Le 12 août 2026, la Direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF) a alerté le public après l’accès frauduleux à un compte professionnel utilisé dans l’écosystème Bloctel. Selon son communiqué officiel, des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel, ont été récupérés. La même source précise que seuls des numéros ont été exposés, sans nom ni adresse, que la base Bloctel elle-même n’a pas été compromise et que la CNIL a été notifiée. Le service Bloctel a par ailleurs pris fin le 11 août 2026.
Cette chronologie crée deux questions différentes. La première concerne la fuite : quelles informations demander, quelle plainte déposer et comment établir un préjudice ? La seconde concerne les appels reçus depuis le 11 août : le démarchage commercial suppose désormais un consentement préalable, et l’entreprise qui appelle doit pouvoir le démontrer. Une personne dont le numéro figure dans les fichiers concernés ne reçoit pas automatiquement une indemnité. Elle dispose en revanche de droits concrets et peut réclamer réparation si elle établit une atteinte réelle, un dommage matériel ou moral et un lien avec l’incident ou les sollicitations qui ont suivi. La méthode utile consiste donc à préserver les preuves, identifier les responsables successifs, demander des explications écrites et choisir le recours adapté à la situation.
I. Fuite de données Bloctel : que s’est-il passé et quels droits exercer ?
A. Que signifie la fuite de 3 millions de numéros et que doit faire le responsable ?
Un numéro de téléphone est une donnée à caractère personnel lorsqu’il permet d’identifier directement ou indirectement une personne. Sa divulgation peut faciliter des appels frauduleux, des tentatives d’hameçonnage, une usurpation de compte ou un rapprochement avec d’autres fichiers. Elle constitue donc un événement sérieux, même lorsque le fichier ne contient ni état civil ni adresse.
Le communiqué de la DGCCRF fixe toutefois une limite importante : « seuls des numéros de téléphone ont été exposés, sans aucune autre donnée personnelle (nom, adresse, etc.) ». Il ajoute que la base de données Bloctel n’a pas été compromise. Ces deux précisions empêchent de présenter l’incident comme une fuite générale de profils complets ou comme une preuve automatique d’usurpation d’identité. Une victime doit distinguer ce qui est confirmé de ce qui est seulement redouté : l’exposition du numéro est documentée ; la réception d’un appel frauduleux, la perte d’argent, la récupération d’un nom ou l’accès à un compte doivent être démontrés séparément.
Le premier réflexe consiste à conserver le courriel d’information envoyé par Bloctel, ses éventuelles pièces jointes, la date de réception et l’adresse de l’expéditeur. Il faut aussi noter si le numéro concerné était effectivement inscrit à Bloctel et si le message l’identifie comme faisant partie des 600 000 numéros concernés. En cas de doute, une demande écrite de confirmation peut être adressée à l’organisme indiqué dans le message officiel, sans cliquer sur un lien reçu par SMS ou appel. La DGCCRF recommande elle-même de ne pas répondre aux sollicitations inconnues, de ne pas communiquer d’informations personnelles par téléphone et de modifier les mots de passe lorsque le numéro sert d’identifiant.
L’accès frauduleux à un compte professionnel ne permet pas, à lui seul, de désigner la personne qui devra indemniser chaque victime. Il faut examiner qui déterminait les finalités du traitement, qui administrait le compte, qui hébergeait ou exploitait le service, quelles instructions avaient été données et quelles mesures de sécurité étaient en place. Le responsable du traitement et le sous-traitant n’ont pas la même position, même si plusieurs acteurs peuvent être concernés par le même événement.
La CNIL rappelle que les violations de données doivent être documentées et, lorsqu’elles présentent un risque pour les personnes, notifiées à l’autorité de contrôle. Sa page consacrée à la notification des violations décrit la perte de confidentialité, d’intégrité ou de disponibilité comme une violation possible et renvoie aux articles 33 et 34 du RGPD : règles CNIL sur les violations de données personnelles. Dans le cas de Bloctel, le communiqué public indique que la CNIL a été notifiée. Cette information ne préjuge ni de la décision future de l’autorité ni d’une responsabilité civile définitivement établie.
Le RGPD impose une analyse du risque, une traçabilité de l’incident, des mesures de remédiation et, dans certains cas, une information des personnes. Le responsable doit pouvoir expliquer la nature des données exposées, la période concernée, les mesures prises pour bloquer l’accès, les vérifications effectuées et les précautions proposées aux personnes. Une réponse limitée à une formule générale ne permet pas toujours de comprendre si le numéro a été consulté, copié, transmis ou seulement rendu accessible pendant une courte période.
Le droit pénal peut également entrer en discussion, mais il ne faut pas transformer une hypothèse en qualification certaine. L’article 226-17 du Code pénal réprime, dans les conditions prévues par le texte, le traitement réalisé sans les mesures prescrites par le RGPD : article 226-17 du Code pénal. L’article 226-18 vise la collecte de données « par un moyen frauduleux, déloyal ou illicite » : article 226-18 du Code pénal. L’article 226-21 concerne notamment le détournement de données de leur finalité : article 226-21 du Code pénal. Enfin, l’article 226-22 encadre la divulgation non autorisée dans les conditions qu’il énonce : article 226-22 du Code pénal. Ces textes servent à présenter des faits précis aux enquêteurs ; ils ne signifient pas que toute fuite déclenche automatiquement des poursuites ou une condamnation.
Pour une entreprise qui utilisait un fichier ou un compte professionnel concerné, la priorité est de préserver les journaux de connexion, les habilitations, les exports, les alertes de sécurité, les échanges avec le prestataire et la chronologie des mesures prises. Une page dédiée au droit des affaires peut aider à replacer l’incident dans la relation contractuelle entre l’exploitant, le prestataire informatique, le sous-traitant et l’assureur cyber. Du côté de la personne concernée, l’objectif n’est pas de reconstituer seule toute l’intrusion : il s’agit de demander que les éléments utiles soient conservés et communiqués dans le cadre approprié.
B. Comment exercer ses droits et signaler la fuite ?
Une personne concernée peut adresser une demande au responsable du traitement ou au contact désigné dans l’information reçue. Elle doit rappeler le numéro concerné sans l’exposer inutilement dans un message public, joindre la notification reçue et demander une réponse écrite. Une demande bien ciblée peut comporter les points suivants :
- la confirmation que le numéro a été présent dans le fichier exposé et la nature exacte des données concernées ;
- la date ou la période d’accès, la manière dont l’incident a été détecté et les catégories de destinataires connus ;
- la confirmation de l’existence éventuelle de copies, d’exports ou de transmissions à des tiers ;
- les mesures prises pour bloquer l’accès, supprimer les copies et prévenir une nouvelle utilisation ;
- le nom du responsable du traitement, du délégué à la protection des données et, le cas échéant, des sous-traitants impliqués ;
- les droits exercés : accès, rectification si une information est inexacte, effacement lorsque ses conditions sont réunies, limitation et opposition à la prospection.
Le droit d’accès ne donne pas toujours droit à la communication brute de journaux contenant les données d’autres personnes ou les secrets de sécurité. Le responsable doit néanmoins fournir une information intelligible sur les données et le traitement. Une réponse qui confirme uniquement « votre numéro est concerné » peut appeler une question complémentaire, surtout lorsqu’une personne subit ensuite des appels répétés ou des tentatives de fraude.
Le délai de réponse est en principe d’un mois pour une demande d’exercice des droits, avec la possibilité d’une prolongation motivée dans les conditions du RGPD. Il faut conserver la demande, la preuve de son envoi, l’accusé de réception et la réponse. L’absence de réponse ne prouve pas à elle seule un dommage indemnisable, mais elle peut documenter la manière dont le responsable a traité la demande et justifier une saisine de la CNIL.
Une réclamation à la CNIL sert à demander un contrôle du respect du RGPD. L’article 77, présenté par la CNIL dans son chapitre sur les voies de recours, énonce que « toute personne concernée a le droit d’introduire une réclamation auprès d’une autorité de contrôle » lorsqu’elle estime qu’un traitement la concernant viole le règlement. La CNIL peut demander des explications, imposer des mesures correctrices ou prononcer une sanction dans le cadre de ses pouvoirs. Elle n’accorde pas directement des dommages-intérêts à la personne qui dépose la réclamation.
Si un appel commercial est reçu sans consentement préalable après le 11 août 2026, un signalement de consommation peut être effectué sur SignalConso. Le communiqué gouvernemental relatif à la fuite indique lui-même de conserver le numéro appelant, la date et l’heure de l’appel. Il est utile de noter aussi le nom annoncé, l’entreprise présentée, l’objet de la proposition, les demandes de codes ou de coordonnées bancaires, ainsi que l’existence d’un message vocal ou d’un SMS associé.
La plainte à la police ou à la gendarmerie répond à une autre logique. Elle devient pertinente lorsqu’il existe des faits précis de fraude, de tentative d’escroquerie, de changement indu de carte SIM, d’accès à un compte, de menace ou d’utilisation non autorisée des données. Le plaignant doit décrire les faits dans l’ordre, fournir les captures et communiquer les références de la notification Bloctel. Il peut demander que les enquêteurs recherchent l’origine des appels ou des messages ; il n’a pas à retenir lui-même l’infraction définitive.
Enfin, une personne peut prévenir sa banque ou l’opérateur téléphonique lorsque des informations sensibles ont été demandées, vérifier les paramètres de récupération de ses comptes, activer une authentification renforcée et surveiller ses relevés. Le numéro de téléphone ne doit jamais être communiqué comme preuve suffisante de l’identité d’un interlocuteur. Une société sérieuse ne demande pas par téléphone un code reçu par SMS pour « sécuriser » un dossier à la suite de la fuite.
II. Fuite Bloctel : comment obtenir réparation et quel recours choisir ?
A. Une fuite ouvre-t-elle automatiquement droit à indemnisation ?
L’article 82 du RGPD constitue le fondement central d’une demande de réparation. La CNIL en reproduit le principe : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Trois éléments doivent être articulés : une violation, un dommage et un lien de causalité. La seule existence d’un incident ou la seule présence d’un numéro dans un fichier ne fixe pas automatiquement un montant.
La Cour de cassation a rappelé cette exigence dans un arrêt de la chambre sociale du 24 juin 2026, pourvoi n° 24-22.792, arrêt n° 571 FS-B, consultable sur Légifrance. La décision porte sur une situation de traitement de données dans le cadre d’un litige de travail et non sur Bloctel, mais son raisonnement est utile : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation ». Il faut donc documenter l’atteinte personnelle au-delà du constat abstrait d’une défaillance.
Le préjudice moral peut résulter d’une perte de contrôle sur ses données, d’une inquiétude persistante, d’une atteinte à la tranquillité ou d’appels frauduleux répétés. L’exposition d’un numéro seul ne conduit pas mécaniquement au même résultat que la diffusion conjointe d’un nom, d’une adresse, de données bancaires ou d’informations de santé. Le juge apprécie concrètement la réalité de l’atteinte, sa durée, son intensité, les démarches imposées et la cohérence des pièces produites.
Le préjudice matériel peut correspondre à une somme débitée après une escroquerie, à des frais de remplacement d’une carte SIM, à des coûts de sécurisation, à une perte professionnelle liée à une indisponibilité ou à des dépenses nécessaires pour faire cesser une utilisation frauduleuse. Chaque poste doit être daté, chiffré et rattaché aux faits. Une capture isolée d’un appel inconnu ne démontre pas une perte d’argent ; à l’inverse, une série d’appels, des messages reprenant des informations exactes et une opération bancaire contestée peuvent former un ensemble probatoire cohérent.
Les articles 1240 et 1241 du Code civil peuvent également être discutés selon les faits et le fondement retenu. L’article 1240 dispose : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » (article 1240 du Code civil). L’article 1241 ajoute : « Chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence » (article 1241 du Code civil). Le choix du fondement dépend de la relation entre les acteurs, du traitement concerné, de la faute alléguée et de la preuve du dommage. Les mêmes pertes ne peuvent pas être indemnisées deux fois sous des qualifications différentes.
La CNIL peut apprécier la gravité de la violation, le nombre de personnes concernées, les mesures de sécurité et la coopération du responsable. Une amende ou une injonction protège l’intérêt collectif et remet le traitement en conformité ; elle ne remplace pas l’action de la personne qui réclame la réparation de son propre préjudice. Une communication annonçant une sanction future ne constitue donc pas une promesse de versement individuel.
Le dossier doit éviter deux excès opposés. Il ne faut pas affirmer qu’aucune indemnisation n’est possible parce que seuls des numéros ont été exposés. Il ne faut pas non plus annoncer une somme automatique parce que l’incident a concerné plusieurs millions de fichiers. Le nombre de personnes touchées peut peser dans l’analyse de la gravité, mais le droit à réparation reste lié à la situation de chaque demandeur, à la responsabilité du ou des acteurs et à la causalité.
Une personne qui n’a reçu aucun appel, n’a subi aucune tentative de fraude et ne peut démontrer qu’elle a vécu une atteinte personnelle devra présenter une demande prudente. Elle peut exercer ses droits, saisir la CNIL et conserver la notification sans promettre un dommage qui n’est pas établi. Une personne victime d’une escroquerie téléphonique après l’exposition devra, au contraire, rassembler les éléments reliant la chronologie, le contenu des informations utilisées par l’appelant, le numéro exposé, le compte visé et la perte subie. Le lien peut nécessiter des investigations techniques ou judiciaires ; il ne doit pas être déduit d’une simple concomitance.
B. Quelle procédure, quel délai et quelles pièces préparer ?
Un dossier utile peut être classé en cinq ensembles :
- la notification Bloctel, avec les en-têtes du courriel, la date et le numéro concerné ;
- les appels, SMS, messages vocaux et courriels reçus après la période de l’incident, avec des captures datées et, lorsque c’est possible, les relevés de l’opérateur ;
- les demandes de codes, de virement, de carte bancaire, de changement de carte SIM ou d’accès à un compte ;
- les échanges avec le responsable du traitement, les réponses du délégué à la protection des données et les démarches auprès de la CNIL, de SignalConso, de la banque ou de l’opérateur ;
- les justificatifs du dommage : relevés bancaires, frais, temps d’interruption d’activité, attestations, certificats ou tout élément décrivant l’angoisse et la perte de tranquillité.
Les fichiers doivent être conservés dans leur format d’origine, avec une copie de sauvegarde. Il est préférable d’indiquer dans un tableau la date, l’heure, le numéro appelant, le contenu, la pièce correspondante et la conséquence. Une capture recadrée qui ne montre ni la date ni le contexte perd une partie de sa force. Les documents contenant les numéros d’autres personnes doivent être masqués avant transmission à un tiers, sauf demande contraire d’une autorité.
Lorsque le responsable refuse de communiquer un élément nécessaire, une demande fondée sur l’article 145 du Code de procédure civile peut parfois être examinée avant le procès. Ce texte autorise, lorsqu’il existe un motif légitime, des mesures d’instruction pour conserver ou établir la preuve ; il prévoit que « les mesures d’instruction légalement admissibles peuvent être ordonnées […] sur requête ou en référé » (article 145 du Code de procédure civile). La demande doit identifier la preuve recherchée, expliquer son utilité pour un litige possible et rester proportionnée. Elle ne donne pas un droit général à l’accès aux systèmes de l’entreprise.
La première étape peut être une mise en demeure adressée au responsable identifié. Elle rappelle l’incident, les droits exercés, les faits subis, les pièces jointes et la demande précise : confirmation de la compromission, communication d’informations, suppression lorsque les conditions sont réunies, cessation des sollicitations, conservation des journaux et proposition d’indemnisation. Le courrier doit distinguer les faits certains des soupçons. Cette distinction renforce la crédibilité du dossier et permet au destinataire de répondre utilement.
La saisine de la CNIL peut être menée en parallèle, notamment lorsque la réponse est absente, incomplète ou incohérente. L’article 79 du RGPD reconnaît également un recours juridictionnel contre le responsable du traitement ou le sous-traitant. La CNIL rappelle qu’une action peut être portée devant les juridictions de l’État où l’acteur dispose d’un établissement ou, sauf exception, devant celles de l’État de la résidence habituelle de la personne concernée. Le tribunal compétent, les parties à assigner, les demandes de communication et la représentation éventuelle doivent être déterminés à partir des faits concrets.
À Paris et en Île-de-France, une personne résidant dans le ressort peut donc examiner la voie juridictionnelle française, sans en déduire automatiquement que toute affaire relève du tribunal judiciaire de Paris. Le lieu d’établissement du responsable, la résidence, la nature de la demande, le montant du litige et l’existence d’un acteur situé dans un autre État peuvent modifier l’analyse. Une entreprise qui a traité des données dans le cadre d’un contrat commercial devra aussi vérifier ses clauses, ses sous-traitants et ses garanties d’assurance cyber.
Le délai de droit commun doit être regardé avec attention. L’article 2224 du Code civil prévoit que « les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer » (article 2224 du Code civil). Ce texte ne dispense pas d’examiner le fondement précis, les actes interruptifs, les règles spéciales et la date de connaissance du dommage. Une action ne doit pas être laissée en attente au seul motif qu’une enquête administrative est en cours.
La plainte pénale peut être déposée lorsque les faits révèlent une fraude ou une utilisation illicite. Elle n’empêche pas une réclamation CNIL ni une demande civile, mais les objectifs et les preuves ne sont pas identiques. La plainte doit exposer le compte professionnel compromis, les appels ou messages reçus, les demandes frauduleuses, le préjudice et les éléments permettant de relier ces faits à l’incident. La qualification finale appartient aux autorités compétentes.
La fermeture de Bloctel ne signifie pas que les consommateurs ont perdu toute protection. L’article L. 223-1 du Code de la consommation, dans sa version en vigueur depuis le 11 août 2026, interdit de démarcher par téléphone un consommateur qui n’a pas exprimé préalablement son consentement à la prospection par ce moyen : article L. 223-1 du Code de la consommation. Le même texte définit un consentement libre, spécifique, éclairé, univoque et révocable, et prévoit une exception pour l’exécution d’un contrat en cours dans les conditions qu’il fixe.
Cette règle ne transforme pas chaque appel en preuve de provenance depuis la fuite Bloctel. Elle donne toutefois à la personne appelée un moyen de demander à l’entreprise la preuve de son consentement et l’origine de son numéro. Il faut conserver l’appel, demander l’identité du professionnel, refuser de communiquer des informations sensibles et exercer son opposition ou sa demande d’effacement. L’article L. 223-2 impose en outre une information du consommateur lorsque ses données téléphoniques sont recueillies : article L. 223-2 du Code de la consommation.
La relation entre la fuite et un appel doit être établie avec prudence. Un numéro peut circuler dans plusieurs bases anciennes, être recomposé au hasard ou provenir d’un autre incident. L’enquête pourra comparer les fichiers, les horaires, les campagnes et les données utilisées par les appelants. La victime doit donc noter les détails sans affirmer une origine que les pièces ne démontrent pas encore.
Conclusion
La fuite signalée par la DGCCRF concerne un périmètre déterminé : 3 millions de numéros de téléphone récupérés à partir d’un accès frauduleux à un compte professionnel, dont 600 000 inscrits sur Bloctel. Le communiqué officiel précise que les noms et adresses n’étaient pas présents dans les fichiers exposés et que la base Bloctel n’a pas été compromise. Cette précision protège contre les rumeurs, mais elle ne rend pas l’incident anodin.
La personne concernée doit conserver la notification, sécuriser ses comptes, demander des explications au responsable du traitement, garder toute trace d’appel ou de fraude et choisir entre CNIL, SignalConso, plainte pénale et action civile selon les faits. Une indemnisation n’est pas automatique : l’article 82 du RGPD et l’arrêt de la Cour de cassation du 24 juin 2026 imposent de démontrer un dommage matériel ou moral et son lien avec la violation. Les demandes les plus solides reposent sur une chronologie précise, des pièces datées, un dommage chiffré lorsque c’est possible et une qualification juridique qui reste proportionnée aux faits établis.
Besoin d’un avis rapide sur votre dossier.
Une consultation téléphonique peut être organisée en 48 heures avec un avocat du cabinet.
Vous pouvez présenter la notification Bloctel, les appels reçus et les justificatifs de votre préjudice pour déterminer la démarche utile à Paris et en Île-de-France.
Téléphone : 06 46 60 58 22.