Free : que faire après la fuite ?
Fuite Free, piratage, données volées : une fuite de données est évoquée à propos de Free (ce que l'on sait, source par source). Cette page ne dit rien de ce qui s'est passé : elle répond à votre question.
Voir ce qui est déjà exposé sur moi — gratuit →Suis-je concerné ?
Personne ne peut vous dire si vous êtes dans ce fichier précis — ni nous, ni les médias, ni souvent l'organisme lui-même tant que l'analyse est en cours. Ce que vous pouvez faire par vous-même, dans cet ordre :
- Cherchez la notification de l'organisme : si le risque est élevé, il doit vous prévenir directement (article 34 du RGPD) — courrier, e-mail ou message dans votre espace client. Conservez-la : c'est votre preuve.
- Consultez la communication officielle de Free : quand elle existe, son adresse est citée sur la page de fait, avec sa date.
- Pour une adresse e-mail, le service Have I Been Pwned (https://haveibeenpwned.com) dit si elle apparaît dans une fuite déjà référencée — celle-ci n'y figure pas forcément encore.
- Mesurez ce qui est déjà exposé sur vous ailleurs, gratuitement et sans rien conserver : https://sanstrace.fr/diagnostic.html
Si cette fuite vous concerne, elle s'ajoute à une exposition qui existe déjà — et celle-là est mesurable aujourd'hui.
Qu'est-ce qui a fuité exactement ?
Ce que les sources disent des données concernées — nommées ; ce qui n'est pas connu est dit comme tel.
D'après les sources citées sur la page de fait, la fuite concernerait des données de ces catégories : IBAN, RIB, données de carte ; nom, prénom, date de naissance ; adresse e-mail, numéro de téléphone ; adresse postale ; l'ampleur annoncée est de 13 926 173 comptes. Rien de plus n'est établi.
Ce que ce type de données permet à un attaquant
- Iban, rib, données de carte : des prélèvements frauduleux (un mandat de prélèvement signé à votre place suffit) ou une fraude au virement (faux RIB, faux fournisseur).
- Nom, prénom, date de naissance : usurper votre identité auprès d'un service qui se contente de ces éléments, ou rendre un hameçonnage crédible.
- Adresse e-mail, numéro de téléphone : vous joindre avec des messages ciblés qui citent des informations exactes (hameçonnage, faux conseiller, faux colis).
- Adresse postale : des courriers frauduleux, un démarchage à domicile, ou compléter un profil d'usurpation.
Que faire maintenant ?
Les démarches qui s'appliquent ici, une action par étape — les adresses sont écrites en clair.
- Iban, rib, données de carte : Un IBAN ne se change pas, il se surveille : contestez auprès de votre banque tout prélèvement non autorisé, sous treize mois (article L133-24 du Code monétaire et financier), et faites bloquer les créanciers inconnus ; si une carte est concernée, faites opposition.
- Nom, prénom, date de naissance : Ne validez jamais une identité par retour de message ; en cas d'usurpation, déposez plainte et gardez le récépissé.
- Adresse e-mail, numéro de téléphone : Ne cliquez pas, ne rappelez pas ; passez par le site ou le numéro officiel.
- Adresse postale : Surveillez les courriers officiels inattendus (ouverture de compte, contrat) et contestez-les par écrit.
- Écrivez au délégué à la protection des données de Free (le courrier prêt est plus bas) et gardez une copie datée.
- Sans réponse sous un mois, si vous résidez en France, déposez une plainte auprès de la CNIL : https://www.cnil.fr/fr/plaintes (gratuit).
- Ne cliquez sur aucun lien reçu qui cite cette fuite.
Cette fuite date de 1 an et 11 mois : ce qui compte aujourd'hui
Page rétrospective. La fuite remonte au 17 octobre 2024 ; Have I Been Pwned l'a référencée le 27 mai 2025. Nous la reprenons parce que ses données ne se périment pas, et que la question « que faire ? » se pose encore.
- Ce qui circule encore : un IBAN, un nom et une date de naissance, une adresse postale, un numéro de téléphone ou une adresse e-mail — rien de cela ne se périme. 1 an et 11 mois après, ces données valent autant pour qui les détient qu'au premier jour.
- Ce que le temps ne change pas : votre droit d'accès (article 15 du RGPD) n'a pas de date limite. Vous pouvez toujours demander à Free si vos données figuraient dans le fichier, et lesquelles.
- Ce que le délai change : les treize mois pour contester un prélèvement non autorisé courent à partir de chaque débit, pas de la date de la fuite — un prélèvement frauduleux d'aujourd'hui se conteste encore.
- Ce qui ne sert plus à rien : changer de mot de passe — aucun ne figure parmi les données citées.
Ce que vous pouvez exiger, et sur quel fondement
- Être informé : si la violation présente un risque élevé pour vous, l'organisme doit vous en informer dans les meilleurs délais (article 34 du RGPD).
- Accéder à vos données : l'article 15 du RGPD vous donne le droit d'obtenir la copie des données traitées et leur origine.
- Faire effacer ce qui n'est plus nécessaire (article 17) et vous opposer à un traitement (article 21).
- Un mois pour répondre (article 12.3), prolongeable de deux mois en cas de demande complexe.
- Demander réparation d'un dommage subi (article 82), devant un tribunal ; la CNIL, elle, ne verse pas d'indemnité.
Le courrier prêt à envoyer
À adresser au délégué à la protection des données de Free, par e-mail ou courrier, en gardant une copie.
Afficher le courrier
Objet : demande d'information et d'accès à mes données — violation de données Madame, Monsieur, J'ai connaissance d'une violation de données évoquée à propos de Free. En application des articles 15 et 34 du RGPD, je vous demande de m'indiquer : 1. si mes données personnelles sont concernées par cette violation, et lesquelles ; 2. la nature de la violation, ses conséquences probables et les mesures prises ; 3. la copie des données que vous détenez à mon sujet et leur origine. Vous disposez d'un mois pour répondre (article 12.3 du RGPD). À défaut, je saisirai l'autorité de contrôle compétente (article 77 du RGPD). [Prénom, nom, adresse e-mail associée au compte, date]
Ce qu'il faut surveiller dans les mois qui suivent
- Des e-mails, SMS ou appels qui citent des informations exactes vous concernant : c'est ainsi que des données fuitées sont exploitées. Ne cliquez pas, ne rappelez pas.
- Aucun mot de passe ne figure parmi les données citées : en changer ne protège de rien ici — la vigilance porte sur les messages et les relevés.
- Des ouvertures de comptes ou des crédits à votre nom : surveillez vos relevés ; en cas d'usurpation, déposez plainte.
- La republication : des données volées réapparaissent parfois des mois plus tard. Une surveillance continue vous prévient.
Le recours compétent, gratuit — et ce qu'il permet réellement
Sans réponse sous un mois, ou si la réponse est insuffisante, et si vous résidez en France, vous pouvez déposer une plainte en ligne auprès de la CNIL (https://www.cnil.fr/fr/plaintes). C'est gratuit.
Le RGPD (article 77) permet de saisir l'autorité du pays où l'on réside, où l'on travaille, ou de celui où la violation a eu lieu.
La CNIL peut contrôler l'organisme, le mettre en demeure et le sanctionner ; elle ne vous indemnise pas et ne récupère pas vos données.
Pour une indemnisation, le recours est judiciaire (article 82 du RGPD). Nous décrivons les recours existants ; nous ne disons pas à quelqu'un ce qu'il doit faire de son cas.
Mises à jour de cette page
- 21 septembre 2026 — première publication (niveau 1, importance haut)
SansTrace est une plateforme d'aide à la confidentialité, pas un cabinet d'avocats : cette page décrit des droits et des démarches, pas un conseil sur votre situation.
Aucune donnée n'est conservée par le diagnostic.