Site d'association, de mairie ou d'école piraté
Site d'association, de mairie ou d'école piraté : adhérents, usagers, listes d'e-mails, parfois un intranet. Le constat compte plus que la « petite structure ». Les délais CNIL s'appliquent aussi. Copiez avant de tout réinstaller « parce que c'est juste un WordPress bénévole ». Un PDF de deux pages pour le bureau vaut mieux qu'un oral « c'est réglé » le dimanche soir.
Données d'adhérents ou d'usagers, emails de listes, parfois un intranet. Le constat compte plus que la « petite structure ». Les délais CNIL s'appliquent aussi.
Petite structure, mêmes règles de données
Le RGPD ne s'arrête pas au chiffre d'affaires. Une liste d'adhérents, des inscriptions à la kermesse, un formulaire « contact mairie » : des données. Un défacement sans accès base n'est généralement pas une violation — encore faut-il l'établir. Fuite. CNIL 72 h.
« On n'a pas les moyens » n'efface pas le délai. Ça oriente vers un constat ciblé plutôt qu'une refonte. Coût réel.
École : mineurs, vigilance accrue sur la communication. Pas de détails techniques publics inutiles. Le RGPD ne s'arrête pas au budget associatif.
Ce qu'il faut figer tout de suite
Copie hors compte, captures (URL), e-mails d'abus, listes d'utilisateurs. Preuves. Réinstaller le WordPress de la mairie le dimanche détruit souvent ce qui permet de dire « la table n'a pas été lue ».
Panel, adresse perso (mail souvent sur le même hébergement). Mail coupé. Compte suspendu.
Phishing « impôts / amende » sur un domaine mairie : coupez l'URL. Phishing.
Adhérents, parents, usagers : classer sans paniquer
Quelles tables, quels plugins (adhérents, newsletters, cantine). Fenêtre de temps. Lecture vs exfiltration visible. C'est le constat, pas l'impression du bénévole informaticien.
Listes exportées par un plugin vers un tiers (Mailchimp, Brevo) : vérifiez les accès de ces comptes aussi. Même mot de passe ? Tournez.
Ne promettez pas aux adhérents « rien n'a fuité » dans le premier mail. Prévenir les clients.
Intranet, ENT, outils collés au site
Un WordPress n'est pas un ENT. Mais un lien, un SSO bricolé, un old intranet sur le même compte : inventaire. Isolation. Sous-domaine oublié.
Ne « couplez » pas le nettoyage du site vitrine et la refonte de l'intranet le même soir.
Profession réglementée dans la structure (médecin scolaire) : avocat / médecin pour le seuil, pas pour tout copier.
Hébergeur, marchés, prestataire parti
Marché public / prestataire disparu : titulaire du contrat, pièce, ticket. Prestataire disparu. CMS oublié fréquent. TYPO3 SPIP. Joomla.
o2switch / OVH / LWS des communes : mêmes fiches. Constat écrit pour le support ET pour le conseil municipal / bureau. Guide.
Ne changez pas d'hébergeur sous la panique d'une séance. Changer d'hébergement.
Communication publique (sans démenti trop tôt)
Mairie : une phrase factuelle (« incident en cours, ne saisissez rien sur d'éventuelles pages de paiement ») si phishing. Pas de détail d'exploit. École : canal parents habituel, sobre.
Association : mail aux adhérents si le constat le justifie, après, pas le soir J « pour être transparent » sans faits.
Réseaux sociaux : même sobriété. Un community manager n'est pas le constat.
CMS oubliés et sites « qui tournaient encore »
SPIP de 2014, Joomla 3 de l'école. Copiez, puis décidez éteindre / tenir / migrer. Site PHP si c'est du sur-mesure d'agence municipale.
Bénévole admin unique, mot de passe dans un mail : revue. Moindre privilège.
Extensions abandonnées : liste à froid. Abandonnés.
Après : rôles, moins d'admins bénévoles
Nominatif, moins de Super User, 2FA panel, sauvegardes hors compte (pas seulement le bénévole). Trente jours. Garantie.
WAF après. WAF.
Créer un compte : constat utilisable en bureau. On ne déclare pas la CNIL à votre place. Un PDF de deux pages se vote mieux qu'un oral du bénévole « c'est réglé ».
Sauvegardes : plus chez le seul bénévole, hors compte, deux personnes qui savent où c'est. Le jour où le bénévole part, le site ne doit pas partir avec.
Bureau, conseil, DPO : qui lit le constat
Le constat technique (périmètre, fenêtre, nature des données, ce qui a été fermé) va au bureau / à l'élu de référence, pas sur Facebook. Le DPO s'il existe (commune, fédération) calibre la suite CNIL. Nous fournissons le premier document, pas la doctrine. CNIL.
École : canal parents habituel, phrase sobre, pas de détail d'URL d'exploit. Mairie : une ligne si phishing (« n'entrez aucun paiement sur des pages inhabituelles »). Association : mail aux adhérents seulement si le constat le justifie, après, pas le soir J pour « être transparent » sans faits.
Prestataire / marché : le titulaire ouvre le ticket hébergeur. Un ping-pong « c'est le département » perd les logs. Prestataire disparu. Guide. Copiez avant toute séance où quelqu'un proposera de « tout refaire en no-code ce week-end ».