Le 18 juillet 2026, une revendication publiée sur un forum clandestin fréquenté par des cybercriminels a mis en vente un lot de données présenté comme provenant de Paris School of Business, école de commerce parisienne. Selon l'annonce, le lot rassemblerait plusieurs centaines de dossiers d'inscription étudiants et plusieurs milliers de fichiers administratifs : pièces d'identité, passeports, justificatifs de domicile, relevés d'identité bancaire, coordonnées IBAN, factures et photographies de visage. Le nombre exact de personnes concernées n'a pas été communiqué à ce jour. Cette combinaison de documents constitue, du point de vue du RGPD, l'un des scénarios de violation les plus critiques : elle réunit tous les éléments nécessaires à une usurpation d'identité complète et à des opérations de fraude bancaire. Pour les personnes concernées comme pour l'établissement, les conséquences juridiques, financières et réputationnelles sont potentiellement majeures et durables.

Que s'est-il passé : Paris School of Business victime d'une violation de données

La revendication a été repérée le 18 juillet 2026 sur une place de marché criminelle spécialisée dans la revente de bases de données volées. L'auteur de l'annonce, un acteur non identifié publiquement, affirme détenir des dossiers d'inscription complets, chacun contenant l'ensemble des documents exigés lors d'une candidature ou d'une réinscription administrative. À la date de rédaction, ni le vecteur d'intrusion ni la date exacte de la compromission n'ont été confirmés publiquement par l'établissement.

Les scénarios les plus fréquents dans ce type d'incident visant l'enseignement supérieur sont connus : exposition d'un espace de stockage mal configuré, compromission d'un compte à privilèges via hameçonnage, exploitation d'une vulnérabilité non corrigée sur un portail de candidature en ligne, ou encore accès indirect via un prestataire chargé de la gestion documentaire. Les plateformes d'inscription concentrent en effet des volumes considérables de justificatifs numérisés, souvent conservés bien au-delà de la durée nécessaire.

La sensibilité du lot est ce qui distingue cet incident d'une simple fuite d'adresses e-mail. Une carte nationale d'identité associée à un justificatif de domicile, à un RIB et à une photographie du visage forme un dossier d'identité exploitable immédiatement : ouverture de compte bancaire frauduleuse, souscription de crédit à la consommation, contournement de procédures de vérification d'identité à distance, y compris certains dispositifs de reconnaissance faciale. Contrairement à un mot de passe, ces données ne peuvent pas être révoquées : elles restent valides pendant des années. Ce constat rejoint la tendance observée sur l'ensemble des fuites de données en France, où les documents d'identité deviennent la marchandise la plus recherchée.

Obligations légales RGPD pour Paris School of Business

En tant que responsable de traitement, l'établissement est soumis à un ensemble d'obligations strictes dès la prise de connaissance de la violation.

Notification à la CNIL sous 72 heures (article 33). Toute violation susceptible d'engendrer un risque pour les droits et libertés des personnes doit être notifiée à l'autorité de contrôle dans les 72 heures suivant sa découverte. Compte tenu de la nature des données, ce risque est ici manifestement élevé. Une notification tardive doit être motivée. La procédure se fait directement via le téléservice de la CNIL.

Information des personnes concernées (article 34). Lorsque la violation est susceptible d'engendrer un risque élevé, chaque personne doit être informée individuellement, dans les meilleurs délais, en des termes clairs et simples : nature de la violation, catégories de données touchées, conséquences probables, mesures prises et recommandations concrètes. L'exposition de pièces d'identité et de coordonnées bancaires place cet incident sans ambiguïté dans ce périmètre.

Registre des violations (article 33 §5). Indépendamment de toute notification, l'organisme doit documenter en interne l'ensemble des violations, leurs effets et les mesures correctrices. Ce registre est le premier document réclamé lors d'un contrôle.

Sanctions encourues. Le RGPD prévoit deux paliers : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les manquements aux obligations de sécurité et de notification (articles 32 à 34), et jusqu'à 20 millions d'euros ou 4 % pour les violations des principes fondamentaux, notamment la minimisation et la limitation de conservation. Conserver des passeports numérisés plusieurs années après une inscription relève précisément de ce second palier. S'y ajoutent les actions individuelles ou collectives en réparation fondées sur l'article 82.

Risques pour les personnes touchées et que faire

Les étudiants, anciens étudiants et candidats dont le dossier figure dans ce lot s'exposent à trois familles de menaces. La première est l'hameçonnage ciblé : disposant du nom, de l'adresse, de la formation suivie et parfois du montant des frais de scolarité, un attaquant peut rédiger un message de relance de paiement extrêmement crédible, accompagné d'un faux RIB. La deuxième est le credential stuffing, si des identifiants ont également circulé : les combinaisons e-mail/mot de passe sont rejouées automatiquement sur des dizaines de services. La troisième, la plus grave ici, est l'usurpation d'identité, rendue possible par la présence simultanée de la pièce d'identité, du justificatif de domicile et de la photographie.

Les mesures à prendre sans attendre : changer les mots de passe des comptes liés à l'adresse utilisée lors de l'inscription et bannir toute réutilisation ; activer l'authentification à deux facteurs partout où elle est disponible, en privilégiant une application dédiée plutôt que le SMS ; surveiller quotidiennement les relevés bancaires et signaler immédiatement tout prélèvement inconnu à l'établissement bancaire ; s'inscrire au fichier des incidents de remboursement des crédits aux particuliers en cas de tentative de crédit frauduleux ; vérifier l'exposition de son adresse e-mail sur Have I Been Pwned ; déposer plainte et signaler le préjudice à la CNIL. En cas de vol avéré de pièce d'identité, un dépôt de plainte permet d'obtenir une trace officielle opposable aux organismes financiers.

Enseignements pour les entreprises similaires

Cet incident illustre une règle simple : on ne peut pas voler ce qui n'existe plus. La première mesure préventive est la purge programmée des justificatifs après validation du dossier, avec une durée de conservation documentée et automatiquement appliquée. Viennent ensuite le chiffrement au repos des espaces de stockage documentaire, avec gestion des clés séparée de l'application, et le MFA obligatoire sur tous les accès administratifs et à distance, y compris pour les prestataires.

La segmentation réseau doit isoler les portails exposés sur Internet des bases documentaires internes, afin qu'une compromission du front-end n'ouvre pas l'accès à l'ensemble des archives. Des tests d'intrusion réguliers et un audit d'infrastructure annuel permettent de détecter les configurations défaillantes avant qu'un tiers ne le fasse. Enfin, de nombreux établissements et sous-traitants entrent désormais dans le périmètre de la directive NIS 2, qui impose une gouvernance formalisée du risque, la notification rapide des incidents et la responsabilisation des dirigeants : anticiper cette conformité NIS 2 revient à structurer une défense qui protège aussi le RGPD.

Protégez votre entreprise contre les fuites de données

Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.

→ Évaluer votre conformité NIS 2  |  Demander un audit

Questions fréquentes

Que faire si vous êtes client de Paris School of Business ?

Considérez que vos justificatifs peuvent circuler. Changez immédiatement les mots de passe des comptes associés à votre adresse étudiante, activez l'authentification à deux facteurs, surveillez vos relevés bancaires et redoublez de méfiance face à tout message évoquant un impayé de scolarité ou un changement de coordonnées bancaires. Ne transmettez jamais de nouveau document d'identité par e-mail. Conservez une copie de la revendication publique : elle constituera un élément de preuve utile en cas de fraude ultérieure.

Paris School of Business doit-elle notifier la CNIL ?

Oui, dès lors que la réalité de la violation est établie. L'article 33 du RGPD impose une notification dans les 72 heures suivant la prise de connaissance, et la nature des données concernées — pièces d'identité, données bancaires, images du visage — caractérise un risque élevé imposant également l'information individuelle des personnes au titre de l'article 34. L'absence de notification est en elle-même un manquement sanctionnable, indépendamment de la faille d'origine.

Comment vérifier si vos données ont été exposées ?

Commencez par interroger un service de veille tel que Have I Been Pwned avec vos différentes adresses e-mail. Exercez ensuite votre droit d'accès auprès de l'établissement en demandant confirmation de la présence de votre dossier dans le périmètre de l'incident : le responsable de traitement dispose d'un mois pour répondre. En l'absence de réponse ou en cas de réponse insatisfaisante, une plainte peut être déposée auprès de la CNIL.

À retenir

  • Une revendication du 18 juillet 2026 met en vente des dossiers d'inscription attribués à Paris School of Business, comprenant pièces d'identité, passeports, justificatifs de domicile, IBAN, RIB et photographies de visage.
  • La combinaison de ces documents rend possible une usurpation d'identité complète : contrairement à un mot de passe, ces données ne peuvent pas être révoquées.
  • Le RGPD impose une notification à la CNIL sous 72 heures et une information individuelle des personnes, sous peine de sanctions pouvant atteindre 4 % du chiffre d'affaires mondial.
  • La parade la plus efficace reste la minimisation : purger automatiquement les justificatifs après validation du dossier, chiffrer le stockage résiduel et imposer le MFA sur tous les accès administratifs.