Le mot « iban » s’est brutalement imposé parmi les recherches des Français le 25 septembre 2026, et la raison est documentée par la presse spécialisée : un pirate a revendiqué sur un forum cybercriminel le vol de 143 518 lignes de données dérobées à l’Agence de services et de paiement, l’établissement public qui verse les aides de l’État. Noms, adresses postales, numéros de bénéficiaire, montants versés et surtout coordonnées bancaires complètes, IBAN et BIC, de bénéficiaires franciliens du « Coup de pouce énergie » circuleraient ainsi entre les mains de truands. L’agence a confirmé l’intrusion dans un courrier adressé aux victimes, détectée le 28 août 2026 sur le portail associé au dispositif d’aide, et déclare avoir notifié la Commission nationale de l’informatique et des libertés. Si vous avez perçu cette aide de 250 euros versée entre juillet et octobre 2023 aux foyers modestes d’Île-de-France, votre compte bancaire est potentiellement exposé à des prélèvements frauduleux et à des arnaques ciblées d’une redoutable précision. Ce guide explique le droit applicable à votre situation : ce qu’un IBAN volé permet à un escroc, les réflexes à adopter dans les premières heures, la manière d’obtenir de votre banque le remboursement des opérations non autorisées, puis la voie pour obtenir réparation du responsable du traitement et, le cas échéant, de l’État.
I. Mon IBAN a fuité avec la cyberattaque de l’ASP : à quoi cette fuite m’expose-t-elle et que dois-je faire immédiatement ?
A. Prélèvement SEPA frauduleux, hameçonnage ciblé et usurpation d’identité : ce qu’un IBAN volé permet concrètement
Un IBAN seul ne permet pas de vider un compte, mais combiné à un nom, une adresse postale et un montant d’aide exact, il devient une arme complète. Avec ces éléments, un escroc peut créer un mandat de prélèvement SEPA au nom de la victime et débiter son compte sans jamais disposer de sa carte bancaire. La presse spécialisée l’a démontré à plusieurs reprises : avec un seul IBAN, il est techniquement possible d’émettre de faux ordres de prélèvement SEPA, et la victime ne découvre la ponction qu’en consultant son relevé. Les 143 518 avis de paiement revendiqués contiennent exactement ce qu’il faut pour cela : l’identité complète du bénéficiaire, son adresse, son IBAN et son BIC. Le risque n’est donc pas théorique, il est mécanique.
Le second risque est l’arnaque sur mesure. Le fraudeur connaît le montant exact de l’aide perçue, l’organisme qui l’a versée et l’adresse de la victime. Il peut téléphoner en se présentant comme un agent de l’Agence de services et de paiement, citer le montant du « Coup de pouce énergie » pour asseoir sa crédibilité, puis réclamer un code de validation bancaire, un versement de régularisation ou l’installation d’une application de prise en main à distance. Ce procédé, la fraude par manipulation, a coûté 516 millions d’euros aux victimes en 2025 selon l’Observatoire de la sécurité des moyens de paiement. Les ménages visés ici sont par construction les plus fragiles : le dispositif était réservé aux foyers dont les revenus annuels ne dépassent pas 14 802 euros par personne, soit environ 160 000 foyers modestes d’Île-de-France financés par une enveloppe européenne de 45 millions d’euros. Des personnes peu fortunées, ciblées avec des données d’une précision administrative, voilà le tableau exact de cette fuite.
Le droit pénal qualifie chacun des maillons de cette chaîne. La collecte initiale par le pirate relève de l’article 226-18 du code pénal, qui dispose que « Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » (article 226-18 du code pénal). L’intrusion elle-même dans le portail de l’agence, décrite comme un accès frauduleux à un compte utilisateur suivi d’une exfiltration d’avis de paiement, entre dans le champ de l’article 323-1 du même code : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » (article 323-1 du code pénal). La jurisprudence applique ce texte avec constance, y compris contre des initiés : la chambre criminelle de la Cour de cassation a ainsi rejeté, le 2 septembre 2025, le pourvoi d’un ancien administrateur réseau condamné pour atteinte à un système de traitement automatisé de données, rappelant que « M. [B] [L] a formé un pourvoi contre l’arrêt de la cour d’appel de Versailles, 9e chambre, en date du 2 mai 2024, qui, pour atteinte à un système de traitement automatisé de données, l’a condamné à trois mois d’emprisonnement avec sursis et a prononcé sur les intérêts civils. » (Cour de cassation, chambre criminelle, 2 septembre 2025, n° 24-83.605). Quant à l’usage ultérieur de vos données pour vous escroquer, il caractérise l’usurpation d’identité de l’article 226-4-1 : « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende. » (article 226-4-1 du code pénal). Chaque appel frauduleux passé avec vos données exactes est donc, pour son auteur, une infraction distincte de celle du pirate initial.
Il faut enfin mesurer l’ampleur du contexte : selon le troisième baromètre de Cybermalveillance, près d’un Français sur deux, 45 %, a appris en 2026 que ses données personnelles avaient fuité, contre 30 % seulement en 2025, et la Commission nationale de l’informatique et des libertés a reçu en 2025 un nombre de notifications en hausse de 9,5 %, dont la moitié liée à du piratage informatique. L’incident de l’Agence de services et de paiement s’ajoute à une longue liste d’attaques contre les administrations en 2026, et il s’agit même de la deuxième fuite subie par cette agence en cinq mois, après un premier incident en avril au cours duquel des numéros de sécurité sociale et des IBAN avaient déjà été dérobés depuis un compte de l’agence. Les faits ont été rapportés en détail par la presse spécialisée, notamment par 01net le 25 septembre 2026 et par Clubic le 24 septembre 2026. Si vous êtes concerné par une autre fuite massive récente, notre analyse de la cyberattaque visant l’Afpa et ses 1,7 million de victimes détaille des réflexes complémentaires, valables pour toute violation de données subie comme simple particulier.
B. Banque, opposition, plainte et signalements : les réflexes des premières heures et le délai de treize mois
Le premier réflexe est la surveillance rapprochée de votre compte bancaire. Examinez chaque ligne de vos relevés depuis l’été 2026 et activez les alertes de mouvements si votre banque les propose. Un prélèvement SEPA inconnu, même d’un petit montant, doit être contesté sans attendre : les escrocs testent souvent un micro-prélèvement avant de ponctionner des sommes importantes. Ne communiquez jamais vos codes, vos identifiants ni vos numéros de carte à un interlocuteur qui vous appelle au sujet du « Coup de pouce énergie » ou de vos coordonnées bancaires, même s’il cite votre nom, votre adresse et le montant exact de votre aide. Les administrations ne réclament jamais de code de validation par téléphone, et l’Agence de services et de paiement a elle-même mis en garde contre les risques d’hameçonnage et de démarches frauduleuses. Ignorez les appels, SMS et courriels qui évoquent cette aide, et ne cliquez sur aucun lien de remboursement ou de mise à jour de coordonnées bancaires.
Le deuxième réflexe est bancaire et procédural : signalez par écrit à votre banque, dès le premier prélèvement suspect, que vous n’avez autorisé aucun mandat au profit du créancier indiqué. Ce signalement écrit fait courir le mécanisme protecteur du code monétaire et financier et fige la preuve de votre diligence. Conservez une copie de chaque échange, relevez l’identifiant du mandat de prélèvement, sa référence unique et le nom du créancier, et demandez à votre banque la copie du mandat qu’elle prétend exécuter. Si des prélèvements se multiplient, envisagez avec votre conseiller le changement de vos coordonnées bancaires et, en cas de fraude avérée sur vos moyens de paiement, l’opposition dédiée. Parallèlement, déposez plainte : les officiers et agents de police judiciaire sont tenus de recevoir les plaintes des victimes, puisque « Les officiers et agents de police judiciaire sont tenus de recevoir les plaintes déposées par les victimes d’infractions à la loi pénale » (article 15-3 du code de procédure pénale), y compris dans un service territorialement incompétent qui transmettra. La plainte peut être déposée au commissariat ou à la gendarmerie, notamment à Paris et dans toute l’Île-de-France où résident les victimes de cette fuite, ou en ligne via le dispositif THESEE pour les escroqueries sur internet, avec un signalement complémentaire sur la plateforme le dispositif 17Cyber de Cybermalveillance.gouv.fr. Conservez le récépissé de plainte : il servira pour la banque, pour l’assurance et pour toute action en réparation.
Le troisième réflexe est le calendrier. La loi vous donne du temps, mais ce temps est compté : « L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion » (article L. 133-24 du code monétaire et financier). Treize mois à compter de chaque débit pour contester, sous peine de perdre définitivement le droit au remboursement bancaire automatique. Ce délai court opération par opération : un prélèvement débité en octobre 2026 doit être signalé au plus tard en novembre 2027. N’attendez pas la fin du délai : plus la contestation est rapide, plus le remboursement est rapide, et la banque ne peut vous opposer votre silence que si elle vous a fourni les informations sur l’opération. Notez également que vous pouvez saisir la Commission nationale de l’informatique et des libertés d’une plainte en ligne via le service des plaintes de la CNIL, distincte de la plainte pénale : elle documente votre préjudice et alimente le contrôle de l’organisme fautif, dont les obligations côté responsable de traitement sont détaillées dans notre dossier sur la notification à la CNIL en 72 heures après un piratage de fichier clients.
II. Comment me faire rembourser par ma banque et obtenir réparation après la fuite de données de l’ASP ?
A. Contester un prélèvement SEPA sans mandat et faire payer ma banque : le remboursement des opérations non autorisées
Lorsqu’un prélèvement SEPA est émis sans mandat valable signé de votre main, ce n’est pas une simple erreur commerciale : c’est une opération de paiement non autorisée, et la loi organise un remboursement quasi automatique. Le texte est limpide : « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant » (article L. 133-18 du code monétaire et financier). Concrètement, une fois votre contestation reçue, votre banque doit recréditer votre compte au plus tard le premier jour ouvré suivant, sauf si elle soupçonne une fraude de votre part et écrit en ce sens à la Banque de France. Elle ne peut ni vous renvoyer vers le créancier, ni exiger de vous la preuve du faux mandat, ni conditionner le remboursement à l’aboutissement de votre plainte pénale.
L’atout décisif du client réside dans la charge de la preuve, qui pèse sur la banque et non sur vous. La loi prévoit qu’« il incombe à son prestataire de services de paiement de prouver que l’opération en question a été authentifiée, dûment enregistrée et comptabilisée et qu’elle n’a pas été affectée par une déficience technique ou autre » (article L. 133-23 du code monétaire et financier). Les juges appliquent cette règle avec rigueur. Le 2 septembre 2025, le tribunal judiciaire de Paris a condamné une banque à rembourser 3 277,15 euros de prélèvements contestés, retenant qu’« Il s’agit en conséquence d’opérations de paiement non autorisées. » (tribunal judiciaire de Paris, pôle civil de proximité, 2 septembre 2025, RG n° 24/05866). Dans cette affaire, la banque expliquait ne pas détenir le mandat, en possession du seul créancier ; le tribunal a jugé qu’elle ne pouvait s’en contenter et l’a condamnée en ces termes : « La banque SOCIETE GENERALE sera en conséquence condamnée à payer à M. [C] [E] et Mme [G] [E] la somme de 3277,15 euros en remboursement des opérations de paiement non autorisées correspondant aux prélèvements effectués selon mandat n° 4250621. » Le jugement rappelle en outre que le retard de remboursement de plus de trente jours fait courir les intérêts au taux légal majoré de quinze points, une sanction financière qui s’ajoute au principal. Fait notable pour votre dossier : dans cette même affaire, le tribunal avait prorogé son délibéré dans l’attente de l’arrêt rendu le 2 juillet 2025 par la chambre commerciale de la Cour de cassation sur le délai de treize mois, puis la banque avait renoncé à invoquer la forclusion. Une contestation écrite, datée et conservée reste donc votre meilleure protection, y compris face à une banque qui soulèverait d’abord la tardiveté.
Deux précisions pratiques complètent le tableau. D’abord, si un prélèvement frauduleux a été précédé d’une prétendue autorisation arrachée par manipulation, par exemple un mandat validé sous la pression d’un faux agent, le régime des opérations autorisées par l’intermédiaire du bénéficiaire peut offrir une seconde voie : « Le payeur a droit au remboursement par son prestataire de services de paiement d’une opération de paiement autorisée, ordonnée par le bénéficiaire ou par le payeur qui donne un ordre de paiement par l’intermédiaire du bénéficiaire » (article L. 133-25 du code monétaire et financier), lorsque le montant dépassait ce à quoi vous pouviez raisonnablement vous attendre. Ensuite, si votre banque refuse ou tarde à rembourser malgré une contestation dans les formes, saisissez par écrit son service des réclamations, puis le médiateur bancaire dont les coordonnées figurent sur vos relevés et votre convention de compte, avant d’envisager l’action judiciaire devant le tribunal judiciaire de votre domicile, à Paris ou en Île-de-France pour les victimes franciliennes de cette fuite. Les informations générales sur les démarches sont centralisées sur service-public.fr, mais seules la contestation écrite datée et la plainte font courir vos droits.
B. Faire reconnaître la faute de l’ASP et obtenir réparation : action contre le responsable de traitement et contre l’État
Au-delà de la banque, le responsable de la fuite doit répondre de votre préjudice. L’Agence de services et de paiement, établissement public qui a émis les avis de paiement compromis, est responsable du traitement de vos données personnelles au sens du règlement européen sur la protection des données. Ce règlement ouvre à chaque victime une action directe en réparation : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » (article 82 du règlement (UE) 2016/679, règlement général sur la protection des données). Le préjudice réparable comprend le dommage matériel, sommes prélevées, frais bancaires, temps passé, et le dommage moral, angoisse d’être surveillé par des escrocs qui connaissent votre adresse et vos revenus, sentiment d’insécurité durable. C’est l’organisme qui doit prouver que le fait dommageable ne lui est nullement imputable pour s’exonérer : la charge de démontrer une sécurité adéquate pèse sur lui, pas sur vous.
Cette responsabilité du responsable de traitement s’accompagne d’obligations de transparence dont la violation aggrave sa faute. Le règlement impose la notification à l’autorité de contrôle dans les meilleurs délais (articles 33 et 34 du RGPD sur la notification des violations) : « En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance » (article 82 du règlement cité). L’agence déclare avoir notifié la Commission nationale de l’informatique et des libertés et avoir écrit aux victimes, ce qui est le minimum légal lorsque la violation présente un risque élevé pour vos droits, avec une information en termes clairs sur la nature de la fuite et les mesures à prendre. Si vous n’avez reçu aucun courrier alors que vous avez perçu le Coup de pouce énergie en Île-de-France, conservez vos avis de paiement de l’aide et interrogez l’agence par écrit : l’absence d’information individuelle des personnes exposées à un risque élevé constitue un manquement distinct, susceptible d’aggraver l’indemnisation. La Commission peut en outre prononcer des sanctions administratives contre l’organisme, indépendamment de votre réparation personnelle.
S’agissant d’un établissement public, la voie de la responsabilité administrative s’ouvre parallèlement à l’action fondée sur le règlement européen. Les données compromises, nom, adresse, IBAN, montant d’une aide sociale, touchent au cœur de votre vie privée, et la loi civile protège ce noyau : « Chacun a droit au respect de sa vie privée. » (article 9, alinéa 1er, du code civil). Les juges judiciaires tirent de ce principe une conséquence puissante pour les victimes de divulgations imputables à la puissance publique : « La seule constatation d’une atteinte à la vie privée ouvre droit à réparation. » (cour d’appel de Paris, pôle 4, chambre 13, 18 novembre 2025, RG n° 22/11924). Dans cette affaire où une photographie prise dans des locaux de police avait fuité sur internet, la cour a infirmé le jugement qui déboutait la victime et jugé que « l’agent judiciaire de l’Etat sera condamné à payer à Mme [F] la somme de 8 000 euros au titre de son préjudice moral causé par l’atteinte à sa vie privée, en infirmation du jugement », en retenant que l’État était seul responsable de la diffusion et qu’aucun grief ne pouvait être fait à la victime de n’avoir pas fait retirer elle-même les publications. Transposée à votre cas, la leçon est nette : la diffusion de vos avis de paiement par le système d’information d’un établissement public caractérise une défaillance dont vous n’avez pas à pallier vous-même les effets pour être indemnisé.
La procédure contre l’État suit un chemin balisé. Adressez d’abord une demande indemnitaire préalable à l’Agence de services et de paiement, par lettre recommandée avec accusé de réception, chiffrant votre préjudice matériel, relevés des prélèvements et frais, et moral, avec les pièces qui l’étayent : courrier de l’agence vous informant de la fuite, récépissé de plainte, contestations bancaires, relevés annotés. Le silence gardé plus de deux mois vaut rejet implicite et ouvre le recours contentieux. Selon la nature du service en cause, ce recours relève du tribunal administratif ou du juge judiciaire pour les fautes lourdes du service public de la justice, dont le régime est fixé par la loi : « L’Etat est tenu de réparer le dommage causé par le fonctionnement défectueux du service public de la justice. » (article L. 141-1 du code de l’organisation judiciaire). Dans tous les cas, le fondement de droit commun demeure l’article 1240 du code civil : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » (article 1240 du code civil). La vulnérabilité intrusive dont a fait preuve le système, un simple compte utilisateur compromis suffisant à exfiltrer des milliers d’avis de paiement, et la récidive à cinq mois d’intervalle nourriront la démonstration de la faute. Rassemblez dès aujourd’hui chaque preuve : sans pièces datées, même la faute la mieux établie ne se convertit pas en euros.
Conclusion
La flambée des recherches sur le mot « iban » n’est pas une curiosité statistique : elle signale 143 518 bénéficiaires franciliens d’une aide sociale dont les coordonnées bancaires complètes circulent sur des forums cybercriminels, après une intrusion que l’Agence de services et de paiement a elle-même confirmée. Votre plan d’action tient en quatre temps : surveiller votre compte et refuser tout contact évoquant l’aide ou vos coordonnées bancaires, contester par écrit chaque prélèvement suspect auprès de votre banque dans le délai de treize mois, déposer plainte pour les infractions pénales que la fuite rend possibles, puis chiffrer et réclamer votre préjudice au responsable du traitement et à l’État. La loi vous donne des armes puissantes, remboursement bancaire au plus tard le premier jour ouvré suivant, charge de la preuve sur la banque, réparation du préjudice moral dès la seule atteinte à la vie privée, mais ces armes ne fonctionnent qu’alimentées par des écrits datés et des pièces conservées. Si un prélèvement frauduleux est déjà passé, si votre banque résiste au remboursement ou si vous souhaitez faire chiffrer une demande indemnitaire contre l’agence, faites-vous assister sans tarder : en matière de fraude bancaire, chaque semaine sans contestation écrite affaiblit votre dossier.
Besoin d’un avis rapide sur votre dossier
Notre cabinet vous reçoit en consultation téléphonique sous 48 heures avec un avocat du cabinet, consultation téléphonique : 80 EUR TTC, pour examiner vos relevés, votre contestation bancaire et votre demande d’indemnisation. Appelez le 06 46 60 58 22 ou écrivez via notre page contact. Nous intervenons à Paris et en Île-de-France, auprès des victimes franciliennes de cette fuite de données comme devant toutes les juridictions françaises.