Playbook10 février 2026 · 5 min

Fuite de mot de passe salarié : le playbook RGPD en 7 étapes

Un mot de passe de votre équipe circule dans une base de fuite. Voici la méthode pas à pas pour sécuriser votre entreprise et rester conforme au RGPD.

Vous recevez une alerte : l'adresse email de votre directeur financier, votre administrateur IT, ou votre gérant vient d'être retrouvée dans une base de données de fuites publique — avec son mot de passe en clair. La question n'est pas "qu'est-ce qui se passe ?" mais "qu'est-ce que je fais dans les 60 prochaines secondes ?".

Ce playbook décrit la séquence d'actions recommandée, du moment de la détection jusqu'à la clôture du dossier dans votre registre RGPD. Il s'applique à toute PME, qu'elle ait ou non un DPO désigné.

Hypothèse de base

Si un mot de passe est retrouvé dans une base publique, considérez qu'il est DÉJÀ utilisé par un attaquant. Ne cherchez pas à savoir "si" le compte a été compromis — agissez comme s'il l'était, quitte à revenir en arrière ensuite.

Étape 1 — Changer le mot de passe (minute 0 à 5)

Première action absolue : rendre le mot de passe volé inutilisable. Contactez le salarié concerné par téléphone (pas par email ni par Slack — ces canaux pourraient être compromis). Demandez-lui de changer immédiatement son mot de passe sur le service concerné.

Si c'est un compte professionnel que vous contrôlez (Google Workspace, Microsoft 365), vous pouvez le verrouiller depuis votre console d'administration sans attendre le salarié.

Étape 2 — Déconnecter toutes les sessions (minute 5 à 10)

Changer le mot de passe n'invalide pas les sessions déjà ouvertes. Un attaquant connecté reste connecté. Il faut forcer la déconnexion de toutes les sessions actives — cette option existe sur tous les grands services (Google, Microsoft, LinkedIn, GitHub, Slack, Dropbox, etc.).

Étape 3 — Activer la double authentification (minute 10 à 20)

Si la double authentification (2FA ou MFA) n'était pas activée, c'est le moment. Privilégiez une application d'authentification (Google Authenticator, Microsoft Authenticator, Authy) plutôt que le SMS — le SMS est vulnérable au SIM swapping.

Si vous gérez plusieurs comptes via un annuaire d'entreprise (Google Workspace, Microsoft Entra ID), imposez la 2FA pour tous les comptes à privilèges : direction, finance, IT, RH. C'est la mesure technique la plus rentable que vous puissiez prendre.

Étape 4 — Vérifier l'étendue de la fuite (heure 1 à 4)

Une fuite ne vient jamais seule. Si le mot de passe de votre DAF a fuité via un service tiers (LinkedIn en 2021, Adobe en 2013, etc.), demandez-vous si le même mot de passe a été réutilisé sur d'autres services — c'est statistiquement probable.

  1. Vérifier tous les comptes professionnels principaux (messagerie, banque en ligne, CRM, outils comptables).
  2. Vérifier les comptes personnels du salarié qui utilisent la même adresse email (si vous en avez connaissance).
  3. Chercher d'autres fuites connues concernant la même adresse via un service spécialisé.
  4. Regarder les historiques de connexion : y a-t-il eu des connexions depuis des IP inhabituelles ?

Étape 5 — Évaluer le risque RGPD (heure 4 à 12)

Le fait qu'un mot de passe professionnel ait fuité constitue potentiellement une violation de données au sens du RGPD — même si aucune donnée personnelle n'a encore été volée concrètement. Pourquoi ? Parce que le compte compromis donne accès à des données personnelles (clients, salariés) que vous traitez.

Posez-vous trois questions :

  1. Le compte compromis donnait-il accès à des données personnelles de clients, prospects ou salariés ?
  2. Ces données sont-elles sensibles (santé, financières, identité) ou simplement nominatives ?
  3. L'attaquant a-t-il eu le temps d'y accéder ? (La réponse honnête est souvent "on ne sait pas").
Règle simple

Si la réponse à la question 1 est oui, et que vous n'avez pas de preuve formelle que l'attaquant n'y a pas accédé, vous devez notifier la CNIL dans les 72 heures (Article 33 RGPD).

Étape 6 — Notifier et documenter (heure 12 à 72)

La notification CNIL se fait en ligne via notifications.cnil.fr. Elle exige une description précise de l'incident, des mesures prises et du risque pour les personnes. Si vous avez suivi les étapes 1 à 5, vous avez déjà tout ce qu'il faut — il vous reste à mettre en forme.

En parallèle, inscrivez cette violation dans votre registre (Article 33.5 RGPD). Le registre est une obligation permanente, contrôlable par la CNIL, et il sert aussi à démontrer votre sérieux en cas de contentieux.

Étape 7 — Communiquer avec les personnes concernées (Article 34)

Si le risque pour les personnes est élevé (données sensibles exposées, fraude probable), vous devez également communiquer directement avec les personnes concernées. Pour une fuite de mot de passe salarié, cela signifie souvent informer les clients dont les données étaient accessibles via le compte compromis.

Cette communication doit être rédigée en termes clairs, non alarmistes, et contenir : la nature de la violation, les conséquences possibles, les mesures que vous avez prises, et les recommandations pour les personnes (changement de mot de passe de leur côté, vigilance face aux tentatives de hameçonnage).

Résumé visuel

KryptaScope automatise les étapes 4 à 6

KryptaScope détecte les fuites dès leur apparition dans les bases publiques, identifie automatiquement les comptes sensibles (direction, finance, IT), tient le registre RGPD en continu et pré-remplit la notification CNIL avec les données de l'incident. Il vous reste à agir — le reste est prêt.

Sources & vérifications
  • RGPD — Article 32 (Sécurité du traitement)eur-lex.europa.eu
  • RGPD — Article 33 (Notification de violation à l'autorité)eur-lex.europa.eu
  • RGPD — Article 34 (Communication à la personne concernée)eur-lex.europa.eu
  • CNIL — Fiches de sensibilisation cybersécuritéwww.cnil.fr/fr/cybersecurite

Les faits juridiques mentionnés dans cet article sont publics et vérifiables auprès de la CNIL et de Légifrance. Les détails précis (montants, dates, numéros de délibération) peuvent évoluer en fonction des recours et décisions ultérieures.

PRÊT À AUTOMATISER VOTRE DOSSIER RGPD ?

KryptaScope détecte les fuites, tient votre registre RGPD et pré-remplit vos notifications CNIL.

Scanner mon domaine gratuitement →