Le piège des fuites sans conséquences (pour vous)
La plupart des fuites de données ? Un coup d’épée dans l’eau. 85 % des victimes (source : étude Gemalto, 2023) ne portent même pas plainte. Pourquoi ? Parce que les entreprises touchées, elles, s’en sortent presque toujours à bon compte. Sanctions symboliques, communiqués de crise bien huilés, et surtout : pas d’indemnisation pour les particuliers. La CNIL peut infliger des amendes salées à Uber (50 millions en 2018) ou Google (50 millions en 2019), mais ça ne vous remplira pas votre tirelire.
Pourtant, le cadre légal est clair : depuis le RGPD, une fuite peut ouvrir droit à réparation si un préjudice matériel ou moral est établi. Le problème ? Les preuves, c’est comme les dents de lait : ça tombe avant qu’on ait eu le temps de s’en servir.
Exemple concret : En 2021, Desigual a exposé les données de 4 millions de clients, dont des numéros de carte bancaire. Résultat ? Zéro indemnisation collective. Pourquoi ? Parce que prouver qu’un vol de données a directement causé un préjudice (arnaques, chantage, stress) relève de l’exercice d’équilibriste. Et les entreprises, elles, ont tout intérêt à vous faire douter.
Elles vont vous dire : « On a changé tous vos mots de passe, c’est bon. » Faux. Un mot de passe piraté, c’est comme une serrure forcée : même si vous la changez, le cambrioleur a eu le temps de fouiller. Et lui, il garde vos données en otage.
Ce que la CNIL ne vous dira pas (mais que vous devez savoir)
La CNIL a un discours lisse : « Si vous subissez un préjudice, vous pouvez demander réparation. » Oui, mais.
-
Le délai est un piège. Vous avez 2 mois après la notification de la fuite pour agir. Sauf que les entreprises attendent des semaines, voire des mois, pour vous prévenir. Clearview AI a mis des années à reconnaître son problème. Résultat ? Beaucoup de victimes ont déjà oublié, ou pire : ont été re-victimisées entre-temps (arnaques aux faux services clients, usurpation d’identité).
-
Les preuves, c’est vous qui les trouvez. La CNIL ne va pas vous envoyer un détective. Vous devez montrer que :
- Vos données ont vraiment fuité (facture de l’entreprise, mail de notification, etc.).
- Cette fuite a causé un dommage concret : un compte bancaire vidé, un prêt refusé à cause d’un faux historique, ou même un stress avéré (avec des certificats médicaux à l’appui).
- Le lien de causalité est direct. « J’ai eu un cauchemar après la fuite » ? Trop vague. « Mon identité a été utilisée pour ouvrir un crédit en mon nom » ? Là, ça peut marcher.
-
Les entreprises mentent (ou omettent). Facebook a minimisé la fuite de 533 millions de données en 2021 en disant que les données étaient « publiques ». Faux. Des données volées via une faille dans un plugin, pas postées sur un profil. Pourtant, Facebook a évité toute indemnisation collective en jouant sur les mots. Leur argument ? « Les utilisateurs n’ont pas subi de préjudice direct ». Traduction : « On vous a bien niqués, mais c’est votre problème. »
Comment faire pression (sans se faire avoir)
Si vous voulez tenter votre chance, voici la méthode, sans illusions :
-
Étape 1 : Vérifiez que vos données ont vraiment fuité. Pas de notification de l’entreprise ? Cherchez sur Have I Been Pwned (haveibeenpwned.com). Si vous y êtes, notez la date et l’incident. C’est votre premier argument.
-
Étape 2 : Documentez tout.
- Captures d’écran des mails de l’entreprise.
- Preuves de tentatives de fraude (appels, mails, refus de crédit).
- Tout ce qui prouve que la fuite a eu des conséquences réelles (même indirectes).
-
Étape 3 : Contactez la CNIL avant l’entreprise. Oui, vous lisez bien. Les entreprises vont vous proposer un « service d’assistance » (souvent un numéro surtaxé ou une FAQ vide). Ignorez. Envoyez un mail à la CNIL avec :
- La description de la fuite (source, date).
- Les preuves de votre préjudice.
- Une demande formelle d’enquête. Pourquoi ? Parce que la CNIL a l’obligation de vérifier. Et si elle conclut à une négligence grave, elle peut obliger l’entreprise à vous indemniser (même si c’est rare).
-
Étape 4 : Passez en mode harceleur (poliment). Si l’entreprise refuse de coopérer, saisissez le médiateur RGPD. Son rôle ? Faire pression sur les boîtes récalcitrantes. 70 % des médiations aboutissent à une solution (source : rapport CNIL 2023). Astuce : Mentionnez dans vos mails que vous êtes « prêt à saisir le tribunal si nécessaire ». Ça fait souvent plier.
Le vrai problème : le système est conçu pour vous faire perdre
Voilà le truc que personne ne vous dit : le RGPD, c’est comme une assurance tous risques… si vous avez les moyens de se battre.
- Les petits budgets ? Ils abandonnent. Les frais d’avocat, les expertises, les allers-retours avec les avocats des entreprises… Ça coûte cher. Très cher.
- Les gros dossiers ? Ils traînent. Une plainte contre LinkedIn pour fuite de données en 2016 n’a abouti qu’en 2023, avec une amende de 7,5 millions. Zéro indemnisation pour les utilisateurs.
- Les entreprises gagnent toujours. Parce qu’elles ont les meilleurs avocats, les meilleurs arguments, et surtout : le temps. Une procédure peut durer des années. Vous, vous aurez changé de travail, de ville, voire de pays. Elles, elles seront toujours là.
Le pire ? Les fuites deviennent banales. En 2023, une entreprise était piratée tous les 39 secondes (rapport IBM). À ce rythme, dans 10 ans, vos données auront fuité plus de 10 000 fois. Et vous aurez toujours zéro recours.
Ce que ça change (ou pas) pour vous
Alors, que faire ? Rien de magique, mais quelques pistes pour limiter les dégâts :
-
Surveillez vos comptes comme un fauve. Une carte bancaire piratée ? Un prêt refusé ? C’est votre preuve. Gardez tous les justificatifs. Si la fuite a causé ça, vous avez un levier.
-
Ne croyez pas les promesses des entreprises. « On a sécurisé vos données » ? Trop tard. La fuite est déjà faite. Ce qu’elles veulent, c’est vous faire taire. Pas vous aider.
-
Préparez votre dossier avant d’être victime.
- Notez toutes vos données sensibles (mots de passe, numéros de sécurité sociale, etc.) dans un fichier chiffré.
- Activez les alertes sur vos comptes (banque, emails, réseaux sociaux).
- Si vos données fuient, agissez en 48h. Après, c’est trop tard.
-
Oubliez l’indemnisation. Concentrez-vous sur la réparation. Une fuite, ça ne se rattrape pas. Mais vous pouvez limiter les dégâts : gel des comptes, opposition sur les cartes, signalement aux agences de crédit. C’est ça, la vraie victoire.
Le dernier mot : La CNIL a raison sur un point : une indemnisation est possible. Mais dans la pratique, c’est comme gagner à la loterie : ça arrive, mais pas à vous. Alors ne comptez pas sur les fuites pour vous faire de l’argent. Comptez sur votre vigilance pour éviter le pire. Et si le pire arrive ? Documentez. Combattez. Mais ne vous faites pas d’illusions.
Le système est conçu pour que les victimes paient deux fois : une fois par la fuite, une fois par l’absurdité des démarches pour se faire justice.