← Blog  ·  2026-07-02

"Votre email figure dans une fuite de données : que faire immédiatement"

Vous avez consulté un site de notification de fuites, ou reçu un courrier d'une entreprise, et le voilà : votre adresse email faisait partie d'une fuite de données. D'abord, la partie rassurante — c'est courant, c'est réparable, et l'heure de travail concentré qui suit élimine l'essentiel du risque. Voici exactement quoi faire, par ordre de priorité.

D'abord, comprenez ce qui a réellement fuité

« Votre email figurait dans une fuite » peut signifier des choses très différentes selon ce qui l'accompagnait dans la base volée :

  • Adresse email seule. Attendez-vous à plus de spam et de phishing. Agaçant, peu dangereux.
  • Email plus mot de passe (haché ou en clair). Grave. Les attaquants essaieront cette combinaison sur d'autres sites — c'est le credential stuffing, et ça fonctionne parce que les gens réutilisent leurs mots de passe.
  • Email plus données personnelles (nom, téléphone, adresse, date de naissance). Augmente le risque de phishing ciblé et, dans les mauvais cas, de fraude à l'identité.
  • Email plus données financières. Exige une vigilance bancaire et carte en plus de tout ce qui suit.

Si vous n'avez pas vérifié l'exposition vous-même, passez votre adresse dans un contrôle de fuites pour voir dans quelles fuites elle apparaît et quelles catégories de données étaient concernées.

Étape 1 : changez le mot de passe du compte touché

Faites-le immédiatement, même si l'entreprise affirme que les mots de passe étaient hachés. Les hachages peuvent être cassés, surtout les faibles. Choisissez un nouveau mot de passe long, aléatoire et unique — un générateur de mots de passe plus un gestionnaire de mots de passe forment la combinaison standard pour une bonne raison.

Étape 2 : traquez chaque réutilisation de ce mot de passe

Cette étape compte plus que toutes les autres. Si le mot de passe divulgué protégeait d'autres comptes, ces comptes sont désormais quasiment publics.

  1. Listez chaque site où vous utilisiez le même mot de passe ou un mot de passe similaire (votre gestionnaire de mots de passe peut trouver les doublons ; votre mémoire fonctionne aussi — les sites rejoints à la même époque sont de bons candidats).
  2. Changez chacun pour un mot de passe unique.
  3. Commencez par les cibles de plus grande valeur : votre compte email principal, puis tout ce qui stocke des moyens de paiement, puis les comptes sociaux.

Vous pouvez aussi vérifier si un mot de passe précis circule dans les listes de mots de passe cassés avec un contrôle de fuite de mot de passe. S'il y figure, considérez comme compromis chaque compte qui l'utilise.

Étape 3 : verrouillez les portes qui comptent le plus

  • Activez la double authentification sur votre email principal, votre banque et tout compte qui vous manquerait vraiment. Une application d'authentification vaut mieux que les SMS.
  • Vérifiez les paramètres de votre compte email à la recherche de règles de transfert, de filtres ou d'applications connectées que vous n'avez pas créés. Les attaquants ayant brièvement obtenu l'accès les laissent souvent derrière eux pour continuer à lire votre courrier.
  • Passez en revue l'activité récente quand le service le propose — historique de connexions, sessions actives, messages envoyés que vous ne reconnaissez pas.

Étape 4 : montez votre garde anti-phishing

Le phishing post-fuite est la menace que l'on sous-estime. Les attaquants connaissent désormais votre adresse, souvent votre nom, et le service qui a fuité — de quoi rédiger des messages convaincants du type « Suite à l'incident récent, veuillez vérifier votre compte ».

  • Ne vous connectez jamais via un lien reçu par email. Tapez vous-même l'adresse du site.
  • Méfiez-vous de l'urgence, des menaces de fermeture et des pièces jointes inattendues.
  • Rappelez-vous que les vraies notifications de fuite demandent rarement de cliquer sur quoi que ce soit d'urgent.

Étape 5 : surveillez les conséquences à retardement

  • Surveillez vos relevés bancaires et de carte à la recherche de petits débits « tests » si des données financières étaient concernées.
  • Si des données d'identité ont fuité, envisagez un gel de crédit ou une alerte à la fraude auprès de vos organismes de crédit locaux.
  • Attendez-vous à une hausse permanente du spam sur l'adresse divulguée. Notre guide comment stopper les spams traite du confinement.

Étape 6 : réduisez le rayon d'impact de la prochaine fuite

Il y aura une prochaine fuite — pas forcément chez vous, mais dans une base quelque part contenant l'une de vos adresses. L'objectif est d'en faire un non-événement.

  • Arrêtez d'utiliser une seule adresse partout. Segmentez : une adresse centrale pour les services critiques, des alias pour les vrais comptes, et des adresses jetables pour tout ce qui est ponctuel. Le système complet est dans notre guide de confidentialité email.
  • Donnez une adresse jetable aux formulaires jetables. Téléchargements, essais, contenus verrouillés et inscriptions en boutique peuvent aller vers une boîte MailDrop qui expire d'elle-même. Quand cette base fuitera — et les bases d'inscription fuitent en permanence — les attaquants obtiendront une adresse qui n'existe plus et n'a jamais été liée à vous. Voir qu'est-ce que l'email temporaire si vous n'en avez jamais utilisé.
  • Ne réutilisez plus jamais un mot de passe. Des mots de passe uniques transforment une fuite : au lieu du vol d'un passe-partout, ce n'est plus qu'une clé perdue.
  • Revérifiez périodiquement. Un passage rapide dans le contrôle de fuites tous les quelques mois, ou après les incidents majeurs de l'actualité, vous garde une longueur d'avance.

Le bilan honnête

Une fuite impliquant votre email est rarement une catastrophe en soi. La catastrophe survient quand un mot de passe divulgué était réutilisé, ou quand un email de phishing arrive en pleine confusion. Changez le mot de passe touché, éliminez chaque réutilisation, activez la double authentification et restez sceptique face à votre boîte de réception pendant quelques semaines. Puis retenez la leçon : moins vous mettez de données réelles dans des bases que vous ne contrôlez pas, moins la prochaine fuite pourra vous prendre.

Open Inbox
← "Combien de temps durent les emails temporaires ? L'expiration expliquée" "Le code de vérification n'arrive pas ? Guide de dépannage complet" →
Outils