Le guide complet

Fuite de données : définition, causes, risques et que faire si vous êtes concerné

Une fuite de données expose vos informations personnelles à des inconnus. Voici comment elle se produit, ce que vous risquez et comment réagir, en France comme en Belgique.

Par la rédaction · Mis à jour le · 15 min de lecture

Une fuite de données se produit quand des informations personnelles sortent du cadre où elles devaient rester. Votre nom, votre adresse, votre IBAN ou votre numéro de sécurité sociale se retrouvent alors entre de mauvaises mains. Ces incidents sont devenus fréquents. En France, la CNIL en a reçu plus de 6 000 notifications en 2025. Ce guide explique simplement ce qu'est une fuite de données, pourquoi elle arrive et comment réagir.

Pour suivre les incidents au jour le jour, consultez notre base des fuites, avec ses rubriques France et Belgique.

Qu'est-ce qu'une fuite de données, en termes simples ?

Une fuite de données, c'est la perte de contrôle sur des informations personnelles. Une personne non autorisée peut les lire, les copier, les modifier ou les supprimer.

Les données personnelles désignent toute information qui permet de vous identifier. Cela va du nom à l'adresse e-mail, en passant par le numéro de téléphone ou la plaque d'immatriculation.

Une fuite peut toucher une seule personne. Elle peut aussi concerner des dizaines de millions de clients d'un coup. En France, plusieurs fuites ont dépassé les 10 millions de personnes depuis 2023.

Que dit la loi ?

Le RGPD (Règlement général sur la protection des données, la loi européenne de 2018) emploie le terme de « violation de données à caractère personnel ». Il la définit comme une atteinte à la sécurité qui entraîne la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données.

Autrement dit, la loi ne parle pas seulement de vol. Un fichier effacé par erreur sans sauvegarde est aussi une violation. Les droits que vous donne le RGPD sont détaillés dans notre article sur vos droits après une fuite.

Fuite, violation, piratage, exposition : quelle différence ?

Ces mots sont souvent employés comme synonymes. Ils ne recouvrent pourtant pas exactement la même réalité.

Terme Ce que cela veut dire Exemple
Violation de données Terme juridique du RGPD. Toute atteinte à la confidentialité, à l'intégrité ou à la disponibilité des données. Un serveur chiffré par un rançongiciel
Fuite de données Terme courant. Des données sortent et deviennent accessibles à des tiers. Un fichier clients mis en vente sur un forum
Piratage Une intrusion volontaire dans un système informatique. Elle peut provoquer une fuite, ou non. Un pirate utilise le mot de passe d'un salarié
Exposition accidentelle Des données restent visibles sans protection, souvent par erreur. Personne ne les a forcément volées. Une base de données en ligne sans mot de passe

Retenez ceci : un piratage est une cause, une fuite est une conséquence. Et une violation est le mot qu'emploie la loi pour l'ensemble. Notre lexique de la cybersécurité définit les autres termes techniques.

Quelles sont les causes d'une fuite de données ?

Les causes sont variées. Elles mêlent attaques criminelles et simples erreurs. Selon l'Autorité de protection des données belge (APD), l'erreur humaine reste la première cause des violations notifiées en 2024, avec 40 % des cas. Les rançongiciels et l'hameçonnage en représentent 35 %.

Le piratage d'un compte ou d'un serveur

C'est la cause la plus médiatisée. Un pirate entre dans le système d'une organisation et copie des fichiers. En France, la CNIL indique qu'environ la moitié des violations notifiées en 2025 relèvent du piratage.

Souvent, le pirate n'exploite pas de faille technique complexe. Il se connecte avec des identifiants volés. C'est ce qui s'est passé pour France Travail en 2024 : les attaquants ont usurpé les comptes de conseillers Cap Emploi.

Le rançongiciel

Un rançongiciel (ou ransomware) est un logiciel malveillant qui bloque les fichiers d'une organisation. Les criminels exigent ensuite une rançon. Ils volent aussi souvent les données avant de les bloquer. Puis ils menacent de les publier si la victime ne paie pas. On parle de « double extorsion ». Pour en savoir plus, lisez notre article sur le rançongiciel.

L'erreur humaine

Un e-mail envoyé au mauvais destinataire. Un tableur joint par erreur. Un salarié qui clique sur un lien piégé. Ces gestes banals provoquent une grande partie des fuites. L'hameçonnage (phishing, un faux message qui imite une source de confiance) en est l'exemple type. Notre article sur l'hameçonnage détaille ces pièges.

La base de données mal protégée

Certaines bases restent accessibles sur Internet sans mot de passe. Il suffit alors de connaître l'adresse pour tout télécharger. C'est une exposition accidentelle, mais les conséquences peuvent être lourdes.

L'affaire Dedalus en est un exemple. En 2021, les données d'environ 500 000 patients de laboratoires d'analyses se sont retrouvées en ligne. La CNIL a infligé 1,5 million d'euros d'amende à l'éditeur du logiciel. Elle a notamment relevé l'absence de chiffrement des données.

Le sous-traitant

Une entreprise confie souvent ses données à des prestataires : hébergeur, éditeur de logiciel, centre d'appels. Si le prestataire est attaqué, les clients de l'entreprise sont touchés. En 2023, un prestataire de Pôle emploi a été victime d'une faille dans le logiciel MOVEit. Environ 10 millions de personnes ont vu leur nom et leur numéro de sécurité sociale exposés.

Le vol ou la perte de matériel

Un ordinateur portable volé dans une voiture. Une clé USB oubliée dans un train. Sans chiffrement, toutes les données qu'ils contiennent deviennent lisibles. Le chiffrement consiste à rendre les fichiers illisibles sans une clé secrète.

Quelles données personnelles fuitent, et quels risques pour chacune ?

Toutes les données n'ont pas la même valeur pour un escroc. Le danger dépend surtout de ce qu'il peut en faire, seul ou en les croisant avec d'autres fichiers.

Donnée exposée Principal risque Notre guide
Nom, adresse, date de naissance Arnaques personnalisées, usurpation d'identité Usurpation d'identité
Adresse e-mail Hameçonnage, spam ciblé Adresse e-mail piratée
Numéro de téléphone Arnaques par SMS et appels, SIM swapping Téléphone et arnaques SMS
Mot de passe Prise de contrôle de vos comptes Mot de passe piraté
IBAN Faux prélèvements, faux conseiller bancaire Fuite d'IBAN
Numéro de carte bancaire Paiements frauduleux Carte bancaire piratée
Numéro de sécurité sociale Fraude aux prestations, arnaques crédibles Numéro de sécurité sociale
Copie de carte d'identité Ouverture de comptes ou crédits à votre nom Carte d'identité
Données de santé Chantage, discrimination, atteinte à la vie privée Données de santé

Pourquoi des données « banales » sont-elles dangereuses ?

Un nom et un numéro de téléphone semblent anodins. Mais ils permettent un appel très crédible : « Bonjour Madame Martin, ici votre opérateur. » L'escroc connaît votre identité, votre fournisseur et parfois votre IBAN. Vous baissez naturellement votre garde.

Les pirates croisent aussi plusieurs fichiers volés. Ils reconstituent ainsi des profils très complets. Ces fichiers circulent ensuite sur des forums spécialisés, parfois sur le dark web (une partie d'Internet accessible avec des logiciels particuliers). Notre article sur le dark web et les données volées explique ce marché.

Quelle est l'ampleur des fuites de données en France ?

Les chiffres officiels montrent une hausse nette depuis plusieurs années.

Les chiffres de la CNIL

La CNIL (Commission nationale de l'informatique et des libertés) reçoit les notifications de violations des organisations. Voici ses derniers bilans :

  • 2024 : 5 629 violations notifiées, soit 20 % de plus qu'en 2023. Le nombre de violations touchant plus d'un million de personnes a doublé, passant d'une vingtaine à une quarantaine (rapport annuel 2024).
  • 2025 : 6 167 violations notifiées, en hausse de 9,5 %. Environ la moitié relève du piratage. La CNIL a aussi reçu 20 150 plaintes et prononcé 83 sanctions, pour près de 487 millions d'euros d'amendes (rapport annuel 2025).

Les chiffres de Cybermalveillance.gouv.fr

Cybermalveillance.gouv.fr est le dispositif public d'assistance aux victimes. En 2024, il a enregistré 423 021 demandes d'assistance. Les demandes des particuliers liées aux violations de données ont bondi de 82 % (Le Monde Informatique).

En 2025, la plateforme a assisté plus de 500 000 victimes. Les demandes liées aux violations de données ont progressé de 107 %. L'hameçonnage reste la première menace, en hausse de 70 % (communiqué de mars 2026).

Les chiffres de l'ANSSI

L'ANSSI (Agence nationale de la sécurité des systèmes d'information) protège surtout les administrations et les entreprises sensibles. Dans son Panorama de la cybermenace 2025, elle a traité 3 586 événements de sécurité. Elle a relevé 460 événements de possible fuite de données. Dans 42 % des cas, la fuite était avérée.

Et en Belgique, combien de fuites de données ?

La Belgique dispose de deux acteurs principaux.

  • L'APD (Autorité de protection des données) reçoit les notifications de violations. Elle en a enregistré 1 455 en 2024 (rapport annuel 2024).
  • Le CCB (Centre pour la Cybersécurité Belgique) gère les incidents et la plateforme Safeonweb. En 2025, il a traité 635 incidents nationaux, dont 105 liés à des rançongiciels. Les Belges lui ont transmis 9 929 354 messages suspects (chiffres clés 2025).

Notre dossier sur les fuites de données en Belgique détaille les cas marquants et les démarches propres au pays.

Quels sont les exemples récents de fuites de données marquantes ?

Voici quelques cas largement documentés. Notre article sur les plus grandes fuites de données en France en présente un historique complet.

  • France Travail (2024). Au premier trimestre 2024, des pirates ont usurpé des comptes de conseillers Cap Emploi. Ils ont accédé aux données de jusqu'à 43 millions de personnes : numéro de sécurité sociale, adresses, téléphone. La CNIL a sanctionné l'organisme de 5 millions d'euros en janvier 2026.
  • Viamedis et Almerys (2024). Ces deux gestionnaires du tiers payant ont été attaqués fin janvier 2024. Plus de 33 millions de personnes étaient concernées. Le numéro de sécurité sociale figurait parmi les données exposées, selon la CNIL.
  • Free (2024). En octobre 2024, un pirate a accédé aux données d'environ 24 millions de contrats d'abonnés, IBAN compris pour une partie d'entre eux. La CNIL a infligé 42 millions d'euros d'amende à Free et Free Mobile en janvier 2026.
  • Bouygues Telecom (2025). Début août 2025, une cyberattaque a touché 6,4 millions de comptes clients. Coordonnées, état civil et IBAN étaient concernés.
  • Urssaf (2026). En janvier 2026, un accès frauduleux au service de déclaration préalable à l'embauche a exposé 12 millions de salariés, embauchés depuis moins de trois ans.
  • Orange Belgium (2025). Fin juillet 2025, les données de 850 000 comptes clients ont été consultées : nom, numéro de téléphone, numéro de carte SIM et code PUK.

Quelles sont les conséquences d'une fuite de données pour les victimes ?

Une fuite ne vide pas votre compte bancaire du jour au lendemain. Le danger arrive souvent plus tard, et de façon indirecte.

Les arnaques ciblées

C'est la conséquence la plus fréquente. Les escrocs utilisent vos vraies informations pour gagner votre confiance. Faux SMS de livraison, faux conseiller bancaire, faux agent de l'Assurance maladie : le scénario change, la méthode reste la même. Apprenez à les repérer avec notre guide pour reconnaître les arnaques après une fuite.

L'usurpation d'identité

Avec une copie de pièce d'identité et un justificatif de domicile, un fraudeur peut ouvrir un compte ou souscrire un crédit à votre nom. Les démarches pour s'en sortir sont longues. Notre article sur l'usurpation d'identité vous guide pas à pas.

Le piratage de vos comptes

Si un mot de passe a fuité, les pirates l'essaient sur d'autres sites. Cette technique s'appelle le credential stuffing. Elle fonctionne dès que vous réutilisez le même mot de passe. Lisez notre article sur le credential stuffing.

Le détournement de votre ligne téléphonique

Le SIM swapping consiste à faire transférer votre numéro sur une carte SIM contrôlée par le fraudeur. Il reçoit alors vos codes de validation bancaires par SMS. Notre article sur le SIM swapping explique comment l'éviter.

Le chantage et l'atteinte à la vie privée

Pour les données sensibles, comme la santé, le risque est aussi moral. En Finlande, après le piratage du centre de psychothérapie Vastaamo, des patients ont reçu des demandes de rançon individuelles en 2020. Le pirate a été condamné à plus de six ans de prison en 2024, selon l'Associated Press.

Que faire si vous êtes concerné par une fuite de données ?

Pas de panique. Quelques gestes simples réduisent fortement les risques. Notre fiche que faire après une fuite de données les détaille. Voici l'essentiel :

  1. Identifiez les données exposées. Relisez l'e-mail ou le courrier de l'organisation. Il doit préciser la nature des données touchées.
  2. Changez vos mots de passe. Commencez par le compte concerné, puis tous ceux qui utilisent le même mot de passe.
  3. Activez la double authentification. Ce second code, envoyé ou généré à chaque connexion, bloque la plupart des intrusions. Suivez notre guide mots de passe et double authentification.
  4. Surveillez vos comptes bancaires. Vérifiez les prélèvements inconnus, surtout si votre IBAN a fuité.
  5. Méfiez-vous des contacts inattendus. Votre banque ne vous demandera jamais un code par téléphone.
  6. Conservez les preuves. Gardez l'e-mail d'information et les messages suspects reçus.
  7. Portez plainte en cas de préjudice. Notre guide pour porter plainte après une fuite explique les démarches.

Vers qui se tourner en France ?

  • 17Cyber, lancé le 17 décembre 2024 par Cybermalveillance.gouv.fr, la gendarmerie et la police. Il permet d'échanger en ligne avec un enquêteur pour certaines menaces (gendarmerie nationale).
  • La CNIL, si l'organisation ne respecte pas vos droits. Vous pouvez y déposer une plainte en ligne.

Vers qui se tourner en Belgique ?

  • Safeonweb : transférez les messages suspects à suspect@safeonweb.be.
  • Fraudstop (078 170 170) : ce numéro unique, lancé en 2026 avec le secteur bancaire, aide à bloquer rapidement ses moyens de paiement (Test-Achats).
  • L'APD, si l'organisation ne répond pas à vos demandes.

Vous avez subi un préjudice ? Notre article sur l'indemnisation après une fuite de données explique vos possibilités.

Quelles sont les obligations d'une organisation victime d'une violation de données ?

Une entreprise, une association ou une administration qui traite vos données doit les protéger. Si elle subit une violation, la loi lui impose plusieurs obligations. Notre fiche sur les obligations des entreprises les détaille.

Notifier l'autorité en 72 heures (article 33 du RGPD)

L'organisation doit prévenir l'autorité de contrôle dans les 72 heures après avoir pris connaissance de la violation. En France, c'est la CNIL. En Belgique, c'est l'APD. Cette obligation s'applique sauf si la violation ne présente pas de risque pour les personnes.

L'organisation doit aussi tenir un registre interne de toutes ses violations, même celles qu'elle n'a pas notifiées.

Informer les personnes concernées (article 34 du RGPD)

Si le risque est élevé, l'organisation doit vous prévenir directement, dans les meilleurs délais. Le message doit être clair. Il doit décrire la nature de la violation, ses conséquences probables et les mesures prises.

La qualité de ce message compte. En sanctionnant Free, la CNIL a notamment reproché un e-mail d'information incomplet. Les abonnés ne pouvaient pas facilement comprendre les risques et les mesures à prendre (décision CNIL).

Les obligations de la directive NIS 2

NIS 2 est une directive européenne sur la cybersécurité. Elle vise de nombreux secteurs jugés essentiels ou importants : énergie, santé, transports, administrations, numérique… Les organisations concernées doivent signaler leurs incidents importants à l'autorité nationale, par étapes. Elles doivent envoyer une alerte précoce sous 24 heures, puis une notification sous 72 heures.

  • En Belgique, la loi NIS2 est entrée en vigueur le 18 octobre 2024. Le CCB en est l'autorité nationale.
  • En France, le projet de loi « résilience » qui transpose NIS 2 n'était toujours pas définitivement adopté début octobre 2026, selon Next. Son examen à l'Assemblée nationale a encore été reporté.

Les sanctions

Les autorités peuvent infliger de lourdes amendes. Les plus récentes en France concernent directement des fuites : 42 millions d'euros pour Free, 5 millions pour France Travail. Notre article sur les sanctions de la CNIL recense les décisions marquantes. Pour un dirigeant, notre guide que faire en cas de cyberattaque détaille les premières heures.

Comment savoir si vos données ont fuité ?

Plusieurs signes et outils peuvent vous alerter.

Les signes qui doivent vous alerter

  • Vous recevez un e-mail ou un courrier d'une organisation qui vous informe d'un incident.
  • Vous recevez soudain plus de SMS ou d'appels frauduleux qui citent votre nom.
  • Un site vous signale une connexion inhabituelle à votre compte.
  • Un prélèvement inconnu apparaît sur votre relevé.

Les outils de vérification

Des services en ligne permettent de vérifier si votre adresse e-mail figure dans des fuites connues. Le plus connu est Have I Been Pwned. Il ne couvre toutefois pas toutes les fuites, notamment les plus récentes.

Vous pouvez aussi consulter notre base des fuites, qui recense les incidents touchant la France et la Belgique. Notre guide vérifier si mes données ont fuité présente toutes les méthodes, étape par étape.

Comment se protéger contre les fuites de données ?

Vous ne pouvez pas empêcher une entreprise de se faire pirater. Mais vous pouvez limiter les dégâts. Notre guide complet sur la protection de vos données personnelles va plus loin.

  • Un mot de passe unique par site. Un gestionnaire de mots de passe vous aide à les retenir.
  • La double authentification partout. Privilégiez une application d'authentification plutôt que le SMS.
  • Moins de données partagées. Ne remplissez que les champs obligatoires dans les formulaires.
  • Des comptes inutiles fermés. Un compte supprimé ne peut plus fuiter.
  • Une copie de pièce d'identité filigranée. Le service public Filigrane Facile permet d'y ajouter un texte, comme le nom du destinataire et la date.
  • Des mises à jour régulières. Elles corrigent les failles de sécurité de vos appareils.
  • Un réflexe de méfiance. En cas de doute, raccrochez et rappelez l'organisme au numéro officiel.

Questions fréquentes

Qu'est-ce qu'une fuite de données personnelles ?

C'est la perte de contrôle sur des informations qui permettent de vous identifier. Des personnes non autorisées peuvent alors les consulter, les copier ou les diffuser. Elle peut résulter d'un piratage, d'une erreur humaine ou d'une base mal protégée.

Comment savoir si je suis victime d'une fuite de données ?

L'organisation concernée doit vous prévenir si le risque est élevé. Vous pouvez aussi vérifier votre adresse e-mail sur des services spécialisés ou consulter notre base des fuites. Une hausse soudaine d'appels ou de SMS frauduleux est aussi un signal d'alerte.

Une fuite de données est-elle grave ?

Tout dépend des données exposées. Un e-mail seul expose surtout au spam et au phishing. Un IBAN, un numéro de sécurité sociale ou une pièce d'identité exposent à des fraudes plus sérieuses. Dans tous les cas, quelques réflexes simples réduisent fortement les risques.

Que faire en priorité après une fuite de données ?

Changez le mot de passe du compte concerné et de tous ceux qui l'utilisent. Activez la double authentification. Surveillez ensuite vos comptes bancaires et méfiez-vous de tout contact inattendu pendant plusieurs mois.

Peut-on être indemnisé après une fuite de données ?

Oui, le RGPD prévoit un droit à réparation en cas de dommage. Vous devez toutefois prouver un préjudice réel, matériel ou moral. Une amende de la CNIL ne vous est pas versée : elle va au Trésor public.

Quelle différence entre une fuite et une violation de données ?

« Violation de données » est le terme juridique du RGPD. Il couvre toute atteinte à la sécurité des données, y compris leur destruction ou leur perte. « Fuite de données » désigne plus précisément le cas où des données deviennent accessibles à des tiers.

Une entreprise doit-elle prévenir ses clients en cas de fuite ?

Oui, si la violation présente un risque élevé pour eux (article 34 du RGPD). Elle doit aussi notifier la CNIL, ou l'APD en Belgique, dans les 72 heures. Le message aux clients doit expliquer clairement les risques et les mesures à prendre.

Faut-il porter plainte après une fuite de données ?

C'est conseillé si vous subissez un préjudice : fraude bancaire, usurpation d'identité, chantage. La plainte vous protège si vos données servent ensuite à commettre un délit. Pour une simple notification sans conséquence, la vigilance suffit généralement.