Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Fuite LinkedIn de 2012 : sécurité et contrôle européen

La fuite LinkedIn de 2012 remise en contexte : mots de passe, suites de 2016 et règles actuelles de sécurité et de compétence des autorités.

La fuite de mots de passe LinkedIn de 2012 rappelle qu’un incident peut produire des effets bien après sa découverte. Elle pose aussi une question juridique distincte : quelle autorité peut contrôler un service international ? Ces sujets doivent être traités avec les règles de leur époque, puis rapprochés des obligations actuelles.

Ce que LinkedIn a confirmé

Le 6 juin 2012, LinkedIn a confirmé la compromission de mots de passe et décrit la désactivation de ceux associés aux comptes identifiés, ainsi que la procédure de réinitialisation. Communication LinkedIn de juin 2012.

En mai 2016, la société a indiqué que des données volées en 2012 étaient de nouveau proposées en ligne. Elle a annoncé l’invalidation de mots de passe concernés et des démarches de protection des comptes. Avis LinkedIn de mai 2016.

Ces communications permettent de documenter la chronologie. Elles ne justifient ni une estimation non vérifiée du dommage subi par chaque utilisateur, ni une conclusion sur l’ensemble de la sécurité actuelle du service.

Leçon technique : préparer une compromission d’identifiants

Pour une PME utilisant des comptes marketing et des plateformes sociales, la priorité est de limiter la réutilisation des secrets et de protéger les accès privilégiés. La CNIL recommande notamment une authentification adaptée au risque et des précautions pour le stockage des mots de passe ; conserver simplement des mots de passe en clair est à proscrire. Guide CNIL sur l’authentification.

Une revue opérationnelle peut porter sur quatre questions :

  • Les accès de l’entreprise sont-ils nominatifs, avec des droits cohérents avec les fonctions ?
  • Une authentification renforcée protège-t-elle les comptes sensibles ?
  • Qui peut révoquer les sessions et réinitialiser les accès en cas d’alerte ?
  • Comment l’équipe vérifie-t-elle une notification du fournisseur sans suivre un lien frauduleux ?

La politique de mots de passe doit s’inscrire dans ce dispositif. Une recommandation ancienne sur un algorithme ne doit pas être appliquée sans examen de l’état de l’art.

Le cadre territorial a changé avec le RGPD

L’analyse publiée en 2012 discutait la notion de moyens de traitement situés en France dans l’ancienne loi Informatique et Libertés. Elle ne décrit plus le test général actuel.

L’Art. 3(1) du RGPD vise les traitements effectués dans le cadre des activités d’un établissement dans l’Union, quel que soit le lieu du traitement. L’Art. 3(2) couvre aussi certains acteurs non établis dans l’Union lorsqu’ils ciblent des personnes qui s’y trouvent par une offre de biens ou services ou suivent leur comportement dans l’Union. Champ territorial du RGPD.

L’applicabilité du règlement et l’identification de l’autorité compétente sont deux étapes. Pour certains traitements transfrontaliers, l’Art. 56(1) organise une autorité chef de file ; les exceptions et la coopération entre autorités doivent également être prises en compte. Compétence des autorités, Art. 55 et 56. La présence d’un utilisateur français ne permet donc pas, à elle seule, de conclure à une compétence exclusive de la CNIL.

Traiter l’alerte fournisseur dans votre propre organisation

Lorsqu’un prestataire vous informe d’un incident, identifiez les données et comptes de votre organisation réellement affectés. Ne confondez pas un incident de plateforme et une violation portant sur les données dont vous êtes responsable.

L’Art. 33(1) prévoit la notification à l’autorité, si les conditions sont réunies, sans délai indu et si possible dans les 72 heures après prise de connaissance. L’Art. 34(1) concerne l’information des personnes en cas de risque élevé ; des exceptions sont prévues. Obligations du RGPD. Notre guide de notification des violations détaille cette évaluation.

L’analyse de l’usage publicitaire de LinkedIn relève d’un autre dossier : une ancienne fuite ne remplace pas l’examen des contrats, rôles et flux utilisés aujourd’hui.

Ce qu’il faut retenir

  • La fuite de 2012 et les révélations de 2016 appartiennent à une chronologie précise.
  • Les accès professionnels doivent pouvoir être protégés et révoqués rapidement.
  • Le RGPD a renouvelé l’analyse territoriale et la coopération des autorités.
  • Une alerte fournisseur exige une évaluation propre à votre organisation.

FAQ

L’incident de 2012 relevait-il des obligations de notification du RGPD ?

Le RGPD est applicable depuis le 25 mai 2018. Ses obligations ne doivent pas être présentées comme le régime qui gouvernait déjà les faits de 2012.

Toute fuite impose-t-elle d’informer chaque personne ?

Le régime actuel distingue documentation, notification à l’autorité et information des personnes. La dernière dépend notamment du risque élevé et des exceptions de l’Art. 34(3).

Un service étranger échappe-t-il automatiquement au RGPD ?

Non. Les critères de l’Art. 3 incluent certains traitements d’acteurs non établis dans l’Union ; leur application doit être vérifiée pour l’activité concernée.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →