Une publication diffusée le 22 juillet 2026 sur un canal fréquenté par des cybercriminels revendique une fuite de données visant Immobilière Tariot, agence immobilière implantée dans le 8e arrondissement de Marseille. L'auteur du message affirme détenir environ 1,36 Go de fichiers attribués à l'agence : noms et prénoms, adresses e-mail, numéros de téléphone, contrats, demandes de renseignements et images de logements. Le nombre exact de personnes concernées n'a pas été communiqué, et l'incident n'a, à ce jour, été confirmé ni par l'agence ni par une autorité de contrôle. Pour les locataires, propriétaires et candidats à la location dont le dossier transite par une agence, l'enjeu dépasse largement la simple adresse e-mail : un dossier immobilier concentre des données d'identité, de domiciliation et de solvabilité qui alimentent directement le phishing ciblé et l'usurpation d'identité. Cet article revient sur les faits disponibles, sur les obligations RGPD qui pèsent sur le responsable de traitement et sur les réflexes à adopter côté particuliers comme côté entreprises.

Que s'est-il passé : Immobilière Tariot victime d'une violation de données

La revendication est apparue le 22 juillet 2026. Elle prend la forme classique de ce type de publication : une capture d'écran d'une arborescence de dossiers, une volumétrie annoncée — environ 1,36 Go — et une mention de l'entité ciblée. Aucun groupe de rançongiciel identifié ne s'est associé publiquement à cette diffusion : l'acteur reste non identifié à ce jour, et rien n'indique une demande de rançon ou un chiffrement du système d'information.

Le vecteur d'intrusion n'est pas documenté. Dans le secteur immobilier, les scénarios les plus fréquents restent la compromission d'une boîte e-mail professionnelle par hameçonnage, la réutilisation d'un mot de passe déjà exposé sur un autre service, ou l'exposition d'un espace de stockage partagé (serveur de fichiers, extranet locataire, outil de gestion locative) accessible sans authentification forte.

Sur la sensibilité des données, une nuance s'impose. Prises isolément, des coordonnées de contact justifient une gravité modérée. Mais un dossier de location agrège habituellement des pièces d'identité, des avis d'imposition, des bulletins de salaire, des attestations d'employeur et des relevés bancaires. Si les « documents » et « contrats » revendiqués contiennent ce type de pièces justificatives, l'évaluation initiale de gravité doit être révisée à la hausse. C'est précisément cette analyse de gravité — et non le volume de fichiers — qui déclenche ou non les obligations d'information renforcées du RGPD. Notre observatoire des fuites de données en France montre que les TPE et PME de services concentrent une part croissante de ces revendications.

Obligations légales RGPD pour Immobilière Tariot

Si la violation est avérée, l'agence agit comme responsable de traitement et se trouve soumise à un calendrier contraignant.

Notification à la CNIL sous 72 heures (article 33). Le délai court à compter du moment où le responsable de traitement a « connaissance » de la violation, c'est-à-dire dès qu'il dispose d'un degré raisonnable de certitude qu'un incident de sécurité a compromis des données personnelles. La notification s'effectue en ligne sur le site de la CNIL. En cas d'investigation encore incomplète, une notification initiale suivie d'un complément d'information reste préférable au silence.

Information des personnes concernées (article 34). Elle devient obligatoire dès lors que la violation est susceptible d'engendrer un risque élevé pour les droits et libertés. La communication doit être individuelle, rédigée en termes clairs, décrire la nature de la violation, ses conséquences probables et les mesures prises.

Registre interne des violations (article 33 §5). Toute violation doit y être consignée, y compris celles qui ne sont pas notifiées : faits, effets, mesures correctrices et justification de la décision de ne pas notifier. Ce registre est le premier document réclamé lors d'un contrôle.

Sanctions encourues. Un manquement à l'obligation de sécurité (art. 32) ou aux obligations de notification (art. 33 et 34) relève du plafond de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (art. 83 §4). Le plafond supérieur de 20 millions d'euros ou 4 % (art. 83 §5) vise les manquements aux principes fondamentaux : licéité, minimisation, durées de conservation, exercice des droits. Une conservation excessive de pièces justificatives de candidats non retenus pourrait basculer dans cette seconde catégorie.

Risques pour les personnes touchées et que faire

Trois risques dominent. Le phishing ciblé d'abord : disposer du nom d'un locataire, de son numéro de téléphone et de la référence de son bail permet de rédiger un faux courriel d'agence extrêmement crédible, typiquement une demande de mise à jour de RIB avant prélèvement du loyer. Le credential stuffing ensuite : les adresses e-mail collectées sont testées automatiquement, avec des mots de passe issus de fuites antérieures, sur des services tiers. L'usurpation d'identité enfin, si des pièces justificatives figurent réellement dans le lot.

Les réflexes utiles : changer immédiatement le mot de passe du compte e-mail utilisé dans vos échanges avec l'agence, ne jamais le réutiliser ailleurs, et activer l'authentification à deux facteurs (2FA) sur la messagerie et les services bancaires. Vérifiez l'exposition de votre adresse sur Have I Been Pwned. Surveillez vos relevés bancaires et n'acceptez aucun changement de coordonnées de paiement transmis par courriel sans rappeler l'agence sur son numéro habituel. En cas de préjudice, une plainte peut être déposée auprès de la CNIL.

Enseignements pour les entreprises similaires

Une agence immobilière, un cabinet comptable ou une étude notariale manipulent quotidiennement des données à fort pouvoir d'usurpation, avec des moyens informatiques souvent limités. Quatre mesures offrent le meilleur rapport effort/protection : le chiffrement au repos des espaces de stockage contenant les dossiers clients ; le MFA généralisé sur la messagerie et les accès distants, qui neutralise l'essentiel des compromissions de comptes ; la segmentation réseau entre postes bureautiques et serveur de fichiers ; et des tests d'intrusion réguliers doublés d'une politique stricte de purge des dossiers de candidats non retenus.

La directive NIS 2 ne désigne pas les petites agences immobilières comme entités essentielles ou importantes. Elle s'impose toutefois progressivement comme un standard de fait, notamment par effet de chaîne : les grands donneurs d'ordre répercutent contractuellement leurs exigences de sécurité sur leurs sous-traitants. Anticiper ce référentiel est un investissement commercial autant que réglementaire — voir notre page dédiée à la conformité NIS 2 et notre offre d'audit d'infrastructure.

Protégez votre entreprise contre les fuites de données

Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.

→ Évaluer votre conformité NIS 2  |  Demander un audit

Questions fréquentes

Que faire si vous êtes client d'Immobilière Tariot ?

Changez le mot de passe de l'adresse e-mail utilisée avec l'agence et activez la double authentification. Redoublez de vigilance face à tout message évoquant votre bail, une régularisation de charges ou un changement de RIB : vérifiez systématiquement par téléphone. Vous pouvez également demander à l'agence, au titre de l'article 15 du RGPD, la liste des données qu'elle détient à votre sujet et leur durée de conservation.

Immobilière Tariot doit-elle notifier la CNIL ?

Oui, dès lors que la violation est confirmée et présente un risque pour les personnes concernées, la notification est obligatoire dans les 72 heures. L'analyse préalable doit être documentée dans le registre des violations, y compris si la conclusion est qu'aucune notification n'est requise.

Comment vérifier si vos données ont été exposées ?

Interrogez votre adresse e-mail sur Have I Been Pwned, activez les alertes de connexion de votre messagerie et surveillez l'apparition de sollicitations inhabituelles par SMS ou téléphone. Aucun service public ne permet à ce jour de vérifier l'appartenance d'un fichier à une fuite revendiquée non confirmée.

À retenir

  • Une fuite de 1,36 Go est revendiquée le 22 juillet 2026 à l'encontre d'Immobilière Tariot ; elle n'est confirmée ni par l'agence ni par une autorité, et l'acteur reste non identifié.
  • Les données annoncées (identités, coordonnées, contrats, documents) suffisent à monter des campagnes de phishing très crédibles, notamment de type fraude au changement de RIB.
  • Un défaut de sécurité ou de notification expose à 10 M€ ou 2 % du CA mondial ; les manquements aux principes du RGPD montent à 20 M€ ou 4 %.
  • Pour les structures comparables : MFA sur la messagerie, chiffrement des dossiers clients, segmentation réseau et purge des pièces justificatives obsolètes sont les priorités immédiates.