La CNIL a publié le 6 octobre une mise en garde contre les sites qui agrègent les données volées aux Français pour les rendre consultables, parfois contre paiement ou quelques informations supplémentaires. L’autorité les juge contraires à la loi et transmet les dossiers aux procureurs. La même alerte leur reconnaît pourtant une utilité bien réelle, au point d’envisager de les encadrer un jour.
L’intention de la CNIL n’est pas de régulariser ces pratiques illégales mais de trouver des solutions pour permettre aux personnes de vérifier, dans un environnement sécurisé, auprès d’acteurs légitimes, si leurs données ont été exposées et de bénéficier de conseils adaptés.
— CNIL (@CNIL) October 7, 2026
Des sites parfois tenus par les voleurs eux-mêmes
Ces moteurs de recherche d’un genre particulier se nourrissent des violations de données qui s’enchaînent depuis deux ans : état civil, adresses, IBAN, numéros de sécurité sociale ou rendez-vous médicaux. Un nom suffit à faire remonter une fiche détaillée. L’un d’eux a revendiqué jusqu’à 1,2 milliard de données sur les Français, puisées entre autres dans les fuites de Free, de Bouygues Telecom ou d’un logiciel médical. Son opérateur, loin de se cacher, se disait prêt à défendre son activité devant un tribunal.
Pour la CNIL, « en l’état actuel du droit, ces services n’apparaissent pas conformes à la législation ». Elle rappelle qu’ils peuvent être l’œuvre de « ceux qui ont dérobé vos données ». Dans ce cas, vérifier son exposition revient à confirmer aux voleurs que leur fichier est exact, et donc à en augmenter la valeur. L’autorité dit recevoir de « nombreuses plaintes », solliciter éditeurs et hébergeurs, mais n’obtenir que « peu de réponses ». Reste la voie pénale : chaque site identifié est dénoncé au parquet spécialisé dans la cybercriminalité. Lundi, la ministre déléguée au Numérique a elle-même saisi le procureur de Paris contre un autre de ces moteurs, qui met en avant plus de 11 milliards d’enregistrements et monnaye jusqu’à la suppression des fiches.
Un « véritable besoin » que personne ne comble légalement
La même autorité écrit que « ce type de service répond à un véritable besoin, tant des entreprises que des particuliers », celui de savoir quelles données ont fuité et lesquelles circulent encore. Le régulateur réfléchit donc aux « conditions et garanties » qui permettraient de proposer la même chose dans un cadre légal. Les Pays-Bas ont déjà avancé sur cette voie avec un dispositif public de vérification, né dans le sillage de grandes opérations de police européennes contre la cybercriminalité.
Les 6 167 violations de données notifiées en 2025 constituent un record, en hausse de près de 10 % sur un an, et les trois premiers mois de 2026 en comptaient déjà 2 730. L’autorité consacre cette année la moitié de ses contrôles à la cybersécurité.
En attendant un hypothétique service officiel, la CNIL demande de ne rien saisir sur ces sites, de ne rien payer et d’ignorer leurs sollicitations. Chaque vérification nourrit la machine qu’elle prétend déjouer. Si vos données figurent dans une fuite, les réflexes restent les mêmes : mots de passe renouvelés, double authentification partout où elle existe, et une surveillance régulière de vos comptes bancaires.
👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.

