Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Données piratées après une fuite : IBAN et mot de passe dans la nature — geler les risques, prouver et obtenir réparation en 2026

Vous recevez un courriel de votre opérateur, de votre banque ou d’un site marchand : vos données personnelles ont été dérobées lors d’une intrusion dans ses serveurs. Nom, adresse, numéro de téléphone, mot de passe chiffré, parfois IBAN ou copie de pièce d’identité : la liste varie, l’angoisse reste la même. Que vont faire les pirates de ces informations ? Un virement frauduleux partira-t-il demain matin ? Quelqu’un ouvrira-t-il un crédit à votre nom ?

Ce scénario n’a rien d’hypothétique, et les fuites massives se succèdent depuis plusieurs années dans les télécoms, la santé et le commerce en ligne, avec des données qui ressurgissent parfois des mois plus tard dans des tentatives d’escroquerie ciblée. En octobre 2024, un attaquant s’est infiltré dans le système d’information des sociétés Free Mobile et Free et a accédé aux données personnelles correspondant à 24 millions de contrats d’abonnés, dont des IBAN pour les clients cumulant les deux offres. Le 13 janvier 2026, la CNIL a sanctionné les deux sociétés à hauteur de 27 et 15 millions d’euros, en relevant notamment des mesures d’authentification au VPN insuffisamment robustes et une détection des comportements anormaux inefficace. La sanction frappe l’entreprise défaillante, mais elle ne répare pas votre préjudice : virements détournés, temps passé à sécuriser vos comptes, crainte d’une usurpation d’identité qui dure des mois.

Cet article décrit la marche à suivre côté victime, dans l’ordre où les difficultés se présentent : geler les risques bancaires et numériques dans les premières heures, constituer la preuve de la fuite et de ses conséquences, saisir la CNIL et déposer plainte au pénal, puis demander réparation au juge civil. Chaque étape repose sur des textes et des décisions vérifiés, dont les références exactes figurent au fil du texte.

I. Couper l’hémorragie : banque, comptes en ligne et premières preuves

A. Que geler en priorité quand l’IBAN, le mot de passe ou la pièce d’identité circulent ?

Tout dépend des données exposées, et la notification de l’entreprise doit en principe les détailler. Lorsque la violation est susceptible d’engendrer un risque élevé pour vos droits et libertés, le responsable du traitement doit vous la communiquer « dans les meilleurs délais », en des termes clairs et simples, avec la nature de la violation et les mesures à prendre : c’est l’exigence de l’article 34, paragraphe 1, du RGPD. Conservez ce message : il constitue votre première preuve, il date votre connaissance de la fuite et il décrit ce que l’entreprise admet avoir perdu.

Si un IBAN figure parmi les données volées, prévenez votre banque sans attendre et surveillez vos relevés ligne par ligne pendant plusieurs semaines. Un IBAN seul ne permet pas de vider un compte, mais combiné au nom, à l’adresse et au téléphone, il sert à fabriquer des mandats de prélèvement frauduleux ou à crédibiliser un appel d’escroc se présentant comme votre conseiller. En cas d’opération de paiement que vous n’avez pas autorisée, le droit bancaire vous protège : « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé », avec un remboursement au plus tard à la fin du premier jour ouvrable suivant le signalement, selon l’article L. 133-18 du code monétaire et financier. Signalez donc par écrit, via la messagerie sécurisée de la banque puis par lettre recommandée, et demandez le remboursement immédiat en visant ce texte. La banque ne peut s’y soustraire qu’en soupçonnant une fraude de votre part, soupçon qu’elle doit motiver par écrit auprès de la Banque de France.

Si le mot de passe est compromis, changez-le partout où vous l’aviez réutilisé, en commençant par la messagerie : qui contrôle votre boîte mail contrôle la réinitialisation de presque tous vos comptes. Activez la double authentification sur la banque, la messagerie, les réseaux sociaux et l’espace de l’opérateur concerné. Méfiez-vous dans les jours qui suivent de tout SMS ou appel urgent évoquant la fuite : les pirates exploitent l’émotion pour soutirer le code à usage unique. Ne communiquez jamais ce code, même à un interlocuteur qui connaît votre nom et votre IBAN.

Si une pièce d’identité a été exposée, le risque change de nature : ouverture de ligne téléphonique, crédit à la consommation, compte en ligne ouvert à votre nom. Déposez une déclaration de perte ou de vol si le document a disparu, demandez à la Banque de France la consultation de votre situation (fichiers des incidents de remboursement et des chèques) et surveillez les courriers d’organismes que vous ne connaissez pas. En cas de crédit souscrit frauduleusement, contestez par écrit auprès de l’organisme prêteur dès le premier courrier reçu, en joignant la notification de la fuite et le récépissé de votre plainte pénale : le prêteur doit vérifier l’identité de l’emprunteur, et un dossier constitué avec une pièce volée fragilise sa position.

Un dernier réflexe souvent négligé : notez dans un journal daté chaque appel, chaque mail suspect, chaque heure passée au téléphone avec la banque ou l’assistance. Ce carnet fera la différence au moment de chiffrer votre préjudice, car le temps perdu et l’anxiété se prouvent par des faits précis, pas par des affirmations générales.

B. Comment prouver la fuite et ses conséquences avant que les traces ne s’effacent ?

En matière de données personnelles comme ailleurs, celui qui réclame réparation doit démontrer la faute ou la violation, le préjudice et le lien entre les deux. Les juges indemnisent volontiers la victime qui arrive avec un dossier ordonné, et rejettent la demande approximative. Trois séries de pièces méritent d’être réunies dès les premiers jours.

D’abord, la preuve de la fuite elle-même : la notification adressée par l’entreprise en application de l’article 34 du RGPD, les articles de presse ou le communiqué qui l’annoncent, les captures d’écran du message d’alerte et, si vos identifiants circulent, les résultats d’un service de vérification d’exposition. Si l’entreprise ne vous a rien notifié alors que vos données circulent manifestement, exercez votre droit d’accès : elle devra vous dire quelles données elle détient sur vous et d’où provient la faille. L’absence de notification, alors que le risque est élevé, constitue elle-même un manquement, comme l’a jugé la CNIL contre Free : la formation restreinte a retenu un manquement à l’obligation de communiquer auprès des personnes concernées, au titre de l’article 34, dans ses décisions du 13 janvier 2026. Notez aussi le délai entre la découverte de l’intrusion par l’entreprise et votre information : un retard inexpliqué pèse dans l’appréciation de son comportement.

Ensuite, la preuve du manquement à la sécurité. Le RGPD impose au responsable du traitement et à son sous-traitant de mettre en œuvre « les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque », en citant notamment la pseudonymisation, le chiffrement et les moyens de garantir la confidentialité, l’intégrité et la disponibilité : c’est l’article 32, paragraphe 1, du RGPD. Vous n’avez pas accès aux serveurs de l’entreprise, mais la sanction publique de la CNIL, quand elle existe, décrit précisément les défaillances : dans l’affaire Free, l’autorité a relevé une procédure d’authentification au VPN insuffisamment robuste et des mesures de détection des comportements anormaux inefficaces, ainsi qu’une conservation de données au-delà du nécessaire. Conservez la délibération de sanction : elle établit le manquement à la sécurité mieux que n’importe quelle expertise que vous auriez à financer.

Enfin, la preuve de votre préjudice : relevés bancaires avec les opérations contestées, échanges écrits avec la banque, récépissés de plainte, attestations de proches décrivant votre inquiétude, certificats médicaux si l’anxiété a nécessité un suivi, factures (opposition, recommandés,constat d’huissier devenu constat de commissaire de justice). L’expérience des prétoires montre que le préjudice moral se gagne sur des éléments concrets. Le tribunal judiciaire de Paris a ainsi indemnisé à hauteur de 5 000 euros le préjudice d’un homme dont le nom, le prénom et l’adresse avaient été publiés sans fondement avec deux décisions de justice, en retenant que cette divulgation lui avait « nécessairement laissé craindre des représailles » compte tenu de son engagement d’opposant politique, outre l’atteinte à sa réputation (tribunal judiciaire de Paris, 5e chambre, 2e section, 9 octobre 2025, RG n° 24/03844). De même, le tribunal judiciaire d’Aix-en-Provence a condamné un syndic qui avait diffusé à tous les copropriétaires des données personnelles d’une famille, dont des données de santé et les noms de leurs médecins, à verser 1 000 euros à chacun des deux parents en réparation de leur préjudice moral, tout en ordonnant l’effacement des données sous astreinte de 50 euros par jour de retard (tribunal judiciaire d’Aix-en-Provence, 5 août 2025, RG n° 22/03891). Ces montants ne sont pas des barèmes, mais ils montrent que les juges indemnisent l’anxiété et l’atteinte à la vie privée dès lors qu’elles sont circonstanciées.

Un avertissement sur les faux RIB, variante fréquente après une fuite : des escrocs piratent la messagerie d’un professionnel et vous adressent un changement de coordonnées bancaires. Le tribunal judiciaire de Nice a condamné une agence immobilière dont la boîte mail avait été compromise à verser 8 899,95 euros à un locataire qui avait viré ses loyers sur le compte des fraudeurs, après deux courriels frauduleux imitant son interlocuteur habituel (tribunal judiciaire de Nice, 3e chambre civile, 18 novembre 2025, RG n° 22/03193). Avant tout changement de RIB reçu par courriel, appelez votre interlocuteur sur un numéro déjà connu : ce réflexe simple vaut tous les contentieux.

II. Punir et se faire indemniser : CNIL, plainte pénale et juge civil

A. Saisir la CNIL et déposer plainte : deux démarches complémentaires, pas interchangeables

La plainte auprès de la CNIL et la plainte pénale ne visent ni les mêmes personnes ni les mêmes sanctions : elles se cumulent utilement.

La réclamation devant la CNIL vise l’entreprise qui a mal protégé vos données. « Sans préjudice de tout autre recours administratif ou juridictionnel, toute personne concernée a le droit d’introduire une réclamation auprès d’une autorité de contrôle […] si elle considère que le traitement de données à caractère personnel la concernant constitue une violation du présent règlement », dispose l’article 77, paragraphe 1, du RGPD. En pratique, déposez d’abord une demande d’exercice de vos droits (accès, effacement, opposition) auprès de l’entreprise, puis saisissez la CNIL en ligne si la réponse n’arrive pas ou reste insatisfaisante, en joignant la notification de la fuite, vos courriers et les délais constatés. L’autorité peut contrôler l’entreprise, la mettre en demeure puis la sanctionner : les 27 et 15 millions d’euros infligés à Free Mobile et Free en janvier 2026 pour violation de données le démontrent. Mais la CNIL ne vous versera aucune indemnité : elle punit, elle ne répare pas. Votre réclamation sert donc la sanction administrative et constitue une pièce forte pour votre action en réparation, sans la remplacer.

La plainte pénale vise les auteurs de l’intrusion et, parfois, l’entreprise elle-même. L’accès frauduleux à un système informatique constitue un délit : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende », selon l’article 323-1 du code pénal, avec des peines aggravées en cas de suppression ou de modification de données. Le traitement de données personnelles sans respect des obligations légales est puni de son côté par l’article 226-16 du même code, qui vise notamment le fait de procéder à un traitement malgré une mise en demeure ou une mesure de la CNIL. Déposez plainte au commissariat ou par la plateforme de signalement en ligne, en apportant la notification de la fuite, vos relevés et la liste des opérations frauduleuses : même si les pirates opèrent depuis l’étranger et restent introuvables, le récépissé de plainte crédibilise toutes vos autres démarches, auprès de la banque comme du juge civil. Si un préjudice direct et personnel résulte de l’infraction, constituez-vous partie civile pour demander des dommages et intérêts dans le procès pénal.

Reste la question du délai : n’attendez pas l’issue de la plainte CNIL ou de l’enquête pénale pour agir au civil. Les trois voies avancent en parallèle, et c’est même leur combinaison qui fait pression : sanction administrative d’un côté, enquête pénale de l’autre, action en réparation au milieu.

B. Demander réparation au juge : qui assigner, pour quels préjudices, avec quelles chances ?

L’action en réparation se porte devant le juge civil, contre le responsable du traitement qui a mal protégé vos données et, le cas échéant, contre son sous-traitant. Le fondement européen est explicite : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi », énonce l’article 82, paragraphe 1, du RGPD. Et « chaque personne concernée a droit à un recours juridictionnel effectif si elle considère que les droits que lui confère le présent règlement ont été violés », ajoute l’article 79, paragraphe 1. Vous pouvez donc saisir le tribunal judiciaire du lieu de votre domicile ou du siège de l’entreprise, sans attendre la décision de la CNIL : la Cour de justice l’a confirmé dans un arrêt de principe dont la portée mérite d’être rappelée.

Dans son arrêt du 4 mai 2023, Österreichische Post (affaire C-300/21), la Cour de justice a jugé que la simple violation du RGPD ne suffit pas à elle seule à ouvrir droit à réparation, tout en interdisant aux juges nationaux de subordonner l’indemnisation d’un préjudice moral à un seuil minimal de gravité. Traduction pratique : vous devez démontrer un préjudice réel, même modeste — la fuite à elle seule ne suffit pas — mais le juge ne peut pas rejeter votre demande au motif que votre anxiété serait trop légère. Le montant, lui, reste fixé selon les règles nationales de la réparation, dans le respect des principes d’équivalence et d’effectivité du droit de l’Union, comme le précise le troisième point du dispositif de cet arrêt de principe très commenté par la doctrine.

Quels préjudices chiffrer ? Le dommage matériel d’abord : sommes détournées et non remboursées, frais bancaires, coût des oppositions et des recommandés, perte de revenus si vous avez dû cesser votre activité pour gérer la crise. Le préjudice moral ensuite : anxiété durable face au risque d’usurpation d’identité, temps passé à verrouiller vos comptes, atteinte à la réputation si des informations sensibles ont circulé. La jurisprudence française récente indemnise ces postes dès lors qu’ils sont documentés : 5 000 euros pour la crainte de représailles et l’atteinte à la réputation après divulgation d’identité et d’adresse (tribunal judiciaire de Paris, 9 octobre 2025, précité), 1 000 euros par parent pour la diffusion de données personnelles et de santé à une collectivité de copropriétaires, avec effacement ordonné sous astreinte (tribunal judiciaire d’Aix-en-Provence, 5 août 2025, précité), près de 8 900 euros pour les loyers détournés par de faux RIB après compromission d’une messagerie professionnelle (tribunal judiciaire de Nice, 18 novembre 2025, précité). Demandez aussi l’effacement de vos données et, si le risque persiste, une astreinte : l’injonction sous astreinte vaut souvent mieux qu’une indemnité symbolique.

Contre qui diriger l’assignation ? Contre l’entreprise responsable du traitement en premier lieu, car c’est elle qui devait assurer la sécurité et vous notifier. Son sous-traitant (hébergeur, prestataire informatique) ne répond que s’il a méconnu ses propres obligations ou agi contre les instructions reçues, et l’entreprise en cause tentera fréquemment de rejeter la faute sur lui : anticipez cette défense en visant dès l’assignation les deux acteurs quand leurs rôles respectifs sont identifiables. L’entreprise ne s’exonère qu’en prouvant que le fait à l’origine du dommage ne lui est pas imputable, preuve redoutable à rapporter quand la CNIL a déjà constaté des mesures de sécurité inadaptées. C’est tout l’intérêt d’articuler vos procédures : la délibération de la CNIL établit le manquement, la plainte pénale établit la matérialité de l’intrusion, et votre dossier de preuves établit le préjudice.

Enfin, ne négligez pas la voie amiable préalable : une mise en demeure chiffrée, rappelant les articles 34 et 82 du RGPD et joignant vos justificatifs, obtient parfois un accord transactionnel sans procès, surtout quand une sanction de la CNIL vient d’être rendue publique. Et si plusieurs milliers de victimes sont concernées par la même fuite, rapprochez-vous d’une association de consommateurs agréée : l’action de groupe en matière de données personnelles permet de mutualiser les frais et de peser face à un grand opérateur.

Les lecteurs confrontés à l’inaction d’un organisme après l’exercice de leurs droits trouveront un complément utile dans notre analyse des recours quand l’organisme ne répond pas : droit d’accès RGPD, plainte CNIL et action du juge quand l’organisme ne répond pas.

Sur le plan pratique, adressez votre mise en demeure en recommandé avec accusé de réception au siège du responsable du traitement, en visant les articles 34 et 82 du RGPD, en détaillant chaque poste de préjudice avec son justificatif et en fixant un délai de réponse d’un mois, calqué sur le délai de droit commun des demandes relatives aux données personnelles. Joignez la notification de la fuite, le récépissé de plainte pénale et, quand elle existe, la délibération de sanction de la CNIL : un courrier ainsi documenté se négocie, un courrier vague se classe.

Conclusion

Une fuite de vos données personnelles appelle une réponse en trois temps : geler immédiatement les risques bancaires et numériques, constituer un dossier de preuves daté et complet, puis combiner réclamation CNIL, plainte pénale et action en réparation. La sanction administrative punit l’entreprise défaillante, comme les 42 millions d’euros infligés à Free Mobile et Free en janvier 2026 l’illustrent, mais seule votre action personnelle obtient l’effacement de vos données et l’indemnisation de votre préjudice. Depuis l’arrêt Österreichische Post du 4 mai 2023, le juge ne peut plus écarter votre anxiété au motif qu’elle serait trop légère : il vous appartient en revanche de la démontrer par des faits, des pièces et des dates. Agissez vite, écrivez tout, conservez tout : en matière de fuite de données, le dossier le mieux tenu gagne, et chaque semaine qui passe sans sécuriser vos comptes accroît le risque qu’un pirate exploite vos informations avant vous.

Besoin d’un avis rapide sur votre dossier

Vos données ont été piratées et vous craignez une fraude bancaire ou une usurpation d’identité ? Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique les démarches à engager. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».