Données et obligations · 10 min · publié le 25 mars 2026

Site d'association, de mairie ou d'école piraté

Site d'association, de mairie ou d'école piraté : adhérents, usagers, listes d'e-mails, parfois un intranet. Le constat compte plus que la « petite structure ». Les délais CNIL s'appliquent aussi. Copiez avant de tout réinstaller « parce que c'est juste un WordPress bénévole ». Un PDF de deux pages pour le bureau vaut mieux qu'un oral « c'est réglé » le dimanche soir.

Réponse directe

Données d'adhérents ou d'usagers, emails de listes, parfois un intranet. Le constat compte plus que la « petite structure ». Les délais CNIL s'appliquent aussi.

site association piraté site mairie hacké site école wordpress

Petite structure, mêmes règles de données

Le RGPD ne s'arrête pas au chiffre d'affaires. Une liste d'adhérents, des inscriptions à la kermesse, un formulaire « contact mairie » : des données. Un défacement sans accès base n'est généralement pas une violation — encore faut-il l'établir. Fuite. CNIL 72 h.

« On n'a pas les moyens » n'efface pas le délai. Ça oriente vers un constat ciblé plutôt qu'une refonte. Coût réel.

École : mineurs, vigilance accrue sur la communication. Pas de détails techniques publics inutiles. Le RGPD ne s'arrête pas au budget associatif.

Le constat va au bureau / à l'élu, pas sur Facebook. Copiez avant la séance où quelqu'un proposera de « tout refaire en no-code ce week-end ». Le titulaire du contrat ouvre le ticket hébergeur.

Ce qu'il faut figer tout de suite

Copie hors compte, captures (URL), e-mails d'abus, listes d'utilisateurs. Preuves. Réinstaller le WordPress de la mairie le dimanche détruit souvent ce qui permet de dire « la table n'a pas été lue ».

Panel, adresse perso (mail souvent sur le même hébergement). Mail coupé. Compte suspendu.

Phishing « impôts / amende » sur un domaine mairie : coupez l'URL. Phishing.

Adhérents, parents, usagers : classer sans paniquer

Quelles tables, quels plugins (adhérents, newsletters, cantine). Fenêtre de temps. Lecture vs exfiltration visible. C'est le constat, pas l'impression du bénévole informaticien.

Listes exportées par un plugin vers un tiers (Mailchimp, Brevo) : vérifiez les accès de ces comptes aussi. Même mot de passe ? Tournez.

Ne promettez pas aux adhérents « rien n'a fuité » dans le premier mail. Prévenir les clients.

Intranet, ENT, outils collés au site

Un WordPress n'est pas un ENT. Mais un lien, un SSO bricolé, un old intranet sur le même compte : inventaire. Isolation. Sous-domaine oublié.

Ne « couplez » pas le nettoyage du site vitrine et la refonte de l'intranet le même soir.

Profession réglementée dans la structure (médecin scolaire) : avocat / médecin pour le seuil, pas pour tout copier.

Hébergeur, marchés, prestataire parti

Marché public / prestataire disparu : titulaire du contrat, pièce, ticket. Prestataire disparu. CMS oublié fréquent. TYPO3 SPIP. Joomla.

o2switch / OVH / LWS des communes : mêmes fiches. Constat écrit pour le support ET pour le conseil municipal / bureau. Guide.

Ne changez pas d'hébergeur sous la panique d'une séance. Changer d'hébergement.

Communication publique (sans démenti trop tôt)

Mairie : une phrase factuelle (« incident en cours, ne saisissez rien sur d'éventuelles pages de paiement ») si phishing. Pas de détail d'exploit. École : canal parents habituel, sobre.

Association : mail aux adhérents si le constat le justifie, après, pas le soir J « pour être transparent » sans faits.

Réseaux sociaux : même sobriété. Un community manager n'est pas le constat.

CMS oubliés et sites « qui tournaient encore »

SPIP de 2014, Joomla 3 de l'école. Copiez, puis décidez éteindre / tenir / migrer. Site PHP si c'est du sur-mesure d'agence municipale.

Bénévole admin unique, mot de passe dans un mail : revue. Moindre privilège.

Extensions abandonnées : liste à froid. Abandonnés.

Après : rôles, moins d'admins bénévoles

Nominatif, moins de Super User, 2FA panel, sauvegardes hors compte (pas seulement le bénévole). Trente jours. Garantie.

WAF après. WAF.

Créer un compte : constat utilisable en bureau. On ne déclare pas la CNIL à votre place. Un PDF de deux pages se vote mieux qu'un oral du bénévole « c'est réglé ».

Sauvegardes : plus chez le seul bénévole, hors compte, deux personnes qui savent où c'est. Le jour où le bénévole part, le site ne doit pas partir avec.

Bureau, conseil, DPO : qui lit le constat

Le constat technique (périmètre, fenêtre, nature des données, ce qui a été fermé) va au bureau / à l'élu de référence, pas sur Facebook. Le DPO s'il existe (commune, fédération) calibre la suite CNIL. Nous fournissons le premier document, pas la doctrine. CNIL.

École : canal parents habituel, phrase sobre, pas de détail d'URL d'exploit. Mairie : une ligne si phishing (« n'entrez aucun paiement sur des pages inhabituelles »). Association : mail aux adhérents seulement si le constat le justifie, après, pas le soir J pour « être transparent » sans faits.

Prestataire / marché : le titulaire ouvre le ticket hébergeur. Un ping-pong « c'est le département » perd les logs. Prestataire disparu. Guide. Copiez avant toute séance où quelqu'un proposera de « tout refaire en no-code ce week-end ».

Questions fréquentes

Une association loi 1901 doit-elle notifier la CNIL ?

+
Si une violation présentant un risque est confirmée, les règles générales s'appliquent. Le constat tranche. La taille de l'asso ne dispense pas. Faites-vous accompagner juridiquement si le doute est réel.

Le site de la mairie est hébergé par un agrégateur / département. Qui ouvre le ticket ?

+
Le titulaire du contrat, souvent la commune ou le prestataire. Exigez archive et motif quand même. Un ping-pong « c'est eux » perd des jours de logs.

Peut-on éteindre le site de l'école jusqu'à la rentrée ?

+
Oui si le métier le permet (et une page statique d'info). Copiez avant. Un site éteint n'est pas un constat de non-fuite.

Un bénévole veut « tout passer en WordPress.com ».

+
Après copie et décision. Melanger refonte et incident perd des archives. Refonte en même temps.

Les listes d'e-mails étaient dans un plugin. Que faire ?

+
Incluez-les dans le périmètre du constat. Tournez les accès du plugin et du routeur d'e-mails. N'envoyez pas un « tout va bien » à toute la liste le soir J.
À lire ensuite
Avocat / médecin Notification CNIL Fuite de données CMS oublié Compte suspendu Déclarer mon site