Un courriel connaît votre IBAN après une fuite de données : est-il légitime ?

Réponse courte

Un courriel qui connaît votre nom, votre adresse ou votre IBAN n’est pas nécessairement légitime. Ces informations exactes peuvent provenir d’une fuite de données et être utilisées pour rendre une arnaque crédible. La CNIL a signalé en juin 2026 de faux organismes proposant aux victimes de faire supprimer leurs données. Ne cliquez pas, ne répondez pas et vérifiez l’expéditeur par un canal indépendant.

Temps de lecture estimé 7 minutes

Partager cet article

La donnée exacte prouve seulement que l’expéditeur y a eu accès. Elle ne prouve ni son identité, ni son mandat, ni la réalité du service proposé.

Le piège : confondre information exacte et identité vérifiée

Les messages signalés par la CNIL peuvent reprendre de véritables informations volées : identité, adresse postale, numéro de téléphone ou IBAN. Certains mentionnent même le numéro officiel de la CNIL sans avoir de lien avec elle.

Ce que contient le message Ce que cela peut établir Ce que cela ne prouve pas
Votre nom et votre adresse L’accès à un fichier vous concernant L’identité de l’expéditeur
Votre IBAN exact Une possible compromission de données bancaires L’autorisation de vous facturer ou de vous prélever
Le nom d’une entreprise où vous êtes client Un ciblage à partir d’une fuite ou d’une source publique Que l’entreprise a envoyé le message
Un numéro officiel dans la signature Une information copiée sur internet Que le message vient de l’organisme officiel
Une capture du « fichier volé » Un élément à vérifier La capacité réelle à supprimer les données

Cette technique exploite un raisonnement intuitif : « il connaît une information secrète, donc il est légitime ». Or une fuite de données donne précisément aux fraudeurs la matière nécessaire pour personnaliser le message.

Les vérifications à effectuer sans cliquer

  1. N’utilisez ni le lien, ni le numéro, ni l’adresse de réponse contenus dans le message.
  2. Ouvrez vous-même le site officiel depuis un favori ou une recherche indépendante.
  3. Connectez-vous à votre espace client pour vérifier l’existence d’une notification.
  4. Appelez le numéro figurant sur un contrat, une carte ou le site officiel.
  5. Demandez à l’organisme concerné si une fuite a été confirmée et quelles catégories de données sont touchées.

Une adresse d’expéditeur ressemblante ou un cadenas dans le navigateur ne suffisent pas. Vérifiez le nom de domaine complet et évitez d’ouvrir une pièce jointe pour « voir de quoi il s’agit ».

Conserver la preuve avant de supprimer le message

Gardez :

  • le courriel original, idéalement exporté au format EML ou MSG ;
  • les en-têtes techniques complets ;
  • une capture montrant l’expéditeur apparent, l’objet, la date et le contenu ;
  • l’adresse exacte des liens, sans les ouvrir ;
  • les pièces jointes non exécutées, isolées si vous savez le faire en sécurité ;
  • la chronologie des appels, SMS ou prélèvements liés ;
  • les confirmations obtenues auprès de l’organisme par un canal officiel.

Une simple capture peut masquer l’adresse réelle, les serveurs de transit et les éléments d’authentification du courriel. L’original est donc précieux. Consultez notre méthode pour joindre des e-mails à une plainte en PDF sans perdre les originaux.

Ne transférez pas le message à tous vos contacts : il peut contenir vos propres données ou un lien traçant les clics.

Que faire selon les données révélées ?

Mot de passe ou identifiant

Changez le mot de passe depuis le site officiel, en priorité s’il est réutilisé ailleurs. Activez l’authentification multifacteur et contrôlez les sessions ouvertes.

IBAN

Un IBAN n’est pas un code secret équivalent au mot de passe bancaire, mais sa divulgation peut faciliter une fraude ou un faux mandat. Surveillez vos opérations et contactez votre banque par son canal officiel en cas de prélèvement ou de demande inhabituelle. Ne validez jamais une opération présentée comme nécessaire pour « sécuriser » le compte.

Pièce d’identité

Le risque d’usurpation est plus important. Conservez la preuve de la fuite, surveillez les démarches inhabituelles et suivez les recommandations officielles. Notre article Fraude bancaire et usurpation : quelles traces donner à la banque et à la police ? propose une checklist.

Données liées aux cryptomonnaies

Les attaquants peuvent cibler physiquement ou numériquement les personnes supposées détenir des actifs. Voir Fuites Ledger et Waltio : pourquoi les victimes deviennent des cibles.

Suppression des données : ce qu’un intermédiaire peut réellement promettre

Le RGPD permet, dans certaines situations, de demander l’effacement au responsable du traitement. Mais ce droit comporte des conditions et des exceptions. Surtout, une société privée ne peut pas garantir que toutes les copies issues d’une fuite seront supprimées des ordinateurs de fraudeurs ou de places de marché clandestines.

Avant de payer un accompagnement, demandez :

  • l’identité juridique complète du prestataire ;
  • le fondement de son intervention ;
  • les destinataires précis des demandes ;
  • le prix total et les conditions de résiliation ;
  • les données supplémentaires qu’il souhaite collecter ;
  • la différence entre déréférencement, suppression chez un responsable et disparition d’une copie volée.

La CNIL recommande de ne pas répondre aux faux organismes signalés et de ne transmettre aucun justificatif supplémentaire.

Signaler ou porter plainte

Un message suspect peut être signalé via les dispositifs officiels adaptés. Si vous avez communiqué des données, payé, subi une opération ou une usurpation, conservez toutes les preuves et contactez rapidement la banque et les autorités compétentes.

Service Public rappelle que les preuves utiles du hameçonnage comprennent le message, la capture du site, le numéro utilisé et l’URL. Pour certaines escroqueries en ligne, la plateforme THESEE permet une démarche en ligne ; d’autres situations relèvent d’un commissariat, d’une gendarmerie ou d’un courrier au procureur.

L’article Faux SMS Banque de France après une fuite : que faire et quelles preuves garder ? complète cette démarche.

Questions fréquentes

Mon IBAN dans le message prouve-t-il que ma banque a été piratée ?

Non. L’IBAN peut provenir de nombreux organismes ou documents. Il faut vérifier la source de la fuite avant d’attribuer l’incident à une entreprise précise.

Dois-je répondre pour demander d’où viennent les données ?

Pas au message suspect. Contactez séparément l’organisme potentiellement concerné et demandez une confirmation par son canal officiel.

Puis-je demander l’effacement de mes données ?

Oui dans certaines situations auprès du responsable du traitement. Cette démarche ne garantit toutefois pas la disparition de copies déjà volées ou revendues.

Une capture d’écran suffit-elle pour déposer plainte ?

Elle est utile, mais conservez aussi le courriel original et ses en-têtes, les URL, les pièces, les opérations et la chronologie.

Sources officielles

Article d’information générale, à jour au 16 août 2026. Une fuite alléguée doit être vérifiée avant d’en attribuer la responsabilité à un organisme.

Continuer la lecture

Trois autres articles pour approfondir la preuve, le numérique et la stratégie probatoire.