Exemple concret du danger des fuites de données personnelles : après une usurpation d'identité, 25 à 40 PV reçus par jour soit 180 000 euros d’amende.

Exemple concret du danger des fuites de données personnelles : après une usurpation d'identité, 25 à 40 PV reçus par jour soit 180 000 euros d’amende.

25 Février 2026

Il suffit d'un seul accès à une pièce d’identité en pièce jointe à un mail pour faire basculer une vie.

Un retraité a vu sa vie basculer depuis le piratage en apparence banal de sa boîte mail professionnelle en 2019.

Les pirates ont simplement récupéré sa carte d’identité en pièce jointe d'un seul mail, ont ensuite créé en novembre 2024 une société fictive, puis immatriculé plus de 3 000 véhicules à son nom en usurpant son identité.

Le résultat ? Un garage fantôme qui vend des voitures à bas prix sur Leboncoin en demandant aux acheteurs d’immatriculer au nom de la société pour échapper aux PV.

Le retraité reçoit désormais 25 à 40 PV par jour.

Au total, cela représente à ce jour 180 000 € d’amendes.

Ses comptes sont bloqués, malgré une plainte déposée et des prises de contact répétées avec l'administration.

Et ce cas n’est pas isolé : chaque jour, des universités et fédérations sportives laissent fuiter des centaines de milliers de photos de CNI, passeports, cartes vitales…

Le dernier exemple en date est la Fédération Française d’Athlétisme (FFA). 11,4 millions de données compromises, dont des pièces d’identité scannées conservées plus de 24 ans (2002-2026), malgré les injonctions explicites de la CNIL de les supprimer. Mots de passe en clair non salés ni hachés (!), adresses IP, tout y est.

N’envoyez jamais votre carte d’identité par mail en clair, et de manière générale sans filigrane, en couleur et en qualité non dégradée, sauf nécessité absolue

N’hésitez pas à refuser toute demande d’une entreprise vous imposant de le faire. Et n’hésitez pas à contacter son DPO, puis à déposer plainte auprès de la CNIL.

J’ai pu récemment écrire au DPO d’un assureur qui demande de manière incompréhensible l’envoi de la carte d'identité de ses nouveaux assurés en clair par mail après souscription à un contrat d’habitation, et qui refuse les mails chiffrés et archives chiffrées.

L'envoi de cartes d'identité par mail est interdite aux termes notamment des délibérations SAN-2020-003 du 28 juillet 2020 et SAN-2022-017 du 3 août 2022.

Un assureur peut légitimement demander une copie de pièce d’identité lorsque la loi l’y oblige (LCB‑FT), mais il doit proposer un mode de transmission sécurisé et proscrire l’envoi en clair par e‑mail non chiffré.

Imposer l’envoi d’une copie de pièce d’identité par e‑mail en pièce jointe non chiffrée n’est pas conforme aux exigences de sécurité du RGPD, notamment à son article 32, et aux recommandations de la CNIL, qui proscrivent la transmission de fichiers contenant des données personnelles en clair via des messageries grand public sans mesures complémentaires de protection.

Je reste à votre disposition pour vous accompagner dans le cadre d'une telle situation, que ce soit en amont y compris via des mesures techniques de protection, ou en aval. La vigilance collective est notre meilleure défense.

Sources :

- Midi Libre - "Plus de 3 000 voitures sont immatriculées à son nom : victime d’une arnaque, Christian reçoit jusqu’à 40 amendes par jour" : https://www.midilibre.fr/2026/02/23/plus-de-3-000-voitures-sont-immatriculees-a-son-nom-victime-dune-arnaque-christian-recoit-jusqua-40-amendes-par-jour-13240371.php

- Thread X @JRocheAvocat avec quelques références de piratages récents comprenant des dizaines de milliers de cartes d'identité en clair : https://x.com/JRocheAvocat/status/2026209219276423418 / https://xcancel.com/JRocheAvocat/status/2026209219276423418

- Délibération SAN-2020-003 du 28 juillet 2020 : https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000042203965/

- Délibération SAN-2022-017 du 3 août 2022 (points 80 à 84) : https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000046198070/

Crédits image : Unsplash - Clint Patterson

Recherche