Une fuite de données ne signifie pas automatiquement qu’une usurpation d’identité a déjà eu lieu. Une violation de données personnelles peut correspondre à une perte, un vol, une destruction, une altération ou une divulgation non autorisée d’informations. L’usurpation d’identité intervient ensuite lorsque des données permettant d’identifier une personne sont utilisées sans son accord pour se faire passer pour elle ou réaliser des actions frauduleuses.
Après une compromission, la priorité est donc de déterminer ce qui s’est réellement passé : quelles données ont été exposées, quels comptes peuvent être concernés, si des identifiants ont été compromis et si des actions ont déjà été réalisées au nom de la victime.
Les premières mesures consistent généralement à sécuriser les comptes concernés, changer les mots de passe exposés, activer l’authentification multifacteur lorsqu’elle est disponible, conserver les preuves et surveiller les signes d’utilisation frauduleuse. Lorsque des données personnelles sont concernées, l’organisation qui les traite doit également évaluer les risques et appliquer les obligations prévues par le RGPD.
« Usurpation de données » : de quoi parle-t-on ?
L’expression usurpation de données est couramment utilisée pour décrire une situation dans laquelle des informations personnelles ont été récupérées et peuvent être utilisées à des fins frauduleuses. Elle recouvre cependant plusieurs situations différentes.
Pour réagir correctement, il faut distinguer la compromission initiale de l’utilisation frauduleuse qui peut éventuellement en découler.
Fuite ou violation de données
La CNIL définit une violation de données personnelles comme une atteinte à la sécurité pouvant entraîner la destruction, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé à des données personnelles.
Une fuite peut donc être accidentelle ou malveillante. Elle peut par exemple résulter :
- d’un accès non autorisé à une base de données ;
- d’un mauvais paramétrage d’un espace de stockage ;
- de la perte d’un équipement contenant des données ;
- du vol de fichiers ;
- de l’envoi d’un document au mauvais destinataire ;
- de la compromission d’un compte donnant accès à des informations personnelles.
Une violation de données ne signifie pas nécessairement que les informations seront utilisées pour usurper une identité. Le risque dépend notamment de la nature des données exposées et du contexte de l’incident.
Vol de données
Le vol de données correspond à une récupération frauduleuse d’informations. Les données peuvent ensuite être utilisées directement, revendues ou croisées avec d’autres informations provenant d’une autre fuite.
Un nom et une adresse électronique n’exposent pas les mêmes risques qu’un ensemble comprenant des identifiants, des données bancaires ou des documents d’identité.
Il est donc important de ne pas se contenter de constater qu’une base de données a été compromise. Il faut identifier précisément les catégories de données concernées.
Usurpation d’identité
L’usurpation d’identité intervient lorsque quelqu’un utilise des informations permettant d’identifier une personne sans son accord afin de se faire passer pour elle ou de réaliser des démarches frauduleuses.
Les conséquences peuvent prendre différentes formes : création d’un compte, souscription d’un service, tentative de fraude, messages envoyés au nom de la victime ou utilisation de son identité dans une démarche administrative ou financière.
Le fait que des données personnelles aient été volées ne permet donc pas, à lui seul, d’affirmer qu’une usurpation d’identité est déjà constituée.
Compte compromis
Un compte compromis correspond à une situation dans laquelle un tiers a obtenu un accès au compte légitime ou en a pris le contrôle.
Il peut s’agir d’une messagerie, d’un compte professionnel, d’un réseau social, d’un service administratif ou d’une plateforme en ligne.
Le compte compromis peut ensuite servir à récupérer d’autres informations, envoyer des messages frauduleux, réinitialiser d’autres comptes ou usurper l’identité de son titulaire.
Cette distinction est importante : une fuite de données peut favoriser une compromission de compte, et un compte compromis peut à son tour faciliter une usurpation d’identité.
Quels signes doivent alerter ?
Une usurpation ou une compromission n’est pas toujours immédiatement visible. Certains indices doivent cependant conduire à vérifier rapidement les comptes et les démarches concernés.
Parmi les signes à surveiller :
- une alerte de connexion depuis un appareil ou un lieu inhabituel ;
- un mot de passe qui ne fonctionne plus alors qu’il n’a pas été modifié ;
- une adresse électronique ou un numéro de récupération inconnu dans les paramètres du compte ;
- des messages envoyés sans l’intervention du titulaire ;
- des demandes de réinitialisation de mot de passe non sollicitées ;
- des achats, abonnements ou opérations inconnus ;
- des contacts qui signalent avoir reçu un message inhabituel ;
- des courriers concernant une démarche ou un contrat que la personne n’a pas réalisés ;
- une perte inexpliquée d’accès à une messagerie ou à un service ;
- des appels ou messages très ciblés faisant référence à des informations qui semblaient auparavant privées.
Après une fuite de données, il faut également se méfier des tentatives de phishing qui réutilisent les informations exposées. Un message peut paraître beaucoup plus crédible lorsqu’un attaquant connaît déjà le nom, l’adresse, l’entreprise ou certains éléments du parcours de la victime.
Que faire immédiatement après une compromission ?
La réaction doit commencer par les comptes et les données potentiellement exposés. Il est inutile d’attendre qu’une fraude soit constatée pour agir.
Sécuriser les comptes
Si un mot de passe a été exposé ou si un compte semble compromis, il faut modifier rapidement le mot de passe concerné.
Le changement doit également être envisagé sur les autres services lorsque le même mot de passe a été réutilisé. La CNIL recommande d’éviter la réutilisation d’un même mot de passe entre plusieurs services.
Commencez par les comptes les plus importants :
- messagerie principale ;
- comptes administratifs ou professionnels ;
- services permettant de réinitialiser d’autres comptes ;
- comptes bancaires ou financiers concernés ;
- services contenant des données personnelles ou professionnelles.
Lorsque le compte est encore accessible, vérifiez également les informations de récupération et les appareils ou sessions qui y sont associés.
Pour une messagerie compromise, il faut notamment vérifier qu’une adresse de récupération inconnue n’a pas été ajoutée et qu’aucune règle de redirection ou de filtrage inhabituelle n’a été créée.
Activer l’authentification multifacteur
L’authentification multifacteur ajoute une étape de vérification en complément du mot de passe.
Elle est particulièrement utile après une compromission, car la connaissance du seul mot de passe ne suffit alors plus nécessairement à accéder au compte.
Lorsque le service propose cette fonction, activez-la en priorité sur :
- la messagerie ;
- les comptes administrateurs ;
- les services professionnels importants ;
- les services permettant de récupérer d’autres comptes ;
- les comptes financiers lorsque cette option est disponible.
La MFA ne corrige cependant pas une compromission déjà réalisée. Elle constitue une mesure de protection supplémentaire pour la suite.
Préserver les preuves
Il est important de conserver les éléments permettant de comprendre et de documenter l’incident.
Conservez notamment :
- les courriels suspects ;
- les SMS ou messages reçus ;
- les captures d’écran ;
- les adresses des pages ou comptes frauduleux ;
- les alertes de connexion ;
- les notifications de changement de mot de passe ;
- les relevés ou documents faisant apparaître une opération inconnue ;
- les dates et heures des événements connus.
Ne supprimez pas immédiatement les éléments qui pourraient permettre de comprendre ce qui s’est produit.
En cas d’usurpation d’identité, Cybermalveillance.gouv.fr et Service-Public recommandent de conserver les preuves utiles aux démarches de signalement ou de plainte.
Identifier les données compromises
Après une fuite, la question essentielle est : quelles informations ont réellement été exposées ?
Il faut rechercher, lorsque l’information est disponible :
- identité et coordonnées ;
- identifiants de connexion ;
- mots de passe ;
- données bancaires ;
- documents d’identité ;
- informations professionnelles ;
- données contenues dans les échanges ;
- informations concernant des clients, salariés, adhérents ou partenaires.
Toutes les données ne présentent pas le même niveau de risque. La nature des informations exposées doit guider les mesures prises.
Si une organisation vous informe officiellement d’une violation, lisez attentivement son message pour déterminer les données concernées et les recommandations fournies.
Informer les interlocuteurs concernés
L’interlocuteur à prévenir dépend de la situation.
En cas de compte compromis, contactez le fournisseur du service si la récupération du compte est nécessaire.
Si des données bancaires sont concernées, contactez rapidement l’établissement bancaire et surveillez les opérations.
Si une usurpation d’identité est avérée, les organismes concernés doivent être informés et une plainte peut être déposée. Service-Public indique également qu’une main courante peut être utilisée pour dater un soupçon d’usurpation, tandis qu’une plainte peut être déposée lorsqu’une infraction a été commise.
Dans un contexte professionnel, il faut également prévenir la personne ou l’équipe chargée de la sécurité informatique afin d’éviter que l’incident ne reste limité au compte initial alors qu’un autre accès pourrait être concerné.
Quelles peuvent être les conséquences d’une fuite de données ?
Les conséquences dépendent directement des informations exposées et de la manière dont elles peuvent être exploitées.
Une adresse électronique peut par exemple favoriser des campagnes de phishing ciblées. Des identifiants compromis peuvent permettre de prendre le contrôle d’un compte. Des documents d’identité peuvent être utilisés dans des tentatives d’usurpation.
Après une fuite, les risques peuvent notamment comprendre :
- phishing personnalisé ;
- fraude ou escroquerie ;
- compromission d’autres comptes ;
- usurpation d’identité ;
- tentative de fraude bancaire ;
- création frauduleuse de comptes ou de services ;
- atteinte à la réputation ;
- utilisation frauduleuse de données professionnelles.
Le risque peut également augmenter lorsque plusieurs fuites sont combinées. Des informations provenant de sources différentes peuvent permettre à un attaquant de construire un profil beaucoup plus précis d’une personne.
C’est pourquoi une fuite ancienne ne doit pas être considérée automatiquement comme sans conséquence.
Comment réduire le risque après une fuite de données ?
Une fois l’urgence traitée, il faut maintenir un niveau de vigilance adapté aux données exposées.
Renforcer les mots de passe
Chaque service important doit disposer d’un mot de passe qui lui est propre. Un gestionnaire de mots de passe peut aider à éviter la réutilisation des mêmes identifiants.
Si un mot de passe a été exposé, son remplacement doit être prioritaire. Si ce mot de passe était utilisé ailleurs, les comptes concernés doivent également être sécurisés.
Se méfier du phishing ciblé
Après une fuite, les messages frauduleux peuvent être plus crédibles qu’auparavant.
Un attaquant peut connaître le nom de l’entreprise, le service utilisé, le nom d’un interlocuteur ou certaines informations personnelles.
Soyez particulièrement prudent face aux messages qui :
- reprennent des informations exactes vous concernant ;
- demandent une action urgente ;
- demandent un nouveau mot de passe ;
- proposent de récupérer un compte ;
- demandent un paiement ;
- invitent à ouvrir une pièce jointe ;
- demandent de confirmer une identité.
Pour vous connecter à un service, privilégiez l’accès direct au site officiel plutôt que le lien contenu dans un message inattendu.
Surveiller les comptes et les opérations
Une surveillance renforcée peut être utile après une compromission.
Vérifiez notamment :
- les connexions récentes lorsqu’elles sont disponibles ;
- les appareils associés au compte ;
- les coordonnées de récupération ;
- les règles de messagerie ;
- les opérations bancaires ;
- les notifications inhabituelles ;
- les demandes de réinitialisation de mot de passe.
Une anomalie doit être traitée comme un signal à vérifier, sans conclure automatiquement à une usurpation.
Réduire les informations accessibles publiquement
Après une fuite, les informations déjà publiques peuvent être croisées avec celles qui ont été compromises.
Il peut donc être utile de revoir les informations personnelles visibles sur les réseaux sociaux, les sites professionnels et les espaces publics, en particulier lorsqu’elles permettent de répondre à des questions de récupération de compte ou de construire un scénario de phishing crédible.
Pour approfondir les bonnes pratiques de protection, consultez le guide Sensibilisation à la sécurité informatique en entreprise.
Que doit faire une entreprise après une violation de données personnelles ?
Lorsqu’une entreprise ou une organisation traite des données personnelles, elle doit également gérer l’incident sous l’angle de la protection des données.
La CNIL rappelle qu’une violation doit être documentée et que le responsable de traitement doit évaluer le risque pour les droits et libertés des personnes concernées.
Selon le niveau de risque, une notification à la CNIL peut être nécessaire. Lorsqu’une violation est susceptible d’engendrer un risque pour les droits et libertés des personnes, elle doit être notifiée à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance. En cas de risque élevé, les personnes concernées doivent également être informées, sauf exception prévue par le RGPD.
Cette obligation ne signifie pas que chaque incident doit automatiquement être signalé à la CNIL. L’analyse du risque et la documentation de la décision sont essentielles.
L’organisation doit également chercher à comprendre la cause de l’incident et à réduire le risque de récidive : sécurisation des comptes, correction d’une faille, modification des droits, amélioration des sauvegardes ou renforcement de la sensibilisation peuvent faire partie des mesures prises selon le cas.
Pour approfondir la prévention et la protection globale du système d’information, consultez la page Cybersécurité en entreprise.
FAQ sur l’usurpation de données
Une fuite de données signifie-t-elle automatiquement qu’il y a usurpation d’identité ?
Non. Une fuite ou violation de données signifie que des données ont été perdues, volées, altérées, divulguées ou consultées sans autorisation. L’usurpation d’identité suppose ensuite une utilisation frauduleuse d’informations permettant d’identifier une personne. Les deux situations peuvent être liées, mais elles ne sont pas synonymes.
Que faire si mes données personnelles ont été compromises ?
Commencez par identifier les informations exposées. Si des mots de passe sont concernés, changez-les et évitez toute réutilisation. Activez l’authentification multifacteur lorsque cela est possible, soyez particulièrement vigilant face aux messages ciblés et surveillez vos comptes. Conservez également les informations communiquées par l’organisme à l’origine de la notification.
Comment savoir si mes données ont été utilisées pour une usurpation d’identité ?
Certains indices peuvent alerter : opération inconnue, ouverture d’un compte ou souscription d’un service que vous n’avez pas réalisés, message envoyé en votre nom, alerte de connexion inhabituelle ou demande provenant d’un organisme concernant une démarche inconnue. Ces signes doivent être vérifiés et documentés avant de conclure à une usurpation.
Que faire si un compte professionnel a été compromis ?
Sécurisez immédiatement le compte : changez le mot de passe, activez la MFA si elle est disponible, vérifiez les coordonnées de récupération et les sessions actives, puis recherchez les règles ou paramètres inhabituels. Prévenez également la personne ou l’équipe responsable de l’informatique afin de vérifier si d’autres comptes ou ressources ont pu être concernés.
Faut-il porter plainte après une usurpation d’identité ?
Lorsque l’usurpation d’identité est avérée ou qu’une infraction a été commise, une plainte peut être déposée auprès de la police, de la gendarmerie ou, selon les modalités prévues, auprès du procureur de la République. Les preuves conservées peuvent être utiles pour accompagner la démarche. Service-Public recommande notamment de réunir les captures d’écran, messages et documents permettant d’établir les faits.
Une entreprise doit-elle toujours notifier une fuite de données à la CNIL ?
Non. Une violation de données personnelles doit être évaluée en fonction du risque qu’elle présente pour les droits et libertés des personnes. La violation doit être documentée. Une notification à la CNIL est requise lorsqu’elle est susceptible d’engendrer un risque, avec un délai maximal de 72 heures après la prise de connaissance lorsque la notification est nécessaire. En cas de risque élevé, les personnes concernées doivent également être informées, sous réserve des exceptions prévues par le RGPD.
Comment éviter qu’une fuite de données entraîne une nouvelle compromission ?
Il faut agir sur plusieurs niveaux : utiliser des mots de passe différents, activer la MFA, surveiller les comptes, appliquer les mises à jour de sécurité, limiter les droits d’accès et sensibiliser les utilisateurs au phishing. La protection globale du système d’information doit compléter ces mesures. Le guide Cybersécurité en entreprise présente les principaux fondamentaux de cette démarche.
Conclusion
Une fuite de données et une usurpation d’identité ne désignent pas la même situation. Après une compromission, la priorité consiste à qualifier les faits, identifier les données exposées, sécuriser les comptes, conserver les preuves et surveiller les conséquences possibles.
Pour une entreprise ou une organisation, la gestion de l’incident doit également intégrer l’évaluation du risque lié aux données personnelles et les éventuelles obligations prévues par le RGPD.
Réagir rapidement permet surtout d’éviter qu’une compromission initiale ne se transforme en prise de contrôle de comptes, fraude ou usurpation d’identité.






