La fuite de données Bouygues Telecom signalée autour du 11 mai 2026 illustre un risque devenu très concret : après une cyberattaque, l’escroquerie ne commence pas toujours par un faux lien grossier. Elle peut commencer par un appel crédible, avec le nom du client, son adresse, son numéro de téléphone, son email, sa date de naissance ou des informations liées à une intervention fibre.
Pour un particulier, le danger immédiat est le faux conseiller bancaire, le faux technicien ou le faux service client. Pour une entreprise, le sujet est plus large. Les fichiers clients, les tickets d’intervention, les outils de support, les accès de prestataires et les informations de contact permettent de bâtir des fraudes ciblées contre des clients, des salariés, des dirigeants ou des fournisseurs.
La bonne question n’est donc pas seulement : « mes données ont-elles fuité ? » La vraie question est : que faire si une fuite de données clients permet ensuite une arnaque, une usurpation d’identité, un virement frauduleux ou une mise en cause de l’entreprise ?
Pourquoi une fuite liée au SAV fibre est sensible
Une donnée bancaire n’est pas nécessaire pour rendre une fraude dangereuse. Une adresse postale, un email, un numéro de téléphone et une information sur une intervention technique suffisent parfois à donner de la crédibilité à un appel ou à un SMS.
Un faux conseiller peut dire qu’il appelle au sujet d’une intervention fibre. Il peut citer l’adresse. Il peut demander une confirmation d’identité. Il peut ensuite orienter la victime vers un faux paiement, un faux remboursement, une fausse régularisation de facture, une prise de contrôle d’espace client ou une validation bancaire.
Pour une entreprise, le même scénario existe avec les données de ses clients ou de ses contacts commerciaux. Une base support compromise peut servir à fabriquer des emails ciblés, des relances de factures, des changements de RIB, de faux tickets techniques ou des demandes urgentes adressées au service comptable.
Le risque juridique naît à ce moment précis : il faut prouver ce qui a fuité, ce qui a été fait pour contenir l’incident, qui devait sécuriser l’outil, qui devait alerter, et quelles pertes sont liées à la fuite.
Cyberattaque et données clients : les trois dossiers à ouvrir tout de suite
Le premier dossier est technique. Il faut identifier l’outil touché, les comptes utilisés, les journaux de connexion, les droits administrateur, les exports réalisés, les sous-traitants ayant accès à l’outil et la date de première détection. Ces éléments doivent être conservés avant toute purge.
Le deuxième dossier est RGPD. La CNIL rappelle que le responsable de traitement doit documenter l’incident dans un registre interne, puis notifier la violation dans un délai maximal de 72 heures lorsqu’elle présente un risque pour les droits et libertés des personnes. Si le risque est élevé, l’information des personnes concernées doit aussi être préparée.
Le troisième dossier est commercial et probatoire. Si la fuite entraîne une arnaque au faux conseiller, un faux RIB, une perte de commande, un litige client ou une réclamation contre un prestataire, l’entreprise doit réunir les preuves avant que les traces disparaissent : emails, SMS, tickets, logs, contrats, clauses de sécurité, déclaration d’assurance, plainte, échanges avec la banque et chronologie des décisions.
Responsable de traitement, sous-traitant ou prestataire : qui doit répondre ?
La réponse dépend de l’organisation du service. Le responsable de traitement est celui qui décide pourquoi et comment les données personnelles sont utilisées. Le sous-traitant traite les données pour le compte du responsable, sur instruction.
L’article 28 du RGPD impose au responsable de traitement de faire appel à des sous-traitants présentant des garanties suffisantes. Le contrat doit décrire les instructions, la sécurité, les sous-traitants ultérieurs, l’assistance en cas d’incident, la restitution ou suppression des données, et la mise à disposition des informations nécessaires aux audits.
Le point pratique est simple. Si un outil de support, un CRM, une plateforme fibre, un hébergeur, une agence ou un prestataire informatique est en cause, l’entreprise doit demander par écrit :
- la date de détection de l’incident ;
- la nature exacte des données consultées ou extraites ;
- les comptes et accès utilisés ;
- les sous-traitants ultérieurs concernés ;
- les mesures de confinement et de correction ;
- les logs disponibles ;
- le rapport d’incident, même provisoire ;
- les informations nécessaires à la notification CNIL ou à l’information des personnes.
Le sous-traitant doit notifier au responsable du traitement toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance. S’il tarde, s’il minimise l’incident ou s’il refuse de transmettre les informations utiles, le litige peut devenir contractuel.
Faux conseiller après fuite de données : que faire si une arnaque suit ?
Le premier réflexe est de ne pas traiter l’appel, le SMS ou l’email dans le canal qui a contacté la victime. Il faut reprendre la main depuis un canal officiel : application, espace client connu, numéro figurant sur le contrat, conseiller habituel, banque depuis le numéro de la carte ou du site officiel.
Si un paiement a été réalisé, il faut agir vite auprès de la banque. Les règles applicables varient selon que l’opération a été autorisée, détournée, validée sous manipulation ou exécutée après une négligence discutée. Le débat porte souvent sur la preuve : qui a validé, quel dispositif d’authentification a été utilisé, quel message a été reçu, quelle alerte existait, et la banque a-t-elle détecté une opération atypique ?
Si l’arnaque vise une entreprise, il faut aussi verrouiller la comptabilité. Un faux conseiller peut demander un changement de RIB fournisseur, un remboursement, une validation de facture ou un virement urgent. La procédure interne doit imposer un contre-appel vers un contact déjà connu, jamais vers le numéro indiqué dans le message suspect.
Les preuves à conserver sont les suivantes : capture du message, numéro appelant, email complet avec en-têtes, lien reçu, facture ou RIB transmis, ordre de virement, échanges avec la banque, plainte, réponse du prestataire et toute information montrant que l’auteur connaissait des données issues de la fuite.
CNIL : notifier, documenter et informer sans aggraver le risque
La notification CNIL ne doit pas être rédigée comme une communication commerciale. Elle doit être factuelle. L’entreprise doit dire ce qu’elle sait, ce qu’elle ne sait pas encore, les catégories de données concernées, les personnes touchées, les conséquences probables et les mesures déjà prises.
Lorsque toutes les informations ne sont pas disponibles, la CNIL prévoit la possibilité d’une notification initiale complétée ensuite. Attendre un rapport complet peut être dangereux si l’entreprise dispose déjà d’une certitude raisonnable qu’un incident a touché des données personnelles.
L’information des personnes concernées doit être utile. Elle doit permettre d’agir : ne pas communiquer de code, vérifier les appels entrants, se méfier des faux remboursements, surveiller les comptes, changer un mot de passe si nécessaire, signaler les tentatives d’escroquerie et conserver les preuves.
Une phrase trop vague peut créer de la défiance. Une phrase trop affirmative peut se retourner contre l’entreprise si l’enquête révèle ensuite que le périmètre était plus large. Le bon équilibre consiste à dater les faits, distinguer les données confirmées des données encore en analyse et donner une méthode d’action.
Plainte, assurance cyber et délai de 72 heures
Une cyberattaque peut aussi déclencher un enjeu d’assurance. L’article L. 12-10-1 du Code des assurances subordonne le versement d’une indemnité couvrant les pertes et dommages causés par une atteinte à un système de traitement automatisé de données au dépôt d’une plainte au plus tard 72 heures après la connaissance de l’atteinte par la victime.
Cette règle concerne les personnes morales et les personnes physiques agissant dans le cadre de leur activité professionnelle. Elle ne garantit pas l’indemnisation. Il faut encore vérifier la police d’assurance, les exclusions, les plafonds, les prestataires imposés, les délais de déclaration et la preuve des pertes.
Mais l’absence de plainte dans le délai peut fragiliser la discussion avec l’assureur. Le dirigeant doit donc organiser rapidement un dépôt de plainte documenté : date de découverte, symptômes, comptes touchés, données concernées, premières pertes, prestataires contactés, mesures prises et copies des éléments techniques disponibles.
Recours contre un prestataire : quelles fautes rechercher ?
Le recours ne se limite pas à dire qu’une fuite a eu lieu. Il faut identifier une obligation précise et un manquement prouvable.
Les fautes possibles sont variées : absence de double authentification, accès administrateur trop large, absence de cloisonnement des données, défaut de journalisation, retard d’alerte, conservation excessive, sous-traitant ultérieur non autorisé, absence de chiffrement, faille connue non corrigée, refus de remettre les logs, ou contrat qui promettait un niveau de sécurité non respecté.
Il faut ensuite chiffrer le dommage. Une entreprise peut réclamer des frais de remédiation, des coûts de notification, des frais juridiques, des pertes d’exploitation, des pénalités contractuelles, une perte de chance ou un préjudice d’image. Mais le lien de causalité doit être travaillé. Une arnaque au faux conseiller commise après une fuite doit être reliée à des données effectivement exposées et à un scénario plausible.
Dans les dossiers importants, un constat, un rapport technique indépendant ou une procédure de référé peuvent être nécessaires pour obtenir les logs et préserver la preuve avant qu’elle ne soit effacée.
Paris et Île-de-France : les réflexes pratiques pour une entreprise
À Paris et en Île-de-France, beaucoup de PME travaillent avec des prestataires multiples : agence web, CRM, hébergeur, infogérant, plateforme de paiement, centre d’appels, outil de support, cabinet comptable, logiciel de facturation. Une fuite de données peut donc se trouver à la jonction de plusieurs contrats.
La première étape consiste à isoler le contrat qui encadre l’outil touché. La deuxième consiste à identifier les clauses de notification, de sécurité, d’audit, de limitation de responsabilité et d’assurance. La troisième consiste à envoyer une demande écrite courte au prestataire pour obtenir les éléments techniques et la chronologie.
Si un accès, un log ou un rapport est retenu alors qu’il est nécessaire à la preuve, le référé peut être envisagé. Si la fuite déclenche des appels frauduleux à des clients franciliens, l’entreprise doit centraliser les réclamations dans un tableau unique : date, canal, numéro, message, donnée connue par le fraudeur, conséquence financière et preuve disponible.
Cette méthode évite deux erreurs. La première est de traiter chaque réclamation isolément. La seconde est de laisser le prestataire produire seul la version technique des faits.
Checklist après une fuite de données exploitée par faux conseiller
Dans les premières heures, il faut reprendre la main sur les accès et conserver les preuves. Il faut isoler les comptes suspects, figer les logs, changer les mots de passe compromis, vérifier les exports et dater précisément la découverte.
Dans les 24 heures, il faut qualifier les données : identité, contact, informations contractuelles, données bancaires, tickets d’intervention, commentaires libres, pièces jointes, données de salariés ou données clients. Il faut aussi déterminer si un sous-traitant est impliqué.
Dans les 72 heures, il faut décider si une notification CNIL est nécessaire, déposer plainte si une atteinte informatique est caractérisée et si l’assurance cyber peut être mobilisée, déclarer le sinistre à l’assureur et préparer l’information des personnes concernées.
Ensuite, il faut organiser les recours : mise en demeure du prestataire, demande de logs, analyse du contrat, preuve des pertes, contact banque si un virement a été détourné, et centralisation des plaintes clients.
L’actualité Bouygues Telecom montre pourquoi les données de contact et d’intervention ne sont pas anodines. Elles ne donnent pas seulement une identité. Elles donnent un contexte. Et ce contexte peut suffire à rendre une fraude crédible.
Besoin d’un avis rapide sur votre dossier
Consultation téléphonique en 48 heures avec un avocat du cabinet.
Nous pouvons qualifier la fuite de données, préparer les notifications utiles, relire le contrat du prestataire, organiser les preuves et cadrer une mise en demeure ou un recours.
Pour une entreprise située à Paris ou en Île-de-France, l’analyse peut intégrer les prestataires locaux, les clauses de compétence, les preuves à préserver et l’urgence d’un référé si des logs doivent être obtenus.
Voir aussi notre page dédiée au droit des affaires à Paris.
Sources utiles : règles CNIL sur les violations de données personnelles, article 28 du RGPD sur les sous-traitants, fiche Cybermalveillance sur les fuites de données et article L. 12-10-1 du Code des assurances.