Le 20 août 2026, SFR a confirmé à l’AFP avoir détecté un accès malveillant ayant rendu temporairement accessibles des données d’abonnés à la fibre. Les informations évoquées comprennent notamment l’adresse postale, l’adresse électronique et le numéro de téléphone. L’opérateur a indiqué que les mots de passe et les données bancaires n’étaient pas concernés. Plusieurs médias rapportent que des clients SFR et RED by SFR ont reçu un message d’alerte après un incident détecté le 2 juillet 2026. Cette précision est importante, mais elle ne suffit pas à écarter le risque : l’association d’un nom, d’une adresse, d’un numéro de ligne et d’informations sur l’abonnement permet de fabriquer des courriels, appels ou SMS très crédibles.
Un abonné concerné ne doit donc ni céder à la panique ni attendre passivement une éventuelle fraude. Il peut vérifier la portée de l’incident, sécuriser ses comptes, conserver les preuves et demander à SFR des informations individualisées. Si une opération bancaire non autorisée apparaît, une procédure distincte doit être engagée immédiatement auprès de la banque. Une indemnisation contre l’opérateur reste possible, mais elle suppose d’établir un dommage personnel et un lien avec la violation. Le présent guide distingue ces démarches et précise les délais, les pièces et les interlocuteurs utiles.
I. Fuite de données SFR : quelles données ont été exposées et quelles obligations s’appliquent ?
A. Comment vérifier si votre ligne Fibre est concernée et réduire le risque de phishing ?
La première difficulté consiste à distinguer les faits confirmés des extrapolations. SFR a confirmé à l’AFP un incident de sécurité affectant des données relatives à des abonnés fibre. Le compte rendu publié par Europe 1 le 20 août 2026 mentionne l’adresse postale, l’adresse électronique et le numéro de téléphone, tout en indiquant que les coordonnées bancaires et les mots de passe n’ont pas été compromis selon l’opérateur. Le nombre exact de personnes concernées n’a pas été précisé dans cette déclaration. Les chiffres avancés par d’autres publications doivent donc être compris comme des estimations tirées des notifications adressées aux abonnés, et non comme un décompte public définitivement arrêté par SFR ou par la CNIL.
Cette distinction a une conséquence pratique. L’absence de mot de passe ou d’IBAN dans le fichier exposé ne rend pas l’incident inoffensif. Un fraudeur peut rapprocher les données divulguées d’informations déjà disponibles ailleurs. Il peut appeler en connaissant l’adresse d’installation de la fibre, se présenter comme le service technique SFR, annoncer un remplacement de box, un remboursement ou une régularisation de facture, puis réclamer un code reçu par SMS, une connexion à un faux espace client ou un paiement de quelques euros. Le message paraît crédible précisément parce qu’il contient des données exactes.
L’abonné doit commencer par conserver le courrier électronique ou le SMS de notification reçu de SFR. Une capture d’écran seule est utile, mais le message original l’est davantage : il conserve la date, l’expéditeur, l’objet et, pour un courriel, les en-têtes techniques. Il faut aussi enregistrer les appels inhabituels, les numéros utilisés, les messages vocaux, les faux sites visités et les pièces jointes reçues. En présence d’un lien douteux, mieux vaut ne pas l’ouvrir de nouveau pour fabriquer une preuve. L’adresse peut être copiée sans navigation, puis signalée par les canaux officiels.
La vérification doit s’effectuer depuis les accès connus de l’abonné, et non depuis le lien contenu dans un message inattendu. Il est préférable de saisir soi-même l’adresse de l’espace client ou d’utiliser l’application déjà installée. La rubrique officielle d’assistance consacrée à l’accès aux données personnelles permet d’identifier les canaux prévus par l’opérateur. La politique de protection des données personnelles publiée sur le site de SFR précise également l’identité du responsable de traitement, les droits reconnus aux personnes et les modalités de contact du délégué à la protection des données.
La demande adressée à SFR doit rester individualisée. L’abonné peut demander si son compte figure dans le périmètre de l’incident, quelles catégories exactes de données le concernant ont été rendues accessibles, pendant quelle période, à quels destinataires non autorisés elles ont pu être exposées, quelles mesures ont été prises et quels risques particuliers ont été identifiés. Il peut aussi demander confirmation que ses identifiants, données de paiement, pièces d’identité ou historiques de communications ne font pas partie du périmètre. Une réponse générale reprenant un communiqué de presse ne répond pas nécessairement à une interrogation portant sur le dossier précis de l’abonné.
Le risque doit ensuite être réduit sans détruire les éléments de preuve. Si le mot de passe SFR est réutilisé sur un autre service, il faut le remplacer partout par des mots de passe distincts. Même si SFR affirme que les mots de passe n’ont pas été exposés lors de cet incident, la réutilisation transforme une campagne de phishing réussie en accès à plusieurs comptes. L’authentification renforcée doit être activée lorsqu’elle est proposée. L’abonné doit aussi vérifier les adresses de récupération, les appareils connectés, les redirections de courriels et les modifications de coordonnées dans son espace client.
Une attention particulière doit être portée au téléphone. La divulgation du numéro et de l’identité facilite les appels d’usurpation. Aucun conseiller légitime ne doit obtenir un code à usage unique simplement parce qu’il connaît le nom, l’adresse ou le numéro de contrat. Un code de validation reçu par SMS doit être lu comme une autorisation sensible, non comme un moyen d’identifier l’interlocuteur. En cas de doute, il faut raccrocher, attendre quelques minutes et rappeler un numéro officiel obtenu indépendamment du message reçu.
Les professionnels abonnés à une offre SFR ou RED doivent aller plus loin. L’adresse électronique exposée peut être celle utilisée pour la facturation, les commandes ou les échanges avec la banque. Le dirigeant doit prévenir les personnes qui valident les paiements, rappeler la procédure de contrôle d’un changement de RIB et imposer une confirmation par un canal déjà connu. Une fausse facture télécom peut servir de test avant une fraude au président ou au fournisseur. Toute modification de coordonnées bancaires doit être vérifiée par un rappel au numéro historique du cocontractant, jamais au numéro indiqué dans le message reçu.
Ces mesures ne valent pas reconnaissance d’une faute de la victime. Elles servent à limiter les conséquences d’un incident déjà survenu. Elles permettent aussi de dater les diligences accomplies. Un journal simple, indiquant la date de la notification, les changements de mot de passe, les appels reçus, les signalements, les courriers envoyés et les réponses obtenues, facilitera toute réclamation ultérieure.
B. SFR devait-il notifier la CNIL et informer chaque abonné ?
Le cadre principal résulte du règlement général sur la protection des données. L’article 32 du RGPD impose au responsable du traitement et à son sous-traitant de mettre en œuvre des mesures techniques et organisationnelles appropriées au risque. Le texte vise expressément les traitements assurant « la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ». L’obligation ne signifie pas qu’aucune attaque ne peut jamais réussir. Elle oblige cependant l’organisme à apprécier le risque, à protéger les données, à tester ses dispositifs et à réagir lorsque leur sécurité est compromise.
Une violation de données personnelles recouvre notamment la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé à des données transmises, conservées ou traitées. L’accès temporaire annoncé par SFR entre donc dans cette catégorie si une personne non autorisée a effectivement pu consulter des informations relatives aux abonnés. La durée brève d’une exposition ne supprime pas la qualification. L’analyse porte sur la réalité de l’accès, la nature des données et les conséquences possibles.
L’article 33 du RGPD organise la notification à l’autorité de contrôle. En présence d’une violation susceptible d’engendrer un risque pour les droits et libertés des personnes, le responsable doit la notifier à la CNIL « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance ». Lorsque la notification intervient au-delà de ce délai, elle doit être accompagnée des motifs du retard. Le délai de 72 heures ne se calcule pas automatiquement depuis la date technique de l’intrusion : il court à partir du moment où le responsable a acquis un degré raisonnable de certitude qu’une violation s’est produite. La chronologie exacte dépend donc des constatations internes, qui ne sont pas toutes publiques.
La notification à la CNIL doit décrire la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables ainsi que les mesures prises ou proposées. Le responsable doit documenter l’incident, y compris lorsqu’il estime qu’une notification n’est pas nécessaire. Cette documentation doit permettre à la CNIL de vérifier le respect du règlement. Un abonné ne dispose pas d’un droit automatique à recevoir le rapport technique intégral ou les secrets de sécurité de l’opérateur. Il peut néanmoins demander les informations nécessaires pour comprendre le traitement de ses données et les risques qui le concernent.
L’information individuelle obéit à un seuil différent. L’article 34 du RGPD prévoit que, lorsqu’une violation est susceptible d’engendrer « un risque élevé pour les droits et libertés d’une personne physique », le responsable communique la violation à la personne concernée dans les meilleurs délais. Le message doit employer des termes clairs et simples. Il doit exposer la nature de la violation, fournir un point de contact, décrire les conséquences probables et les mesures prises ou proposées, notamment celles destinées à atténuer les effets négatifs.
Il ne faut donc pas confondre trois dates : celle de l’accès malveillant, celle à laquelle SFR en a acquis une connaissance suffisante et celle à laquelle chaque abonné a été informé. Un écart entre ces dates n’établit pas, à lui seul, une violation du délai de 72 heures. Il peut s’expliquer par le temps nécessaire à l’analyse du périmètre, à l’arrêt de l’incident et à l’identification des personnes. À l’inverse, un retard ne devient pas licite simplement parce qu’une enquête technique est complexe. La question exige des éléments précis sur la chronologie et sur les risques constatés.
Le contenu de la notification adressée à l’abonné doit être lu attentivement. Une formule telle que « vos données ont pu être accessibles » ne permet pas toujours de savoir si les journaux techniques démontrent une consultation effective. L’abonné peut demander si SFR distingue les données seulement exposées des données effectivement téléchargées, si des traces d’exfiltration existent, si le numéro de ligne ou l’identifiant client faisait partie du fichier et si le périmètre inclut des données de titulaires anciens ou actuels. Il peut aussi demander pendant combien de temps les informations sont restées accessibles.
Une réponse insuffisante peut être relancée auprès du délégué à la protection des données. La demande doit rappeler le numéro de client, la date du message reçu et les questions restées sans réponse, sans envoyer inutilement de nouvelles pièces sensibles. Une copie de chaque courrier et une preuve de son envoi doivent être conservées. Lorsque la demande porte sur l’exercice d’un droit prévu par le RGPD, l’organisme doit en principe répondre dans un délai d’un mois, sous réserve de la prolongation permise pour une demande complexe et dûment expliquée.
La CNIL peut être saisie si l’abonné ne reçoit pas de réponse satisfaisante, s’il conteste la manière dont ses droits ont été traités ou s’il estime que l’information sur la violation est insuffisante. Cette plainte vise le respect de la réglementation et peut conduire l’autorité à contrôler l’organisme. Elle n’équivaut pas à une demande judiciaire de dommages-intérêts. La CNIL ne rembourse pas une opération bancaire et n’alloue pas, dans cette procédure, une indemnité personnelle comparable à celle prononcée par un tribunal civil.
L’annonce d’une notification à la CNIL n’établit pas non plus que toutes les obligations ont été correctement exécutées. Elle montre qu’une démarche réglementaire a été engagée. La conformité de son délai, de son contenu et des mesures correctrices demeure une question distincte. Réciproquement, l’existence d’une attaque ne prouve pas automatiquement une défaillance juridique de SFR. L’examen porte sur les mesures adaptées au risque, la réaction à l’incident, la qualité de l’information et le dommage invoqué.
II. Fuite de données SFR : quels recours si vous subissez une fraude ou un préjudice ?
A. Quelles preuves conserver et quelles réclamations adresser à SFR, à la CNIL et au médiateur ?
La stratégie dépend de l’objectif poursuivi. Obtenir des explications, faire cesser des sollicitations, contester une opération bancaire et demander réparation sont quatre démarches différentes. Elles peuvent être menées en parallèle, mais leurs destinataires, leurs délais et leurs preuves ne sont pas les mêmes.
Le dossier de base doit réunir la notification reçue de SFR, le contrat ou une facture établissant la qualité d’abonné, les échanges avec le service client et le délégué à la protection des données, ainsi que tous les événements apparus après l’incident. Pour un appel frauduleux, il faut noter la date, l’heure, le numéro affiché, le nom utilisé par l’interlocuteur, les informations exactes qu’il connaissait et la demande formulée. Pour un courriel, il faut conserver le fichier original et ses en-têtes. Pour un faux site, l’adresse complète, une capture datée et, si possible, le signalement effectué auprès de la plateforme compétente sont utiles.
Le dommage doit être documenté séparément. Une perte financière se prouve par les relevés, les ordres de paiement, les échanges avec la banque, les factures de remplacement et les frais réellement supportés. Une usurpation d’identité peut nécessiter les contrats frauduleux, les relances, les inscriptions contestées ou les courriers d’organismes tiers. Un préjudice moral ne doit pas être décrit par une formule générale. Il faut conserver les éléments permettant d’établir sa réalité, son intensité et sa durée : perturbations concrètes, temps consacré aux démarches, conséquences médicalement constatées lorsqu’elles existent, multiplication d’appels ciblés ou perte de contrôle durable sur les données.
Cette exigence résulte de la jurisprudence la plus récente. Dans un arrêt du 24 juin 2026, n° 24-22.792, la chambre sociale de la Cour de cassation rappelle que « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation ». La personne qui réclame une indemnité doit établir un dommage matériel ou moral causé par la violation. L’arrêt s’inscrit dans l’interprétation européenne de l’article 82 du RGPD et interdit les indemnisations purement automatiques.
L’article 82 du RGPD reconnaît à toute personne ayant subi un dommage matériel ou moral du fait d’une violation le droit d’obtenir réparation. Il prévoit aussi qu’un responsable du traitement peut être tenu du dommage causé par un traitement contraire au règlement. Le demandeur doit donc relier les trois éléments : une violation imputable au traitement, un préjudice personnel et un lien de causalité. Plus le scénario de fraude utilise des données propres à la relation SFR, plus il sera utile de documenter ce rapprochement. Une simple coïncidence temporelle, sans élément sur l’origine des données, sera plus discutée.
Le fondement général de responsabilité peut compléter le débat. L’article 1240 du code civil dispose : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Cette règle suppose également une faute, un dommage et un lien de causalité. Elle ne transforme pas la notification de SFR en reconnaissance automatique de responsabilité civile. Elle offre un cadre à examiner lorsque les faits, les obligations de sécurité ou la gestion de l’incident sont contestés.
Avant une action, une réclamation écrite doit être adressée à SFR. Elle doit identifier le contrat et l’incident, rappeler les demandes déjà formulées, exposer les faits vérifiables, chiffrer les sommes réclamées lorsqu’elles sont connues et joindre un bordereau de pièces. Les adresses du service client et du service recours consommateurs indiquées dans la rubrique officielle « Contacter SFR » doivent être utilisées. L’envoi recommandé avec preuve de réception reste utile pour dater la démarche. Une copie lisible peut accompagner l’envoi, mais les originaux doivent être conservés.
La réclamation ne doit pas mélanger une dizaine d’hypothèses. Si aucun dommage n’est encore survenu, l’objectif peut être limité à obtenir des informations précises et des mesures de protection. Si une fraude est intervenue, le courrier doit décrire chronologiquement le procédé, les données utilisées par le fraudeur, les démarches bancaires et la perte résiduelle. Si l’abonné demande le remboursement de frais de sécurisation, chacun doit être justifié. Cette discipline facilite la réponse de l’opérateur et, si le litige continue, la lecture du dossier par un médiateur ou un juge.
Le consommateur dispose ensuite d’une voie amiable encadrée. L’article L. 612-1 du code de la consommation énonce que « Tout consommateur a le droit de recourir gratuitement à un médiateur de la consommation en vue de la résolution amiable du litige qui l’oppose à un professionnel. » Cette médiation n’est généralement accessible qu’après une réclamation écrite préalable demeurée sans solution dans les conditions prévues. La rubrique officielle de SFR consacrée au Médiateur des communications électroniques précise le parcours de saisine.
L’obligation d’information du professionnel est prévue par l’article L. 616-1 du code de la consommation. Le texte impose au professionnel de communiquer les coordonnées du médiateur compétent et de fournir la même information lorsque le litige n’a pas pu être réglé dans le cadre d’une réclamation préalable. Le dossier de médiation doit contenir la réclamation initiale, la réponse de SFR ou la preuve de son absence, la notification de la fuite et les justificatifs du préjudice. Le médiateur propose une solution ; il ne remplace pas une mesure d’instruction judiciaire lorsque la preuve technique est contestée.
Si des preuves risquent de disparaître ou si leur accès dépend de l’opérateur, une mesure judiciaire avant procès peut être envisagée. L’article 145 du code de procédure civile permet au juge d’ordonner des mesures d’instruction « s’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige ». Une telle demande doit rester légalement admissible, proportionnée et précisément orientée vers les faits utiles. Elle ne donne pas un droit général d’explorer tout le système informatique de SFR.
Cette voie peut présenter un intérêt lorsque le dommage est important, que l’origine de la compromission est sérieusement discutée et que les journaux techniques ou la chronologie interne sont indispensables. Elle exige toutefois un examen rigoureux du coût, de l’urgence, du secret des affaires, de la sécurité des systèmes et des données de tiers. Pour un simple message frauduleux sans conséquence, elle serait souvent disproportionnée. Pour une usurpation ou une perte financière importante, elle peut contribuer à préserver la preuve avant l’action au fond.
La plainte auprès de la CNIL, la médiation et l’action civile n’ont donc pas la même fonction. La CNIL contrôle le respect du RGPD. Le médiateur cherche une résolution amiable du litige de consommation. Le juge statue sur les demandes de preuve, de responsabilité et d’indemnisation. Un dossier cohérent peut emprunter plusieurs voies, mais chaque requête doit annoncer clairement le résultat recherché.
B. Comment obtenir un remboursement ou une indemnisation après un faux paiement ?
Une fuite de données et une fraude bancaire sont juridiquement liées seulement si les faits permettent d’établir cette relation. La première urgence n’est pourtant pas d’attendre cette preuve : il faut faire opposition ou bloquer le moyen de paiement, avertir la banque par le canal prévu, contester chaque opération non autorisée et conserver le numéro de dossier. La contestation doit identifier la date, le montant, le bénéficiaire apparent et le motif précis de l’absence d’autorisation.
L’article L. 133-18 du code monétaire et financier prévoit qu’en cas d’opération de paiement non autorisée signalée dans les conditions légales, le prestataire du payeur rembourse le montant immédiatement après en avoir pris connaissance et, au plus tard, à la fin du premier jour ouvrable suivant, sauf soupçon de fraude communiqué à la Banque de France. Le texte prévoit aussi le rétablissement du compte dans l’état où il se serait trouvé si l’opération n’avait pas eu lieu. Des pénalités majorées peuvent s’ajouter en cas de retard dans le remboursement.
Ce régime ne dispense pas le client de signaler l’opération sans tarder. Il ne faut pas attendre la réponse de SFR, celle de la CNIL ou l’issue d’une plainte pénale pour saisir la banque. Le délai général de contestation prévu par le code peut être long, mais une réaction immédiate réduit le risque de nouvelles opérations et évite les débats sur la conservation des moyens de sécurité. Le client doit demander une confirmation écrite de sa contestation et du sort réservé au remboursement.
La banque peut opposer certaines exceptions, notamment la fraude du payeur ou une négligence grave dans la conservation des données de sécurité personnalisées. L’article L. 133-19 du code monétaire et financier prévoit que le payeur supporte toutes les pertes s’il a agi frauduleusement ou n’a pas satisfait intentionnellement ou par négligence grave aux obligations de sécurité qui lui incombent. La qualification dépend des circonstances concrètes. Le fait d’avoir été trompé ne suffit pas toujours à caractériser une négligence grave ; inversement, la transmission de codes dans un scénario comportant des anomalies manifestes peut être retenue contre le client.
La charge de la preuve est encadrée par l’article L. 133-23 du code monétaire et financier. Lorsque l’utilisateur nie avoir autorisé l’opération, le prestataire doit prouver que celle-ci a été authentifiée, correctement enregistrée et comptabilisée, et qu’elle n’a pas été affectée par une déficience technique ou autre. Le texte ajoute que « L’utilisation de l’instrument de paiement telle qu’enregistrée par le prestataire de services de paiement ne suffit pas nécessairement en tant que telle à prouver que l’opération a été autorisée par le payeur ».
La Cour de cassation applique cette règle de preuve avec précision. Dans un arrêt de la chambre commerciale du 28 mars 2018, n° 16-20.018, elle indique que la preuve mise à la charge du prestataire « ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés ». L’arrêt rappelle cependant qu’un comportement de phishing peut être analysé au regard des indices concrets du message reçu. Le dossier doit donc conserver le faux courriel ou SMS, son apparence, son adresse d’envoi, son contenu exact et les étapes suivies par le client.
Dans le contexte SFR, la banque ne peut pas se contenter d’affirmer que l’opération a utilisé un code correct. Elle doit produire les éléments que le régime légal met à sa charge. Le client, de son côté, doit décrire sans omission ce qu’il a reçu et communiqué. Masquer une validation effectuée affaiblit la crédibilité du dossier. Expliquer qu’un interlocuteur connaissait l’adresse d’installation, le numéro de ligne, l’offre fibre ou la date d’une intervention peut au contraire éclairer la sophistication du scénario et la confiance suscitée.
Si la banque rembourse intégralement l’opération, un recours indemnitaire contre SFR ne peut pas demander une seconde fois la même perte. D’autres postes peuvent subsister s’ils sont prouvés : frais non remboursés, coûts de remplacement, conséquences d’une usurpation, interruption d’activité ou préjudice moral réel. Chacun doit être individualisé. Le juge évite aussi bien la double indemnisation que l’indemnisation abstraite d’une violation sans dommage.
Lorsque la banque refuse le remboursement, le client doit réclamer une motivation détaillée et les éléments sur lesquels repose l’allégation de fraude ou de négligence grave. La contestation peut être portée devant le service réclamations puis, selon le contrat, devant le médiateur bancaire compétent. Une action judiciaire peut viser la banque sur le fondement du droit des services de paiement, tandis qu’une action distincte contre SFR peut porter sur la protection des données. Les défendeurs, fondements et preuves ne sont pas interchangeables.
En cas d’usurpation d’identité, il faut également contester par écrit chaque contrat ou compte ouvert frauduleusement, signaler les faits aux organismes concernés et déposer plainte lorsque les circonstances le justifient. La plainte doit être accompagnée des messages, références de contrat, relevés et réponses reçues. Le récépissé ne remplace pas les démarches auprès de la banque ou de l’opérateur, mais il date le signalement et peut faciliter les demandes adressées aux tiers.
Pour une entreprise, la perte peut provenir non d’une carte bancaire, mais d’un virement effectué après une fausse demande de changement de RIB. Le régime des opérations non autorisées ne s’applique pas de la même manière si une personne habilitée a elle-même ordonné le virement, même sous l’effet d’une tromperie. Il faut alors examiner la procédure d’authentification, les pouvoirs de l’auteur, les alertes de la banque, la responsabilité éventuelle de chaque intervenant et les recours contre le bénéficiaire ou les comptes de transit. Une réaction dans les premières heures augmente les chances de rappel des fonds et de gel.
Le lien avec la fuite SFR doit enfin être démontré avec prudence. La connaissance par le fraudeur de données présentes dans le périmètre annoncé constitue un indice, surtout si le message intervient après l’incident et imite précisément une opération de l’opérateur. Mais ces données peuvent aussi provenir d’une autre source. Les courriels reçus avant la notification, les anciennes violations, les publications volontaires ou la compromission d’un autre compte peuvent être discutés. Une chronologie détaillée et l’analyse des données réellement utilisées sont donc plus convaincantes qu’une affirmation générale selon laquelle toute fraude postérieure viendrait de SFR.
L’action en réparation doit être calibrée au dommage et à la preuve disponible. Une mise en demeure peut demander la communication d’informations, la réparation chiffrée et la conservation des journaux utiles. Si la réponse est insuffisante, le choix entre médiation, mesure probatoire et action au fond dépendra du montant, de la complexité technique et de l’urgence. Pour un préjudice limité, une démarche amiable structurée sera souvent proportionnée. Pour une usurpation durable, une perte professionnelle ou des opérations répétées, une stratégie judiciaire peut devenir nécessaire.
Conclusion
La fuite annoncée par SFR et RED by SFR appelle une réaction ordonnée. L’abonné doit d’abord conserver la notification, vérifier son espace client depuis un accès officiel, changer tout mot de passe réutilisé et se méfier des interlocuteurs qui connaissent son adresse ou les caractéristiques de sa ligne fibre. Il peut ensuite demander à SFR les catégories exactes de données concernées, le périmètre de l’accès et les mesures prises pour son compte.
Si une fraude survient, les démarches doivent être séparées : contestation immédiate auprès de la banque pour une opération non autorisée, réclamation documentée auprès de SFR, plainte auprès de la CNIL pour le traitement des données, puis médiation ou action judiciaire selon le résultat recherché. L’indemnisation n’est pas automatique. Elle repose sur la preuve d’un dommage personnel et de son lien avec la violation. Le dossier le plus utile est chronologique, précis et complet : messages originaux, relevés, numéros de réclamation, réponses, frais et conséquences concrètes.
Besoin d’un avis rapide sur votre dossier.
Consultation téléphonique en 48 heures avec un avocat du cabinet.
Vous avez reçu une notification de SFR, subi une tentative d’usurpation ou constaté une opération bancaire après la fuite de données ? Le cabinet peut analyser la chronologie, qualifier les recours et préparer une réclamation ou une action proportionnée.
Vous pouvez appeler le cabinet au 06 46 60 58 22 ou adresser les pièces utiles par le formulaire de contact. Vous pouvez également consulter notre page consacrée au droit des affaires.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.