Un SMS de votre opérateur, un mail de votre mutuelle, une notification des impôts. Le message est souvent le même : vos données personnelles ont pu être exposées.
Vous n’êtes pas seul dans ce cas. Selon une étude Ipsos.Digital pour Cybermalveillance.gouv.fr, près d’un Français sur deux a été informé d’une fuite de ses données au cours des douze derniers mois.
Cependant, pas de panique. Un IBAN seul ne permet pas de vider un compte. En revanche, associé à votre adresse et à votre numéro, il rend les arnaques beaucoup plus crédibles. C’est justement là que se trouve le vrai danger.
L’essentiel en 30 secondes :
- IBAN concerné ? Prévenez votre banque et surveillez vos prélèvements.
- Ne donnez jamais un code à quelqu’un qui vous contacte.
- Changez les mots de passe des comptes touchés.
- Transférez les SMS suspects au 33700.
- Prélèvement jamais autorisé ? Vous avez 13 mois pour être remboursé.
Fuite ou publication en ligne : identifiez d’abord votre situation

Avant d’agir, il faut savoir comment vos données sont sorties. La réponse change selon les cas.
Une fuite chez un organisme ou une publication publique ?
Deux scénarios se présentent. Dans le premier, un opérateur ou une administration subit une cyberattaque. Les fichiers sont copiés, puis revendus sur des forums spécialisés. Vous ne pouvez donc pas les faire retirer. Votre priorité est de vous protéger contre leur utilisation.
Dans le second, vos informations apparaissent sur une page publique : réseau social, forum, annuaire. Ici, vous pouvez demander la suppression du contenu et son déréférencement.
Comment savoir si vous êtes vraiment concerné ?
Le premier indice reste la notification. Le RGPD oblige l’organisme à prévenir les personnes touchées lorsque le risque est élevé. Toutefois, méfiez-vous : un faux mail de notification est un classique du phishing. Vérifiez toujours dans votre espace client officiel.
Un conseil peu connu : exercez votre droit d’accès auprès de l’organisme. Il doit alors vous indiquer quelles données il détient sur vous. Vous saurez ainsi exactement ce qui a pu fuiter.
Côté outils, Have I Been Pwned vérifie si votre e-mail figure dans des fuites connues. Bonjour la fuite recense les fuites touchant des organismes français. En revanche, fuyez tout site qui réclame votre IBAN ou une pièce d’identité pour « vérifier ». Un outil sérieux ne demande jamais une donnée plus sensible que celle que vous protégez.
Adresse, téléphone, IBAN : quels sont les vrais risques ?
Chaque donnée exposée ouvre la porte à des arnaques différentes. Le tableau ci-dessous résume l’essentiel.
| Donnée exposée | Risque principal | Niveau de risque | Premier geste |
|---|---|---|---|
| Adresse postale | Faux courriers, usurpation d’identité | Faible à modéré | Vérifier tout courrier inattendu |
| Numéro de téléphone | SMS frauduleux, SIM swapping | Modéré | Signaler au 33700 |
| IBAN | Prélèvements frauduleux | Modéré | Prévenir la banque |
| Les trois réunis | Faux conseiller bancaire | Élevé | Appliquer tous les réflexes de ce guide |
Le vrai danger : le croisement des données
Prise isolément, chaque information a une portée limitée. Votre IBAN figure sur chaque RIB transmis à un employeur. Ce n’est pas un secret, comme un mot de passe.
Le risque grimpe quand ces données sont réunies. Imaginez un appel. Votre interlocuteur connaît votre nom, votre adresse, votre banque et votre IBAN. Il se présente comme le service fraude. Il vous paraît forcément légitime. De surcroît, les fraudeurs croisent souvent plusieurs fuites entre elles.
Les 5 réflexes à adopter dans les 24 premières heures
Dès que vous apprenez la fuite, quelques gestes simples suffisent à couper l’herbe sous le pied des fraudeurs.
Premièrement, identifiez les données touchées. Deuxièmement, prévenez votre banque si votre IBAN est concerné. Troisièmement, changez vos mots de passe et activez la double authentification.
Ensuite, adoptez une règle stricte : vous ne communiquez rien à quelqu’un qui vous contacte. Vous raccrochez, puis vous rappelez le numéro officiel. Convenez aussi d’un mot de passe familial avec vos proches. Il déjouera les faux appels d’un parent « en détresse ».
Enfin, prévenez vos proches clients du même organisme, surtout les personnes âgées.
Votre IBAN a fuité : comment protéger votre compte bancaire
L’IBAN est souvent la donnée qui inquiète le plus. Pourtant, les moyens de vous protéger sont nombreux.
Ce qu’un fraudeur peut faire avec votre IBAN
Avec votre seul IBAN, personne ne peut retirer d’argent. Néanmoins, deux usages frauduleux existent. D’une part, un escroc peut souscrire un abonnement prélevé sur votre compte. D’autre part, il peut citer votre IBAN pour crédibiliser une arnaque téléphonique.
Filtrer les prélèvements avec votre banque
Votre banque est votre premier allié. La réglementation SEPA l’oblige à vous proposer plusieurs outils :
- bloquer tous les prélèvements ;
- n’autoriser que certains créanciers, c’est la liste blanche ;
- bloquer des créanciers précis, c’est la liste noire ;
- plafonner le montant ou la fréquence des prélèvements.
La liste blanche est la protection la plus solide. Par ailleurs, consultez vos mandats actifs dans votre espace bancaire.
Prélèvement frauduleux : vos délais pour être remboursé
La loi vous protège largement, mais les délais diffèrent.
Le prélèvement n’a jamais été autorisé ? Vous disposez de 13 mois pour le contester, selon l’article L133-24 du Code monétaire et financier. La banque doit en principe vous rembourser au plus tard le jour ouvrable suivant.
Le prélèvement a été autorisé, par exemple sous la pression d’un escroc ? Vous avez alors 8 semaines pour demander le remboursement, sans vous justifier. Dans les deux cas, révoquez le mandat et déposez plainte.
Faut-il changer de compte bancaire ?
Dans la grande majorité des cas, la réponse est non. Changer d’IBAN est lourd, pour un bénéfice limité si vous filtrez vos prélèvements. En revanche, la question se pose si les fraudes se répètent ou si votre identité est usurpée.
Le piège du faux conseiller bancaire
C’est l’arnaque reine après une fuite d’IBAN. On vous annonce une opération suspecte, puis on vous demande de valider une « annulation » dans votre application. Retenez ceci : votre banque ne vous demandera jamais de valider une opération pour en annuler une autre. Au moindre doute, raccrochez.
Votre numéro de téléphone a fuité : se protéger des arnaques
Un numéro exposé, c’est la porte ouverte aux sollicitations frauduleuses. Heureusement, quelques réflexes suffisent.
Smishing, spoofing : les arnaques les plus fréquentes
Le smishing, c’est le phishing par SMS : colis en attente, amende impayée. Le spoofing falsifie le numéro affiché. Leur point commun ? On vous pousse à agir vite. C’est justement le signal qui doit vous faire ralentir.
Pour les signaler, transférez le SMS au 33700, puis envoyez le numéro de l’expéditeur. Pour un appel, envoyez « spam vocal » suivi du numéro.
Se protéger du SIM swapping
Cette fraude est redoutable. L’escroc obtient une nouvelle carte SIM à votre numéro, puis reçoit vos codes bancaires. Demandez à votre opérateur d’ajouter un code secret avant tout changement de SIM. Et si vous perdez soudainement le réseau, appelez-le immédiatement depuis un autre téléphone.
Quant à Bloctel, il bloque le démarchage commercial légal, mais pas les escrocs.
Votre adresse postale est exposée : les risques qu’on oublie
L’adresse est la donnée qu’on néglige le plus. Pourtant, elle ouvre la voie à des arnaques bien concrètes.
Faux courriers et usurpation d’identité
Un escroc peut vous envoyer une fausse amende, parfois avec un QR code piégé. Ne scannez jamais un QR code reçu par courrier sans en vérifier l’origine.
Associée à votre date de naissance, votre adresse peut aussi servir à ouvrir un compte à votre nom. Pour le vérifier, consultez le FICOBA sur impots.gouv.fr. Le FICP et le FCC, consultables à la Banque de France, signalent les incidents de crédit et de paiement.
Personnes en danger : les précautions supplémentaires
Pour les victimes de violences ou de harcèlement, une adresse diffusée représente un risque physique. Contactez le 3919 ou le 116 006 de France Victimes, deux lignes gratuites. En cas de danger immédiat, composez le 17.
Vos données sont publiées sur Internet : comment les faire supprimer ?
Si vos informations apparaissent sur une page publique, vous pouvez agir en trois temps.
Suppression, déréférencement, puis CNIL
Avant toute chose, faites des captures d’écran datées. Ensuite, demandez la suppression au site ou au réseau social. Le RGPD lui laisse en principe un mois pour répondre. Voici une base de message :
Madame, Monsieur, la page [adresse] publie mes données personnelles sans mon accord. En application de l’article 17 du RGPD, je vous demande de les supprimer et de me le confirmer.
Puis demandez le déréférencement à Bing et à Google, via leurs formulaires dédiés. Cette démarche s’inscrit dans une logique plus large : prendre le temps de nettoyer ses données personnelles sur Internet réduit nettement ce que les fraudeurs peuvent trouver sur vous.
Enfin, sans réponse après un mois, adressez une plainte en ligne à la CNIL.
Arnaques post-fuite : les pièges qui ciblent les victimes
Après une fuite, une seconde vague d’escroqueries vise directement les victimes.
Faux services d’effacement et faux remboursements
En juin 2026, la CNIL a alerté sur des offres payantes promettant d’effacer les données volées. Soyons clairs : personne ne peut supprimer des données diffusées sur des forums de pirates.
D’autres escrocs se présentent comme l’organisme piraté et proposent une indemnisation. Il suffirait de confirmer vos coordonnées bancaires. Vérifiez toujours l’offre sur le site officiel.
Porter plainte et faire valoir vos droits
Si vos données ont été utilisées contre vous, vous avez des recours.
Police, gendarmerie et plateformes en ligne
Déposez plainte au commissariat ou en gendarmerie. La plateforme THESEE permet de porter plainte en ligne pour certaines escroqueries. Perceval sert à signaler une fraude à la carte bancaire.
Un conseil utile : même sans fraude, conservez la notification de fuite. Si une usurpation survient plus tard, vous prouverez que vos données circulaient déjà.
CNIL et indemnisation
La CNIL intervient si l’organisme a mal protégé vos données. Elle a d’ailleurs reçu 5 629 notifications de violations en 2024, soit 20 % de plus qu’en 2023. Le RGPD prévoit aussi un droit à réparation, à condition de prouver un préjudice. L’action de groupe, portée par une association agréée, reste souvent la voie la plus simple.
Le plan de surveillance dans la durée

La vigilance ne s’arrête pas après quelques jours.
De la première semaine à la première année
La première semaine, consultez votre compte chaque jour. Le premier mois, vérifiez-le tous les deux ou trois jours et guettez les e-mails de création de compte inattendus. Par la suite, restez attentif pendant au moins un an. Tapez votre nom sur Bing chaque trimestre et consultez le FICOBA une fois par an.
Comment limiter les dégâts lors de la prochaine fuite ?
On ne peut pas empêcher les fuites, mais on peut réduire ce qu’elles exposent.
Les bonnes habitudes à prendre dès maintenant
Transmettez votre IBAN plutôt que votre RIB complet, qui contient aussi votre adresse. Utilisez un alias e-mail par site pour repérer d’où vient une fuite.
Supprimez les comptes inutilisés. Enfin, préférez une application d’authentification aux codes par SMS. Ces réflexes font partie d’une démarche globale pour protéger sa vie numérique sans être un expert, accessible à tous.
En résumé : la vigilance plutôt que la panique
Pour conclure, une fuite de données n’est pas une catastrophe si l’on réagit bien. En définitive, la meilleure protection tient en une règle : ne jamais rien valider à la demande de quelqu’un qui vous sollicite.
FAQ rapide
Au final , voici les réponses aux questions les plus fréquentes.
Peut-on prélever de l’argent avec seulement un IBAN ?
Pas directement, car un prélèvement nécessite un mandat. Un fraudeur peut toutefois en créer un en usurpant votre identité.
Les organismes sont-ils obligés de prévenir les victimes ?
Oui, si la fuite présente un risque élevé. Ils doivent aussi la notifier à la CNIL dans les 72 heures.
Faut-il payer un service pour effacer mes données ?
Non. Les démarches légitimes sont gratuites. Une offre payante doit vous alerter.



