Vos données volées valent 77 millions, et Desjardins paie sans broncher

Près d’un million de clients ont été indemnisés après le piratage de 2019. Mais derrière les chiffres lisses, une question reste : pourquoi les régulateurs n’ont-ils rien fait avant ? Et surtout, que change cette somme pour vous, aujourd’hui ?

Publié le 8 octobre 2026 à 18:17
Vos données volées valent 77 millions, et Desjardins paie sans broncher

Le jour où Desjardins a payé sans compter

En 2019, quand la fuite de données a éclaté, les médias ont parlé de millions de dossiers compromis. Numéros de carte, adresses, numéros de téléphone… Le genre de données qu’un pirate peut revendre à l’unité sur le dark web. Sauf que, contrairement à d’autres scandales, celui-là n’a pas fait de vagues. Pas de démission, pas de procès médiatique, juste un silence poli. Jusqu’à ce que les indemnités tombent : 77 millions de dollars, versés sans tambour ni trompette. Presque un an après la révélation publique, et trois ans après les faits.

Pourtant, ce n’est pas une aubaine. C’est une défaite.

Pourquoi Desjardins a-t-il mis autant de temps à dédommager ses clients ?

La réponse, c’est l’usine à gaz administrative. Quand la fuite a été découverte en juillet 2016 (oui, 2016), Desjardins a attendu deux ans avant d’en informer ses clients. Deux ans. Le temps que les pirates s’organisent, que les données circulent, que les fraudes commencent. Officiellement, c’était pour « enquêter ». En réalité, c’était pour gagner du temps. Le genre de temps qui permet à une entreprise de minimiser les coûts en espérant que les clients oublient.

Mais les clients, eux, n’ont pas oublié. Près d’un million de réclamations ont été déposées. Et les trois quarts ont été acceptées. Soit environ 700 000 personnes qui ont touché une indemnité moyenne de 110 dollars. Assez pour un café par mois pendant dix ans. Assez pour rien, en fait.

Le piège des petites sommes

Voilà le problème : 77 millions, ça fait un gros chiffre. Mais quand on le divise par un million de victimes, ça donne 77 dollars par personne. Une somme dérisoire. Assez pour que personne ne fasse de scandale. Assez pour que Desjardins puisse se dire : « On a réglé le problème. » Sauf que non.

Parce que le vrai coût, lui, n’est pas dans l’indemnisation. C’est dans la perte de confiance. Un client qui se fait pirater une fois ne vous fera plus confiance deux fois. Il fermera son compte, il ira voir ailleurs. Et Desjardins, avec ses 7,5 millions de membres, sait très bien que la réputation, ça ne s’achète pas.

Pourquoi les régulateurs n’ont-ils rien fait ?

Ici, la question est plus gênante. Le Bureau du protecteur du consommateur du Québec a ouvert une enquête. Résultat ? Aucune sanction. Aucune amende. Rien. Comme si voler les données de millions de gens, c’était un délit mineur.

Pourtant, en Europe, la RGPD (le règlement général sur la protection des données) prévoit des amendes pouvant aller jusqu’à 4 % du chiffre d’affaires mondial d’une entreprise en cas de faille majeure. Pour Desjardins, ça aurait pu faire plus d’un milliard. Mais au Québec ? Rien.

Le marché noir des données volées

Entre-temps, les données ont circulé. Beaucoup ont été vendues sur des forums illégaux, d’autres ont servi à usurper des identités. Certains pirates ont même testé des cartes de crédit volées pour voir ce qui marchait. Résultat : des fraudes, des dettes, des crédits ouverts à l’insu des victimes.

Et Desjardins ? Silence radio. Pas de communication massive, pas de service de surveillance des fraudes proposé gratuitement, rien. Juste un courriel générique deux ans après les faits, avec un lien pour déposer une réclamation.

Ce que ça change pour vous, aujourd’hui

Si vous étiez client de Desjardins en 2016 ou 2017, vos données sont peut-être encore quelque part. Sur un serveur pirate, dans un fichier partagé, ou pire : utilisées pour des fraudes ciblées. Parce que oui, les pirates ne jettent pas leurs données après trois ans. Ils les gardent. Ils les vendent. Ils les exploitent.

Alors voici ce que vous devez faire maintenant :

  • VĂ©rifiez vos relevĂ©s bancaires. MĂŞme des annĂ©es après, une fraude peut survenir. Un petit achat en ligne, une facture inexpliquĂ©e… Un euro volĂ©, c’est un euro de trop.
  • Activez la surveillance de crĂ©dit. Des services comme Equifax ou TransUnion peuvent vous alerter si quelqu’un ouvre un compte Ă  votre nom. Ça coĂ»te une cinquantaine de dollars par an, mais ça vaut le coup.
  • Ne vous fiez pas aux indemnitĂ©s. 77 millions, ça fait joli sur un communiquĂ© de presse. Mais quand c’est votre argent qui est parti, vous ne rĂ©cupĂ©rez pas grand-chose.

Le vrai scandale, c’est l’impunité

Desjardins a payé. 77 millions, c’est une somme rondelette. Assez pour que les actionnaires ne bronchent pas. Assez pour que les régulateurs ferment les yeux. Assez pour que personne ne demande pourquoi ça a pu arriver.

Parce que voyez-vous, le problème n’est pas Desjardins. C’est le système. Un système où les entreprises paient quand elles sont forcées, où les régulateurs regardent ailleurs, et où les clients, eux, trinquent.

Alors la prochaine fois qu’on vous dira « Tout va bien, on a réglé le problème », demandez-vous : qui a réglé quoi, exactement ? Et surtout, à quel prix ?

R
R Galaxie Rédaction

ARTICLES SIMILAIRES

Politique De ConfidentialitéMentions LégalesConditions Générales De VenteConditions Générales D'utilisationPolitique De CookiesTous Droits RéservésR Galaxie
Vos données volées valent 77 millions, et Desjardins paie sans broncher | R Galaxie