Comment savoir si mes données ont fuité ?
Mis à jour le
Une fuite de données ne se voit pas : on l'apprend par un e-mail de l'entreprise, par la presse, ou quand les appels et messages suspects commencent. Voici quatre façons de vérifier si vos informations sont concernées, puis ce qu'il faut faire, dans l'ordre.
Qu'est-ce qu'une fuite de données ?
Le RGPD parle de « violation de données personnelles » : un incident de sécurité qui entraîne la perte, la modification ou la divulgation non autorisée de vos données (article 4 du RGPD). Piratage, base de données laissée accessible, envoi par erreur : selon le cas, ce qui fuit va de votre seule adresse e-mail à votre numéro de téléphone, votre IBAN ou une copie de votre pièce d'identité.
1. Regardez si l'entreprise vous a prévenu
Quand une fuite présente un risque élevé pour vous, l'entreprise doit vous en informer directement et dans les meilleurs délais (article 34 du RGPD). Son message doit décrire la fuite, ses conséquences probables et les mesures prises. Cherchez dans votre boîte de réception, indésirables compris, les messages qui parlent de « violation de données », d'« incident de sécurité » ou d'« accès non autorisé ».
2. Consultez les fuites annoncées en France
Toutes les fuites ne donnent pas lieu à un message individuel, et ces messages se perdent. Les plus importantes sont annoncées publiquement par l'organisme touché ou par la presse. Veyl tient une liste des fuites de données annoncées en France, avec leurs sources et ce qu'il faut faire pour chaque information exposée.
3. Recherchez votre adresse e-mail dans les fuites connues
Quand une base de données volée est publiée en ligne, des services comme Have I Been Pwned la recensent et permettent de savoir si une adresse e-mail y figure. L'analyse gratuite de Veyl recherche votre adresse e-mail, après que vous avez confirmé qu'elle est bien à vous, dans les fuites de données connues, et vous montre ce qui a été exposé, où et quand.
Une recherche qui ne trouve rien ne prouve pas que vos données sont à l'abri : de nombreuses fuites ne sont jamais publiées, ou ne contiennent pas d'adresse e-mail (par exemple un numéro de téléphone ou un IBAN seuls). Les étapes 1 et 2 restent utiles.
4. Vérifiez vos mots de passe
Un mot de passe peut avoir fuité sans votre adresse e-mail, par exemple si vous l'utilisez aussi sur un autre site. Vérifiez si un mot de passe figure dans des fuites connues : il est haché dans votre navigateur et n'est jamais envoyé en clair.
Vos données ont fuité : que faire ?
- Changez le mot de passe du compte concerné, et celui de tous les sites où vous utilisiez le même. Activez la double authentification quand elle est proposée.
- Soyez vigilant face aux appels, SMS et e-mails qui citent vos informations : un faux conseiller qui connaît votre nom ou votre banque n'en est pas plus légitime.
- Si votre IBAN a fuité, surveillez vos relevés et contestez auprès de votre banque tout prélèvement que vous n'avez pas autorisé.
- Demandez à l'entreprise ce qu'elle détient sur vous avec une demande d'accès, ou demandez-lui de supprimer vos données si vous n'êtes plus client.
Si l'entreprise ne vous répond pas
L'entreprise a un mois pour répondre à une demande d'accès ou de suppression. Sans réponse, vous pouvez déposer une plainte auprès de la CNIL : voyez comment faire valoir votre droit à l'effacement.
Vérifiez gratuitement où vos données apparaissent.
Lancer une analyse gratuiteSources
- Violations de données personnelles : les règles à suivre — CNIL
- Règlement (UE) 2016/679 (RGPD), articles 4, 12, 15, 17 et 34 — EUR-Lex
- Que faire en cas de phishing ou hameçonnage ? — Cybermalveillance.gouv.fr
- Pourquoi et comment bien gérer ses mots de passe ? — Cybermalveillance.gouv.fr
- Have I Been Pwned — Troy Hunt