Données et obligations
Notification CNIL en 72 heures : quand elle est due après un hack
Si une violation présentant un risque est confirmée, le délai part. Ces démarches vous incombent. Le prestataire fournit le constat, pas la déclaration à votre place.
13 août 2025
11 min · Lire →
Données et obligations
Informer les personnes concernées après une fuite liée au site
L'information dépend du risque. Un email clair, daté, sans jargon, vaut mieux qu'un communiqué. N'affirmez pas « aucune fuite » tant que l'analyse n'est pas close.
16 août 2025
10 min · Lire →
Données et obligations
RGPD et site piraté : ce qui change concrètement pour une TPE
Registre, sous-traitants, délai, documentation. Pas besoin d'un cabinet pour poser les bonnes questions. Besoin d'un constat technique utilisable.
19 août 2025
11 min · Lire →
Données et obligations
Ce que doit contenir un constat technique de fuite
Périmètre, fenêtre de temps, nature des données, lecture seule ou exfiltration visible, volume approximatif. C'est ce document, pas un email alarmiste, qui sert ensuite.
22 août 2025
10 min · Lire →
Données et obligations
Forcer les mots de passe clients après une lecture de base
Si la table users a été lue, même hashée, imposez une réinitialisation. Prévenez. Un hash faible se casse. Attendre « pour ne pas déranger » laisse une fenêtre ouverte.
25 août 2025
9 min · Lire →
Données et obligations
Mots de passe en clair dans le site : l'incident double
Si le constat montre un stockage en clair, la notification et l'information sont quasi certaines. Corrigez le stockage après, pas seulement l'entrée. C'est une dette distincte.
28 août 2025
9 min · Lire →
Données et obligations
Signes qu'une base clients a été extraite
Dump dans un dossier public, requête SELECT massive dans les logs, pic de bande passante, table copiée. L'absence de ces signes ne prouve pas l'absence d'exfiltration.
1 septembre 2025
10 min · Lire →
Données et obligations
Quels journaux conserver si une plainte est envisageable
Access, error, FTP, auth, copies horodatées. Réinstaller pour se rassurer détruit souvent ces pièces. Stockez-les hors du serveur concerné, plusieurs semaines.
4 septembre 2025
9 min · Lire →
Données et obligations
Revoir son contrat de maintenance après un piratage
Qui met à jour, sous quel délai, qui garde les accès, où sont les sauvegardes. L'incident révèle les trous. Renégociez à froid, une fois le site propre.
13 septembre 2025
8 min · Lire →
Données et obligations
Communication de crise : site piraté, sans envenimer
Un bandeau, un email aux clients réguliers, une date de reprise. Pas de détails d'exploit. Pas de « nous avons été victimes d'une attaque sophistiquée » si c'est un plugin de 2019.
20 septembre 2025
9 min · Lire →
Données et obligations
Votre marque usurpée sur une page d'hameçonnage (chez vous ou ailleurs)
Si c'est sur votre domaine : coupez. Si c'est ailleurs : signalements marque, registrar, hébergeur. Les banques ont des adresses d'abus. Gardez les URL.
26 septembre 2025
8 min · Lire →
Données et obligations
RC Pro et assurance cyber : ce qui est vraiment couvert
Beaucoup de TPE découvrent l'exclusion « défaut de mise à jour ». Lisez avant l'incident si possible. Après : déclarez tôt, joignez le constat, ne « réparez pas tout » sans accord si le contrat l'exige.
29 septembre 2025
10 min · Lire →
Données et obligations
Pièces d'un dossier d'assurance pour un site piraté
Horodatage, copies, factures d'intervention, échanges hébergeur, Search Console, liste des pages touchées. Un devis de nettoyage sans constat passe mal.
2 octobre 2025
8 min · Lire →
Données et obligations
Vos clients réutilisent leurs mots de passe : le risque après lecture
Si la table a été lue, leurs identifiants peuvent servir ailleurs. Dites-le sans paniquer. Proposez la réinitialisation. C'est une phrase, pas un roman.
5 octobre 2025
8 min · Lire →
Données et obligations
Invalider cookies et sessions après un piratage
Des sessions admin restent ouvertes. Changez les clés WordPress, videz les sessions, expirez les cookies boutique. Un mot de passe nouveau avec une session vieille ne suffit pas.
9 octobre 2025
8 min · Lire →
Données et obligations
Pixels, chat et analytics ajoutés par l'attaquant
Un pixel Meta ou un chat tiers que vous n'avez pas posé exfiltre des pages vues, parfois des saisies. Inventoriez les scripts tiers après chaque incident.
12 octobre 2025
8 min · Lire →
Données et obligations
Mettre à jour le registre des activités après un incident
L'incident lui-même s'y documente. Date, nature, mesures. Utile à la CNIL et à vous dans six mois. Dix lignes valent mieux qu'un oubli.
15 octobre 2025
7 min · Lire →
Données et obligations
Site d'association, de mairie ou d'école piraté
Données d'adhérents ou d'usagers, emails de listes, parfois un intranet. Le constat compte plus que la « petite structure ». Les délais CNIL s'appliquent aussi.
25 mars 2026
10 min · Lire →
Données et obligations
Site d'avocat, de médecin ou de profession réglementée piraté
Le secret et les données de santé ou de dossiers changent le niveau. Coupez les formulaires, figez, faites constater. La communication publique se calibre avec un conseil.
28 mars 2026
10 min · Lire →