DIAGNOSTIC FUITES DE DONNEES

Vos identifiants ont-ils
deja fuite ?

Des fuites de donnees touchent regulierement des entreprises de toute taille, y compris des PME qui n'ont jamais ete visees directement. SYAGA verifie, en sources ouvertes, si des adresses email, des identifiants ou des domaines lies a votre entreprise apparaissent dans des fuites documentees publiquement, et vous restitue un rapport clair.

0
Acces a vos systemes requis
100%
Sources ouvertes (OSINT)
7
Axes de verification
1
Rapport clair et priorise

Le probleme

Une fuite de donnees peut exister sans que l'entreprise le sache

Des fuites de donnees surviennent regulierement

Des services tiers utilises par vos collaborateurs (messagerie, outils SaaS, forums, sites e-commerce) peuvent etre compromis independamment de votre propre systeme d'information, sans que vous en soyez informe.

🔑

La reutilisation de mots de passe amplifie le risque

Un mot de passe expose sur un service tiers, s'il est reutilise sur un compte professionnel, ouvre une porte d'entree simple pour un attaquant, sans qu'aucune faille ne soit necessaire cote entreprise.

🔍

Vous n'avez aujourd'hui aucune visibilite

Sans verification dediee, une entreprise n'a en general aucun moyen simple de savoir si son nom de domaine, ses adresses email ou des identifiants associes circulent deja dans des bases de fuites publiques.

🌐

L'exposition ne se limite pas aux mots de passe

Des sous-domaines oublies, des certificats mal geres ou des domaines proches du votre (typosquatting) peuvent egalement etre exploites pour usurper votre marque ou pieger vos clients et collaborateurs.

La demarche : Fuite-Express

Un diagnostic mene par nos auditeurs, entierement en sources ouvertes, sans acces a vos systemes internes

1
Etape 1 - Cadrage

Definition du perimetre a verifier

Avec vous, nous listons le perimetre pertinent : nom(s) de domaine, adresses email professionnelles cles, dirigeants et comptes sensibles a verifier en priorite.

2
Etape 2 - Verification des fuites connues

Recherche dans des bases de fuites documentees publiquement

Nous verifions si les adresses email de votre perimetre apparaissent dans des fuites de donnees deja recensees publiquement, selon une methodologie inspiree des services de reference du secteur (type Have I Been Pwned).

3
Etape 3 - Reconnaissance de domaine

Sous-domaines, certificats et usurpation possible

Analyse des enregistrements DNS publics, des certificats emis pour vos domaines (journaux de transparence des certificats) et recherche de domaines proches du votre pouvant preter a confusion (typosquatting).

4
Etape 4 - Recherche de mentions publiques

Sources ouvertes et sites de partage de texte

Recherche de mentions de votre entreprise sur des sites de partage de texte publics et via des techniques de recherche avancee (dorking), pour reperer des documents ou informations exposees par erreur.

5
Etape 5 - Restitution

Rapport et recommandations priorisees

Remise d'un rapport clair listant les constats, leur niveau de priorite et les actions recommandees (changement de mots de passe, activation de la double authentification, surveillance des domaines proches, etc.).

Ce que vous recevez

Un rapport de diagnostic, pas une simple liste d'alertes automatiques

📄

Rapport de diagnostic

Synthese claire de ce qui a ete verifie et de ce qui a ete constate.

  • Perimetre verifie (domaines, adresses)
  • Constats classes par niveau de priorite
  • Explication en langage clair, sans jargon
  • Recommandations d'actions concretes
🔑

Verification identifiants

Recherche d'adresses email de votre perimetre dans des fuites documentees publiquement.

  • Methodologie inspiree de Have I Been Pwned
  • Constat par adresse verifiee
  • Aucune collecte de mot de passe en clair
🌐

Reconnaissance de domaine

Analyse de ce qui est visible publiquement sur vos domaines.

  • Sous-domaines exposes (DNS public)
  • Certificats emis (transparence des certificats)
  • Services visibles depuis internet
🕵

Detection de typosquatting

Recherche de domaines proches du votre pouvant usurper votre marque.

  • Variantes orthographiques proches
  • Domaines pouvant pieger vos clients
  • Domaines pouvant pieger vos collaborateurs
🔎

Recherche de mentions publiques

Recherche de traces de votre entreprise dans des sources ouvertes.

  • Sites de partage de texte publics
  • Techniques de recherche avancee (dorking)
  • Documents exposes par erreur

Plan d'action priorise

Une liste d'actions concretes, classees par urgence, pretes a etre suivies par vos equipes.

  • Actions immediates (changement de mots de passe)
  • Actions a moyen terme (surveillance, MFA)
  • Points a soumettre a votre DPO ou conseil

Un diagnostic, pas un avis juridique

Ce que Fuite-Express fait, et ce qu'il ne fait pas

RG

Si une fuite de donnees personnelles est constatee

Des obligations de notification peuvent s'appliquer au titre du RGPD selon la nature de la fuite constatee. Notre diagnostic vous aide a objectiver la situation ; la qualification juridique et les eventuelles obligations restent a determiner avec votre DPO ou un conseil juridique.

OS

Une methode 100% sources ouvertes

Toutes les verifications sont menees a partir d'informations publiquement accessibles (bases de fuites documentees, DNS public, certificats publics, moteurs de recherche). Aucun test d'intrusion, aucun acces a vos systemes internes.

SI

Un diagnostic humain, pas un scanner en libre-service

Nos auditeurs realisent chaque verification et interpretent les resultats. Ce n'est pas une plateforme automatisee accessible en self-service : c'est un accompagnement, mene par des personnes.

DP

Aucun avis juridique

Le rapport constate une exposition eventuelle et propose des actions techniques et organisationnelles. Il ne se substitue pas a un avis d'avocat ou de DPO sur les obligations reglementaires qui pourraient s'appliquer a votre situation.

Une formule, adaptee a votre perimetre

Tarification sur devis, selon le nombre de domaines et de comptes a verifier

Mono-domaine

1 nom de domaine, comptes cles de la direction

Sur devis
selon perimetre
  • Verification des identifiants cles
  • Reconnaissance du domaine principal
  • Detection de typosquatting
  • Rapport avec recommandations
Demander un devis

Groupe / multi-filiales

Groupe avec filiales, perimetre etendu

Sur devis
selon perimetre
  • Tout Multi-domaines +
  • Perimetre filiales inclus
  • Restitution dediee par entite
  • Points de vigilance pour votre DPO
Demander un devis

Aucun prix fixe affiche

Le perimetre (nombre de domaines, de comptes, de filiales) varie fortement d'une entreprise a l'autre. Chaque devis est etabli sur mesure apres l'etape de cadrage.

Questions frequentes

Est-ce un outil automatique que je peux utiliser seul ?
Non. Fuite-Express est un diagnostic mene par nos auditeurs, pas une plateforme en libre-service. Les verifications sont realisees manuellement par SYAGA, puis interpretees et restituees dans un rapport clair. Cette approche accompagnee nous permet d'ecarter les faux positifs et de prioriser correctement les constats.
Quelles sources utilisez-vous pour la verification ?
Des sources exclusivement ouvertes et publiques : bases de fuites de donnees deja documentees (methodologie inspiree de services de reference comme Have I Been Pwned), enregistrements DNS publics, journaux de transparence des certificats, et recherches en sources ouvertes. Aucun acces a vos systemes internes n'est necessaire.
Que se passe-t-il si vous trouvez une fuite avérée ?
Nous vous restituons le constat precis et des recommandations d'action (changement de mots de passe, activation de la double authentification, surveillance de domaines suspects). Si la fuite concerne des donnees personnelles, des obligations de notification peuvent s'appliquer au titre du RGPD : la qualification et les delais applicables relevent de votre DPO ou d'un conseil juridique, pas de ce diagnostic.
Est-ce intrusif pour mon systeme d'information ?
Non. Toutes les verifications se font en sources ouvertes, sans test d'intrusion ni acces a vos systemes internes. Aucune installation, aucun agent, aucun compte a nous fournir.
Combien de temps dure le diagnostic ?
La duree depend du perimetre defini lors du cadrage (nombre de domaines, nombre de comptes a verifier). Elle est precisee dans le devis, apres l'echange initial sur votre perimetre.
En quoi SYAGA est legitime pour realiser ce diagnostic ?
SYAGA Consulting realise des audits de securite SI depuis 2009. Nos auditeurs interviennent chez des clients de toutes tailles et appliquent aux verifications de fuites de donnees la meme rigueur methodique que sur nos autres missions d'audit.

Qui est concerné, et pourquoi

Ce que dit la CNIL sur l'obligation de notification en cas de violation de données

🏢

Toute entreprise qui traite des données personnelles

Selon la CNIL, l'obligation concerne "tous les responsables de traitement de données à caractère personnel", sans distinction de taille ni de secteur : entreprises privées, associations, organismes publics. Est "responsable de traitement" toute personne morale ou physique qui décide pourquoi et comment des données personnelles sont utilisées, par exemple une base de clients, un fichier de paie ou un CRM.

Ce qui déclenche l'obligation

La CNIL définit une violation de données comme une perte de disponibilité, d'intégrité ou de confidentialité de données personnelles, survenue de manière accidentelle ou illicite. L'obligation de notifier la CNIL s'active dès lors que l'incident présente un risque pour les droits et libertés des personnes concernées.

Un délai légal de 72 heures

D'après l'article 33 du RGPD, le responsable de traitement notifie l'autorité de contrôle compétente "dans les meilleurs délais et, si possible, 72 heures au plus tard" après avoir constaté la violation. Si la violation présente un risque élevé pour les personnes, celles-ci doivent en plus être informées directement (article 34 du RGPD).

🔍

Des exemples concrets, pas seulement du piratage

La CNIL cite comme exemples de violations : une clé USB contenant une base de clients perdue et non sécurisée, un vol de données d'employés par un cybercriminel, une fuite d'informations financières suite à un accès non autorisé, ou encore la suppression accidentelle de données sans sauvegarde.

Ce n'est pas automatique pour chaque incident

La CNIL précise que la notification n'est pas requise si la violation ne porte pas atteinte aux données ou ne présente pas de risque pour les droits et libertés des personnes. Déterminer si votre situation déclenche ou non cette obligation reste une analyse juridique, à mener avec votre DPO ou un conseil : ce diagnostic vous aide à objectiver le signal, pas à le qualifier. Sources officielles : CNIL, notifier une violation de données personnelles et RGPD, articles 33 et 34 (consultées le 18/07/2026).

En cas de fuite avérée : ce qu'il faut faire

Ce que dit la loi, ce qui reste une bonne pratique, et les délais à connaître

72h

Notifier la CNIL sous 72 heures - obligation légale

Si la violation présente un risque pour les droits et libertés des personnes, le responsable de traitement doit notifier la CNIL "72 heures au plus tard après en avoir pris connaissance" (article 33 du RGPD). Si aucune information complémentaire n'est disponible à temps, une notification initiale peut être suivie d'un complément. En cas de doute, la CNIL recommande de notifier quand même : elle indique ensuite si une information des personnes est nécessaire. (Source : CNIL, consulté le 18/07/2026)

RE

Informer les personnes concernées si le risque est élevé - obligation légale

Quand la violation présente un risque élevé pour les personnes (par exemple des mots de passe ou données sensibles exposés), le responsable de traitement doit aussi les prévenir directement, "dans les meilleurs délais", avec une explication en termes clairs et simples (article 34 du RGPD). Cette communication n'est pas nécessaire si les données étaient chiffrées, si des mesures ont déjà supprimé le risque, ou si elle exigerait des efforts disproportionnés. (Source : CNIL, texte RGPD chapitre IV, consulté le 18/07/2026)

DO

Tenir un registre interne des incidents - obligation légale, même sans notification

Quel que soit le niveau de risque, la CNIL rappelle que l'entreprise doit "documenter en interne l'incident" : nature de la violation, catégories et nombre approximatif de personnes concernées, conséquences probables et mesures prises. Cette traçabilité est exigée même quand la violation n'est pas assez grave pour justifier une notification à la CNIL, afin que celle-ci puisse vérifier la conformité en cas de contrôle. (Source : CNIL, consulté le 18/07/2026)

SS

Si un prestataire est concerné : il doit vous prévenir aussi

Un sous-traitant (hébergeur, prestataire informatique, éditeur SaaS...) qui traite des données pour votre compte a sa propre obligation : le RGPD prévoit qu'il "notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance" (article 33.2). Aucun délai chiffré n'est fixé pour cette étape-là, contrairement aux 72 heures qui courent ensuite pour votre propre notification à la CNIL. (Source : CNIL, texte RGPD chapitre IV, consulté le 18/07/2026)

Ce qui est une obligation légale, et ce qui est une bonne pratique

Les points ci-dessus (délai de 72h, information des personnes en cas de risque élevé, registre interne) sont des obligations légales prévues par les articles 33 et 34 du RGPD, telles que rappelées par la CNIL. En revanche, des actions comme changer les mots de passe exposés, activer la double authentification (MFA) ou surveiller des noms de domaine proches du vôtre (typosquatting) sont des bonnes pratiques de sécurité recommandées pour réduire le risque : ce ne sont pas, en tant que telles, des obligations fixées par les articles 33 et 34 du RGPD. Ce diagnostic vous aide à objectiver la situation ; la qualification juridique précise et le calcul des délais applicables à votre cas restent à déterminer avec votre DPO ou un conseil juridique.

Fuite de données : vos questions de dirigeant

Sept questions simples, sept réponses sourcées sur ce que dit vraiment la loi

1. Qu'est-ce qu'une "violation de données personnelles", exactement ?
C'est un incident de sécurité qui touche des données personnelles : elles sont perdues, détruites, modifiées sans autorisation, ou tombent entre de mauvaises mains, que ce soit par accident (clé USB perdue, email envoyé au mauvais destinataire) ou de manière illicite (piratage, vol). La CNIL parle d'une "perte de disponibilité, d'intégrité ou de confidentialité" des données. Ce n'est donc pas seulement le piratage informatique : une simple erreur humaine peut suffire. Source : CNIL, notifier une violation de données personnelles (consultée le 18/07/2026).
2. Suis-je obligé de la déclarer, et dans quel délai ?
Oui, mais seulement si l'incident présente un risque pour les droits et libertés des personnes concernées. Dans ce cas, l'article 33 du RGPD impose de notifier la CNIL "dans les meilleurs délais et, si possible, 72 heures au plus tard" après avoir eu connaissance de la violation. Si vous dépassez ce délai, vous devez expliquer les motifs du retard : la notification peut aussi se faire en plusieurs étapes si vous n'avez pas encore toutes les informations. Si le risque est nul, vous n'êtes pas obligé de notifier la CNIL, mais vous devez quand même documenter l'incident en interne. Source : RGPD, article 33 (texte CNIL) (consultée le 18/07/2026).
3. Dois-je aussi prévenir mes clients ou salariés concernés ?
Seulement si le risque est "élevé" pour eux : c'est un seuil plus strict que celui qui déclenche la notification à la CNIL. L'article 34 du RGPD impose alors de les informer "dans les meilleurs délais", sans délai chiffré précis. Des exceptions existent, par exemple si les données étaient chiffrées et donc inexploitables, ou si vous avez déjà supprimé le risque. En cas de doute sur le niveau de risque, la CNIL conseille de la notifier d'abord : elle peut vous aider à déterminer si vous devez aussi informer les personnes concernées. Source : RGPD, article 34 (texte CNIL) (consultée le 18/07/2026).
4. Comment déclarer concrètement une violation ?
La CNIL met à disposition un téléservice en ligne dédié, réservé aux responsables de traitement (les entreprises ou organismes qui décident de l'usage des données, pas leurs prestataires). C'est par ce guichet que la notification officielle doit passer. Source : Téléservice de notification CNIL, référencé sur la page CNIL dédiée (consultée le 18/07/2026).
5. Que risque mon entreprise si elle ne déclare pas ?
Le non-respect de l'obligation de notification (articles 33 et 34) expose à une amende administrative pouvant atteindre 10 millions d'euros ou, pour une entreprise, 2 % de son chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. C'est le plafond prévu par l'article 83, paragraphe 4, du RGPD, qui vise explicitement les manquements aux articles 25 à 39 (dont la notification de violation fait partie). Source : RGPD, article 83 (texte CNIL) (consultée le 18/07/2026).
6. Je suis prestataire informatique, pas responsable des données : que dois-je faire ?
Le téléservice de notification de la CNIL est réservé aux responsables de traitement, c'est-à-dire à l'entreprise cliente qui décide de l'usage des données, pas à son prestataire (sous-traitant). Si vous détectez une violation chez un client en tant que prestataire, votre rôle est donc de l'en informer sans attendre, à charge pour votre client de décider s'il notifie la CNIL. Source : CNIL, notifier une violation de données personnelles (consultée le 18/07/2026).
7. Quels sont les tout premiers réflexes après la découverte d'un incident ?
La CNIL recommande de documenter immédiatement en interne : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les données touchées, les conséquences probables et les mesures déjà prises ou envisagées. En cas de cyberattaque, elle conseille en plus de déposer plainte et de conserver les preuves techniques pour les enquêteurs, avant que les traces ne disparaissent. Source : CNIL, notifier une violation de données personnelles (consultée le 18/07/2026).

Cette FAQ résume des sources officielles pour vous donner des repères rapides ; elle ne remplace pas un avis juridique. Pour qualifier votre situation précise, rapprochez-vous de votre DPO ou d'un conseil, ou de la CNIL directement.

Vous voulez savoir si votre entreprise a fuite ?

Contactez-nous pour definir le perimetre et recevoir un devis personnalise.

Démarrer mon diagnostic gratuit

Gratuit: votre score + vos écarts. Le rapport détaillé et l'attestation : 499 € HT, seulement si vous le décidez.

Demander un devis Revoir la demarche