Votre compte Instagram publie des stories que vous n’avez jamais écrites, vos contacts Facebook reçoivent des demandes d’argent en votre nom, ou votre boîte Gmail envoie des factures piégées à vos clients : le piratage de compte est l’une des atteintes numériques les plus déstabilisantes, parce qu’il frappe à la fois votre identité, vos données personnelles et votre réputation. La victime découvre souvent l’intrusion par un proche ou par un message de la plateforme, alors que l’auteur exploite déjà le compte depuis plusieurs heures. Chaque minute compte, car le pirate peut verrouiller la récupération en changeant l’adresse de secours et le numéro de téléphone associés.
Le droit français offre pourtant un arsenal complet, à condition d’agir dans le bon ordre : reprendre la main sur le compte, figer les preuves de l’intrusion, signaler les faits sur les plateformes dédiées, porter plainte sur le fondement des infractions informatiques, puis saisir la CNIL et le juge pour obtenir l’effacement des contenus et la réparation du préjudice. La Commission nationale de l’informatique et des libertés a publié un guide dédié qui décrit les réflexes à adopter face au piratage des comptes sociaux, et le dispositif public 17Cyber accompagne les victimes pas à pas. Cet article détaille la méthode complète, les textes applicables et les décisions rendues par les tribunaux, pour transformer une situation de panique en dossier solide.
I. Reprendre la main sur le compte et figer les preuves
La première bataille est technique : retrouver l’accès et empêcher l’auteur de nuire davantage. La seconde est juridique : conserver tout ce qui prouvera l’intrusion, car les traces numériques s’effacent vite et les plateformes ne conservent pas les journaux de connexion indéfiniment.
A. Récupérer l’accès dans les premières heures
La première mesure consiste à tenter la récupération par les canaux officiels de la plateforme, sans attendre. Instagram propose une procédure de récupération du compte piraté depuis son centre d’aide, avec vérification d’identité par vidéo ou par pièce d’identité lorsque l’adresse électronique a été modifiée. Facebook et son centre Meta offrent un parcours comparable pour les comptes dont le mot de passe et l’adresse de contact ont été changés. Google permet de récupérer un compte Gmail verrouillé grâce au formulaire de récupération, qui interroge l’historique des mots de passe, les dates de création et les appareils connus. Ces procédures échouent parfois quand le pirate a modifié tous les facteurs d’authentification : dans ce cas, il faut multiplier les demandes plutôt que créer un nouveau compte identique, car la dispersion des comptes complique ensuite la démonstration du préjudice et la demande d’effacement.
Dès que l’accès est retrouvé, même partiellement, la sécurisation doit être immédiate et méthodique. Changez le mot de passe depuis un appareil sain, car l’appareil habituel peut lui-même être compromis par un logiciel espion qui capture les frappes. Activez l’authentification à deux facteurs avec une application dédiée plutôt qu’un simple code par SMS, vulnérable à l’interception. Déconnectez toutes les sessions actives depuis les paramètres de sécurité, révoquez les applications tierces connectées au compte, et vérifiez les adresses de secours, les numéros de téléphone et les règles de transfert automatique des messages, que les pirates modifient fréquemment pour conserver un accès discret. Sur Gmail, contrôlez en particulier les filtres qui transfèrent ou suppriment les messages de sécurité, et sur Instagram comme sur Facebook, vérifiez les adresses électroniques et numéros ajoutés au profil.
En parallèle, signalez les faits sur les plateformes publiques prévues pour les victimes de cybermalveillance. Le dispositif 17Cyber, accessible depuis le site de Cybermalveillance.gouv.fr, établit un diagnostic de la situation et oriente vers les démarches adaptées, y compris la mise en relation avec des prestataires de remédiation. Le signalement sur la plateforme THESEE, dédiée aux escroqueries commises sur internet, permet de porter à la connaissance des enquêteurs spécialisés les faits d’escroquerie en ligne. Ces signalements ne remplacent pas la plainte pénale, mais ils créent une première trace datée et ils ouvrent l’accès à un accompagnement concret. Avertissez également votre entourage par un canal distinct du compte piraté : un message bref indiquant que le compte est compromis et qu’il ne faut ni cliquer ni verser d’argent limite la propagation du préjudice et démontre, en cas de litige ultérieur, que vous avez agi avec diligence pour circonscrire les dommages.
Quand le pirate utilise le compte pour soutirer de l’argent à vos contacts ou pour diffuser des contenus illicites, la diligence de la victime devient un élément du dossier. Les proches trompés pourront se retourner contre l’auteur, et votre signalement rapide établit que vous n’êtes ni l’auteur ni le complice des messages envoyés depuis votre compte. Conservez la copie de chaque alerte adressée à la plateforme et à votre entourage, avec les dates et heures : ces pièces datées nourrissent la plainte et, le cas échéant, la demande d’indemnisation.
B. Conserver la preuve de l’intrusion avant tout procès
Les captures d’écran prises dans l’urgence ont une valeur réelle, à condition d’être complètes et datées. Photographiez les messages publiés par le pirate, les demandes d’argent adressées à vos contacts, les notifications de connexion inhabituelles, les accusés de modification du mot de passe et les réponses automatiques des plateformes. Notez les dates, les heures, les adresses IP signalées et les localisations de connexion affichées par Google, Meta ou les autres fournisseurs. Demandez aux proches sollicités de conserver les messages reçus et de vous adresser une attestation décrivant ce qu’ils ont reçu et les sommes éventuellement versées. Chaque témoignage écrit, précis et daté renforce la démonstration de l’intrusion et du préjudice.
Lorsque l’enjeu financier ou réputationnel est sérieux, faites établir un constat par un commissaire de justice, qui décrit techniquement ce qu’il observe sur les écrans et en garantit la date. Le constat peut porter sur le contenu du compte piraté, sur les messages adressés aux tiers, sur les journaux de connexion et sur l’impossibilité d’accéder au compte malgré les procédures de récupération. Son coût reste modéré au regard de sa force probante devant le tribunal, et il fige une situation par nature évolutive : le pirate efface souvent ses traces une fois l’argent collecté.
Le droit processuel offre un outil puissant quand la plateforme détient des éléments que vous ne pouvez pas obtenir seul : les journaux de connexion, les adresses IP utilisées par l’auteur, l’historique des modifications des facteurs d’authentification. L’article 145 du code de procédure civile dispose en effet : « S’il existe un motif légitime de conserver ou d’établir avant tout procès la preuve de faits dont pourrait dépendre la solution d’un litige, les mesures d’instruction légalement admissibles peuvent être ordonnées à la demande de tout intéressé, sur requête ou en référé. » Concrètement, le juge des référés peut ordonner au fournisseur, par exemple à l’hébergeur de la messagerie, de communiquer les connexions au compte et les métadonnées associées sur une période déterminée, avec autorisation de les utiliser dans une action ultérieure.
Cette voie a été empruntée avec succès par une victime dont le compte de messagerie avait été détourné. Par une ordonnance du 7 octobre 2024, le juge des référés du tribunal judiciaire de Paris a statué sur la demande d’un requérant qui exposait avoir été « victime d’un vol de données et d’une usurpation d’identité résultant de l’utilisation frauduleuse par un tiers de son compte e-mail » (TJ Paris, ord. réf., 7 octobre 2024, RG 24/53208). Le demandeur sollicitait la communication des connexions au compte, des modes d’authentification utilisés et des métadonnées afférentes, notamment les adresses IP et leur géolocalisation, sur les douze derniers mois. Cette décision illustre la méthode à suivre : plutôt que de se contenter des captures d’écran, la victime a demandé au juge d’ordonner la production des traces techniques détenues par le fournisseur, seules à même d’identifier l’auteur et de dater précisément l’intrusion. Une requête fondée sur l’article 145 suppose de démontrer le motif légitime, c’est-à-dire un litige potentiel crédible, ce que la plainte pénale et les premiers éléments d’intrusion établissent sans difficulté.
L’identification de l’auteur passe souvent par ces données de connexion, que seul le fournisseur conserve. Les plateformes américaines disposent d’un représentant en Irlande pour les utilisateurs européens, et la demande peut être adressée au juge français lorsque le litige présente un rattachement avec la France, notamment quand la victime y réside et que le préjudice y est subi. Les adresses IP et leur géolocalisation permettent ensuite aux enquêteurs de remonter jusqu’à l’abonnement utilisé par l’auteur, sous réserve des réquisitions judiciaires nécessaires. Sans cette étape, beaucoup de plaintes pour piratage restent lettre morte, faute d’élément d’identification. Le réflexe doit donc être double : signaler vite pour obtenir de l’aide, et demander au juge la conservation et la communication des traces avant leur effacement par les rotations ordinaires des journaux.
II. Punir l’auteur et obtenir réparation
Une fois le compte récupéré et les preuves figées, la victime dispose de deux voies complémentaires : la voie pénale, qui vise la sanction de l’auteur, et la voie civile et administrative, qui vise l’effacement des contenus et l’indemnisation du préjudice. Ces voies se cumulent et se renforcent mutuellement.
A. Porter plainte : les infractions que le piratage caractérise
Le piratage d’un compte de réseau social ou d’une messagerie entre dans le champ des atteintes aux systèmes de traitement automatisé de données réprimées par le code pénal. L’article 323-1 du code pénal dispose : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » Le texte ajoute que la peine est portée à cinq ans d’emprisonnement et 150 000 euros d’amende lorsqu’il en est résulté la suppression ou la modification de données ou une altération du fonctionnement du système, ce qui correspond exactement à la situation où le pirate change le mot de passe, modifie les paramètres et publie à votre place. Quand l’auteur extrait vos contacts, copie vos messages ou s’empare de vos photos, l’article 323-3 du même code s’applique également : « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. »
La répression est effective et les tribunaux prononcent des condamnations fermes sur ces fondements. Par un arrêt du 2 septembre 2025, la chambre criminelle de la Cour de cassation a rejeté le pourvoi formé contre un arrêt de la cour d’appel de Versailles qui, « pour atteinte à un système de traitement automatisé de données, l’a condamné à trois mois d’emprisonnement avec sursis et a prononcé sur les intérêts civils » (Cass. crim., 2 septembre 2025, n° 24-83.605). L’affaire concernait un administrateur réseau qui s’était maintenu dans le système de son ancien employeur, et la Cour a validé la condamnation pénale ainsi que la réparation allouée à la partie civile. Cette décision rappelle deux enseignements utiles aux victimes de piratage : l’accès frauduleux est puni même sans dégradation spectaculaire du système, et la constitution de partie civile permet d’obtenir réparation dans le cadre du procès pénal lui-même.
Le piratage s’accompagne fréquemment d’une usurpation d’identité, lorsque l’auteur se fait passer pour vous auprès de vos contacts. L’article 226-4-1 du code pénal dispose : « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende. Cette infraction est punie des mêmes peines lorsqu’elle est commise sur un réseau de communication au public en ligne. » La précision finale vise directement les faits commis sur les réseaux sociaux : solliciter de l’argent au nom de la victime, diffuser de fausses informations ou des images compromettantes depuis son compte caractérise l’usurpation dès lors que la tranquillité ou l’honneur sont atteints. Selon les circonstances, d’autres qualifications s’ajoutent : l’escroquerie quand des fonds sont soutirés aux contacts, l’entrave au fonctionnement du système quand le pirate bloque votre accès ou fausse le fonctionnement du compte, le chantage quand l’auteur menace de diffuser des contenus intimes, ou la collecte frauduleuse de données personnelles.
La plainte se dépose au commissariat, à la gendarmerie ou par courrier au procureur de la République, avec l’ensemble des pièces rassemblées : captures, constats, attestations des proches, échanges avec les plateformes, signalements 17Cyber et THESEE. Décrivez précisément la chronologie, les sommes éventuellement détournées, les contenus diffusés et les démarches de récupération entreprises. La constitution de partie civile, possible dès le dépôt de plainte ou devant le tribunal, permet de réclamer l’indemnisation du préjudice dans le procès pénal. Le délai pour agir est confortable puisque l’article 8 du code de procédure pénale prévoit que « L’action publique des délits se prescrit par six années révolues à compter du jour où l’infraction a été commise », mais le dépôt rapide reste décisif pour l’identification de l’auteur et la préservation des traces.
B. Saisir la CNIL et le juge civil pour effacer et être indemnisé
Le piratage de compte est aussi une atteinte au droit des données personnelles, qui ouvre la voie administrative et civile. Le règlement général sur la protection des données reconnaît à toute personne dont les données sont détournées des droits directs contre le responsable du traitement. Le droit à l’effacement, prévu par l’article 17 du RGPD, permet d’exiger de la plateforme la suppression des contenus publiés par le pirate et, dans certaines hypothèses, des données devenues inutiles, notamment lorsque les données ne sont plus nécessaires au regard des finalités pour lesquelles elles ont été collectées. En cas de refus ou d’absence de réponse dans un délai d’un mois, la victime peut saisir la CNIL par une plainte en ligne, après avoir conservé la preuve de sa demande initiale adressée à l’organisme. La Commission peut alors instruire le dossier, mettre en demeure l’organisme et prononcer des sanctions, ce qui exerce une pression efficace sur les plateformes récalcitrantes. Les lecteurs confrontés à un organisme qui refuse d’effacer leurs données trouveront la méthode détaillée dans notre analyse consacrée aux demandes de suppression de données restées sans réponse ou refusées, entre délai d’un mois, plainte CNIL, juge et réparation.
Le RGPD organise également la notification des violations de données, qui concerne directement les piratages de comptes. Son article 33 impose au responsable du traitement de notifier la violation à l’autorité de contrôle dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, et son article 34 lui impose d’en informer directement la personne concernée lorsque la violation présente un risque élevé pour ses droits et libertés. Si la plateforme ne vous a jamais informé d’une faille ayant permis le détournement de votre compte alors que vos données circulent, ce silence constitue un argument supplémentaire dans le dossier adressé à la CNIL et au juge, comme l’explique le guide de la CNIL consacré au piratage des comptes sociaux.
La réparation du préjudice s’obtient devant le juge civil sur un double fondement. D’abord, l’article 1240 du code civil pose le principe général : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » L’auteur identifié du piratage répond ainsi de l’ensemble des dommages causés : sommes détournées, préjudice moral lié à l’atteinte à l’image, perte de revenus pour les comptes professionnels ou d’influence, frais de sécurisation et de constat. Ensuite, l’article 82 du RGPD ouvre à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement un droit propre à réparation contre le responsable du traitement ou le sous-traitant. Ce fondement permet de rechercher la responsabilité de la plateforme elle-même lorsque des manquements à la sécurité ont rendu le piratage possible ou ont aggravé ses effets, par exemple une absence de détection des connexions anormales ou un traitement tardif du signalement.
L’évaluation du préjudice doit être documentée avec soin. Le préjudice matériel comprend les sommes versées par les proches trompés, les revenus perdus quand le compte servait une activité professionnelle, et les frais engagés pour la récupération et la preuve. Le préjudice moral découle de l’angoisse subie, de l’atteinte à la réputation et de la perte de contrôle sur son image, particulièrement sensible quand des contenus intimes ou compromettants ont été diffusés. Les tribunaux apprécient ces préjudices au cas par cas, en fonction des pièces produites : relevés bancaires, attestations de l’entourage, constats du commissaire de justice, échanges avec les plateformes et certificats médicaux en cas de retentissement psychologique attesté. Plus le dossier est étayé, plus l’indemnisation se rapproche du dommage réel.
Lorsque le pirate ne se contente pas de détourner votre compte mais crée de faux profils à votre nom pour démarcher vos contacts, chaque faux compte doit faire l’objet d’un signalement distinct auprès de la plateforme pour usurpation d’identité, avec conservation des numéros de signalement. Ces faux profils caractérisent l’usurpation de l’article 226-4-1 du code pénal au même titre que l’utilisation du compte piraté, et ils entrent dans le périmètre de la plainte comme dans celui de la demande d’effacement adressée à la plateforme. Signalez également ces profils à votre entourage afin qu’aucun proche ne confonde le faux compte avec le vôtre une fois l’accès récupéré, et versez au dossier la liste des faux comptes avec leurs adresses et les dates de signalement : le juge y verra la mesure exacte de l’atteinte à votre identité.
À Paris et en Île-de-France, le parcours de la victime suit des guichets précis. Le dépôt de plainte s’effectue dans tout commissariat ou brigade de gendarmerie, et les affaires complexes sont orientées vers les services spécialisés dans la cybercriminalité. Le tribunal judiciaire de Paris concentre un contentieux nourri en matière de données personnelles et de référés contre les plateformes, comme l’illustre l’ordonnance du 7 octobre 2024 citée plus haut, ce qui en fait une juridiction expérimentée pour les demandes de communication de traces techniques et les actions en responsabilité contre les fournisseurs. La CNIL, dont le siège se trouve à Paris, instruit les plaintes déposées en ligne quel que soit le domicile du plaignant. Préparez chaque étape avec un dossier unique et chronologique : signalements, captures, constats, courriers aux plateformes, récépissés de plainte et chiffrage du préjudice.
Un compte piraté n’est jamais une fatalité ni une simple mésaventure technique : c’est un ensemble de faits que le droit qualifie, punit et répare. La victime qui récupère méthodiquement son accès, fige les preuves par constat et par voie judiciaire, dépose plainte sur les fondements des articles 323-1 et 226-4-1 du code pénal, puis saisit la CNIL et le juge civil sur le fondement du RGPD et de l’article 1240 du code civil, se donne les moyens d’identifier l’auteur, de faire effacer les contenus et d’obtenir l’indemnisation de son préjudice. L’ordre des démarches compte autant que leur contenu : sécuriser d’abord, prouver ensuite, poursuivre enfin, sans jamais laisser les traces s’effacer ni les délais s’écouler.