Actualités

Bloctel : trois millions de numéros de téléphone exposés avant la fermeture du service

Un accès frauduleux à un compte professionnel a exposé trois millions de numéros de téléphone, la veille de la fermeture de Bloctel. Entre notification à la CNIL et droits ouverts aux personnes concernées, le règlement européen fixe précisément la marche à suivre.

Smartphone posé sur une table en bois à côté d'un combiné téléphonique noir, d'un bloc-notes vierge et d'un stylo
Les numéros extraits appartenaient, pour 600 000 d'entre eux, à des personnes inscrites sur la liste d'opposition Bloctel.
Afficher le sommaire Masquer le sommaire

Bloctel était la liste d’opposition sur laquelle un particulier pouvait inscrire son numéro pour ne plus recevoir d’appels commerciaux. Le service a fermé le 11 août 2026, remplacé par un dispositif dans lequel c’est désormais au professionnel d’obtenir un accord avant d’appeler. La veille de cette bascule, un accès frauduleux à un compte professionnel a permis à un cybercriminel d’extraire des fichiers de numéros de téléphone.

La Direction générale de la concurrence, de la consommation et de la répression des fraudes a rendu l’incident public le 12 août 2026. Les chiffres qu’elle avance sont précis, et la nature exacte des données exposées l’est tout autant, ce qui pèse lourd sur le plan juridique. Reste la question que se posent les personnes inscrites sur l’ancien service : que prévoit le droit lorsqu’un fichier de numéros échappe à celui qui en avait la garde ?

Ce que la DGCCRF a rendu public le 12 août 2026

Le communiqué n° 949 de la DGCCRF décrit un scénario d’usurpation. Un cybercriminel a obtenu l’accès à un compte professionnel, c’est-à-dire à l’espace par lequel une entreprise venait confronter ses fichiers de prospection à la liste d’opposition. Trois millions de numéros de téléphone ont été récupérés, dont 600 000 appartenaient à des inscrits sur Bloctel.

À lireBail d’habitation : ce que changent les contrats types du décret du 6 juillet 2026 au 1er octobre

L’administration insiste sur un point : seuls des numéros ont été exposés. Aucun nom, aucune adresse, aucune autre donnée personnelle n’accompagnait ces listes, et la base de données Bloctel n’a pas été compromise. Le compte piraté a été bloqué dès la détection de l’incident, puis l’ensemble des comptes professionnels a fait l’objet de vérifications.

Les personnes inscrites concernées ont été prévenues par courriel. La DGCCRF a par ailleurs saisi la Commission nationale de l’informatique et des libertés, ce qui n’est pas une précaution mais une obligation. C’est ce dernier point qui mérite d’être déplié.

Une notification à la CNIL imposée par le règlement européen

Le règlement général sur la protection des données impose au responsable de traitement de signaler toute violation de données personnelles à l’autorité de contrôle. Son article 33 fixe le délai : 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. La même obligation a joué en août pour l’intrusion constatée au système d’information de la DGFiP.

L’article 34 va plus loin lorsque le risque est élevé : les personnes concernées doivent alors être informées individuellement, ce que Bloctel a fait par courriel. Le manquement à ces deux obligations est sanctionnable, et l’article 83 du règlement plafonne l’amende administrative encourue à 10 millions d’euros ou 2 % du chiffre d’affaires mondial annuel, le montant le plus élevé étant retenu.

Les droits ouverts aux personnes dont le numéro a circulé

Une fuite de données ne laisse pas la personne concernée sans recours. Le règlement européen lui ouvre plusieurs droits exerçables sans intermédiaire, directement auprès de l’organisme responsable du traitement :

  • le droit d’accès, qui permet de savoir quelles données sont détenues et à qui elles ont été communiquées, prévu à l’article 15 ;
  • le droit d’effacement de ses données, dans les cas énumérés à l’article 17 ;
  • le droit d’opposition au traitement à des fins de prospection, qui n’a pas à être motivé, prévu à l’article 21 ;
  • le droit d’introduire une réclamation auprès de la CNIL, gratuit et ouvert à toute personne, prévu à l’article 77.

À ces droits s’ajoute la voie indemnitaire. L’article 82 du règlement prévoit que toute personne ayant subi un dommage matériel ou moral du fait d’une violation peut en demander réparation ; encore faut-il établir un préjudice, ce qui, pour un numéro de téléphone isolé, suppose de documenter les conséquences réellement subies.

Pourquoi un numéro seul alimente quand même la fraude

Un numéro de téléphone paraît anodin. Il sert pourtant d’identifiant à quantité de services en ligne et de point d’entrée aux tentatives d’hameçonnage par message. La DGCCRF recommande de modifier ses mots de passe lorsque le numéro fait office d’identifiant, et de se méfier des sollicitations inhabituelles, notamment une demande de changement de carte SIM que l’on n’a pas déclenchée.

À lireLivreurs indépendants : la garantie minimale de revenus passe à 19 € de l’heure, calculée chaque semaine

L’ordre de grandeur du démarchage en France explique cette vigilance. Devant le Sénat, le sénateur Stéphane Demilly a rappelé que 44 % des appels reçus dans le pays sont inconnus ou indésirables, et que le nombre de signalements a été multiplié par onze en deux ans. Derrière ces appels se cachent aussi de la fraude et de l’usurpation de numéro.

Le consentement préalable, règle générale depuis le 11 août 2026

La fermeture du service découle de l’article 13 de la loi n° 2025-594 du 30 juin 2025 contre toutes les fraudes aux aides publiques. Le dispositif qui lui succède, le régime du consentement préalable au démarchage, renverse la logique : c’est à l’entreprise de prouver qu’elle dispose d’un accord clair du consommateur avant de composer son numéro. Le décret n° 2026-662 du 23 juillet 2026 en fixe les modalités de recueil, de conservation et de retrait.

Sept Français sur dix sont concernés par ces appels intempestifs. Le Parlement a voté un texte ambitieux, aux termes duquel, à partir du 11 août prochain, comme vous l’avez rappelé, les appels non consentis seront sanctionnés.

Serge Papin, ministre des petites et moyennes entreprises, du commerce, de l’artisanat, du tourisme et du pouvoir d’achat, réponse à la question d’actualité au gouvernement n° 0789G, séance publique du Sénat du 8 avril 2026

La coïncidence de calendrier n’est pas neutre. Les fichiers extraits rassemblent des numéros de personnes qui avaient précisément manifesté leur refus d’être démarchées, au moment même où les listes de prospection perdent leur valeur juridique : un numéro obtenu sans consentement n’ouvre plus aucun droit d’appel, et son exploitation expose à une amende pouvant atteindre 375 000 € par appel pour une entreprise.

Ce que l’incident révèle de la chaîne des accès

L’attaque n’a pas visé la base elle-même, mais un compte professionnel, c’est-à-dire un accès délivré à une entreprise tierce. La sécurité d’un fichier public ne se joue donc pas uniquement dans son coffre : elle dépend aussi de l’ensemble des habilitations consenties à ses utilisateurs. L’article 32 du règlement européen l’énonce en imposant des mesures techniques et organisationnelles appropriées au risque.

Pour les 600 000 personnes inscrites dont le numéro a circulé, la conséquence pratique tient en peu de mots : un numéro exposé ne s’efface pas, il se surveille. Les prochains mois diront si le régime de consentement fait reculer le volume d’appels, alors que des fichiers de prospection continuent de circuler en dehors de tout cadre. Une personne qui subirait un préjudice caractérisé à la suite de cette violation de données peut se rapprocher d’un avocat pour évaluer les suites envisageables.


Partagez cet article maintenant !