Votre boîte mail ne vous obéit plus : des messages que vous n’avez jamais écrits partent vers vos contacts, votre mot de passe ne fonctionne plus, une adresse de récupération que vous ne connaissez pas apparaît dans les paramètres. La messagerie concentre aujourd’hui l’essentiel de votre vie administrative, bancaire et privée : relevés de banque, avis d’imposition, documents d’identité, échanges avec l’employeur, photos de famille. Quand un tiers s’en empare, le préjudice dépasse le simple désagrément technique. Il peut lire vos correspondances, réinitialiser vos autres comptes, écrire à votre banque en votre nom et souscrire des contrats à votre place. Ce guide explique comment reprendre la main sur un compte Gmail, Outlook, Orange, SFR, La Poste, Yahoo ou Apple Mail piraté, quelles preuves conserver dès les premières minutes, quelles plaintes déposer et auprès de qui, ce que la CNIL peut faire et ne peut pas faire, et comment obtenir réparation de vos préjudices devant le juge.
I. Reprendre la main sur votre boîte mail piratée dans les premières heures
Face à une messagerie compromise, chaque heure compte : le pirate peut verrouiller votre accès en changeant le mot de passe et les options de récupération, aspirer des années d’archives et lancer des escroqueries vers vos contacts. La méthode exposée ci-dessous suit l’ordre recommandé par les autorités publiques : d’abord confirmer l’intrusion et sécuriser sans détruire les preuves, ensuite mobiliser le fournisseur et prévenir les tiers exposés.
A. Comment confirmer le piratage et sécuriser le compte sans détruire les preuves
Un piratage ne se confond pas avec un simple dysfonctionnement. Plusieurs signaux doivent alerter : vos contacts reçoivent des messages que vous n’avez pas envoyés, des messages lus reviennent en non lus, des règles de transfert ou de redirection que vous n’avez jamais créées renvoient vos courriels vers une adresse inconnue, l’historique des connexions mentionne des appareils, des lieux ou des horaires qui ne correspondent pas à vos usages, ou votre mot de passe cesse brutalement de fonctionner. Le guide public de référence décrit ainsi la situation : vos contacts vous indiquent avoir reçu un message de votre part alors que vous n’en êtes pas l’auteur, et il s’agit peut-être d’un tiers qui accède à votre compte à votre insu. Avant d’agir, conservez des captures d’écran de tout ce qui est anormal : messages suspects dans les envoyés, règles de filtrage inconnues, adresses de récupération ajoutées, journal des sessions actives. Ces éléments serviront ensuite à la plainte et à la demande d’indemnisation.
La première mesure consiste à vérifier l’absence de règle de filtrage ou de redirection mise en place par l’intrus pour intercepter vos messages, car un pirate qui a créé un renvoi automatique continuera de lire votre courrier même après un changement de mot de passe. Consultez les paramètres de transfert, les réponses automatiques et les adresses bloquées, et photographiez chaque réglage suspect avant de le supprimer. Activez ensuite la double authentification si le service la propose : cette fonction exige un code de confirmation, transmis par exemple par SMS, chaque fois qu’un nouvel appareil tente de se connecter au compte. Puis changez le mot de passe : si vous pensez être victime du piratage de votre boîte mail, réinitialisez au plus vite le mot de passe de votre messagerie et de tous les sites où vous l’utilisiez, en choisissant un mot de passe long, unique et jamais réutilisé ailleurs. Déconnectez enfin toutes les sessions actives inconnues : vérifiez l’historique des connexions dans les paramètres du compte et, si vous identifiez des appareils qui ne vous appartiennent pas, sauvegardez les preuves (capture d’écran, photo) puis déconnectez ou supprimez ces connexions suspectes. Sans cette déconnexion, le tiers peut rester connecté malgré le nouveau mot de passe.
Si vous ne pouvez plus du tout vous connecter, parce que le mot de passe et les options de récupération ont été modifiés, passez par la procédure de récupération du fournisseur avec une pièce d’identité et tout justificatif d’antériorité : anciennes factures, date approximative de création du compte, derniers contacts. Chaque fournisseur dispose d’un parcours dédié : Google propose une page de récupération du compte et une procédure de sécurisation d’un compte piraté, Microsoft une procédure de récupération d’un compte compromis, Apple une procédure en cas d’identifiant compromis, Orange une page de signalement de suspicion de piratage, La Poste une rubrique d’assistance dédiée aux messageries piratées. Préparez la récupération du compte en rassemblant les justificatifs que les fournisseurs exigent : pièce d’identité, anciennes factures d’abonnement, date approximative de création du compte, noms des dossiers personnels et derniers destinataires. Google vérifie l’antériorité d’usage avant de rouvrir l’accès, Microsoft propose un formulaire de récupération détaillé, Apple contrôle l’identifiant et les appareils de confiance, Orange et La Poste traitent les signalements via leurs pages d’assistance dédiées. Si le fournisseur refuse de restituer l’accès malgré vos justificatifs, adressez-lui une réclamation écrite en rappelant votre droit d’accès et conservez sa réponse : un refus non motivé alimentera ensuite votre réclamation devant la CNIL et votre demande de réparation.
En parallèle, changez les mots de passe de tous les services qui utilisent cette adresse comme identifiant ou comme adresse de secours : banque en ligne, administration fiscale, assurance maladie, réseaux sociaux, sites marchands. Un pirate qui contrôle la boîte mail peut demander la réinitialisation de chacun de ces comptes et recevoir les liens de confirmation. Surveillez aussi vos relevés bancaires et alertez votre banque dès le premier mouvement inhabituel, car l’exploitation d’une messagerie piratée débouche fréquemment sur des virements frauduleux ou des achats en ligne.
B. Que demander à votre fournisseur de messagerie et à votre entourage
Votre fournisseur de messagerie n’est pas seulement un prestataire technique : au sens du règlement européen sur la protection des données, il est responsable du traitement de vos données personnelles. Le règlement définit le responsable du traitement comme la personne qui détermine les finalités et les moyens du traitement, et lui impose de mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Concrètement, écrivez au support du fournisseur pour signaler l’intrusion, demander la journalisation et la conservation des traces de connexion, et exiger la communication des données vous concernant : dates, adresses IP et appareils connectés sur la période de l’intrusion. Le droit d’accès reconnu par le règlement permet à toute personne d’obtenir la confirmation que des données la concernant sont traitées et d’accéder à ces données ainsi qu’aux informations sur les finalités, les catégories de données et les destinataires. Formulez cette demande par écrit, conservez-en la preuve et rappelez le délai de réponse : le responsable du traitement fournit les informations dans les meilleurs délais et en tout état de cause dans un délai d’un mois à compter de la réception de la demande, délai qui peut être prolongé de deux mois compte tenu de la complexité et du nombre de demandes, à condition d’en être informé dans le premier mois.
Distinguez deux situations. Si la faille vient du fournisseur lui-même, par exemple une fuite de sa base d’utilisateurs, c’est à lui de notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, et de vous en informer directement lorsque le risque pour vos droits est élevé. Si l’intrusion résulte du vol de votre propre mot de passe, par hameçonnage ou par réutilisation d’un mot de passe déjà compromis, la responsabilité du fournisseur n’est pas automatiquement engagée, mais votre demande d’accès aux journaux reste fondée et les traces qu’il conserve conditionnent l’identification de l’auteur. Dans les deux cas, demandez la suppression des règles malveillantes persistantes, la révocation des applications tierces autorisées à accéder à la boîte et la désactivation des adresses de transfert ajoutées par l’intrus.
Lorsque la boîte compromise est une messagerie professionnelle fournie par votre employeur, informez immédiatement votre hiérarchie et le service informatique : l’employeur, responsable du traitement des données de ses salariés, doit évaluer s’il s’agit d’une violation à notifier à l’autorité de contrôle sous soixante-douze heures et aux personnes exposées à un risque élevé. Ne supprimez aucun journal et demandez par écrit quelles mesures de confinement ont été prises, car ces éléments conditionnent aussi votre propre protection si des données de clients ou de collègues ont été exposées par votre compte.
Prévenez immédiatement vos contacts professionnels et personnels : indiquez-leur la période de compromission, demandez-leur de ne cliquer sur aucun lien ni pièce jointe reçus de votre adresse pendant cette période, et de ne donner suite à aucune instruction financière prétendument signée de vous. Si le pirate a écrit à votre employeur, à votre banque ou à une administration en votre nom, adressez à chacun un démenti écrit en joignant le récépissé de votre plainte. Lorsque des documents d’identité étaient stockés dans la messagerie, anticipez le rebond : un tiers muni de votre pièce d’identité et de vos justificatifs peut ouvrir un crédit, souscrire un abonnement ou louer un véhicule à votre nom. La conduite à tenir pour contester un crédit ou un contrat ouvert à votre nom après une fuite de données s’applique alors point par point : opposition, contestation écrite, demande d’effacement et signalement à l’autorité compétente.
II. Faire sanctionner l’auteur du piratage et obtenir réparation de vos préjudices
Une fois l’accès repris et les tiers alertés, vient le temps judiciaire et administratif. Le piratage d’une messagerie mobilise trois voies distinctes qui ne se confondent pas : la plainte pénale contre l’auteur, le signalement et la réclamation devant la CNIL contre l’organisme qui traite vos données, et l’action en réparation de vos préjudices. Chacune obéit à ses propres règles de compétence, de délai et de preuve.
A. Quelle plainte déposer et auprès de qui : pénale, THESEE, 17Cyber et CNIL
Sur le plan pénal, l’accès à votre messagerie par un tiers non autorisé constitue en premier lieu une atteinte à un système de traitement automatisé de données. Le code pénal dispose : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » La peine est portée à cinq ans d’emprisonnement et 150 000 euros d’amende lorsqu’il en est résulté une suppression ou une modification des données ou une altération du fonctionnement du système. La Cour de cassation applique ce texte avec fermeté : elle a jugé que se rend coupable de l’infraction prévue à l’article 323-1 du code pénal, celui qui se maintient dans un système de traitement automatisé de données en prenant connaissance du contenu des messages échangés au sein du réseau, à des fins étrangères à sa mission et à l’insu des titulaires des messages, dans un arrêt criminel du 2 septembre 2025 qui a rejeté le pourvoi et maintenu une peine de trois mois d’emprisonnement avec sursis. Elle avait déjà jugé que se rend coupable de l’infraction prévue à l’article 323-1 du code pénal la personne qui détient et installe un keylogger sur des ordinateurs, pour intercepter à l’insu de leurs utilisateurs, par l’espionnage de la frappe du clavier, les codes d’accès et accéder ainsi aux courriels, par un arrêt du 16 janvier 2018 qui visait aussi l’atteinte au secret des correspondances émises par voie électronique.
En second lieu, la lecture de vos courriels par l’intrus caractérise une atteinte au secret des correspondances. Le code pénal punit d’un an d’emprisonnement et de 45 000 euros d’amende « le fait, commis de mauvaise foi, d’intercepter, de détourner, d’utiliser ou de divulguer des correspondances émises, transmises ou reçues par la voie électronique ». En troisième lieu, l’usage de votre identité pour écrire à vos contacts ou à votre banque relève de l’usurpation d’identité : « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende. » Et « Cette infraction est punie des mêmes peines lorsqu’elle est commise sur un réseau de communication au public en ligne », ce qui couvre l’usurpation commise par courriel ou via un compte en ligne. Selon les faits, d’autres qualifications s’ajoutent : l’escroquerie, définie comme « le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds », lorsque des fonds ont été détournés, la collecte frauduleuse de données, voire le chantage si l’auteur exige de l’argent pour restituer l’accès.
Déposez plainte auprès du commissariat, de la gendarmerie ou du procureur de la République, en joignant vos captures d’écran, la liste des messages frauduleux avec leurs dates, les adresses IP relevées dans les journaux et les coordonnées des témoins parmi vos contacts. Aucun service ne peut vous renvoyer vers un autre guichet pour ce motif : « Les officiers et agents de police judiciaire sont tenus de recevoir les plaintes déposées par les victimes d’infractions à la loi pénale, y compris lorsque ces plaintes sont déposées dans un service ou une unité de police judiciaire territorialement incompétents. » Et « Tout dépôt de plainte fait l’objet d’un procès-verbal et donne lieu à la délivrance immédiate d’un récépissé à la victime » : exigez ce récépissé avant de partir. Lorsque l’auteur exige de l’argent ou cherche à escroquer vos contacts en usurpant votre identité, vous pouvez également déposer plainte en ligne sur la plateforme THESEE du ministère de l’Intérieur, dédiée aux escroqueries sur internet, dont les modalités sont détaillées sur la fiche officielle de signalement des arnaques sur internet. La plateforme 17Cyber d’assistance en ligne aux victimes de cybermalveillance permet en outre d’obtenir un diagnostic et d’être orienté vers un prestataire de proximité. Si votre plainte simple reste sans suite, la plainte avec constitution de partie civile devant le doyen des juges d’instruction permet de contraindre l’ouverture d’une information judiciaire, moyennant une consignation dont le montant est fixé par le juge. Surveillez aussi la prescription de l’action publique : les délits se prescrivent en principe par six ans à compter du jour de l’infraction, mais les actes d’enquête et la plainte avec constitution de partie civile interrompent ce délai. Conservez donc chaque acte de procédure et relancez le parquet par écrit en cas de silence prolongé, en joignant les nouvelles pièces comme les tentatives de rebond frauduleux.
Conservez le récépissé de dépôt de plainte : les banques, les opérateurs et les organismes de crédit l’exigent pour traiter vos contestations.
La voie CNIL obéit à une logique différente : elle ne vise pas l’auteur du piratage mais l’organisme qui traite vos données. La CNIL l’indique sans détour : les problèmes de piratage ou d’intrusion dans des systèmes informatisés ne relèvent pas de sa compétence. N’attendez donc pas de l’autorité qu’elle identifie le pirate. En revanche, dès lors que votre fournisseur de messagerie, votre banque ou tout autre organisme ne répond pas à votre demande d’accès, d’effacement ou d’opposition, ou ne sécurise pas vos données, la réclamation devient utile. Le règlement reconnaît à « toute personne concernée » le droit d’introduire une réclamation auprès d’une autorité de contrôle, en particulier dans l’État de sa résidence habituelle. Avant de saisir la CNIL, exercez d’abord vos droits directement auprès de l’organisme et conservez les preuves de la demande : la CNIL exige cette démarche préalable. L’organisme doit vous répondre dans les meilleurs délais, et sous un mois maximum, délai prolongeable de deux mois pour les demandes complexes. La CNIL s’engage ensuite à vous informer de l’avancement au moins dans les trois mois du dépôt. Retenez enfin l’articulation des procédures : la plainte devant la CNIL n’a pas valeur de dépôt de plainte pénale et n’en constitue pas un préalable. Les deux plaintes peuvent donc être menées en parallèle, sans attendre l’issue de l’une pour engager l’autre.
B. Quels préjudices faire reconnaître et chiffrer devant le juge
Le règlement européen ouvre à la victime une action directe en réparation : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Ce droit s’ajoute au droit à un recours juridictionnel effectif reconnu à chaque personne qui estime que les droits que le règlement lui confère ont été violés du fait d’un traitement de ses données. La Cour de justice de l’Union européenne a précisé le régime de cette indemnisation dans son arrêt du 4 mai 2023 relatif au préjudice moral lié au traitement des données personnelles : la simple violation du règlement ne suffit pas, un dommage causé par cette violation doit être démontré, mais le préjudice moral est indemnisable sans qu’un seuil de gravité puisse être exigé. Le dossier de la Cour, affaire C-300/21 relative au préjudice moral lié au traitement de données personnelles, constitue la référence à invoquer pour écarter toute fin de non-recevoir fondée sur l’absence de préjudice financier.
Structurez votre demande autour de quatre postes. Le préjudice moral d’abord : angoisse de savoir un inconnu en possession de votre correspondance intime, de vos documents d’identité et de vos échanges professionnels, temps passé à verrouiller chaque compte, crainte durable d’un rebond frauduleux. Le préjudice financier ensuite : sommes détournées par virements ou achats frauduleux, frais d’opposition et de réémission des moyens de paiement, coût des démarches et des déplacements, perte de revenus si l’indisponibilité de la messagerie a affecté votre activité professionnelle. Le préjudice lié à l’usurpation rebond : fichage ou contentieux nés de contrats souscrits en votre nom, temps consacré aux contestations auprès des créanciers et des fichiers d’incidents. Le préjudice de jouissance des données enfin : lorsque le fournisseur a manqué à son obligation de sécurité ou n’a pas répondu à vos demandes d’accès et d’effacement, l’atteinte à vos droits reconnus par les articles 15 et 17 du règlement sur l’accès et l’effacement fonde une demande distincte.
Faites établir par un commissaire de justice un procès-verbal de constat des messages frauduleux, des règles de transfert inconnues et des journaux de connexion : ce constat fige la preuve avec une force probante supérieure à de simples captures d’écran, que la partie adverse pourrait contester. Faites également certifier l’origine de vos relevés bancaires et conservez les enveloppes d’envoi de vos courriers recommandés. Devant le juge, un dossier dont chaque pièce est datée, sourcée et reliée à un poste de préjudice précis obtient des indemnisations nettement supérieures à une demande globale non documentée.
Chiffrez chaque poste avec des pièces : relevés bancaires annotés, factures, attestations de l’employeur en cas d’arrêt ou de perte d’activité, constats d’huissier des messages frauduleux, échanges avec le support du fournisseur, récépissés de plainte pénale et de réclamation CNIL, décisions des organismes saisis. Devant le tribunal judiciaire, sollicitez la réparation intégrale sur le fondement de l’article 82 du règlement contre le responsable du traitement défaillant, et la réparation pénale sur constitution de partie civile contre l’auteur pour les infractions des articles 323-1, 226-15 et 226-4-1 du code pénal. Rappelons que « L’action civile en réparation du dommage causé par un crime, un délit ou une contravention appartient à tous ceux qui ont personnellement souffert du dommage directement causé par l’infraction » : même sans préjudice financier, le trouble et l’angoisse subis ouvrent ce droit. Lorsque le préjudice est urgent, par exemple la diffusion en cours de vos données ou la poursuite des prélèvements frauduleux, le référé permet d’obtenir rapidement une mesure de cessation ou une provision. Un point mérite une vigilance particulière : l’hameçonnage qui a permis le vol initial de vos identifiants. Si vous avez cliqué sur un lien frauduleux ou saisi votre mot de passe sur une fausse page de connexion, signalez le message d’origine comme hameçonnage depuis votre client de messagerie et transmettez-le à la plateforme de signalement des contenus illicites. Ce signalement ne remplace pas la plainte mais il contribue à faire bloquer le site frauduleux et protège d’autres victimes. Vérifiez également si votre adresse ou votre mot de passe circulent dans des fuites de données connues grâce aux services publics de vérification, et ne réutilisez jamais un mot de passe compromis, même modifié d’une seule lettre. La réutilisation reste la première cause de rebond d’un piratage vers l’ensemble de vos comptes.
La prescription de l’action en responsabilité civile court à compter de la connaissance du dommage : ne laissez pas passer les mois sans agir, car l’effacement des journaux de connexion par les fournisseurs rend la preuve plus difficile avec le temps.
Votre boîte mail piratée n’est ni une fatalité technique ni un incident sans droit : la loi pénale sanctionne l’intrusion, la lecture de vos correspondances et l’usurpation de votre identité ; le droit européen vous donne accès aux traces, impose au fournisseur de répondre sous un mois et de notifier les violations graves sous soixante-douze heures, et ouvre une action en réparation de vos dommages matériels et moraux. La méthode qui protège le mieux vos intérêts tient en quatre réflexes : sécuriser sans effacer les preuves, écrire au fournisseur et aux tiers exposés, déposer plainte au pénal sans attendre, puis saisir la CNIL contre tout organisme qui fait obstacle à vos droits. Menées dans cet ordre et documentées à chaque étape, ces démarches transforment un piratage subi en dossier solide, propre à obtenir la sanction de l’auteur et la réparation de vos préjudices.
Besoin d’un avis rapide sur votre dossier
Votre boîte mail ou votre compte en ligne a été piraté et vous voulez savoir quelles démarches engager en priorité pour votre dossier en numérique et données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, étudie votre situation et vos preuves pour définir la stratégie de récupération, de plainte et de réparation. Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact : formulaire de contact.