Après une correspondance dans LeakData, consultez l’avis officiel de violation de données, s’il est disponible, pour vérifier les catégories touchées. Si des données d’identité sont concernées, suivez les démarches prévues dans votre pays.
Une correspondance trouvée lors de la vérification d’une adresse e-mail, d’un mot de passe, d’un domaine ou d’un compte de réseau social dans LeakData ne permet pas, à elle seule, de déterminer toutes les autres catégories de données susceptibles d’avoir été exposées. Pour savoir si des données de passeport ou de permis de conduire, des noms, des dates de naissance, des adresses ou des informations financières ont été touchés, consultez l’avis officiel de violation de données publié par le fournisseur, s’il est disponible, ou d’autres documents vérifiés concernant l’incident.
Exposition des données ne signifie pas usurpation d’identité
Le Commissariat australien à l’information (OAIC) définit une violation de données comme une situation dans laquelle des données personnelles « font l’objet d’un accès ou d’une divulgation non autorisés, ou sont perdues ». La Commission fédérale du commerce des États-Unis (FTC) définit ainsi l’usurpation d’identité : « Il y a usurpation d’identité lorsqu’une personne utilise vos informations personnelles ou financières sans votre autorisation. » Cette distinction est importante : une correspondance dans LeakData ou un avis de violation de données qui signale uniquement une exposition ne prouve pas que quelqu’un a utilisé les données d’identité.
L’OAIC précise également que des informations qui, prises isolément, ne concernent pas un individu peuvent devenir des données personnelles lorsqu’elles sont combinées à d’autres données permettant de le rendre raisonnablement identifiable. Le Centre canadien pour la cybersécurité avertit : « Dès qu’un acteur malveillant dispose de suffisamment d’éléments d’identité, il peut créer des moyens d’identification frauduleux ou prendre le contrôle de moyens d’identification existants. » L’évaluation doit donc porter à la fois sur chaque champ de données et sur la mesure dans laquelle leur combinaison permet d’identifier une personne.
Les démarches varient selon les pays
Les démarches recommandées par les autorités varient selon le pays et les circonstances. Les recommandations canadiennes prévoient notamment de déterminer quelles informations ont pu être touchées ; les recommandations britanniques indiquent que la perte ou le vol de documents doit être signalé à l’organisme qui les a délivrés ; et les recommandations australiennes préconisent de contacter immédiatement la banque ou l’émetteur de la carte en cas d’escroquerie.
États-Unis : gel du dossier de crédit et alertes à la fraude
Pour les consommateurs aux États-Unis, la FTC indique que le gel du dossier de crédit nécessite de contacter séparément Equifax, Experian et TransUnion ; cette obligation de contacter les trois agences ne doit pas être généralisée aux autres systèmes de crédit. Tant que le gel est en place, personne, pas même le consommateur, ne peut ouvrir un nouveau compte de crédit au nom de ce dernier ; le gel peut être levé temporairement si nécessaire. Une alerte initiale à la fraude demande, quant à elle, aux entreprises de vérifier auprès du consommateur avant d’ouvrir un nouveau compte, sans empêcher l’accès au rapport de crédit. Il suffit de contacter une seule agence ; celle-ci doit demander aux deux autres de mettre l’alerte en place.
Canada : rapports de crédit, alertes et signalement
Le Centre canadien pour la cybersécurité recommande notamment de déterminer quelles informations ont été touchées, en citant comme exemples les informations financières et le numéro d’assurance sociale. Il recommande également d’examiner les rapports de crédit auprès d’Equifax et de TransUnion, d’activer des alertes en cas de consultation non autorisée et de signaler l’incident au Centre antifraude du Canada, en ligne ou par téléphone.
Royaume-Uni : organismes émetteurs, police et CIFAS
Les recommandations de l’ICO au Royaume-Uni indiquent que la perte ou le vol d’éléments contenant des informations personnelles, notamment les passeports, permis de conduire, cartes de crédit et chéquiers, doit être signalé à l’organisme émetteur. Le dossier de crédit doit être examiné pour repérer d’éventuelles demandes suspectes. Le vol de documents personnels et les demandes de crédit suspectes doivent également être signalés à la police, en demandant un numéro de référence de l’affaire. L’inscription facultative au dispositif de protection de CIFAS incite les organismes membres à effectuer des vérifications supplémentaires lorsque quelqu’un, y compris la personne concernée, demande un service financier en utilisant ces informations.
Australie : banque, IDCARE et Scamwatch
En cas d’escroquerie en Australie, Scamwatch recommande de contacter immédiatement la banque ou l’émetteur de la carte et de demander le blocage des transactions. IDCARE peut vous aider à élaborer gratuitement un plan pour limiter les dommages. Une fois les données concernées sécurisées, l’escroquerie peut être signalée à Scamwatch.
Ce que cela signifie pour les lecteurs de LeakData
Lorsqu’une vérification de votre adresse e-mail, de votre mot de passe, de votre domaine ou de votre compte de réseau social dans LeakData révèle une correspondance, consultez l’avis officiel du fournisseur ou une autre source vérifiée concernant l’incident pour déterminer les catégories de données touchées. Si des données de documents d’identité ou des données financières ont été touchées, ou si un nom, une date de naissance et une adresse ont été exposés ensemble, suivez les démarches prévues dans votre pays pour les documents, le crédit et le signalement des fraudes. Si un mot de passe a également été touché, changez-le pour le compte en ligne concerné, comme le suggère l’exemple de l’OAIC.



