Mon email a-t-il fuité ? Que faire légalement (guide 2026)
Vous recevez plus de phishing que d’habitude, votre gestionnaire de mots de passe signale une compromission, ou un client vous parle d’une fuite de données. La bonne réaction n’est pas de paniquer ni de chercher une base piratée sur un forum. Il faut vérifier proprement, sécuriser les accès, puis documenter les décisions si vous êtes une entreprise.
Comment savoir si son email a fuité ?
Une fuite email signifie qu’une adresse apparaît dans un incident de sécurité, une base client exposée, un export CRM mal protégé, une sauvegarde publique ou un jeu d’identifiants revendu. Les données associées peuvent être limitées à l’email, mais aussi inclure nom, téléphone, mot de passe hashé, adresse, historique de commande, société, fonction ou numéro client. La vérification doit donc répondre à deux questions : l’email est-il exposé, et quelles données ont été exposées avec lui ?
La méthode légale consiste à s’appuyer sur des sources publiques, des notifications officielles et des outils responsables. Vous n’avez pas besoin de télécharger une archive pirate ni de payer un accès à un forum. Pour une première lecture, utilisez notre guide interactif pour vérifier une fuite de données, puis confirmez avec les messages reçus du service concerné.
Utiliser un vérificateur reconnu, sans mot de passe
Saisissez uniquement votre adresse email dans un service de vérification réputé ou dans l’outil interactif ComplyShield. Ne communiquez jamais votre mot de passe actuel, même “pour comparer un hash”. Un bon outil indique les services touchés, les catégories de données exposées et la date approximative de l’incident, sans demander d’identifiants sensibles.
Comparer avec les notifications officielles
Cherchez si le service concerné a publié un avis de sécurité, envoyé une notification client ou communiqué auprès d’une autorité. Une fuite sérieuse laisse souvent une trace : page d’aide, email d’information, communiqué de presse ou recommandation de changement de mot de passe.
Vérifier les signaux dans vos comptes
Contrôlez les connexions récentes, les sessions ouvertes, les règles de transfert email, les appareils autorisés et les alertes de votre gestionnaire de mots de passe. Une adresse exposée n’implique pas toujours une prise de contrôle, mais elle augmente le risque de phishing ciblé et de tentatives de connexion automatisées.
Éviter les bases de données piratées
Télécharger, acheter ou explorer des fichiers issus d’une fuite n’est pas une méthode saine ni nécessaire. Vous risquez d’exposer d’autres personnes, de manipuler des données illicites et de créer une preuve difficile à justifier. Restez sur des sources publiques, des notifications officielles et des outils qui agrègent les incidents de manière responsable.
Mes données ont fuité : que faire tout de suite ?
Le risque le plus fréquent n’est pas le piratage sophistiqué : c’est la réutilisation d’un mot de passe, le phishing personnalisé ou une fausse urgence envoyée à votre équipe. Traitez la fuite comme un signal d’hygiène numérique. Si l’email est professionnel, prévenez l’IT, le DPO ou le dirigeant rapidement, car l’incident peut aussi toucher des clients, fournisseurs ou salariés.
Checklist personnelle en 30 minutes
- Changer le mot de passe du service concerné, puis de tout compte qui utilisait le même mot de passe.
- Activer l’authentification multifacteur, idéalement via application ou clé de sécurité plutôt que SMS.
- Déconnecter toutes les sessions actives et supprimer les appareils inconnus dans les paramètres du compte.
- Surveiller les emails de réinitialisation, les virements, les achats, les changements d’adresse et les messages envoyés depuis votre compte.
- Prévenir les contacts si votre boîte mail ou votre compte social a pu envoyer des messages frauduleux.
- Conserver les preuves utiles : date de découverte, capture de l’alerte, service concerné, actions réalisées.
Si vous constatez une fraude bancaire, une usurpation d’identité ou une prise de contrôle, contactez aussi votre banque, votre support informatique et les plateformes concernées. En France, les victimes peuvent également chercher de l’aide auprès de services publics spécialisés comme Cybermalveillance. L’important est de ne pas effacer toutes les traces avant d’avoir conservé les éléments utiles.
Obligations RGPD pour une entreprise après une fuite
Côté entreprise, la question n’est pas seulement technique. Le RGPD parle de violation de données personnelles lorsqu’un incident entraîne la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé à des données personnelles. Cela peut venir d’un piratage, mais aussi d’une erreur humaine : fichier envoyé au mauvais destinataire, bucket public, poste volé, prestataire compromis ou mauvaise configuration SaaS.
Qualifier l’incident
Déterminez si des données personnelles sont concernées : email professionnel, nom, téléphone, identifiant client, mot de passe, adresse IP, document, donnée financière ou donnée sensible. Une simple suspicion doit déjà être documentée, même si elle est ensuite infirmée.
Limiter l’impact
Révoquez les accès compromis, forcez les réinitialisations de mot de passe, coupez les jetons API, corrigez la faille, isolez le système touché et lancez une collecte de preuves. L’objectif est de stopper l’exposition avant de communiquer largement.
Décider de la notification CNIL
Si la violation présente un risque pour les droits et libertés des personnes, le responsable de traitement doit la notifier à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance. Si la notification dépasse 72 heures, le retard doit être expliqué.
Informer les personnes si le risque est élevé
Quand la fuite peut entraîner un risque élevé — usurpation d’identité, fraude, discrimination, dommage financier ou atteinte à la confidentialité — les personnes concernées doivent être informées clairement. Le message doit expliquer la nature de l’incident, les conséquences probables et les mesures recommandées.
Tenir le registre des violations
Même si la CNIL n’est pas notifiée, l’entreprise doit conserver une trace interne : faits, catégories de données, volume estimé, analyse de risque, décisions, mesures prises et calendrier. Ce registre prouve que l’incident a été traité méthodiquement.
Kit RGPD 39 € : notification, registre et procédure incident
Pour ne pas improviser au moment critique, le Kit RGPD contient une procédure de violation de données, un modèle de registre, une checklist de qualification, un modèle de communication aux personnes et des documents de conformité PME. Il ne remplace pas un conseil juridique sur un incident complexe, mais il vous donne une base opérationnelle immédiatement exploitable.
Ce qu’il faut éviter
FAQ
Une fuite email signifie-t-elle que mon compte est piraté ?
Non. Une adresse email exposée signifie qu’elle apparaît dans un incident connu ou dans une source publique. Le compte est plus exposé au phishing et au bourrage d’identifiants, surtout si le mot de passe a aussi fuité ou a été réutilisé ailleurs.
Puis-je demander à une entreprise quelles données ont fuité ?
Oui. Vous pouvez exercer vos droits RGPD auprès du responsable de traitement : accès aux données, information sur l’incident et, selon les cas, rectification, effacement ou limitation. Gardez une copie datée de votre demande.
Une PME doit-elle notifier chaque incident à la CNIL ?
Pas chaque incident. La notification dépend du risque pour les personnes. En revanche, chaque violation de données personnelles doit être analysée et documentée dans un registre interne, avec la décision prise et les mesures correctives.