Réponse courte
Un courriel qui connaît votre nom, votre adresse ou votre IBAN n’est pas nécessairement légitime. Ces informations exactes peuvent provenir d’une fuite de données et être utilisées pour rendre une arnaque crédible. La CNIL a signalé en juin 2026 de faux organismes proposant aux victimes de faire supprimer leurs données. Ne cliquez pas, ne répondez pas et vérifiez l’expéditeur par un canal indépendant.
La donnée exacte prouve seulement que l’expéditeur y a eu accès. Elle ne prouve ni son identité, ni son mandat, ni la réalité du service proposé.
Le piège : confondre information exacte et identité vérifiée
Les messages signalés par la CNIL peuvent reprendre de véritables informations volées : identité, adresse postale, numéro de téléphone ou IBAN. Certains mentionnent même le numéro officiel de la CNIL sans avoir de lien avec elle.
| Ce que contient le message | Ce que cela peut établir | Ce que cela ne prouve pas |
|---|---|---|
| Votre nom et votre adresse | L’accès à un fichier vous concernant | L’identité de l’expéditeur |
| Votre IBAN exact | Une possible compromission de données bancaires | L’autorisation de vous facturer ou de vous prélever |
| Le nom d’une entreprise où vous êtes client | Un ciblage à partir d’une fuite ou d’une source publique | Que l’entreprise a envoyé le message |
| Un numéro officiel dans la signature | Une information copiée sur internet | Que le message vient de l’organisme officiel |
| Une capture du « fichier volé » | Un élément à vérifier | La capacité réelle à supprimer les données |
Cette technique exploite un raisonnement intuitif : « il connaît une information secrète, donc il est légitime ». Or une fuite de données donne précisément aux fraudeurs la matière nécessaire pour personnaliser le message.
Les vérifications à effectuer sans cliquer
- N’utilisez ni le lien, ni le numéro, ni l’adresse de réponse contenus dans le message.
- Ouvrez vous-même le site officiel depuis un favori ou une recherche indépendante.
- Connectez-vous à votre espace client pour vérifier l’existence d’une notification.
- Appelez le numéro figurant sur un contrat, une carte ou le site officiel.
- Demandez à l’organisme concerné si une fuite a été confirmée et quelles catégories de données sont touchées.
Une adresse d’expéditeur ressemblante ou un cadenas dans le navigateur ne suffisent pas. Vérifiez le nom de domaine complet et évitez d’ouvrir une pièce jointe pour « voir de quoi il s’agit ».
Conserver la preuve avant de supprimer le message
Gardez :
- le courriel original, idéalement exporté au format EML ou MSG ;
- les en-têtes techniques complets ;
- une capture montrant l’expéditeur apparent, l’objet, la date et le contenu ;
- l’adresse exacte des liens, sans les ouvrir ;
- les pièces jointes non exécutées, isolées si vous savez le faire en sécurité ;
- la chronologie des appels, SMS ou prélèvements liés ;
- les confirmations obtenues auprès de l’organisme par un canal officiel.
Une simple capture peut masquer l’adresse réelle, les serveurs de transit et les éléments d’authentification du courriel. L’original est donc précieux. Consultez notre méthode pour joindre des e-mails à une plainte en PDF sans perdre les originaux.
Ne transférez pas le message à tous vos contacts : il peut contenir vos propres données ou un lien traçant les clics.
Que faire selon les données révélées ?
Mot de passe ou identifiant
Changez le mot de passe depuis le site officiel, en priorité s’il est réutilisé ailleurs. Activez l’authentification multifacteur et contrôlez les sessions ouvertes.
IBAN
Un IBAN n’est pas un code secret équivalent au mot de passe bancaire, mais sa divulgation peut faciliter une fraude ou un faux mandat. Surveillez vos opérations et contactez votre banque par son canal officiel en cas de prélèvement ou de demande inhabituelle. Ne validez jamais une opération présentée comme nécessaire pour « sécuriser » le compte.
Pièce d’identité
Le risque d’usurpation est plus important. Conservez la preuve de la fuite, surveillez les démarches inhabituelles et suivez les recommandations officielles. Notre article Fraude bancaire et usurpation : quelles traces donner à la banque et à la police ? propose une checklist.
Données liées aux cryptomonnaies
Les attaquants peuvent cibler physiquement ou numériquement les personnes supposées détenir des actifs. Voir Fuites Ledger et Waltio : pourquoi les victimes deviennent des cibles.
Suppression des données : ce qu’un intermédiaire peut réellement promettre
Le RGPD permet, dans certaines situations, de demander l’effacement au responsable du traitement. Mais ce droit comporte des conditions et des exceptions. Surtout, une société privée ne peut pas garantir que toutes les copies issues d’une fuite seront supprimées des ordinateurs de fraudeurs ou de places de marché clandestines.
Avant de payer un accompagnement, demandez :
- l’identité juridique complète du prestataire ;
- le fondement de son intervention ;
- les destinataires précis des demandes ;
- le prix total et les conditions de résiliation ;
- les données supplémentaires qu’il souhaite collecter ;
- la différence entre déréférencement, suppression chez un responsable et disparition d’une copie volée.
La CNIL recommande de ne pas répondre aux faux organismes signalés et de ne transmettre aucun justificatif supplémentaire.
Signaler ou porter plainte
Un message suspect peut être signalé via les dispositifs officiels adaptés. Si vous avez communiqué des données, payé, subi une opération ou une usurpation, conservez toutes les preuves et contactez rapidement la banque et les autorités compétentes.
Service Public rappelle que les preuves utiles du hameçonnage comprennent le message, la capture du site, le numéro utilisé et l’URL. Pour certaines escroqueries en ligne, la plateforme THESEE permet une démarche en ligne ; d’autres situations relèvent d’un commissariat, d’une gendarmerie ou d’un courrier au procureur.
L’article Faux SMS Banque de France après une fuite : que faire et quelles preuves garder ? complète cette démarche.
Questions fréquentes
Mon IBAN dans le message prouve-t-il que ma banque a été piratée ?
Non. L’IBAN peut provenir de nombreux organismes ou documents. Il faut vérifier la source de la fuite avant d’attribuer l’incident à une entreprise précise.
Dois-je répondre pour demander d’où viennent les données ?
Pas au message suspect. Contactez séparément l’organisme potentiellement concerné et demandez une confirmation par son canal officiel.
Puis-je demander l’effacement de mes données ?
Oui dans certaines situations auprès du responsable du traitement. Cette démarche ne garantit toutefois pas la disparition de copies déjà volées ou revendues.
Une capture d’écran suffit-elle pour déposer plainte ?
Elle est utile, mais conservez aussi le courriel original et ses en-têtes, les URL, les pièces, les opérations et la chronologie.
Sources officielles
- Victimes de violations de données : vigilance face aux offres d’accompagnement — CNIL
- Fuite de données personnelles : que faire ? — Cybermalveillance.gouv.fr
- Hameçonnage : prévention, preuves et plainte — Service Public
- Droit à l’effacement — CNIL
- Porter plainte : démarches et justificatifs — Service Public
Article d’information générale, à jour au 16 août 2026. Une fuite alléguée doit être vérifiée avant d’en attribuer la responsabilité à un organisme.
Continuer la lecture
Trois autres articles pour approfondir la preuve, le numérique et la stratégie probatoire.



