← Tous les articles

Ne stocke jamais les données dont tu n'as pas besoin

Sur cette page

En bref : si tu as été victime d’une usurpation d’identité, ou si tu penses que tes données ont été utilisées à mauvais escient, va directement à ce qu’il faut faire. Il est essentiel que tu te protèges, surtout quand les entreprises ne le font pas pour toi.

J’ai rempli beaucoup de formulaires qui réclament ma date de naissance. Une liste d’attente de salle de sport. Une newsletter. Un formulaire pour réserver l’entretien de ma chaudière. Je ne sais toujours pas pourquoi le monsieur de la chaudière a besoin de connaître mon âge.

Parfois, il y a une explication : « reporting » ou « analytics ». Soit. Quel rapport ? Quel niveau de détail lui faut-il ? Et pourquoi gardez-vous les réponses pour toujours ?

Je soupçonne que le parcours, dans pas mal de petites entreprises, ressemble à ça. Je remplis un formulaire. Le formulaire s’exporte dans un tableur. Mes informations se retrouvent alors avec un petit parc immobilier. L’ordinateur portable de quelqu’un. Sa boîte mail. Un disque partagé. La sauvegarde du disque partagé.

Ça compte, parce que ton nom, ton adresse et ta date de naissance, c’est presque tout ce qu’il faut à quelqu’un pour se faire passer pour toi. Ce sont les questions que ta banque te pose quand tu l’appelles. C’est ce qu’un organisme de crédit vérifie quand quelqu’un demande un prêt en ton nom. Chaque copie de plus est une nouvelle façon de fuiter : un ordinateur oublié dans un train, une boîte mail piratée, un lien partagé envoyé à la mauvaise personne.

Si tu veux savoir de quels quartiers de Londres viennent tes clients, tu peux les compter par secteur. Tu n’as pas besoin d’une liste permanente de leurs portes d’entrée. Demande le secteur, ou réduis l’adresse au secteur avant qu’elle n’arrive dans le tableur. Si tout ce qu’il te faut, c’est un total, garde un total.

Un chauffagiste a besoin de mon adresse pour venir. Ça ne veut pas dire que chaque rapport sur l’entreprise en a besoin aussi.

Chaque case de ton formulaire, c’est quelque chose que tu dois désormais protéger. Ta première décision de sécurité se prend quand tu conçois le formulaire.

Arrête de faire circuler des secrets

Un prestataire m’a un jour tendu un formulaire papier avec des cases pour mon numéro de carte, la date d’expiration et les trois chiffres au dos. Quelqu’un, dans un bureau, les taperait plus tard dans un terminal de paiement. Ensuite, le formulaire irait quelque part. Un tiroir, un classeur, une poubelle.

Ce numéro de carte, cette date d’expiration et ces trois chiffres, c’est tout ce que demande une boutique en ligne. Quiconque voit le formulaire, au bureau, à la salle du courrier ou dans la poubelle, peut faire ses achats en ligne à ma place. Des criminels l’ont fait exactement 3,2 millions de fois au Royaume-Uni en 2025, pour 423,5 millions de £.1 Tu le découvres à l’arrivée du relevé. Ensuite, tu fais opposition à la carte et tu la mets à jour partout où tu l’as utilisée.

Les règles du secteur de la carte interdisent elles-mêmes de conserver ces trois chiffres une fois le paiement passé.2 Le papier compte aussi.

Dicter les informations de ta carte au téléphone pose à peu près le même problème. Tu donnes à quelqu’un des informations qu’il pourrait réutiliser, et tu fais confiance à tout ce qui se passe ensuite. Qui d’autre entend ? L’appel est-il enregistré ? Où finissent les notes ? Toute personne qui entend ces numéros, ou qui retrouve les notes plus tard, peut faire exactement ce que fait celle qui trouve le formulaire papier.

Je préférerais de loin valider un paiement précis dans mon appli bancaire. Cette boutique, ce montant, maintenant. La personne au téléphone ne devrait pas avoir besoin d’informations qui permettraient un autre paiement plus tard. Une validation ne sert qu’une fois. Un numéro de carte marche jusqu’à ce que tu le fasses annuler.

Le principe vaut aussi en dehors des paiements. Une demande sensible a besoin d’une preuve liée à cette demande précise. Un nom familier, un document convaincant ou une adresse e-mail à l’allure officielle ne suffisent pas.

En septembre 2026, Revolut a remis des informations clients à un fraudeur dont les demandes venaient d’une vraie adresse e-mail gouvernementale.3 Le fraudeur est reparti avec des passeports, des permis de conduire et peut-être des selfies et des relevés bancaires. C’est presque tout ce qu’il faut pour ouvrir un compte au nom de quelqu’un d’autre. Ces clients peuvent obtenir une nouvelle carte. Ils ne peuvent pas obtenir un nouveau visage.

Une vraie adresse e-mail ne prouve pas qu’une demande est authentique. Pour tout ce qui est sensible, je voudrais qu’on vérifie par un canal que tu connais déjà, et qu’on confirme que la personne qui demande en a le droit. Appeler l’agence au numéro que tu as déjà est une bonne façon de commencer.

Et je voudrais qu’il y ait beaucoup moins de choses à transmettre au départ.

Vérifie le seul fait dont tu as besoin

Disons que j’achète une bouteille de vin en ligne. C’est l’exemple. Ça a toujours été l’exemple. Je ne sais pas de quoi d’autre tu pensais que je parlais avec « les sites qui doivent savoir que tu as plus de 18 ans », et franchement, je suis vexé.

Le caviste en ligne a une toute petite question : cette personne a-t-elle plus de 18 ans ? Pour y répondre, il faut parfois téléverser un document avec mon nom, ma photo, ma date de naissance et mon numéro de passeport.

La question appelle un oui ou un non. On envoie un passeport.

Vérifier qui est quelqu’un et le laisser revenir, ce sont deux tâches différentes. Tu n’as besoin de contrôler le passeport qu’une fois. Ensuite, il suffit de savoir que c’est la même personne qui revient. Téléverser le même passeport sur le site suivant refait la première tâche et laisse une copie de plus à voler.

Un scan de passeport volé vaut cher pour un criminel. Beaucoup de services acceptent encore la photo d’une pièce d’identité pour ouvrir un compte, donc un scan qui fuite peut aider quelqu’un à en ouvrir un à ton nom. Un mot de passe qui a fuité se change en une minute. Remplacer un passeport prend des semaines, et ta date de naissance ne change jamais.

Dans mon article précédent, je défendais l’idée de garder ta preuve d’âge sur ton propre téléphone et de ne partager que ce dont chaque site a besoin.4 C’est toujours là que j’irais. Vérifie les faits une fois, donne à la personne de quoi la prouver, et laisse-la ne partager que la réponse.

Les passkeys peuvent protéger cette preuve. Elles remplacent les mots de passe par une clé qui vit sur ton téléphone, et tu confirmes en général que c’est bien toi avec ton visage, ton empreinte ou un code PIN.5

Mais une passkey ne connaît pas ton âge. Et elle ne peut pas savoir si la personne qui tient le téléphone est celle dont le passeport a été vérifié. Les enfants prennent le téléphone de leurs parents. Ce n’est pas un cas rare. C’est un mardi comme un autre. Un ado de 14 ans qui t’a vu taper ton code PIN est désormais, pour le caviste en ligne, toi.

Lier la preuve à un seul téléphone et prévoir soigneusement les téléphones perdus aide. Un PIN supplémentaire aide un peu, mais les PIN se partagent et se surveillent. Quatre chiffres ne règlent pas la question de l’identité.

On doit être honnêtes sur ces limites. Elles ne justifient quand même pas de laisser le permis de conduire de tout le monde dans une boîte mail de support.

Si tu conçois des vérifications d’identité, voici ce que je voudrais

Supprime le document

Vérifie le document, extrais les faits dont tu as besoin, puis supprime-le. Inclus dans ce plan les copies temporaires, les logs, les tickets de support et les sauvegardes. Chaque copie que tu gardes peut être volée, et les copies oubliées sont celles que personne ne surveille. Les photos de pièces d’identité de Discord ont fuité chez une société de service client, pas chez Discord lui-même.6

Quand la loi t’oblige à conserver quelque chose, écris exactement quoi, pourquoi et pour combien de temps. « Conformité » devrait désigner une règle précise, pas un dossier éternel rempli de passeports.

Applique le même raisonnement aux faits que tu extrais. Une vérification d’âge n’a aucune raison de garder ton pays de naissance. Et le pays qui a délivré ton passeport n’est pas forcément celui où tu vis ni ta nationalité. Décide à quelle question tu réponds avant de collecter quoi que ce soit pour y répondre.

Même une date de naissance complète a besoin d’une raison. Si la seule question est « plus de 18 ans ? », un oui ne cesse pas d’être vrai à ton prochain anniversaire. Si tu dois répondre à plus d’une question d’âge, conçois le système pour qu’aucun site ne reçoive jamais ta vraie date de naissance.

Rends la vérification suivante facile

Une fois quelqu’un vérifié, lie cette vérification à une passkey sur son téléphone. Demande son visage, son empreinte ou son PIN à chaque utilisation.

Quand le partage de téléphone est un vrai risque, lie la preuve à un seul appareil. Prévois aussi les nouveaux téléphones et les téléphones perdus. Une première vérification soignée ne vaut pas grand-chose si quelqu’un peut la réinitialiser avec un e-mail convaincant à ton équipe de support.

L’expérience normale doit être simple. Voir la demande, l’approuver, continuer. Téléverser à nouveau un passeport ne devrait pas être le prix à payer pour utiliser internet.

Réponds à de petites questions

Laisse un site poser une question approuvée comme age_over: 18. Renvoie une réponse signée qui ne vaut que pour ce site, une seule fois et seulement quelques minutes. Le site doit vérifier ces trois points.

Si un site a vraiment besoin de te reconnaître plus tard, donne-lui un identifiant qui ne fonctionne que pour ce site. S’il n’en a pas besoin, n’en envoie pas. Une vérification d’âge ne devrait pas devenir un compte qui te suit partout sur internet. Si chaque site reçoit le même identifiant pour toi, ils peuvent recouper ce que tu achètes, lis et regardes en un seul profil, et le vendre.

Des identifiants séparés empêchent les sites de comparer leurs notes sur toi. Ils n’empêchent pas le service de vérification de voir tous les sites que tu visites, si chaque vérification passe par ses serveurs.

Je préférerais une conception où ton téléphone présente directement la preuve et où le service qui a vérifié ton passeport n’apprend jamais où tu l’as utilisée. Quand ce n’est pas possible, garde le moins possible et dis clairement ce que tu peux encore voir. « On ne le note pas » et « on ne peut pas le voir » sont deux promesses différentes. La liste de tous les sites auprès desquels quelqu’un a prouvé son âge est exactement la liste que tu voudrais le moins voir fuiter. Surtout si elle est pleine de cavistes.

Contrôle les questions

Des réponses par oui ou non peuvent en dire beaucoup. Laisse un site demander « plus de 40 ans ? », puis « plus de 41 ans ? », puis « plus de 42 ans ? », et il peut déduire ton âge exact.

Approuve un petit ensemble de questions pour un motif déclaré. Vérifie aussi les combinaisons, pas seulement chaque question. Publie la liste de qui a le droit de demander quoi.

Montre à la personne qui demande, ce qu’elle va apprendre et pourquoi. Le caviste obtient « plus de 18 ans ». Rien que le caviste. Évidemment. Un ministère a quand même besoin d’une raison précise pour tout ce qui va au-delà. Son nom n’est pas un chèque en blanc.

Rends rare la transmission de données

Si quelqu’un a vraiment besoin du document lui-même, fais-en un processus distinct auquel la personne doit consentir. Collecte-le pour cette seule demande. Quand tu le peux, verrouille-le sur le téléphone de la personne pour que seul le destinataire vérifié puisse l’ouvrir.

Ne garde pas de copie lisible pour faciliter la demande suivante. Une copie lisible, c’est une chose de plus à voler, et une chose de plus qu’une fausse demande convaincante peut t’arracher. Demande à Revolut. Publie régulièrement des rapports sur ce que tu détenais et ce que tu as transmis.

Pour des données dont tu n’as jamais eu besoin, « on ne les avait pas » devrait être la seule réponse.

Sois honnête sur les contrôles antifraude

Si tu dois repérer le même passeport utilisé deux fois, tu peux garder une empreinte brouillée du numéro de passeport plutôt que le numéro lui-même. Protège la clé qui brouille, et limite qui peut lancer la comparaison.

Ça repère un passeport répété, pas une personne répétée. Les gens ont plus d’un document, et les documents sont remplacés. L’empreinte, elle, renvoie quand même à une seule personne. Donne-lui un objectif clair et une date de suppression. La brouiller ne donne pas le droit de la garder pour toujours.

Prépare-toi aux identités numériques

Accepte les identités numériques délivrées par les États là où elles atteignent le niveau dont tu as besoin. Le W3C travaille sur une norme qui permet à ton navigateur de demander une identité numérique au portefeuille de ton téléphone.7

C’est une bonne tuyauterie. Elle ne décide pas de ce que tu devrais avoir le droit de demander.

« On en aura peut-être besoin » n’est jamais un motif

Ma règle est simple. Si tu n’en as pas besoin, ne le demande pas. Si tu en as besoin plus tard, demande plus tard. Si quelqu’un dit non, tu devrais pouvoir expliquer pourquoi le service ne peut pas fonctionner sans.

Demander au moment où tu as besoin de quelque chose rend l’échange évident. Je sais pourquoi une société de livraison a besoin de mon adresse quand je commande quelque chose. Je ne vois pas du tout pourquoi une newsletter a besoin de mon anniversaire.

La loi britannique dit déjà que les données personnelles doivent être « adéquates, pertinentes et limitées à ce qui est nécessaire ».8 Ça devrait façonner la base de données, le formulaire et le bouton d’export. Trop souvent, ça ne semble façonner que la politique de confidentialité.

Chez Flowstate, ça part à la poubelle

Chez Flowstate, on traite beaucoup de données sensibles pour pouvoir en faire des rapports. On a eu plein de discussions sur le fait de les conserver. Pour la rétention. Pour l’entraînement. Pour des analyses dont on pourrait avoir envie un jour.

Ma réponse a été ferme. On ne stocke rien de tout ça, et on ne le fera jamais.

Notre métier, c’est de traiter l’information et d’en faire des rapports. Ce n’est pas d’être opportunistes avec ce qu’elle contient. Alors on a intégré la suppression instantanée dans le système. Le traitement se termine, les données disparaissent.

Je refuse d’être l’entreprise qui subit une fuite effroyable parce qu’elle a gardé ce qu’elle n’aurait pas dû garder. Et franchement, ça ne nous regarde pas. Tu nous as payés pour faire un travail. On fait le travail, puis on jette les données à la poubelle.

C’est comme ça que toute entreprise devrait fonctionner. Ça devrait être un réflexe, pas une politique.

On sait ce que l’alternative coûte

Les exemples ne sont pas difficiles à trouver.

La fuite d’Optus en 2022 a exposé des données personnelles, dont des numéros de passeport et de permis de conduire. L’autorité australienne de protection de la vie privée affirme qu’elle a gravement porté atteinte à la vie privée de 9,5 millions de personnes.9

En 2025, l’appli Tea a laissé fuiter environ 13 000 selfies et photos de pièces d’identité que des gens avaient envoyés pour se faire vérifier.10

En octobre de la même année, Discord a déclaré qu’environ 70 000 utilisateurs avaient peut-être vu des photos de leur pièce d’identité officielle exposées par le piratage d’une société de service client. Les photos avaient servi pour des recours liés à l’âge.6

Pour les gens touchés par ces fuites, ça ne s’arrête pas au gros titre. Beaucoup surveilleront leur dossier de crédit pendant des années. Un mot de passe qui a fuité se change. Un numéro de passeport, une date de naissance ou un visage qui ont fuité, non, du moins pas facilement.

Si tu collectes des pièces d’identité pour rendre ton service plus sûr, il te faut une raison pour chaque jour de plus où tu les gardes. Une fois la vérification ou le recours terminé, garder le document devrait demander une raison précise et une date de suppression.

Confier la vérification à une autre entreprise ne transfère pas la responsabilité. L’entreprise que tu choisis devient une partie du risque de tes utilisateurs. Et franchement, tu devrais être tenu responsable. Vérifie que les entreprises que tu utilises respectent ces règles, et continue de vérifier.

Les gens en pâtissent

L’ICO a infligé à Capita une amende cumulée de 14 millions de £ après une fuite en 2023 au cours de laquelle les données de 6,6 millions de personnes ont été volées. Ça fait environ 2,12 £ par personne. Sa première amende proposée, de 45 millions de £, aurait fait environ 6,82 £ chacun.11

Ce n’est pas une indemnisation, et ce n’est pas le coût total de la fuite. Capita a aussi payé pour la surveillance du crédit et un centre d’appels, et l’ICO a réduit l’amende après avoir examiné ses améliorations et l’aide apportée aux personnes touchées.

Regarde maintenant les choses de l’autre côté. Un fraudeur qui dispose de ton nom, de ta date de naissance et de ton adresse peut demander des prêts et des cartes de crédit en ton nom. Chacun peut valoir des milliers de livres, et rien ne l’empêche d’en demander plusieurs. Cifas a recensé plus de 242 000 cas de fraude à l’identité au Royaume-Uni en 2025, ce que Cifas a qualifié d’année record.12

L’entreprise paie 2,12 £. Toi, tu peux passer des mois à prouver que la dette n’est pas la tienne. Si c’est ton cas, voici quoi faire.

En août 2025, l’autorité australienne de protection de la vie privée a poursuivi Optus en justice, en comptant une infraction à la loi par personne touchée, avec des amendes pouvant atteindre 2,22 millions de A$ chacune.9 C’est ce que demande l’autorité, pas ce que le tribunal a décidé.

Mon propos porte sur les incitations. Garder des données dont tu n’as pas besoin devrait coûter assez cher pour refléter le risque que ça fait peser sur la personne à qui elles appartiennent. Aujourd’hui, cette personne n’a pas son mot à dire sur le nombre de copies qui existent et ne retire rien de leur existence.

Ça arrive à des gens que je connais

Deux amis m’ont envoyé ça pendant que j’écrivais cet article.

I was in the Optus breach. Never had an issue on my credit file before. It was pretty quiet since the breach, but a few weeks ago I had a loan with humm via appliances online delivered to an address in another state. Took me WEEKS to have it cancelled.

Matt C.

Someone’s had a wild time with a Gold Amex opened in my name. I hope they enjoyed their time in Newcastle and SYDNEY because I got your full statement, babe. I’ll be following up with the authorities

Josh T.

La fuite d’Optus date de 2022. Le prêt de Matt est arrivé quatre ans plus tard. Les données volées n’expirent pas.

Des données accumulées sont un passif

Certains investisseurs regardent un tas de données clients et y voient un actif. Il pourrait entraîner un modèle un jour. Il pourrait alimenter un tableau de bord un jour. Il pourrait impressionner un acheteur un jour.

Ce même tas, c’est ce qui finit dans le procès. Equifax a accepté de payer au moins 575 millions de $, et jusqu’à 700 millions de $, après que sa fuite de 2017 a exposé 147 millions de personnes.13 Cette facture atterrit au bilan de l’entreprise, et chez ses investisseurs. Le gain était un peut-être. La perte avait neuf chiffres.

Et les gens dans ce tas sont les premiers à en souffrir. L’entreprise paie une fois. Eux s’en occupent pendant des années.

Tu n’as pas à choisir entre comprendre ton activité et protéger tes clients. Tu dois être malin au moment de la collecte :

  • Compte, n’enregistre pas. Ajoute un à « inscriptions de Manchester cette semaine » au lieu de stocker une ligne par personne avec son code postal.
  • Agrège, puis supprime. Transforme les événements bruts en totaux, puis jette les événements bruts.
  • Réduis à l’entrée. Garde la première moitié d’un code postal, le mois d’inscription, une tranche d’âge.
  • Utilise des identifiants qui expirent. Un identifiant aléatoire qui change chaque jour te permet toujours de compter les visiteurs uniques. Il ne te permet pas de suivre quelqu’un pendant un an.

Tu as toujours ton graphique. Tu vois toujours ce que les gens utilisent, où ils décrochent et pourquoi ils reviennent. Personne n’obtient de liste de noms.

Commence par le formulaire

Certains logiciels doivent détenir des informations sensibles. Les banques ont besoin de dossiers. Les médecins ont besoin d’antécédents. Un livreur a besoin de savoir où aller. Ces systèmes ont quand même besoin d’une sécurité sérieuse.

Mais chaque case dont tu n’avais pas besoin rend ce travail plus difficile. Chaque export étend le risque. Chaque « gardons-le au cas où » repousse une décision et laisse quelqu’un d’autre exposé.

Avant de demander comment sécuriser une base de données pleine de passeports, demande-toi pourquoi tu en construis une.

Je voulais réserver l’entretien d’une chaudière. Il te fallait une adresse et une heure. Commence par là.

Si tes données sont déjà dans la nature

Si tu as reçu un courrier de notification de fuite, ou si tu penses que tes informations ont été utilisées à mauvais escient, voici ce que je ferais.

Si c’est déjà arrivé, et que tu fais face à un prêt ou à une facture que tu n’as jamais contractés, arrête-toi un instant. C’est une fraude. Ce n’est pas ta faute. Ça peut se régler. Une dette qu’un fraudeur a accumulée en ton nom peut être contestée, et il existe des services gratuits dont le métier est de t’y aider. Si c’est trop, parles-en d’abord à quelqu’un. Il y a aussi un numéro pour ça plus bas.

Ne paie jamais pour un rapport de crédit. Chaque pays ci-dessous te permet de le consulter gratuitement. Les sites qui font payer, ou qui proposent un « essai gratuit » qui se transforme en abonnement, te vendent quelque chose que tu peux déjà obtenir gratuitement. Méfie-toi aussi des sites imitateurs à l’allure officielle.

Royaume-Uni

Consulte gratuitement tes rapports de crédit

Il existe trois agences de référence de crédit. Les organismes de crédit n’utilisent pas tous la même, alors consulte les trois.14

Cherche des comptes, des consultations ou des adresses que tu ne reconnais pas.

Verrouille ton dossier

Le Royaume-Uni n’a pas de gel de crédit gratuit unique. Tu peux t’en approcher en empilant ces mesures :

  • Un mot de passe sur tes dossiers de crédit. Demande à chaque agence d’ajouter une mention de correction par mot de passe. Les organismes de crédit doivent te contacter pour obtenir le mot de passe avant d’approuver quoi que ce soit à ton nom.
  • Cifas Protective Registration. Un signal d’alerte sur ton nom pour que les organismes de crédit fassent des vérifications supplémentaires. Ça coûte 30 £ pour deux ans. Ce n’est pas un rapport de crédit, et c’est la seule option payante de cette liste que j’envisagerais.

Le CreditLock d’Experian n’existe qu’avec un abonnement payant et ne couvre qu’Experian. Je passerais mon tour.

Si quelqu’un a utilisé tes données

  • Signale-le à Report Fraud au 0300 123 2040 en Angleterre, au pays de Galles et en Irlande du Nord. En Écosse, appelle la Police Scotland au 101.15
  • Appelle l’organisme de crédit au numéro indiqué sur son propre site, pas à un numéro reçu par e-mail ou SMS.
  • Préviens ta banque.
  • Note chaque appel, chaque numéro de référence et chaque courrier.

Parle à quelqu’un

  • Victim Support : gratuit au 08 08 16 89 111, 24 heures par jour. Ils aident les victimes de fraude.
  • Samaritans : gratuit au 116 123, à toute heure, si tout devient trop lourd.

États-Unis

Consulte gratuitement tes rapports de crédit

  • AnnualCreditReport.com est le seul site officiel. Tu peux consulter les trois bureaux gratuitement chaque semaine. Tu peux aussi appeler le 1-877-322-8228.16
  • Des sites imitateurs utilisent des fautes d’orthographe de cette adresse pour te vendre des choses. Tape-la avec soin.

Gèle ton crédit

Un gel est gratuit. Il empêche quiconque d’ouvrir un nouveau crédit à ton nom, toi compris, jusqu’à ce que tu le lèves. Fais-en un auprès de chaque bureau :17

Si quelqu’un a utilisé tes données

  • Signale-le sur IdentityTheft.gov. C’est le site officiel de la FTC, et il te donne un plan de récupération.
  • Appelle l’organisme de crédit au numéro indiqué sur son propre site.
  • Préviens ta banque.

Parle à quelqu’un

Australie

Consulte gratuitement tes rapports de crédit

Tu peux obtenir un rapport de crédit gratuit auprès de chaque organisme d’évaluation du crédit tous les trois mois.18 Consulte les deux :

  • Equifax : 138 332
  • Experian : 1300 783 684. illion fait désormais partie d’Experian.

Le guide de l’OAIC explique tes droits.

Bloque ton rapport de crédit

Un blocage empêche l’utilisation ou le partage de ton rapport de crédit. C’est gratuit et ça dure 21 jours. Tu peux le prolonger, en général avec un numéro de référence de la police ou de ReportCyber.19

  • Demande à Equifax ou à Experian. L’un peut transmettre ta demande à l’autre.

Si quelqu’un a utilisé tes données

  • Signale-le via ReportCyber.
  • Appelle l’organisme de crédit au numéro indiqué sur son propre site.
  • Préviens ta banque et demande-lui de bloquer tes comptes.

Parle à quelqu’un

Canada

Consulte gratuitement tes rapports de crédit

Les deux bureaux te donnent ton rapport de crédit gratuitement, en ligne, par courrier ou par téléphone.20

Verrouille ton dossier

Si quelqu’un a utilisé tes données

  • Signale-le à la police locale et obtiens un numéro de dossier.
  • Signale-le au Centre antifraude du Canada en ligne ou au 1-888-495-8501.21
  • Méfie-toi de quiconque te contacte pour te proposer de récupérer ton argent contre rémunération. Les fraudeurs ciblent les victimes deux fois.

Parle à quelqu’un

Nouvelle-Zélande

Consulte gratuitement tes rapports de crédit

Il y a trois agences d’information de crédit : Centrix, Equifax et Experian. Les trois te donnent un rapport gratuit.22

  • Le guide de govt.nz renvoie vers chacune.
  • Certaines proposent de te l’envoyer plus vite contre paiement. Ne paie pas. Le gratuit est le même rapport.

Gèle ton crédit

  • Demande à Centrix de suspendre (geler) ton dossier de crédit, et coche la case pour transmettre la demande à Equifax et à Experian.
  • Un gel commence à 10 jours ouvrés, et tu peux demander à le prolonger.23

Si quelqu’un a utilisé tes données

  • Signale-le à la Police au 105, ou utilise le formulaire en ligne.
  • Appelle l’organisme de crédit au numéro indiqué sur son propre site.
  • Préviens ta banque.

Parle à quelqu’un

  • IDCARE : gratuit au 0800 121 068. Un conseiller établira avec toi un plan de récupération.
  • 1737 : appel ou SMS gratuit au 1737, à toute heure, si tout devient trop lourd.

Irlande

Consulte gratuitement ton rapport de crédit

Verrouille ton dossier

  • Demande au Central Credit Register d’ajouter à ton rapport un avis de suspicion d’usurpation d’identité. Il dure 90 jours.

Si quelqu’un a utilisé tes données

  • Signale-le à An Garda Síochána.
  • Appelle l’organisme de crédit au numéro indiqué sur son propre site.
  • Préviens ta banque.

Parle à quelqu’un

Deutschland

Es ist Betrug. Es ist nicht Ihre Schuld. Es lässt sich klären. Zahlen Sie niemals für eine Bonitätsauskunft.

Bonitätsauskunft kostenlos prüfen

  • Die SCHUFA muss Ihnen nach der DSGVO eine kostenlose Datenkopie geben. Sie kommt in etwa einer Woche per Post. Auf derselben Website werden kostenpflichtige Produkte angeboten. Die brauchen Sie nicht.

Absichern

  • In Deutschland gibt es keine Kreditsperre. Ihre SCHUFA-Daten zu prüfen ist deshalb Ihr wichtigstes Frühwarnsystem.

Wenn jemand Ihre Daten missbraucht hat

  • Erstatten Sie Anzeige bei der Polizei. Die meisten Bundesländer haben eine Onlinewache.
  • Rufen Sie den Kreditgeber unter der Nummer auf seiner eigenen Website an, nicht unter einer Nummer aus einer E-Mail oder SMS.
  • Informieren Sie Ihre Bank.

Mit jemandem sprechen

  • WEISSER RING Opfer-Telefon: kostenlos unter 116 006, täglich von 7 bis 22 Uhr. Hilfe für Opfer von Straftaten.
  • TelefonSeelsorge: kostenlos unter 0800 111 0 111, rund um die Uhr, wenn Ihnen alles zu viel wird.

France

C’est une fraude. Ce n’est pas de votre faute. Cela peut se régler. Ne payez jamais pour consulter vos informations de crédit.

Consultez gratuitement les fichiers

La France n’a pas de bureau de crédit privé. La Banque de France tient les fichiers nationaux des incidents de remboursement (FICP) et des incidents de paiement (FCC).

  • Consultez-les gratuitement depuis votre espace personnel Banque de France, ou au 34 14.
  • Vérifiez Ficoba, la liste des comptes bancaires ouverts à votre nom, via votre messagerie sécurisée sur impots.gouv.fr.

Si quelqu’un a utilisé vos données

  • Portez plainte au commissariat ou à la gendarmerie. Le guide de Service Public explique la démarche.
  • Appelez l’organisme de crédit au numéro indiqué sur son propre site, pas à un numéro reçu par e-mail ou SMS.
  • Prévenez votre banque.

Parlez à quelqu’un

  • 116 006 : aide gratuite aux victimes, tous les jours de 9 h à 20 h.
  • 3114 : gratuit, 24 h/24, si tout devient trop lourd.

España

Es un fraude. No es culpa tuya. Tiene solución. Nunca pagues por un informe de crédito.

Consulta gratis tus informes de crédito

Si alguien ha usado tus datos

  • Denúncialo ante la Policía Nacional o la Guardia Civil.
  • Envía la denuncia y tu DNI a Equifax para corregir tu registro en ASNEF.
  • Llama a la línea de ayuda en ciberseguridad de INCIBE, el 017. Es gratuita y atiende todos los días de 8:00 a 23:00. También por WhatsApp en el 900 116 117.

Habla con alguien

  • 024: gratuito, a cualquier hora, si todo se te hace demasiado.

Italia

È una frode. Non è colpa tua. Si può risolvere. Non pagare mai per consultare i tuoi dati creditizi.

Controlla gratis i tuoi dati creditizi

  • La Centrale dei Rischi della Banca d’Italia è gratuita. Puoi fare richiesta online con SPID o CIE.
  • Anche CRIF deve darti i tuoi dati gratuitamente. Vende anche un servizio rapido da 39 €. Non ti serve.

Se qualcuno ha usato i tuoi dati

  • Sporgi denuncia alla Polizia Postale, alla Polizia o ai Carabinieri.
  • Chiama la società di credito al numero indicato sul suo sito, non a un numero ricevuto via e-mail o SMS.
  • Avvisa la tua banca.

Parla con qualcuno

  • Telefono Amico: 02 2327 2327, tutti i giorni dalle 10 a mezzanotte, se tutto diventa troppo.

Polska

To oszustwo. To nie Twoja wina. Da się to naprawić. Nigdy nie płać za raport kredytowy.

Najpierw się zabezpiecz

  • Zastrzeż swój numer PESEL w aplikacji mObywatel, na gov.pl albo w urzędzie gminy. To nic nie kosztuje. Od 1 czerwca 2024 r. instytucje finansowe muszą sprawdzić rejestr, zanim udzielą komukolwiek kredytu na Twoje dane. Działa to jak blokada kredytowa.

Sprawdź bezpłatnie swoje dane kredytowe

  • BIK to główne biuro informacji kredytowej. Na podstawie RODO możesz poprosić o bezpłatną kopię swoich danych. Płatne alerty nie są Ci potrzebne.

Jeśli ktoś wykorzystał Twoje dane

  • Zgłoś to na policję.
  • Zgłoś to do CERT Polska.
  • Poinformuj swój bank.

Porozmawiaj z kimś

  • Centrum Wsparcia: bezpłatnie pod numerem 800 70 2222, całą dobę, jeśli wszystko Cię przerasta.

Nederland

Het is fraude. Het is niet jouw schuld. Het is op te lossen. Betaal nooit om je kredietgegevens in te zien.

Bekijk gratis je kredietregistratie

  • Bekijk je BKR-registratie gratis op mijnkredietregistratie.nl met DigiD. BKR verkoopt ook een gewaarmerkt overzicht voor € 17,50. Dat heb je niet nodig.

Als iemand je gegevens heeft misbruikt

  • Meld het bij het Centraal Meldpunt Identiteitsfraude van de overheid. Zij kunnen namens jou contact opnemen met de betrokken organisaties.
  • Doe aangifte bij de politie via 0900 8844.
  • Waarschuw je bank.

Praat met iemand

Portugal

É uma fraude. Não é culpa sua. Tem solução. Nunca pague por um relatório de crédito.

Consulte gratuitamente o seu mapa de crédito

Se alguém usou os seus dados

  • Apresente queixa na PSP, na GNR ou na Polícia Judiciária.
  • Contacte a entidade de crédito através do número indicado no seu site oficial, e não de um número recebido por e-mail ou SMS.
  • Avise o seu banco.

Fale com alguém

  • APAV: gratuito através do 116 006, nos dias úteis das 8h às 23h. Apoio a vítimas de crime.
  • SNS 24: gratuito através do 1411, a qualquer hora, se tudo se tornar demasiado.

Où que tu vives, ces conseils aident aussi.

Utilise une adresse e-mail différente pour tout

  • Utilise un alias e-mail distinct pour chaque entreprise. Hide My Email d’Apple, les adresses masquées de Fastmail et des services similaires rendent ça facile.
  • Quand une entreprise laisse fuiter tes données, tu sais laquelle. Tu peux aussi désactiver cet alias.
  • Personne ne peut prendre ton adresse dans une fuite pour l’essayer partout ailleurs.

Utilise un mot de passe différent partout

  • Utilise un gestionnaire de mots de passe et laisse-le créer un nouveau mot de passe pour chaque site.
  • Active les passkeys quand elles sont proposées.
  • Active la connexion en deux étapes, et utilise une appli d’authentification plutôt que des SMS quand tu peux.

Mens sur tes questions de sécurité

Des questions comme « Quelle est la date de naissance de ta mère ? » sont une très mauvaise idée. Cette réponse se trouve probablement déjà dans le tableur piraté de quelqu’un.

Traite la réponse comme un mot de passe de plus. Utilise une réponse inventée et différente pour chaque entreprise. Pose la question ainsi : « Quelle est la date de naissance de ma mère selon Coutts ? », puis donne à Coutts sa propre réponse. Range-la dans ton gestionnaire de mots de passe.

Partage ton histoire

Matt et Josh l’ont déjà fait. Si ça t’est arrivé et que tu veux raconter comment tu l’as vécu, contacte-moi. Avec ta permission, je l’ajouterai ici, avec ton nom ou sans.

Si ton entreprise traite des données personnelles

Supprime par défaut. Ne garde rien dont tu n’as pas besoin, pas plus longtemps que nécessaire.

J’ai transformé cet article en une check-list de deux pages pour tes équipes sécurité et produit. Chaque point vient du RGPD britannique, de l’ICO, du Top 10 des risques de confidentialité de l’OWASP ou de PCI DSS, avec la source en dessous. Imprime-la, partage-la, scotche-la au mur.

Supprimer par défaut : une check-list sur les données personnelles pour les entreprises Collecter moins, garder moins longtemps, partager moins, et être prêt. PDF · 37 KB · Télécharger

Footnotes

  1. UK Finance: Fraud remains a national security threat as criminals steal almost £1.3 billion, Annual Fraud Report 2026. ↩

  2. PCI Security Standards Council: Can card verification codes/values be stored for card-on-file or recurring transactions? ↩

  3. TechCrunch: Revolut confirms customer data breach through fake government requests, 12 September 2026. ↩

  4. Will Hackett: Digital ID done right: verifiable claims without the surveillance ↩

  5. W3C: Web Authentication, Level 3, particularly user verification and credential backup state. ↩

  6. Discord: Update on a security incident involving third-party customer service, updated 9 October 2025. ↩ ↩2

  7. W3C: Digital Credentials, working draft, 4 September 2026. ↩

  8. ICO: The data minimisation principle, explaining Article 5(1)(c) of UK GDPR. ↩

  9. OAIC: Australian Information Commissioner takes civil penalty action against Optus, 8 August 2025. ↩ ↩2

  10. TechCrunch: Dating safety app Tea breached, exposing 72,000 user images, 26 July 2025. ↩

  11. ICO: Capita fined £14m for data breach affecting over 6m people, 15 October 2025. ↩

  12. Cifas: Fraudscape 2026 ↩

  13. FTC: Equifax to pay $575 million as part of settlement with FTC, CFPB, and states related to 2017 data breach, 22 July 2019. ↩

  14. MoneyHelper: How to check your credit report for free ↩

  15. City of London Police: Report Fraud service goes live ↩

  16. FTC: Free credit reports ↩

  17. FTC: Credit freezes and fraud alerts ↩

  18. OAIC: Access your credit report ↩

  19. OAIC: Fraud and your credit report and IDCARE: Credit bans in Australia ↩

  20. Financial Consumer Agency of Canada: Getting your credit report and credit score ↩

  21. Canadian Anti-Fraud Centre: What to do if you’re a victim of fraud ↩

  22. govt.nz: Check your own credit record ↩

  23. Office of the Privacy Commissioner: How do I freeze my credit information? ↩