Ce qui s'est passé
Le 12 septembre 2026, Revolut a confirmé qu'un tiers non autorisé avait utilisé une adresse d'un domaine gouvernemental légitime pour envoyer des demandes frauduleuses d'informations. L'entreprise décrit un stratagème d'usurpation externe et non une intrusion dans ses systèmes ; elle indique avoir bloqué l'adresse, alerté les autorités et contacté les clients concernés. Les fonds ne seraient pas touchés.
Ce qui compte pour un DPO n'est ni le nombre de clients ni le nom de l'entreprise. C'est que la donnée est sortie par un canal légitime, autorisée par une personne qui a fait ce qu'on lui avait appris : répondre à une réquisition. Aucun pare-feu ne pouvait l'arrêter. Le contrôle qui a cédé est une procédure, et dans la plupart des organisations cette procédure n'est écrite nulle part.
- Date de naissance, adresses postales et électroniques, numéros de téléphone.
- Copies de pièces d'identité : passeports et permis de conduire.
- Selfies de vérification d'identité.
- Relevés de compte et historiques de transactions.
Sur la qualification, aucun doute : c'est une violation de données à caractère personnel. La définition de l'art. 4, point 12, du RGPD couvre la divulgation non autorisée, et la divulgation a bien eu lieu, vers un destinataire sans titre. Que la tromperie ait été bien faite ne change pas la qualification : cela pèse tout au plus sur l'appréciation de la diligence, qui est autre chose et vient après.
La question à poser au client
Quand une demande arrive d'une autorité — police, parquet, administration fiscale, autorité de contrôle — qui décide d'y répondre, et sur quelle base vérifie-t-on qu'elle est authentique ? Si la réponse est « celui qui la reçoit apprécie », la procédure n'existe pas. Un domaine de messagerie correct n'est pas une vérification : c'est précisément l'élément qui, ici, était authentique.
Les contre-mesures sont banales, et c'est pour cela qu'on les saute. Un canal de rappel indépendant : on rappelle l'organisme au numéro publié sur son propre site, pas à celui indiqué dans la demande. Une seule personne autorise les communications aux autorités, pas le premier qui ouvre le courrier. Un registre des demandes reçues et de celles auxquelles on a répondu, avec date, fondement et destinataire — c'est aussi ce qu'il faut pour démontrer qu'on a bien fait quand les choses tournent mal. Et la règle qu'aucune urgence invoquée par le demandeur ne raccourcit la vérification : l'urgence est le levier sur lequel repose cette escroquerie.
Source officielle:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Source officielle:Finextra — Revolut hit by data breach after fake government email scamVous cherchez un outil pour votre travail de DPO ?
DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.
Commencer gratuitement