Fuite de données aux impôts : que faire si vos données fiscales sont concernées ?

Que faire si vos données fiscales sont concernées ? Les bons réflexes pour limiter les risques de phishing, d’usurpation d’identité et de fraude après une fuite de données.

Vous avez été informé que vos données personnelles ou fiscales pourraient être concernées par une fuite de données des services des impôts ?

La situation peut être préoccupante, notamment lorsque les informations concernées permettent d’identifier une personne, de la contacter ou de mieux connaître sa situation administrative ou financière.

Mais une fuite de données ne signifie pas automatiquement que vous êtes victime d’une fraude.

Le risque se situe aussi dans l’utilisation ultérieure des données : un fraudeur peut s’en servir pour rendre un courriel, un SMS ou un appel beaucoup plus crédible.

L’objectif est donc double : comprendre ce qui s’est passé et adopter rapidement les bons réflexes.

À retenir

Une fuite de données ne signifie pas que vous êtes automatiquement victime d’une fraude. Elle peut toutefois augmenter votre exposition au phishing, à l’escroquerie et à l’usurpation d’identité.

01 — Comprendre Fuite de données : de quoi parle-t-on ?

Une violation de données personnelles correspond à un accès, une divulgation, une perte ou une destruction de données personnelles qui n’était pas autorisé.

Les conséquences dépendent notamment de la nature des informations concernées et de la manière dont elles pourraient être utilisées.

Une fuite peut ainsi exposer une personne à différentes tentatives de fraude : hameçonnage ciblé, escroquerie, usurpation d’identité ou tentative de compromission d’autres comptes.

Premier réflexe : vérifier l’information

Si vous recevez une notification vous informant d’une violation de données, vérifiez qu’elle provient bien de l’organisme concerné.

En cas de doute, ne cliquez pas sur les liens contenus dans le message. Accédez directement au site officiel ou à votre espace personnel en utilisant une adresse que vous connaissez.

02 — Phishing Pourquoi une fuite de données peut-elle favoriser les arnaques ?

Les données personnelles peuvent permettre à un fraudeur de personnaliser son discours.

Un message frauduleux peut par exemple reprendre votre nom, votre adresse ou évoquer une démarche administrative réelle.

Le message peut alors sembler beaucoup plus crédible qu’un phishing classique.

Méfiez-vous particulièrement des messages qui :
  • annoncent un remboursement ou une régularisation fiscale ;
  • vous demandent de confirmer vos informations personnelles ;
  • vous demandent votre mot de passe ;
  • vous demandent vos coordonnées bancaires ;
  • vous invitent à cliquer rapidement sur un lien ;
  • vous demandent de télécharger une pièce jointe inattendue.

Le fait qu’un message contienne des informations exactes sur votre situation ne suffit pas à prouver qu’il est authentique.

03 — Vos comptes Faut-il changer ses mots de passe ?

Cela dépend notamment des données effectivement concernées.

Si un mot de passe a été compromis, il doit être changé rapidement sur le service concerné et sur tous les autres services où ce même mot de passe aurait été réutilisé.

Même lorsqu’un mot de passe n’est pas indiqué comme faisant partie des données compromises, la situation est l’occasion de vérifier que vos comptes importants utilisent des mots de passe uniques.

Commencez par sécuriser les comptes les plus sensibles

  1. votre messagerie électronique ;
  2. votre espace fiscal ;
  3. vos comptes bancaires ;
  4. vos comptes administratifs ;
  5. tout service sur lequel un même mot de passe aurait été utilisé.
Activez la double authentification

Lorsqu’elle est disponible, l’authentification multifacteur renforce la protection du compte en ajoutant une étape supplémentaire lors de la connexion.

04 — Données bancaires Que faire si je crains une fraude bancaire ?

Si vous avez été informé que des coordonnées bancaires ou un IBAN sont concernés, une surveillance renforcée du compte peut être utile.

Vérifiez régulièrement vos opérations bancaires et soyez attentif à tout prélèvement ou mouvement que vous ne reconnaissez pas.

En cas d’opération suspecte, contactez rapidement votre banque par ses coordonnées officielles.

À ne pas faire
  • ne communiquez jamais un code bancaire à un interlocuteur qui vous contacte de manière inattendue ;
  • ne validez pas une opération bancaire uniquement parce qu’un interlocuteur prétend être votre banque ;
  • ne transmettez pas votre mot de passe ou vos codes de sécurité.

05 — Documents Conservez les preuves

Si vous recevez une notification officielle ou si vous constatez une tentative de fraude, conservez les éléments permettant de retracer les faits.

À conserver
  • le courriel ou SMS reçu ;
  • les captures d’écran ;
  • les adresses électroniques utilisées ;
  • les numéros de téléphone ;
  • les liens ou adresses Internet concernés ;
  • les dates et heures des échanges ;
  • les références de votre dossier ;
  • les échanges avec l’administration ou votre banque ;
  • les éventuels relevés faisant apparaître une opération suspecte.

06 — Usurpation d’identité Et si mes données sont utilisées à mon insu ?

Une utilisation frauduleuse de vos données peut constituer une usurpation d’identité lorsqu’une personne utilise votre identité ou vos données personnelles sans votre accord.

Les conséquences peuvent être financières, administratives ou personnelles.

Vous pouvez par exemple découvrir une démarche, un compte, un contrat ou une demande de paiement que vous n’avez jamais réalisé.

Si vous constatez une utilisation frauduleuse

Informez les organismes concernés, conservez les preuves et envisagez les démarches adaptées à la situation, notamment un signalement ou un dépôt de plainte lorsque les circonstances le justifient.

07 — Responsabilité Une fuite de données engage-t-elle la responsabilité de l’administration ?

Cette question doit être distinguée de celle des mesures de protection que chacun peut prendre.

Le RGPD impose aux responsables de traitement de mettre en œuvre des mesures techniques et organisationnelles adaptées afin d’assurer un niveau de sécurité approprié au risque.

En cas de violation de données présentant un risque pour les droits et libertés des personnes, des obligations spécifiques peuvent notamment concerner la notification de la violation et, dans certaines situations, l’information des personnes concernées.

08 — Les bons réflexes Que faire maintenant ?

Checklist en 10 étapes
  • Vérifiez l’information auprès de la source officielle.
  • Identifiez les données indiquées comme concernées.
  • Ne cliquez pas sur les liens d’un message inattendu.
  • Accédez directement à votre espace fiscal.
  • Vérifiez vos mots de passe et évitez leur réutilisation.
  • Activez la double authentification lorsqu’elle est disponible.
  • Surveillez vos comptes bancaires.
  • Conservez les messages et preuves utiles.
  • Signalez les tentatives de fraude lorsque cela est nécessaire.
  • En cas de dommage ou d’utilisation frauduleuse, faites analyser votre situation.
L'essentiel

Après une fuite de données, le bon réflexe n’est pas de paniquer : c’est de vérifier, sécuriser, surveiller et conserver les preuves.

En cas de difficulté Quand demander un accompagnement juridique ?

Une analyse juridique peut être utile lorsque la fuite de données ne constitue plus seulement un risque potentiel, mais produit des conséquences concrètes.

C’est notamment le cas lorsqu’une personne constate :

  • une usurpation d’identité ;
  • une démarche administrative réalisée à son insu ;
  • une fraude ou une opération financière suspecte ;
  • une difficulté avec l’administration ;
  • la divulgation ou l’utilisation de données personnelles dans des circonstances susceptibles de lui causer un préjudice.

Dans ce type de situation, il est important de reconstituer les faits, identifier les données concernées, conserver les preuves et déterminer les démarches adaptées.

Sources utiles

  1. Cybermalveillance.gouv.fr Violation ou fuite de données personnelles : que faire ?
  2. Cybermalveillance.gouv.fr Que faire en cas de phishing ou hameçonnage ?
  3. Service-Public.fr Usurpation d’identité
  4. CNIL — Informations et recommandations relatives aux violations de données personnelles.
  5. Règlement général sur la protection des données — notamment les articles 32, 33 et 34.
Information juridique

Cet article a une vocation d’information juridique générale. Il ne constitue pas une consultation juridique et ne permet pas, à lui seul, de déterminer les démarches ou recours adaptés à une situation individuelle.

Les conséquences d’une violation de données dépendent notamment de la nature des données concernées, des circonstances de la violation, des mesures prises par l’organisme concerné et des éventuelles conséquences subies par la personne.

Vous pensez être personnellement concerné ?

Un échange permet d’examiner votre situation, d’identifier les règles applicables et de déterminer les démarches susceptibles d’être engagées.

Prendre rendez-vous