Cybermois 2026 : la CNIL et Cybermalveillance.gouv.fr publient 3 étapes pour les victimes de fuites de données
Le 1er octobre 2026, à l'occasion du Cybermois, la CNIL et Cybermalveillance.gouv.fr ont publié un nouveau support : « Violation de données personnelles, que faire en 3 étapes clés ? ». Le dépliant s'adresse aux particuliers dont les données ont fuité, mais il intéresse directement les DPO : c'est, à peu de chose près, la liste des conseils qu'une organisation doit savoir donner quand elle communique une violation aux personnes concernées.
Ce que publient la CNIL et Cybermalveillance.gouv.fr
Le support prend la forme d'une « liste à faire » de trois pages. Il part d'une situation précise : la personne a reçu un message l'informant qu'une entreprise, une administration, une association ou un service en ligne a subi une fuite de données qui peut la concerner. Le ton est posé d'entrée : une fuite ne signifie pas que les données ont déjà été utilisées de manière frauduleuse, mais le risque d'hameçonnage, d'usurpation d'identité, d'arnaque ou de piratage des comptes peut augmenter.
Les recommandations s'étalent, selon la CNIL, « du jour de la découverte de la violation jusqu'à J+30 », en trois temps :
- La première semaine : lire attentivement le message reçu et le conserver, changer sans tarder un mot de passe compromis (en priorisant le compte de messagerie principal), activer la double authentification, se méfier des courriels, SMS ou appels inhabituels.
- Les semaines suivantes : surveiller ses comptes bancaires, ne signer aucun mandat de prélèvement douteux, guetter un courrier inattendu ou une demande de crédit inconnue, vérifier les sessions actives, les adresses de récupération et l'absence de redirection automatique sur sa messagerie. En cas d'anomalie, contacter l'organisme concerné pour contester les opérations frauduleuses.
- Au quotidien : limiter les données communiquées, ne pas transmettre de pièce d'identité sans s'assurer de la légitimité du destinataire, séparer usages professionnels et personnels, supprimer les comptes inutilisés.
Un encadré dédié au compte bancaire recommande d'informer sa banque si des données bancaires sont concernées par la violation, et de faire opposition à sa carte si nécessaire.
La publication s'inscrit dans le Cybermois, déclinaison française du Mois européen de la cybersécurité, qui court tout le mois d'octobre avec une campagne nationale, un CyberTour de France en six villes et des opérations de sensibilisation en gare.
Pourquoi c'est important pour un DPO
Le RGPD organise deux étages de communication après une violation. L'article 33 impose de notifier l'autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, et de documenter toute violation. L'article 34 impose, lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, de les en informer en termes clairs et simples.
Cette communication doit notamment décrire les mesures prises ou proposées, y compris, le cas échéant, celles qui permettent d'atténuer les conséquences négatives de la violation (article 33, paragraphe 3, point d, auquel renvoie l'article 34). C'est précisément le terrain du dépliant : changer ses mots de passe, surveiller ses prélèvements, se méfier des faux conseillers. Une organisation qui notifie ses clients ou ses agents dispose désormais d'une base publique, copubliée par l'autorité, pour rédiger cette partie du message.
Le dépliant répond aussi à un risque que la CNIL a déjà documenté : le 24 juin 2026, elle avait alerté sur de faux organismes qui ciblent les victimes de violations en usurpant son identité. La consigne du dépliant de passer directement par le site ou l'application officiels vaut autant pour les personnes que pour la forme des notifications que leur envoient les responsables de traitement.
Ce que ça change pour les organisations
- Relire son modèle de communication aux personnes. Vérifier qu'il contient des mesures d'atténuation concrètes et datées, et pas seulement des excuses. Le séquencement du dépliant (première semaine, semaines suivantes) est un bon gabarit.
- Renvoyer vers le support officiel. Le lien vers la ressource CNIL peut figurer dans le message aux personnes : il rassure davantage qu'un conseil rédigé par l'organisation mise en cause.
- Éviter qu'une notification ressemble à un hameçonnage. Pas de lien de connexion dans le message, un canal de contact vérifiable, une formulation cohérente avec ce que recommandent les autorités.
- Intégrer la ressource à la procédure de gestion des violations décrite dans notre guide sur la réaction à une violation de données, à côté du registre tenu au titre de l'article 33.
- S'en servir en interne. Pendant le Cybermois, les mêmes réflexes (double authentification, vigilance sur les appels et SMS inhabituels) se relaient facilement auprès des collaborateurs.
Ce que Leto en pense
Ce dépliant est destiné au grand public, et c'est ce qui le rend utile aux DPO : il fixe ce qu'une personne touchée par une fuite est en droit d'attendre comme conseils. Une notification au titre de l'article 34 qui en dit moins que la CNIL risque de paraître bien maigre. Le vrai travail reste en amont : avoir la procédure, le registre et le modèle de message prêts avant l'incident, pas les rédiger dans les 72 heures. C'est ce que Leto outille au quotidien, et nous pouvons vous le montrer lors d'une démo.
Sources
- CNIL, « Cybermois 2026 : la CNIL et Cybermalveillance.gouv.fr publient une nouvelle ressource pour adopter les bons réflexes face à une violation de données », 1er octobre 2026
- CNIL et Cybermalveillance.gouv.fr, « Violation de données personnelles, que faire en 3 étapes clés ? », dépliant PDF, octobre 2026

