Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Données personnelles piratées : que faire après la cyberattaque visant l’Afpa (1,7 million de victimes)

Samedi 20 septembre 2026, l’Agence nationale pour la formation des adultes (Afpa) a annoncé avoir subi un piratage massif de données personnelles. Deux hackers ont revendiqué, sur un forum cybercriminel, avoir récupéré puis mis en vente les données de près de 1,7 million de personnes : noms, adresses postales et, pour une partie des victimes, numéros de téléphone. Selon la direction de l’organisme, la faille proviendrait d’un outil externe d’hébergement fourni par un éditeur tiers, sans atteinte directe au système d’information interne de l’Afpa. Aucune donnée bancaire ni aucun numéro de sécurité sociale ne figurerait, à ce stade, parmi les données exfiltrées. Ces faits ont été rapportés par la presse nationale les 21 et 22 septembre 2026 et expliquent la flambée des recherches Google sur la cyberattaque.

Si vous êtes ou avez été stagiaire, apprenti, salarié en reconversion ou simple usager des services de l’Afpa, vos coordonnées circulent peut-être déjà entre les mains d’escrocs. Le danger concret n’est pas théorique : les fichiers volés servent à des campagnes d’appels et de SMS frauduleux, à des tentatives d’usurpation d’identité et à des arnaques au faux conseiller. La question que des milliers d’internautes tapent aujourd’hui dans Google — « données personnelles piratées, que faire » — appelle des réponses juridiques précises : quels réflexes adopter dans les premières heures, comment porter plainte utilement, comment saisir la CNIL, et surtout comment obtenir réparation quand un organisme n’a pas protégé vos données. Ce décryptage suit pas à pas le parcours de la victime, du verrouillage des comptes jusqu’à l’indemnisation devant le juge.

I. Données personnelles piratées : que faire dans les premières heures

Les heures qui suivent l’annonce d’une fuite sont décisives. Les pirates revendent vite les fichiers, et les escrocs exploitent la crédulité des victimes encore sous le choc. Deux séries de gestes s’imposent : d’abord vous protéger techniquement, ensuite figer les preuves et alerter les autorités.

A. Comment vérifier l’alerte et verrouiller vos comptes après la fuite de données

Commencez par vérifier que l’alerte vous concerne vraiment. Dans l’affaire Afpa, l’organisme a indiqué qu’il examinerait l’étendue des données et des personnes concernées afin de les prévenir individuellement. Surveillez donc votre boîte mail et votre courrier : l’organisme qui a subi la violation doit vous informer directement lorsque la fuite présente un risque élevé pour vos droits. Ce message officiel précise en principe la nature des données compromises et les mesures proposées. Méfiez-vous symétriquement des faux messages : un SMS ou un appel qui vous demande un code, un mot de passe ou un paiement au prétexte de « sécuriser votre dossier Afpa » est une arnaque. Ne cliquez sur aucun lien reçu dans ce contexte et ne rappelez aucun numéro transmis par ce canal.

Changez ensuite sans attendre les mots de passe des comptes qui partagent le même identifiant que celui utilisé auprès de l’organisme piraté, en commençant par votre messagerie principale. Une adresse mail compromise permet de réinitialiser presque tous vos autres accès. Activez la double authentification partout où elle existe, et vérifiez les sessions actives de vos comptes (banque en ligne, messagerie, réseaux sociaux) pour déconnecter les appareils inconnus. Si votre numéro de téléphone figure parmi les données volées — l’Afpa évoque cette hypothèse pour une partie des 1,7 million de personnes — redoublez de vigilance face aux appels et SMS : ne transmettez jamais d’informations personnelles à un interlocuteur qui vous a contacté le premier, même s’il connaît votre nom et votre adresse.

Transférez les SMS frauduleux au numéro 33700, le dispositif officiel de signalement des spams vocaux et SMS, et bloquez les numéros concernés. Si vous recevez un appel d’un prétendu conseiller bancaire ou d’un faux agent public qui cite vos données exactes pour gagner votre confiance, raccrochez et rappelez vous-même votre banque ou l’administration sur un numéro officiel. Conservez précieusement chaque message suspect : captures d’écran avec le numéro expéditeur, la date et l’heure, enregistrements de relevés d’appels, mails d’hameçonnage avec leurs en-têtes. Ces éléments feront vos preuves au moment de porter plainte et de chiffrer votre préjudice. Notez aussi, dans un document daté, chaque démarche engagée et chaque heure passée : ce journal de bord servira à démontrer le préjudice moral et le temps perdu. Enfin, si vous constatez une opération bancaire que vous n’avez pas autorisée ou la souscription d’un contrat à votre insu, faites opposition et déposez plainte immédiatement : l’usurpation d’identité ouvre des recours spécifiques, notamment le blocage de votre dossier auprès de la Banque de France en cas d’incident de paiement.

Si vos données servent à ouvrir un crédit, un abonnement téléphonique ou un compte en ligne à votre nom, réagissez comme pour une usurpation d’identité caractérisée : contestez par écrit chaque contrat auprès du professionnel concerné, exigez la copie des pièces utilisées pour la souscription, et déposez une plainte complémentaire pour faux et usage de faux ainsi que pour escroquerie. Demandez à être inscrit au fichier national des chèques irréguliers si des moyens de paiement sont en cause, et sollicitez de votre banque le remboursement des opérations non autorisées dans les délais prévus par le code monétaire et financier. Chaque refus écrit du professionnel, chaque relevé et chaque courrier recommandé rejoint votre dossier : l’inertie d’un créancier qui poursuit un débiteur manifestement usurpé aggrave son propre risque de condamnation.

B. Porter plainte après un piratage et saisir la CNIL : la marche à suivre

Le dépôt de plainte n’est pas une formalité inutile : il conditionne l’enquête pénale et, plus tard, votre indemnisation. Rendez-vous au commissariat ou à la gendarmerie avec une pièce d’identité, le message de notification de l’organisme, vos captures d’écran et votre journal des faits. Décrivez avec précision les données vous concernant qui ont été exposées et chaque conséquence déjà subie (appels frauduleux, tentative d’accès à vos comptes, somme débitée). Les faits visés sont notamment l’accès ou le maintien frauduleux dans un système de traitement automatisé de données, l’extraction et la détention frauduleuses de données, voire l’escroquerie si un préjudice financier a suivi. Vous pouvez également adresser une plainte écrite au procureur de la République du tribunal judiciaire de votre domicile, par lettre recommandée avec accusé de réception, en joignant les mêmes pièces. Conservez le récépissé de dépôt : il prouvera la date de votre plainte et facilitera votre constitution de partie civile.

La loi ouvre en effet à toute victime d’un crime ou d’un délit la possibilité de se constituer partie civile, y compris par une plainte avec constitution de partie civile devant le juge d’instruction lorsque le procureur n’a pas poursuivi. L’article 85 du code de procédure pénale dispose ainsi que toute personne qui se prétend lésée par un crime ou un délit peut porter plainte et se constituer partie civile devant le juge d’instruction compétent (article 85 du code de procédure pénale sur Légifrance). Cette voie permet de déclencher une instruction et de demander réparation dans le procès pénal lui-même. À Paris et en Île-de-France, le pôle de la cybercriminalité du parquet de Paris traite régulièrement ce type de dossiers, et les victimes domiciliées dans le ressort peuvent voir leur plainte orientée vers ces magistrats spécialisés.

En parallèle, saisissez la Commission nationale de l’informatique et des libertés (CNIL). La démarche logique consiste d’abord à exercer vos droits directement auprès de l’organisme : droit d’accès pour savoir quelles données il détenait sur vous, et demande d’information sur les mesures prises depuis la violation. Si la réponse est absente ou insatisfaisante, vous pouvez adresser une plainte à la CNIL en ligne, en joignant la copie de votre demande à l’organisme et de sa réponse éventuelle. La CNIL ne vous indemnisera pas elle-même — elle l’indique clairement sur sa page d’aide : saisie d’une demande de sanction après un préjudice, elle peut contrôler et sanctionner l’organisme, mais l’octroi de dommages et intérêts relève du juge. Votre plainte reste néanmoins stratégique : elle alimente le dossier de contrôle, peut déclencher une mise en demeure publique ou une sanction financière, et cette sanction constatée par l’autorité pèsera lourd dans votre action en indemnisation. Pensez enfin à signaler les faits sur la plateforme officielle du ministère de l’Intérieur dédiée aux escroqueries en ligne, et à demander conseil à la plateforme Cybermalveillance.gouv.fr, qui met en relation les victimes avec des prestataires et des associations.

II. Fuite de données personnelles : faire sanctionner les responsables et obtenir réparation

Une fois l’urgence gérée, vient le temps des responsabilités. Le droit français frappe à la fois les pirates qui volent les données et les organismes qui les protègent mal. Comprendre cette double responsabilité permet de viser les bons adversaires et de chiffrer correctement votre demande d’indemnisation.

A. Cyberattaque et données volées : les sanctions pénales contre les pirates et l’organisme négligent

Du côté des attaquants, l’arsenal pénal est sévère. L’article 323-1 du code pénal punit de trois ans d’emprisonnement et de 100 000 euros d’amende « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données » (article 323-1 du code pénal sur Légifrance). L’article 323-3 vise l’étape suivante, l’exploitation des données : « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient est puni de cinq ans d’emprisonnement et de 150 000 € d’amende » (article 323-3 du code pénal sur Légifrance). L’entrave au fonctionnement du système est punie des mêmes peines : « Le fait d’entraver ou de fausser le fonctionnement d’un système de traitement automatisé de données est puni de cinq ans d’emprisonnement et de 150 000 € d’amende » (article 323-2 du code pénal sur Légifrance). La revente des fichiers sur un forum cybercriminel, telle que revendiquée dans l’affaire Afpa, caractérise précisément ces délits d’extraction, de détention et de transmission frauduleuses.

La jurisprudence applique ces textes sans hésitation. Le 16 janvier 2018, la chambre criminelle de la Cour de cassation a rejeté le pourvoi formé contre un arrêt qui, pour des chefs d’« accès frauduleux à tout ou partie d’un système de traitement automatisé de données », « l’a condamné à quatre mois d’emprisonnement avec sursis » (arrêt de la Cour de cassation, chambre criminelle, 16 janvier 2018, n° 16-87.168). Dans cette affaire, un keylogger permettant d’espionner les frappes au clavier avait été installé sur les ordinateurs de deux praticiens hospitaliers d’un centre hospitalier, et l’auteur avait également été poursuivi pour atteinte au secret des correspondances électroniques. Plus récemment, le 2 septembre 2025, la même chambre a rejeté le pourvoi d’un ancien administrateur réseau condamné « à trois mois d’emprisonnement avec sursis » pour « atteinte à un système de traitement automatisé de données », et notamment pour maintien frauduleux dans ce système après la fin de ses fonctions (arrêt de la Cour de cassation, chambre criminelle, 2 septembre 2025, n° 24-83.605). Ces deux décisions montrent que les juges sanctionnent aussi bien le pirate extérieur que l’initié qui abuse de ses accès : salarié, prestataire ou ancien collaborateur.

Du côté de l’organisme piraté, la négligence dans la protection des données est elle-même punie. L’article 226-17 du code pénal dispose : « Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites aux articles 24,25,30 et 32 du règlement (UE) 2016/679 du 27 avril 2016 précité ou au 6° de l’article 4 et aux articles 99 à 101 de la loi n° 78-17 du 6 janvier 1978 précitée est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende » (article 226-17 du code pénal sur Légifrance). La négligence pure suffit dans d’autres cas : « Le fait, y compris par négligence, de procéder ou de faire procéder à des traitements de données à caractère personnel sans qu’aient été respectées les formalités préalables à leur mise en oeuvre prévues par la loi est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende » (article 226-16 du code pénal sur Légifrance). Quant à la divulgation des données recueillies à l’occasion d’un traitement, elle expose son auteur à cinq ans d’emprisonnement et 300 000 euros d’amende, et à trois ans et 100 000 euros lorsqu’elle résulte d’une simple imprudence (article 226-22 du code pénal sur Légifrance). Le détournement des données de leur finalité d’origine est également incriminé (article 226-21 du code pénal sur Légifrance). Dans l’affaire Afpa, l’outil vulnérable était hébergé chez un éditeur tiers : cette sous-traitance n’exonère pas l’organisme, qui reste responsable du choix de ses prestataires et des mesures de sécurité imposées contractuellement, et la chaîne des responsabilités pourra inclure l’hébergeur lui-même.

B. Fuite de données : comment chiffrer votre préjudice et obtenir une indemnisation

Le fondement civil de votre action en réparation est l’article 1240 du code civil : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » (article 1240 du code civil sur Légifrance). Concrètement, vous pouvez agir contre l’organisme dont la sécurité défaillante a permis le vol : stagiaires et usagers de l’Afpa sont des tiers au contrat de sous-traitance informatique, et ils peuvent invoquer la faute de l’organisme (défaut de sécurité, choix d’un prestataire vulnérable, retard de notification) dès lors qu’ils démontrent un dommage. Le règlement européen sur la protection des données consacre d’ailleurs expressément le droit de toute personne ayant subi un dommage du fait d’une violation du règlement d’obtenir réparation du responsable du traitement ou du sous-traitant. Les préjudices indemnisables sont à la fois matériels et moraux : sommes détournées ou frais bancaires, coût des démarches et du temps passé, mais aussi anxiété durable, perte de contrôle sur ses données, crainte de l’usurpation d’identité et avalanche d’appels frauduleux. Les juges européens admettent qu’une simple crainte de mésusage, lorsqu’elle est avérée, constitue un préjudice moral réparable.

Pour chiffrer votre demande, rassemblez trois enveloppes. Première enveloppe, le préjudice financier direct : relevés bancaires des opérations contestées, frais d’opposition et de réédition de documents, coût d’un éventuel découvert. Deuxième enveloppe, les frais et le temps : chaque heure passée au commissariat, au téléphone avec votre banque ou à sécuriser vos comptes se chiffre sur la base de votre taux horaire ou d’un forfait argumenté, pièces à l’appui. Troisième enveloppe, le préjudice moral : décrivez l’angoisse subie, les nuits d’inquiétude après la découverte de la fuite, la multiplication des sollicitations frauduleuses utilisant vos données exactes, et produisez attestations de proches, certificats médicaux si votre état a nécessité des soins, et votre journal daté des incidents. Même sans perte d’argent, une indemnisation du stress et de la perte de maîtrise de vos données peut être obtenue : plusieurs juridictions françaises ont déjà alloué des dommages et intérêts à des victimes de fuites massives sur ce seul fondement, et la tendance européenne va dans le sens d’une reconnaissance large du préjudice moral lié aux violations de données.

Deux voies procédurales s’offrent à vous. La constitution de partie civile devant le tribunal correctionnel permet de demander des dommages et intérêts dans le procès pénal des pirates, et parfois contre l’organisme complice ou négligent s’il est poursuivi. L’action devant le tribunal judiciaire, en référé ou au fond, vise directement l’organisme responsable : vous y demanderez réparation sur le fondement de la responsabilité civile et du règlement européen, en produisant la sanction éventuellement prononcée par la CNIL comme preuve de la faute. Si vos données ont déjà servi à une escroquerie — faux conseiller bancaire, fausse convocation administrative, crédit souscrit à votre nom — chaque infraction dérivée donne lieu à des plaintes complémentaires et aggrave le préjudice. Les victimes confrontées à une situation comparable peuvent utilement consulter notre analyse d’une précédente fuite massive d’opérateur téléphonique (cyberattaque Bouygues Telecom : fuite de données personnelles, plainte et recours), dont la démarche — plainte, signalement CNIL, chiffrage du préjudice — est transposable à l’affaire Afpa. N’attendez pas pour agir : si le délai de prescription pénale court sur plusieurs années, vos preuves s’effacent vite et les recours amiables (remboursement bancaire, opposition) sont enfermés dans des délais courts.

L’action collective mérite elle aussi d’être examinée. Depuis l’extension de l’action de groupe aux atteintes à la protection des données personnelles, une association agréée peut agir en cessation du manquement et, dans certaines configurations, en réparation pour le compte d’un groupe de victimes placées dans une situation similaire. Pour une fuite touchant 1,7 million de personnes, cette voie mutualise les coûts d’expertise et donne un poids considérable face à un organisme national. Elle ne prive pas chaque victime de son action individuelle : les deux démarches peuvent coexister, l’action personnelle permettant de faire valoir les particularités de votre préjudice — un crédit souscrit à votre insu, une perte d’activité professionnelle, un état anxieux médicalement constaté — que l’action collective ne capte pas toujours finement. Interrogez une association de consommateurs agréée et votre avocat sur l’articulation la plus rentable des deux procédures dans votre cas.

Conclusion

La cyberattaque contre l’Afpa n’est pas un fait divers informatique : pour 1,7 million de personnes, elle marque l’entrée dans un parcours de vigilance et de démarches qui durera des mois. Les bons réflexes tiennent en quatre temps : sécuriser vos comptes et vos mots de passe dès l’annonce, conserver chaque preuve des sollicitations frauduleuses, porter plainte et saisir la CNIL sans tarder, puis chiffrer l’ensemble de vos préjudices pour demander réparation. Les pirates encourent jusqu’à cinq ans d’emprisonnement pour l’extraction et la revente de vos données, et l’organisme qui les a mal protégées répond civilement et pénalement de sa négligence, y compris lorsqu’il avait confié l’hébergement à un prestataire externe. La jurisprudence criminelle récente confirme que les tribunaux condamnent effectivement ces atteintes aux systèmes de traitement automatisé, et le droit européen reconnaît à chaque victime un droit propre à indemnisation. Face à un organisme qui minimise, à une banque qui rechigne à rembourser ou à un préjudice moral que l’on vous conteste, l’accompagnement d’un avocat rompt l’isolement et donne à votre dossier le poids juridique qu’il mérite.

Besoin d’un avis rapide sur votre dossier

Vous êtes concerné par la fuite de données de l’Afpa ou par une autre cyberattaque et vous recevez déjà des appels ou des SMS suspects. Le cabinet vous reçoit en consultation téléphonique sous 48 heures avec un avocat du cabinet, à Paris et en Île-de-France comme à distance. Appelez le 06 46 60 58 22 ou écrivez via notre page contact en décrivant les messages reçus et les démarches déjà engagées : nous examinerons vos preuves, vos délais et vos chances d’indemnisation.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».