Données et obligations · 8 min · publié le 5 octobre 2025 · mis à jour le 23 février 2026

Vos clients réutilisent leurs mots de passe : le risque après lecture

Si la table a été lue, les identifiants de vos clients peuvent servir ailleurs. Dites-le sans paniquer. Proposez la réinitialisation. C'est une phrase, pas un roman — et ce n'est pas une accusation (« vous avez mal choisi »).

Réponse directe

Si la table a été lue, leurs identifiants peuvent servir ailleurs. Dites-le sans paniquer. Proposez la réinitialisation. C'est une phrase, pas un roman.

mots de passe réutilisés fuite credential stuffing clients mêmes passwords boutique

Ce que la réutilisation change

Un dump de votre table n'est pas « seulement votre site ». Beaucoup réutilisent le même couple email / mot de passe sur la messagerie, les impôts, une autre boutique. L'attaquant teste. Ce n'est pas un exploit contre ces sites : c'est l'usage d'un secret déjà lu chez vous. Le risque pour les personnes monte. Ça pèse sur l'information et souvent sur les 72 h.

Vous n'êtes pas responsable de leur hygiène ailleurs. Vous êtes responsable de ce qui s'est passé chez vous, et de ne pas les laisser dans le noir.

Le clair rend le test immédiat. Un hash faible, presque. Un hash moderne, plus lent, pas nul si le mot de passe est « boutique2019 ». Vous n'avez pas à estimer le pourcentage de réutilisation : la phrase générale couvre le risque sans inventer une statistique.

Vous n'avez pas à le prouver un par un

N'écrivez pas à Madame X « nous savons que vous utilisez le même mot de passe sur Gmail ». Vous n'en savez rien, et c'est agressif. Une phrase générale : si vous réutilisez ce mot de passe ailleurs, changez-le aussi. C'est le niveau juste.

Ne vendez pas un scan « dark web » gadget comme preuve. Des listes circulent pour d'autres fuites. Ça brouille. Le constat de *votre* lecture suffit à justifier la phrase.

Si un client revient « on m'a vidé PayPal ». Écoutez, orientez vers PayPal / banque. Ne confessez pas un lien que vous ne pouvez pas démontrer. Ne le niez pas par principe non plus : la fenêtre temporelle peut coller.

  • Phrase générale, pas de ciblage humiliant.
  • Pas de scanner miracle.
  • Orientation vers les vrais canaux si un compte tiers a sauté.

La phrase utile dans l'email

« Si vous utilisiez le même mot de passe sur d'autres services, changez-le là aussi. Nous ne vous demanderons jamais votre mot de passe par email. » Plus le reset imposé chez vous. Assez.

Évitez le jargon « credential stuffing ». Évitez la leçon de morale. Évitez dix liens vers des articles grand public contradictoires.

Langue de la relation habituelle. Même fait que dans la notification CNIL (risque d'usage des identifiants), sans copier le formulaire administratif.

Reset ici, vigilance ailleurs

Chez vous : secret neuf, sessions mortes. Ailleurs : eux seuls peuvent agir. Vous pouvez citer les plus fréquents (messagerie, banques) sans liste de 40 marques. Trop de marques = mail qui ressemble à du phishing.

Activez la 2FA sur *vos* comptes admin. Proposez-la aux clients si le CMS le permet proprement. Ça ne sauve pas leur Gmail.

Les faux « suivis de fuite » vont exploser. Votre comm' le dit : pas de lien de reset improvisé.

Ce que vous ne devez pas faire

Tester vous-même leurs mots de passe sur d'autres sites « pour voir s'ils passent ». C'est illégal et stupide. Interdit, point.

Publier « 30 % de nos clients réutilisent » : vous n'avez pas ce chiffre honnête, et ça les expose.

Garder les clairs « pour les aider à se souvenir » après l'incident. La dette de stockage se ferme. Clair.

Boutique, webmail, même secret

Si *vos* équipes réutilisaient le mot de passe boutique sur le panel, tournez tout. Le sujet « clients » ne doit pas masquer le sujet interne. Même phrase, autre mail, autre 2FA.

Un client qui avait le même secret que son email de contact chez vous : le webmail et les règles de transfert deviennent le chantier suivant s'il vous le dit. Vous ne le devinez pas pour tout le fichier.

Les comptes B2B partagés (`commande@`) : un reset, plusieurs humains à prévenir. Notez-le dans le support.

Support : les appels qui arrivent

Pense-bête : nous avons forcé le reset pour telle raison ; nous ne voyons pas les autres sites ; voici comment reconnaître un faux mail. Pas de diagnostic PayPal au téléphone.

Journalisez les signalements « on m'a piraté ailleurs » (date, service, sans mot de passe). Ça nourrit éventuellement le constat v2 (impact). Ça n'est pas une preuve statistique.

Évitez de demander leur mot de passe « pour vérifier ». Jamais.

Mesures de votre côté

Reset, sessions, plus de clair, éventuellement détection de connexions aberrantes *après* site propre — sans plugin bruyant le jour J. Limitation des tentatives : utile, pas suffisant (limiter les logins).

Documentez la phrase envoyée (mesure d'information sur le risque d'usage croisé). Registre.

Créer un espace si la table est encore exposée. La phrase sans reset ni porte fermée est du théâtre. Si un client demande « vous allez prévenir ma banque », la réponse est non : c'est à lui, avec son conseiller. Vous prévenez pour *votre* service et vous donnez le mode d'emploi du reset. Le reste n'est pas votre canal.

  • Une phrase, un reset, pas de tests ailleurs.
  • 2FA interne, sessions mortes.
  • Support briefé, jamais de mot de passe demandé.

Questions fréquentes

Dois-je conseiller un gestionnaire de mots de passe ?

+
Une mention courte, oui. Un partenariat affilié agressif dans l'email de fuite, non. Ça sonne comme une arnaque.

Un client exige que je paie son abonnement antivirus.

+
Écoutez, ne cédez pas au chantage improvisé. Votre devoir, c'est information + mesures chez vous. Un geste commercial se décide à part, par écrit, sans créer un précédent flou.

La 2FA chez moi protège-t-elle leur banque ?

+
Non. Elle protège la session *chez vous* une fois le nouveau secret posé.

On n'a lu que les emails, pas les hashes. Même phrase ?

+
Adaptez : risque de phishing ciblé, pas forcément de stuffing. Toujours pas de roman. Le constat dicte le mot.

Puis-je forcer un mot de passe temporaire identique pour tous « c'est plus simple » ?

+
Non. Vous recréeriez un secret unique de masse. Reset individuel, flux officiel.
À lire ensuite
Forcer les resets Informer les personnes Mots de passe en clair Fuite de données Guide fuite Déclarer mon site