. Changez le mot de passe du compte concerné — et de tous ceux qui partageaient le même

C'est le point le plus important de toute la liste.

Le vrai dégât d'une fuite n'est pas le compte piraté : c'est tous les autres comptes où vous aviez mis le même mot de passe. Les pirates automatisent l'opération — ils testent le couple e-mail/mot de passe volé sur des centaines de sites ( banque, messagerie, réseaux sociaux, sites marchands ) et voient ce qui s'ouvre. On appelle ça le « bourrage d'identifiants », et c'est massivement rentable, précisément parce que la plupart des gens réutilisent leurs mots de passe.

Si vous avez utilisé le même mot de passe sur cinq sites, considérez que les cinq comptes sont concernés, même si un seul a fuité.

C'est le bon moment pour adopter un gestionnaire de mots de passe : c'est le seul moyen réaliste d'avoir un mot de passe différent partout sans devoir les retenir.

3. Activez la double authentification, en priorité sur votre messagerie

Votre adresse e-mail est la clé de tous vos autres comptes : c'est par elle que passent les « mot de passe oublié ». La sécuriser en premier n'est pas un détail, c'est l'ordre logique.

La double authentification fait qu'un mot de passe volé ne suffit plus pour entrer. C'est la mesure qui offre, de très loin, le meilleur rapport effort/protection.

Si vous constatez qu'un compte a déjà été pris, la marche à suivre est différente et l'ordre des gestes compte beaucoup — voir notre article sur un compte Facebook ou Instagram piraté.

4. Vérifiez vos adresses e-mail sur haveibeenpwned.com

Ce site gratuit et reconnu recense les fuites connues. Vous y saisissez votre adresse e-mail et il vous indique dans quelles fuites elle apparaît.

Deux précisions utiles :


5. Restez méfiant plusieurs semaines, en particulier sur les livraisons

C'est la période à risque. Pendant un à trois mois, traitez tout message lié à une commande, une livraison, un remboursement ou un litige comme suspect — même s'il est exact.

Consigne simple et sans exception : on ne paie jamais de frais réclamés par SMS ou par mail. Frais de douane, frais de relivraison, complément d'affranchissement : s'il y a réellement quelque chose à régler, vous le verrez dans votre compte client, en vous y rendant vous-même.

6. Si des données bancaires étaient concernées, surveillez et faites opposition

La plupart du temps, elles ne le sont pas — les commerçants sérieux ne conservent pas votre numéro de carte, c'est leur prestataire de paiement qui s'en charge. Le mail de notification vous précise normalement quelles catégories de données sont concernées : lisez ce passage attentivement, c'est l'information la plus utile du message.

Si votre carte est concernée, ou par précaution :


7. Faites-vous accompagner si nécessaire, par les bons interlocuteurs

En France, deux dispositifs publics et gratuits existent :


Et si vous constatez un préjudice réel ( débit frauduleux, compte détourné, usurpation d'identité ), le dépôt de plainte reste utile : il est souvent exigé par les banques et les assurances.

8. Les trois erreurs à ne pas commettre


❌ Payer un « service de suppression de vos données »

Dans les jours qui suivent une fuite médiatisée, vous serez peut-être démarché par mail ou par téléphone par une société proposant de « faire supprimer vos données des bases pirates », moyennant abonnement.

C'est impossible. Un fichier volé a été copié, revendu, rediffusé sur des dizaines de canaux : personne ne peut le rappeler. Certaines de ces sociétés font un vrai travail ( limité ) de désinscription auprès de courtiers en données légaux — mais cela n'a aucun rapport avec une fuite pirate. Et beaucoup de ces démarchages sont eux-mêmes des arnaques, qui exploitent l'inquiétude créée par la fuite.

Un cas particulièrement retors : le faux « service de récupération de fonds » qui rappelle les victimes plusieurs semaines après. Si vous avez déjà perdu de l'argent, on ne vous le récupérera jamais contre un paiement d'avance.

❌ Réinstaller ou faire nettoyer l'ordinateur

Nous le répétons parce que c'est la demande n° 1 que nous recevons dans ce contexte : la fuite n'est pas sur votre machine. Une réinstallation vous coûtera du temps, éventuellement de l'argent, vous fera peut-être perdre des données, et ne changera rien au risque réel.

Un nettoyage est justifié si vous avez cliqué, installé quelque chose, ou si votre appareil présente des symptômes ( publicités intempestives, page d'accueil modifiée, lenteurs anormales ). Pas parce qu'un commerçant s'est fait pirater. Si vous avez un doute sur l'état de votre machine après une mésaventure, notre article sur les 8 réflexes pour sécuriser son PC après une arnaque vous donnera la bonne méthode.

❌ Répondre au message pour « vérifier »

Ni par mail, ni par SMS, ni en rappelant le numéro indiqué. Répondre confirme que votre adresse est active et lue par un humain : votre fiche prend de la valeur et vous recevrez davantage de sollicitations, pas moins.

Le bon geste est toujours le même : couper le canal entrant, et aller vérifier par vos propres moyens ( site tapé à la main, numéro figurant sur votre facture ou au dos de votre carte bancaire ).

9. Vraie notification ou faux mail : comment faire la différence


Puisque les deux vont arriver, autant savoir les distinguer.

Une vraie notification de fuite Un faux mail qui l'imite
Explique quelles catégories de données sont concernéesReste vague, ou dramatise ( « votre compte va être suspendu » )
Recommande de changer votre mot de passe sur le site, sans lien impératifFournit un lien sur lequel il faut cliquer « immédiatement »
Ne demande jamais de paiementRéclame des frais, une « vérification » payante, une carte bancaire
Ne demande jamais vos identifiants ni un code SMSVous fait saisir votre mot de passe ou un code reçu
Pas d'urgence chronométrée« Sous 24 h », « dernier avertissement », compte à rebours
Retrouvable dans votre espace client ou sur le site officielIntrouvable ailleurs que dans le message

Le test qui tranche dans tous les cas : fermez le message, allez sur le site en tapant l'adresse, connectez-vous. Si l'information est réelle, vous la retrouverez là. Sinon, c'était faux — et vous n'avez rien risqué.

10. Et pour l'avenir : ce qui réduit vraiment le risque


On ne peut pas empêcher un commerçant de se faire pirater. En revanche, on peut faire en sorte qu'une fuite ne vous coûte rien. Quatre habitudes suffisent :


Et un conseil qui vaut pour tout l'entourage : prévenez vos proches les moins à l'aise. Une personne âgée qui reçoit un SMS citant sa vraie commande n'a, aujourd'hui, aucun moyen de s'en méfier avec les critères qu'on lui a appris. Une phrase suffit à la protéger : « avant de payer ou de saisir une carte bancaire à la suite d'un message, tu m'appelles — même si ça a l'air urgent, même si c'est exact ».

Ce que fait BSC Sécurité dans ce cas précis


Nous ne vous vendrons pas un nettoyage dont vous n'avez pas besoin. Sur ce type de dossier, notre travail consiste à :


04 94 27 65 95 — contact@bsc-securite.fr — atelier au 18 avenue Olbius Riquier, 83400 Hyères.

Selon votre situation :


Et si l'ordinateur ne s'allume plus du tout — panne matérielle sans rapport avec la fuite, mais qui arrive au plus mauvais moment — BSC Électronique répare les cartes mères de PC portables et de Chromebooks.

En résumé




Vos données ont fuité ? On sécurise vos comptes avec vous

Tri des messages reçus, vérification de vos adresses dans les bases de fuites, mots de passe et double authentification mis en place dans le bon ordre — et contrôle du PC seulement s'il le faut.
On vous explique tout, simplement, sans jargon.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande