Toutes les actualités
Tech & IA 23 septembre 2026 6 min

La demande venait d'un vrai domaine gouvernemental

Revolut a remis des pièces d'identité et des historiques de compte à qui se faisait passer pour une autorité, depuis une adresse d'un domaine gouvernemental légitime. Personne n'est entré dans les systèmes : c'est la procédure de vérification qui a cédé

Ce qui s'est passé

Le 12 septembre 2026, Revolut a confirmé qu'un tiers non autorisé avait utilisé une adresse d'un domaine gouvernemental légitime pour envoyer des demandes frauduleuses d'informations. L'entreprise décrit un stratagème d'usurpation externe et non une intrusion dans ses systèmes ; elle indique avoir bloqué l'adresse, alerté les autorités et contacté les clients concernés. Les fonds ne seraient pas touchés.

Ce qui compte pour un DPO n'est ni le nombre de clients ni le nom de l'entreprise. C'est que la donnée est sortie par un canal légitime, autorisée par une personne qui a fait ce qu'on lui avait appris : répondre à une réquisition. Aucun pare-feu ne pouvait l'arrêter. Le contrôle qui a cédé est une procédure, et dans la plupart des organisations cette procédure n'est écrite nulle part.

  • Date de naissance, adresses postales et électroniques, numéros de téléphone.
  • Copies de pièces d'identité : passeports et permis de conduire.
  • Selfies de vérification d'identité.
  • Relevés de compte et historiques de transactions.

Sur la qualification, aucun doute : c'est une violation de données à caractère personnel. La définition de l'art. 4, point 12, du RGPD couvre la divulgation non autorisée, et la divulgation a bien eu lieu, vers un destinataire sans titre. Que la tromperie ait été bien faite ne change pas la qualification : cela pèse tout au plus sur l'appréciation de la diligence, qui est autre chose et vient après.

La question à poser au client

Quand une demande arrive d'une autorité — police, parquet, administration fiscale, autorité de contrôle — qui décide d'y répondre, et sur quelle base vérifie-t-on qu'elle est authentique ? Si la réponse est « celui qui la reçoit apprécie », la procédure n'existe pas. Un domaine de messagerie correct n'est pas une vérification : c'est précisément l'élément qui, ici, était authentique.

Les contre-mesures sont banales, et c'est pour cela qu'on les saute. Un canal de rappel indépendant : on rappelle l'organisme au numéro publié sur son propre site, pas à celui indiqué dans la demande. Une seule personne autorise les communications aux autorités, pas le premier qui ouvre le courrier. Un registre des demandes reçues et de celles auxquelles on a répondu, avec date, fondement et destinataire — c'est aussi ce qu'il faut pour démontrer qu'on a bien fait quand les choses tournent mal. Et la règle qu'aucune urgence invoquée par le demandeur ne raccourcit la vérification : l'urgence est le levier sur lequel repose cette escroquerie.

Source officielle:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Source officielle:Finextra — Revolut hit by data breach after fake government email scam

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Tech & IA

180 produits d'IA en cinq ans : ce que l'autorité a demandé

Le 25 septembre 2026, l'autorité irlandaise a publié son rapport sur la surveillance des produits et services d'intelligence artificielle entre 2021 et 2025. Environ 180 produits suivis, des milliers de pages d'analyses lues, et deux points qui reviennent dans presque chaque dossier : l'intérêt légitime comme base de l'entraînement, et la transparence de traitements que personne ne parvient à expliquer simplement.

25 sept. 2026Nouveau 6 min
Tech & IA
0mots de passe volés, et c'est là le problème

Données fiscales dérobées, et aucun mot de passe : c'est ce qui rend l'affaire dangereuse

Le 14 août, le ministère de l'Économie a indiqué que le système d'information de la DGFiP avait été affecté par une violation de données : un tiers a pu consulter et extraire des informations relatives à des particuliers et des professionnels. Les identifiants et les mots de passe ne seraient pas concernés — et c'est précisément pour cela que le risque n'est pas la prise de contrôle des comptes mais l'hameçonnage bâti sur des données fiscales exactes.

18 août 2026 5 min
Tech & IA
4i momenti in cui si decide

L'autorité néerlandaise publie une auto-évaluation pour l'IA générative

Il manquait quelque chose à remettre au client qui annonce « nous avons activé l'IA dans notre logiciel ». L'autorité néerlandaise a publié une auto-évaluation sur les systèmes d'IA générative : quatre moments, et à chacun une décision à documenter.

18 août 2026 4 min