Vous ouvrez votre messagerie Gmail et votre mot de passe ne passe plus. Sur Instagram, votre profil affiche des publications que vous n’avez jamais mises en ligne et vos abonnés reçoivent des messages qui vous demandent de l’argent. Sur Leboncoin, une annonce utilise vos photos et votre numéro pour encaisser des acomptes. Le réflexe est de penser à un simple incident technique, puis l’inquiétude monte quand la banque appelle ou quand un proche vous transfère une conversation que vous n’avez jamais eue. Ce moment de bascule, entre la perte d’accès et l’usage de votre nom par un tiers, concentre tout le droit applicable : la sécurité du compte relève du contrat qui vous lie à la plateforme, l’usage de vos données par le pirate relève de la protection des données personnelles, et la reprise de votre identité à des fins frauduleuses relève du droit pénal.
Cet article répond à la question concrète qui suit un piratage : comment récupérer le compte, faire effacer les contenus et les données détournés, faire sanctionner les faits et obtenir réparation en 2026. Le traitement en cause est double. D’un côté, le traitement de gestion du compte mis en oeuvre par la plateforme qui vous a identifié, authentifié et tracé. De l’autre, le traitement illicite constitué par le pirate qui collecte, utilise et diffuse vos données d’identification, vos images, vos contacts et parfois vos moyens de paiement. Les parties sont donc au moins trois : vous, personne concernée et victime, la plateforme, responsable du traitement de votre compte et prestataire tenu d’une obligation de sécurité, et l’auteur du piratage, responsable pénal et civil de l’accès frauduleux et de l’usurpation. Le contrat en cause est celui qui vous lie à la plateforme, conditions d’utilisation, politique de confidentialité et outils de signalement, auquel s’ajoutent, selon les faits, votre contrat bancaire, votre contrat de communications électroniques et, pour un compte professionnel, le contrat de prestation informatique de votre entreprise.
La première urgence est probatoire et conservatoire. Avant de cliquer partout, il faut figer ce qui prouve l’intrusion, la perte de contrôle et les usages frauduleux, puis engager en parallèle la récupération du compte, la plainte pénale et les demandes d’effacement. La seconde phase est juridique : exiger de la plateforme la restitution de l’accès, la suppression des contenus usurpés et la communication de vos données, saisir la Commission nationale de l’informatique et des libertés (CNIL) lorsque la plateforme n’agit pas, et porter le préjudice devant le juge civil pour obtenir réparation. Chaque étape a ses délais, ses pièces et ses pièges, notamment la confusion entre le support commercial de la plateforme et la voie de recours, ou entre le dépôt de plainte et la main courante qui ne déclenche aucune enquête.
I. Reprendre la main après le piratage : sécuriser, récupérer le compte et figer les preuves utilisables en justice
Qui a fait quoi, avec quelles données et sur quel fondement. Dès les premières minutes, il faut distinguer trois objets : l’accès au compte, les données détournées et l’identité usurpée. L’accès relève de l’authentification et de la sécurité. Les données détournées relèvent du droit d’accès, de rectification et d’effacement. L’identité usurpée relève de l’infraction pénale et du préjudice moral et financier. Cette grille évite l’erreur la plus fréquente : se contenter d’un nouveau mot de passe en oubliant de demander l’effacement des publications, la liste des connexions et la réparation.
A. Sécuriser en quelques heures : que couper, que récupérer et que conserver pour prouver l’intrusion
La première heure décide souvent de l’ampleur du préjudice. Sur un autre appareil sain, changez les mots de passe des comptes exposés en commençant par la messagerie de récupération, activez la vérification en deux étapes, déconnectez les sessions actives depuis les réglages de sécurité et vérifiez les règles de transfert, les adresses de secours et les applications tierces autorisées. Sur Gmail, contrôlez les filtres, les transferts automatiques et l’historique des connexions. Sur Instagram, utilisez la procédure d’aide à la connexion, la vidéo de vérification d’identité quand elle est proposée et la déconnexion des appareils inconnus. Sur Leboncoin, signalez l’annonce frauduleuse, demandez son retrait et conservez son identifiant, ses captures et son URL. Prévenez votre banque si un moyen de paiement, un RIB ou un code reçu par SMS a circulé, faites opposition si nécessaire et demandez le journal des opérations contestées.
La Commission nationale de l’informatique et des libertés recommande comme conduite immédiate sur les réseaux sociaux de signaler le compte piraté auprès du réseau social, puis de demander une réinitialisation du mot de passe (conduite à tenir CNIL en cas de piratage). Le guide gouvernemental contre la cybermalveillance complète par le réflexe judiciaire : déposer plainte, conserver les traces techniques et ne pas effacer les messages du pirate avant de les avoir sauvegardés, selon la fiche réflexe piratage de compte de Cybermalveillance.gouv. Concrètement, conservez les courriels d’alerte de connexion, les SMS de code à usage unique, les relevés d’opérations, les captures datées des publications et messages frauduleux avec URL visibles, la liste de vos témoins et le récépissé de signalement à la plateforme. La CNIL insiste sur ce point pour toute plainte ultérieure et invite à conserver toutes les preuves (adresser une plainte à la CNIL).
Sur le plan pénal, deux qualifications couvrent la plupart des piratages de comptes. L’usurpation d’identité est définie par le Code pénal, article 226-4-1 : « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende. » Le texte ajoute que « Cette infraction est punie des mêmes peines lorsqu’elle est commise sur un réseau de communication au public en ligne. » L’accès au compte lui-même relève de l’atteinte aux systèmes de traitement automatisé de données. Le Code pénal, article 323-1 dispose : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » Si le pirate a supprimé vos messages, modifié vos données ou bloqué le fonctionnement du compte, le même article porte la peine à cinq ans et 150 000 euros d’amende. Ces deux textes fondent la plainte et cadrent les réquisitions : adresse IP de connexion, journaux de la plateforme, bénéficiaire des fonds, identité du titulaire de la ligne.
Le dépôt de plainte se fait au commissariat, à la gendarmerie ou par pré-plainte en ligne suivie d’un rendez-vous pour signature. Apportez une chronologie d’une page, vos pièces d’identité, les captures, les journaux de connexion, les références des annonces ou profils frauduleux et, si des fonds ont transité, les relevés bancaires. Demandez que la plainte vise l’accès frauduleux et l’usurpation, avec constitution de partie civile si un préjudice financier ou moral est déjà chiffrable. La plateforme n’est pas le juge de l’infraction : son formulaire de signalement sert à récupérer et à faire retirer, la plainte sert à faire enquêter, identifier et poursuivre. Les deux voies avancent en parallèle et se renforcent, car le récépissé de plainte appuie les demandes adressées à la plateforme et les réponses de la plateforme alimentent l’enquête.
B. Identifier les rôles et les contrats : ce que la plateforme, l’opérateur et la banque doivent à la victime
La plateforme qui héberge votre compte est responsable du traitement de vos données de compte au sens du règlement général sur la protection des données (RGPD). Elle doit assurer la sécurité du traitement, vous informer, répondre à vos demandes d’accès, de rectification et d’effacement, et traiter les signalements de contenus illicites selon ses conditions et le droit européen des services numériques. Votre opérateur de communications électroniques conserve de son côté les données de connexion utiles à l’enquête et peut, sur réquisition judiciaire, fournir les éléments d’identification. Votre banque doit exécuter les oppositions sans délai, tracer les opérations contestées et participer à la reconstitution du préjudice. Pour un compte professionnel ou un téléphone géré par l’employeur, l’entreprise, responsable du traitement interne, doit isoler le poste, journaliser l’incident, préserver les logs et, si des données de clients ou de salariés ont été exposées, engager sa propre procédure de violation de données.
Le tribunal judiciaire de Bordeaux, dans un jugement du 10 mars 2026 (RG 23/06133, affaire dite Bforbank), a retenu la responsabilité d’une banque en ligne après une fraude par faux conseiller ayant conduit la cliente à communiquer des codes reçus par SMS, en relevant des négligences de sécurité et de vigilance, et l’a condamnée à réparer le préjudice de la cliente (texte intégral sur Judilibre). La solution ne transpose pas automatiquement à tout piratage de réseau social, car le régime des opérations de paiement est propre au Code monétaire et financier et l’appréciation de la négligence lourde de l’utilisateur reste centrale, mais elle illustre la méthode des juges : examen des alertes, des dispositifs d’authentification forte, des messages d’avertissement et de la réactivité du prestataire après le signalement. Conservez donc les échanges avec chaque prestataire, numéros de dossiers, dates, noms des interlocuteurs et copies des courriels, car ce dossier de diligence conditionne la suite.
Face à la plateforme, formulez des demandes écrites, datées et séparées : restitution de l’accès au titulaire légitime après vérification d’identité, retrait des contenus publiés par le pirate, effacement des données ajoutées par lui, communication de la liste des connexions récentes et de vos données de compte, et confirmation écrite des mesures prises. Passez par le canal officiel de signalement puis, sans réponse utile sous quelques jours, envoyez une demande RGPD à l’adresse dédiée à la protection des données en joignant une pièce d’identité strictement nécessaire et en précisant l’objet, le fondement et le périmètre. Si la plateforme vous oppose un motif de sécurité pour refuser la liste des adresses IP, demandez au moins les dates, appareils, la clôture des sessions frauduleuses et l’attestation de récupération. Chaque refus écrit, chaque silence et chaque réponse partielle servira devant la CNIL puis devant le juge.
II. Effacer, faire sanctionner et obtenir réparation : CNIL, plateforme et juge après un piratage de compte
Une fois l’accès repris ou, à défaut, une fois le compte neutralisé, l’enjeu devient l’effacement durable et la réparation. Le pirate a souvent semé des copies : publications, stories, messages privés, annonces dupliquées, commentaires avec votre photo. Le droit à l’effacement permet d’exiger leur suppression auprès de chaque responsable, plateforme d’origine puis moteurs de recherche si des pages restent indexées. La sanction pénale punit l’auteur quand il est identifié, la régulation protège les autres utilisateurs, et la responsabilité civile répare vos pertes financières, vos démarches et votre préjudice moral. L’ordre des démarches compte : signalement documenté, demande RGPD, plainte CNIL si blocage, action civile et pénale sans attendre la fin de l’enquête pour le chiffrage provisoire.
A. Faire effacer les contenus usurpés et les données détournées : demandes à la plateforme, déréférencement et CNIL en cas de blocage
Le fondement principal est le droit à l’effacement, présenté par la CNIL (droit à l’effacement) : toute personne peut demander à un organisme d’effacer des données personnelles la concernant, notamment en cas de traitement illicite, ce qui couvre les publications, messages et ajouts réalisés par le pirate sans aucun fondement licite à votre égard. La CNIL indique que le responsable doit effacer dans les meilleurs délais et au plus tard sous un mois, avec prolongation motivée possible pour les demandes complexes. Concrètement, demandez à la plateforme la suppression des publications et messages du pirate, la suppression des coordonnées ajoutées par lui, la rectification de la photo et de la biographie modifiées, et la désindexation interne du faux profil quand un doublon a été créé. Le texte européen de référence reste l’article 17 du RGPD sur le site de la CNIL.
Le droit d’opposition complète l’effacement pour les usages commerciaux et les traitements fondés sur l’intérêt légitime. La CNIL (droit d’opposition) rappelle que toute personne peut s’opposer à tout moment à l’utilisation de certaines de ses données par un organisme. Après un piratage, ce fondement sert à vous opposer à la conservation d’un faux profil, à la réutilisation de vos images pour de la prospection ou à l’enrichissement publicitaire à partir des interactions générées par le pirate. Joignez à la demande la preuve de votre identité, la description précise des contenus visés avec URL et captures, et le fondement invoqué, sans exposer de données sensibles inutiles.
Si des pages usurpées restent visibles dans les résultats d’un moteur de recherche après leur suppression à la source ou après le rejet de votre demande par l’éditeur, le déréférencement peut être demandé au moteur pour les recherches sur votre nom. La Cour de cassation, première chambre civile, 3 juin 2026, n° 25-14.228, publié au Bulletin, a rejeté le pourvoi d’un demandeur qui contestait le refus d’anonymisation d’un article de presse, en jugeant que la cour d’appel avait procédé à la mise en balance entre droit à l’information et droit à la vie privée et avait légalement justifié le rejet (arrêt sur Judilibre). La portée est claire : l’effacement et le déréférencement ne sont pas automatiques quand subsiste un intérêt légitime du public à l’information, à la liberté d’expression ou à la défense de droits en justice. Pour un faux profil marchand ou des messages frauduleux sans intérêt informatif, la balance penche en revanche nettement vers l’effacement, à condition de démontrer l’usurpation, l’absence de consentement et le risque persistant pour vos droits.
En cas de refus ou de silence de la plateforme, la plainte à la CNIL prend le relais. La Commission explique ce que la CNIL peut faire et ce qu’elle ne peut pas faire : elle contrôle, met en demeure et sanctionne les responsables, mais elle ne supprime pas elle-même les contenus et n’indemnise pas les victimes. La plainte doit donc être ciblée : identité du responsable, dates des demandes préalables avec preuves d’envoi, réponses reçues, URL litigieuses, captures et explication du risque actuel. Joignez le récépissé de plainte pénale quand il existe, car il objective l’illicéité. La CNIL peut alors instruire, demander des mesures et, si elle constate des manquements à la sécurité ou aux droits, engager une procédure de sanction. Même sans sanction publique, la mise en demeure obtient souvent le retrait et la régularisation, ce qui débloque le dossier civil.
B. Chiffrer le préjudice, poursuivre l’auteur et faire payer le responsable : violation de données, faute et réparation intégrale
Le préjudice d’un piratage se compose de couches distinctes qu’il faut chiffrer séparément. Les pertes financières directes : virements, achats, acomptes détournés, frais d’opposition, frais bancaires, coût de renouvellement des titres et des accès. Les frais de remédiation : temps de démarches valorisé, honoraires d’assistance, constats d’huissier ou de commissaire de justice pour les contenus éphémères, frais de sécurisation et de remplacement du matériel compromis. Le préjudice moral : anxiété, perte de contrôle de l’image, messages humiliants envoyés aux proches, atteinte à la réputation professionnelle quand le compte sert à démarcher. Le préjudice d’exposition : diffusion de pièces d’identité, de photos intimes ou de données de santé, avec un risque de réutilisation durable. Rassemblez factures, relevés, attestations de proches et de clients, constats, échanges avec les prestataires et, pour un indépendant ou une société, l’historique du chiffre d’affaires et des rendez-vous annulés.
Côté plateforme et prestataires, deux régimes de responsabilité se combinent. En matière de données personnelles, la Cour de cassation juge, au visa de l’article 82 du RGPD, que « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation », ce qui impose à la victime de démontrer un dommage matériel ou moral et son lien avec la violation ; la Cour de justice précise qu’aucun seuil minimal de gravité ne peut être exigé pour le dommage moral (arrêt du 4 mai 2023, Österreichische Post, C-300/21) et que la réparation suppose une violation, un dommage et un lien entre eux (arrêt du 25 janvier 2024, MediaMarktSaturn, C-687/21). En droit commun français, le Code civil, article 1240 dispose : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Appliqué au piratage, ce double fondement permet de rechercher la faute de l’auteur, piratage et usurpation, et, le cas échéant, le manquement de la plateforme à son obligation de sécurité, à son devoir d’information ou à son obligation de traiter les signalements et les demandes de droits dans des délais raisonnables.
La violation de données mérite une attention particulière quand le piratage touche un compte professionnel, une base clients ou une messagerie partagée. La CNIL (notifier une violation) impose au responsable de notifier dans les meilleurs délais après constatation d’une violation présentant un risque pour les droits et libertés, avec une notification initiale si possible sous 72 heures et l’obligation d’expliquer tout retard, et d’informer en outre les personnes concernées en cas de risque élevé. Pour une entreprise dont la messagerie a été piratée, cela signifie documenter l’incident, évaluer le risque, notifier la CNIL via son téléservice dans le délai, informer les clients exposés en termes clairs et conserver le registre des violations. Les textes de référence sont l’article 33 du RGPD sur le site de la CNIL et l’article 34 du RGPD sur le site de la CNIL. L’omission de ces diligences aggrave la responsabilité et le montant de la réparation, tandis qu’une réaction documentée, réinitialisation, révocation des accès, journalisation, information, limite l’extension du dommage et sera valorisée devant le juge.
Pour le contrat qui vous lie à la plateforme ou à votre prestataire informatique, le maillage avec les contrats de prestations informatiques et SaaS éclaire les clauses utiles : authentification forte, journalisation, délai de traitement des signalements, réversibilité et restitution des données, sous-traitance et sécurité. Après un piratage, relisez ces stipulations avant d’accepter une offre commerciale de sécurisation payante ou une clause de limitation de responsabilité : elles ne privent pas d’effet les obligations légales de sécurité et de réponse aux droits, et une exclusion générale de responsabilité pour toute intrusion est souvent contestable face à un manquement prouvé. Pour un litige transfrontalier avec une plateforme établie dans un autre État membre, le RGPD organise la coopération entre autorités et l’action devant les juridictions de votre résidence habituelle pour les droits des personnes concernées, ce qui évite de devoir plaider d’emblée à l’étranger quand vous agissez en effacement et en réparation.
Les textes pénaux voisins complètent le dispositif : la captation ou la diffusion de l’image d’une personne dans un lieu privé sans consentement relève du Code pénal, article 226-1, utile quand le pirate diffuse des photos volées dans la sphère privée, et la négligence du tiers qui a facilité l’exposition engage sa responsabilité car « Chacun est responsable du dommage qu’il a causé non seulement par son fait, mais encore par sa négligence ou par son imprudence. » (Code civil, article 1241). Pour le dépôt de plainte, les services sont tenus de vous recevoir : le Code de procédure pénale, article 15-3 impose aux officiers et agents de police judiciaire de recevoir les plaintes des victimes, avec procès-verbal et récépissé.
En pratique parisienne, le parcours juridictionnel se décline ainsi. Au pénal, la plainte pour accès frauduleux et usurpation permet réquisitions et, si l’auteur est identifié, renvoi devant le tribunal correctionnel avec constitution de partie civile pour les pertes et le préjudice moral. Au civil, le tribunal judiciaire peut ordonner en référé le retrait des contenus, la restitution de l’accès et la communication d’informations d’identification sous astreinte, puis statuer au fond sur la réparation intégrale contre l’auteur et, selon les manquements établis, contre la plateforme ou le prestataire. La CNIL peut être saisie en parallèle sans suspendre l’action judiciaire, et le juge peut tenir compte de ses constatations sans y être lié. Ne laissez pas passer les délais de conservation des logs, généralement courts chez les hébergeurs et opérateurs : demandez par écrit leur préservation dès la plainte et faites viser cette demande par l’enquêteur pour déclencher les réquisitions utiles.
Un dernier point de méthode conditionne le succès : ne confondez ni les fautes ni les préjudices. L’imprudence éventuelle de la victime, clic sur un lien d’hameçonnage ou mot de passe réutilisé, n’efface pas la faute du pirate ni, le cas échéant, les manquements du prestataire, mais elle peut réduire l’indemnisation si elle a contribué au dommage. De même, un refus de la banque ou de la plateforme fondé sur une négligence grave doit être motivé et prouvé par le professionnel, non affirmé. C’est l’enseignement durable du contentieux des fraudes en ligne jugé à Bordeaux au printemps 2026 : le juge compare les dispositifs de sécurité annoncés, les alertes réellement adressées et le comportement concret des deux parties, pièce par pièce. Un dossier chronologique, complet et mesuré obtient davantage qu’une accumulation de reproches généraux.
En conclusion, un compte piraté se traite comme un dossier à trois fronts menés ensemble : sécurité, effacement et responsabilité. Sécurisez et récupérez sans détruire les preuves, exigez par écrit le retrait et l’effacement avec URL et fondements précis, déposez plainte pour accès frauduleux et usurpation, saisissez la CNIL en cas de blocage de la plateforme et chiffrez chaque poste de préjudice pour le juge. Les textes applicables en 2026 sont stables et exigeants : sanction pénale de l’usurpation et de l’intrusion, droit à l’effacement et à l’opposition, notification et information en cas de violation, et réparation intégrale du dommage matériel et moral. La rapidité, la traçabilité et la précision des demandes font la différence entre un compte simplement récupéré et un dossier réellement réparé.
Besoin d’un avis rapide sur votre dossier
Vous faites face à un compte piraté ou usurpé et vous voulez un avis sur votre dossier en numérique et données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, vous répond avec une analyse de vos preuves, de vos demandes à la plateforme et de vos recours devant la CNIL et le juge.
Appelez le 06 46 60 58 22 pour une consultation téléphonique en 48 heures avec un avocat du cabinet. Vous pouvez aussi écrire via la page contact du cabinet en joignant vos captures, vos signalements et votre récépissé de plainte.