Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque France : fuite de données à l’Agence de services et de paiement, 143 000 IBAN exposés, que faire pour votre compte et vos droits ?

La requête « cyberattaque France » flambe ce 24 septembre 2026, avec un volume supérieur à 10 000 recherches et une croissance de 1 000 % relevée par Google Trends, et deux affaires distinctes nourrissent cette vague : d’un côté, plus de 600 000 numéros de cartes bancaires volés pendant l’été sur des centaines de boutiques en ligne compromises par des agents d’intelligence artificielle, selon les révélations de Gambit Security relayées par 01net ; de l’autre, une fuite de données confirmée le même jour à l’Agence de services et de paiement, l’organisme public qui versait le « Coup de pouce énergie » pour les régions Île-de-France et Provence-Alpes-Côte d’Azur, avec plus de 143 000 personnes concernées dont les noms, adresses postales, numéros de bénéficiaire, coordonnées bancaires IBAN et BIC ainsi que les montants des aides versées auraient été exfiltrés après un accès frauduleux, d’après FrenchBreaches. Il s’agit en outre du deuxième incident de sécurité connu en 2026 pour cet organisme. Si vous avez perçu cette aide en Île-de-France ou en Provence-Alpes-Côte d’Azur, votre RIB circule donc peut-être déjà entre de mauvaises mains, et la question n’est plus de savoir si un risque existe, mais ce que vous devez faire concrètement : protéger votre compte bancaire, obtenir le remboursement de toute opération frauduleuse, déposer plainte, alerter la CNIL et demander réparation. Cet article expose l’ensemble de ces démarches, avec les textes applicables et la jurisprudence récente de la Cour de cassation.

I. Fuite de données ASP : mon IBAN circule, que faire pour protéger mon compte bancaire ?

A. IBAN volé : dois-je faire opposition et changer de RIB ?

Un IBAN ne permet pas, à lui seul, de retirer de l’argent sur votre compte, et aucun panique inutile ne s’impose de ce côté. En revanche, la combinaison exfiltrée dans la fuite de l’Agence de services et de paiement — nom, prénom, adresse postale et IBAN avec BIC — suffit à monter trois attaques redoutables : des prélèvements SEPA frauduleux adossés à de faux mandats établis à votre nom, des virements sollicités par des escrocs qui se font passer pour votre banque ou pour l’ASP elle-même, et surtout un hameçonnage sur mesure, puisque le montant exact de l’aide que vous avez perçue rend le message piégé parfaitement crédible. La première mesure consiste donc à placer votre compte sous surveillance renforcée : consultez vos relevés chaque jour pendant plusieurs semaines, activez les alertes par SMS ou par notification de votre banque pour chaque opération, et vérifiez la liste de vos mandats de prélèvement SEPA dans votre espace client. Dès qu’un créancier inconnu apparaît, contestez le prélèvement auprès de votre banque sans attendre.

Si vous constatez une opération suspecte, le réflexe juridique consiste à la signaler à votre banque « sans tarder », car le délai conditionne vos droits au remboursement, comme on le verra. Conservez méthodiquement toutes les preuves : captures d’écran des opérations, relevés, courriels et SMS suspects avec leurs en-têtes, et tout courrier reçu de l’ASP au sujet de l’incident. Demandez également à votre banque si un changement d’IBAN, voire l’ouverture d’un nouveau compte avec clôture de l’ancien, se justifie dans votre situation : lorsque l’IBAN circule avec votre identité complète, repartir sur un compte sain reste souvent la solution la plus sûre, même si elle impose de transférer vos prélèvements légitimes. Pour les Franciliens bénéficiaires du « Coup de pouce énergie », dont les dossiers étaient gérés par l’ASP pour le compte de la région, cette vigilance vaut dès aujourd’hui, sans attendre un éventuel courrier d’information de l’organisme, car la communication aux personnes concernées n’intervient que lorsque le risque est jugé élevé et peut prendre du temps.

Les porteurs de carte bancaire doivent ajouter un second niveau de vigilance, car la cyberattaque révélée le même jour a compromis plus de 600 000 numéros de cartes sur 119 sites de commerce électronique infectés pendant l’été, trois intelligences artificielles autonomes ayant servi à industrialiser l’attaque selon les chercheurs de Gambit Security cités par 01net le 24 septembre 2026. Si vous avez payé en ligne cet été sur une petite boutique, surveillez vos débits carte avec la même attention et faites opposition sans délai au moindre débit inconnu : l’opposition stoppe l’hémorragie et fait courir le délai du remboursement. Dans tous les cas, ne cliquez jamais sur un lien reçu par SMS ou par courriel qui prétend venir de l’ASP, de votre banque ou d’un service de « remboursement » lié à la fuite : ni l’ASP ni votre banque ne vous demanderont vos codes par message, et ces sollicitations constituent la seconde vague de l’attaque, celle de l’escroquerie aux faux conseillers.

B. Prélèvements et virements frauduleux : comment obtenir le remboursement de ma banque ?

Le droit au remboursement des opérations de paiement non autorisées obéit à un régime légal précis, prévu aux articles L. 133-18 à L. 133-24 du code monétaire et financier, et la Cour de cassation vient de rappeler avec force qu’il s’agit du seul régime applicable. Dans son arrêt du 15 janvier 2025, pourvoi n° 23-13.579, la chambre commerciale juge en effet que, dans ce cas, seul le régime de responsabilité des articles L. 133-18 à L. 133-24 du code monétaire et financier s’applique, à l’exclusion de tout autre fondement de responsabilité issu du droit national. Concrètement, votre banque ne peut pas vous renvoyer vers un autre fondement pour échapper à ses obligations : l’article L. 133-18 du code monétaire et financier dispose que «le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant ». Le remboursement doit donc intervenir au plus tard à la fin du premier jour ouvré suivant votre signalement, avec rétablissement du compte dans l’état où il se serait trouvé sans l’opération frauduleuse.

Ce droit suppose toutefois de signaler l’opération dans le délai légal. L’article L. 133-24 du code monétaire et financier prévoit : «L’utilisateur de services de paiement signale, sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion ». Vous disposez donc de treize mois à compter du débit, mais chaque jour compte : signalez par écrit, depuis votre espace client ou par lettre recommandée, en décrivant précisément les opérations contestées et en exigeant le remboursement sur le fondement de l’article L. 133-18. Si l’opération frauduleuse résulte de la perte ou du vol de votre instrument de paiement, l’article L. 133-19 du code monétaire et financier limite votre participation aux pertes « dans la limite d’un plafond de 50 € » avant votre opposition, et votre responsabilité n’est même pas engagée lorsque l’opération a été effectuée sans utilisation de vos données de sécurité personnalisées.

Les banques opposent fréquemment la « négligence grave » du client, notamment quand celui-ci a répondu à un message d’hameçonnage en communiquant ses codes. Deux arrêts récents encadrent strictement cette défense. Le 28 mars 2018, pourvoi n° 16-20.018, la chambre commerciale casse une décision qui avait écarté trop facilement cette négligence et juge que « manque, par négligence grave, à son obligation de prendre toute mesure raisonnable pour préserver la sécurité de ses dispositifs de sécurité personnalisés l’utilisateur d’un service de paiement qui communique les données personnelles de ce dispositif de sécurité en réponse à un courriel qui contient des indices permettant à un utilisateur normalement attentif de douter de sa provenance » : Cour de cassation, chambre commerciale, 28 mars 2018, n° 16-20.018. Mais le même arrêt protège le client honnête en rappelant que « cette preuve ne peut se déduire du seul fait que l’instrument de paiement ou les données personnelles qui lui sont liées ont été effectivement utilisés » : l’utilisation de vos données ne prouve pas votre faute. Et le 20 novembre 2024, pourvoi n° 23-15.099, la Cour ajoute que la banque qui veut faire supporter les pertes au client « doit au préalable prouver que l’opération en cause a été authentifiée, dûment enregistrée et comptabilisée » et qu’elle n’a pas été affectée par une déficience technique : Cour de cassation, chambre commerciale, 20 novembre 2024, n° 23-15.099. Si votre banque refuse le remboursement en invoquant votre négligence, exigez la preuve précise de cette négligence et l’historique d’authentification des opérations, puis contestez par écrit en visant ces arrêts.

II. Cyberattaque d’un organisme public : comment faire sanctionner la fuite et obtenir réparation ?

A. Porter plainte et alerter la CNIL après une fuite de données : comment procéder ?

L’accès frauduleux qui a permis l’exfiltration des 143 000 dossiers de l’ASP constitue un délit pénal. L’article 323-1 du code pénal punit en effet de trois ans d’emprisonnement et de 100 000 € d’amende : «Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données », avec des peines aggravées à cinq ans et 150 000 euros lorsque des données ont été supprimées ou modifiées, ou lorsque le système visé traite des données personnelles pour le compte de l’État. La jurisprudence applique ce texte sans hésitation : le 2 septembre 2025, pourvoi n° 24-83.605, la chambre criminelle confirme une condamnation en jugeant que « se rend coupable de l’infraction prévue par l’article 323-1 du code pénal celui qui se maintient dans un système de traitement automatisé de données en prenant connaissance du contenu des messages échangés au sein du réseau, à des fins étrangères à sa mission et à l’insu des titulaires des messages, même si, administrateur du réseau, il bénéficie, de par ses fonctions, d’un droit général d’accès à la messagerie » : Cour de cassation, chambre criminelle, 2 septembre 2025, n° 24-83.605. Dans une affaire jugée le 16 janvier 2018, pourvoi n° 16-87.168, la même chambre avait rejeté le pourvoi d’un médecin contractuel condamné après l’installation d’un logiciel espion enregistrant les frappes au clavier sur les ordinateurs de praticiens du centre hospitalier de Nice : Cour de cassation, chambre criminelle, 16 janvier 2018, n° 16-87.168. En tant que victime, déposez plainte au commissariat ou à la gendarmerie, ou par pré-plainte en ligne, en visant l’accès frauduleux et en joignant vos relevés et le courrier de l’ASP : la plainte avec constitution de partie civile devant le juge d’instruction vous permettra ensuite de réclamer vos dommages et intérêts dans le procès pénal.

Le défaut de sécurité de l’organisme peut lui-même constituer une infraction. L’article 226-17 du code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende : «Le fait de procéder ou de faire procéder à un traitement de données à caractère personnel sans mettre en oeuvre les mesures prescrites », notamment celles des articles 24,25,30 et 32 du règlement européen sur la protection des données, qui imposent des mesures techniques et organisationnelles appropriées pour garantir la sécurité. Le fait qu’il s’agisse du deuxième incident connu en 2026 pour le même organisme fragilise toute défense sur le caractère suffisant des mesures prises. Parallèlement à la plainte pénale, saisissez la CNIL par une plainte en ligne sur son site : la Commission peut contrôler l’organisme, prononcer une mise en demeure et infliger des sanctions. L’article 20 de la loi n° 78-17 du 6 janvier 1978 prévoit en effet que, lorsque le responsable de traitement « ne respecte pas les obligations résultant du règlement (UE) 2016/679 », le président de la CNIL « peut le rappeler à ses obligations légales ou, si le manquement constaté est susceptible de faire l’objet d’une mise en conformité, prononcer à son égard une mise en demeure, dans le délai qu’il fixe ». Au niveau européen, les amendes administratives pour violation des principes de sécurité peuvent atteindre 10 000 000 euros ou 2 % du chiffre d’affaires annuel mondial, et celles pour violation des droits des personnes 20 000 000 euros ou 4 % de ce chiffre d’affaires. Votre signalement alimente donc directement le pouvoir de sanction.

N’oubliez pas les obligations qui pèsent sur l’organisme lui-même, car leur non-respect constitue un argument supplémentaire dans vos démarches. En cas de violation de données, « le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques », et le même texte ajoute : «Lorsque la notification à l’autorité de contrôle n’a pas lieu dans les 72 heures, elle est accompagnée des motifs du retard » : article 33, paragraphe 1, du règlement (UE) 2016/679 du 27 avril 2016. «Lorsqu’une violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais » : article 34, paragraphe 1, du même règlement. Avec des IBAN, des identités et des adresses exfiltrés, le risque élevé se discute difficilement : si vous n’avez reçu aucune information individuelle de l’ASP, mentionnez-le dans votre plainte à la CNIL.

B. Fuite de données par une administration : comment obtenir des dommages et intérêts ?

Le droit européen vous reconnaît expressément un droit à réparation. « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » : article 82, paragraphe 1, du règlement (UE) 2016/679 du 27 avril 2016. La Cour de cassation a intégré ce texte en droit interne dans un arrêt remarqué du 24 juin 2026, pourvoi n° 24-22.792, qui rappelle d’abord : «Aux termes de ce texte, toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi », avant de préciser les conditions : « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation », mais à l’inverse le juge européen « s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un dommage moral, au sens de cette disposition, à la condition que le préjudice subi par la personne concernée ait atteint un certain degré de gravité » : Cour de cassation, chambre sociale, 24 juin 2026, n° 24-22.792. Concrètement, vous n’avez pas à démontrer un préjudice exceptionnel, mais vous devez établir l’existence et l’étendue de votre dommage : temps passé à sécuriser vos comptes, frais de changement de compte, anxiété liée à l’exposition de votre identité bancaire, opérations frauduleuses subies, démarchages et tentatives d’escroquerie reçus. Rassemblez chaque justificatif, car c’est ce dossier qui fera le montant de l’indemnisation.

Contre un établissement public comme l’ASP, l’action en réparation se porte devant le juge administratif. La procédure impose une étape préalable obligatoire : l’article R. 421-1 du code de justice administrative dispose que «Lorsque la requête tend au paiement d’une somme d’argent, elle n’est recevable qu’après l’intervention de la décision prise par l’administration sur une demande préalablement formée devant elle ». Adressez donc d’abord à l’ASP une réclamation indemnitaire détaillée et chiffrée, par lettre recommandée avec accusé de réception, exposant la fuite, le manquement à la sécurité et chacun de vos préjudices avec pièces à l’appui. En cas de rejet explicite ou de silence gardé pendant deux mois, qui fait naître une décision implicite de rejet, vous pourrez saisir le tribunal administratif, dans le délai de deux mois prévu par le même article : «La juridiction ne peut être saisie que par voie de recours formé contre une décision, et ce, dans les deux mois à partir de la notification ou de la publication de la décision attaquée ». Pour les bénéficiaires franciliens du « Coup de pouce énergie », le tribunal administratif de Paris sera naturellement le juge du litige. Le fondement de droit commun complète utilement la demande : l’article 1240 du code civil rappelle que «Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer », et le défaut de sécurité d’un organisme déjà victime d’un premier incident en 2026 caractérise une faute dont les conséquences pèsent sur 143 000 personnes.

Articulez ces actions dans le bon ordre pour maximiser vos chances : sécurisation immédiate du compte et signalement sans tarder à la banque pour le remboursement des opérations frauduleuses, dépôt de plainte pénale pour l’accès frauduleux et l’éventuelle escroquerie, plainte auprès de la CNIL pour déclencher le contrôle et la sanction de l’organisme, puis réclamation indemnitaire préalable à l’ASP avant le recours au tribunal administratif. Chaque étape nourrit la suivante : le récépissé de plainte et la décision de la CNIL étayeront votre demande de dommages et intérêts, et les relevés bancaires prouveront votre préjudice matériel. Ne signez en revanche aucun document de renonciation à recours que l’organisme ou un intermédiaire pourrait vous soumettre, et ne communiquez vos nouveaux identifiants bancaires à personne.

Conclusion

La vague de cyberattaques du 24 septembre 2026 frappe à deux niveaux : 600 000 cartes bancaires aspirées sur des boutiques en ligne par des intelligences artificielles détournées, et 143 000 dossiers bancaires exfiltrés d’un organisme public chargé de verser une aide sociale. Dans les deux cas, le droit arme les victimes : remboursement de la banque au plus tard à la fin du premier jour ouvré suivant le signalement et contestation possible pendant treize mois, sanctions pénales de l’accès frauduleux et du défaut de sécurité, contrôle et mise en demeure par la CNIL, et réparation intégrale du préjudice matériel et moral devant le juge. La clé de chaque procédure reste la rapidité : surveillez vos comptes dès aujourd’hui, signalez sans tarder, déposez plainte et conservez chaque preuve. Face à un organisme déjà touché une première fois en 2026, la répétition de la faille pèsera lourd dans l’appréciation de sa responsabilité, et les victimes organisées obtiendront davantage que les victimes isolées. Conservez enfin chaque courrier, chaque relevé et chaque récépissé de plainte : ce dossier fera la force de votre demande d’indemnisation.

Besoin d’un avis rapide sur votre dossier

Consultation téléphonique sous 48 heures avec un avocat du cabinet, y compris pour les dossiers à Paris et en Île-de-France. Consultation téléphonique : 80 EUR TTC. Joignez le cabinet au 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».