Le RGPD en PLS, mais ce n'est pas le pire : 87 % des domaines usurpables
Étude anonyme de 227 adresses professionnelles de petites entreprises et d'indépendants : messageries, hébergeurs, RGPD et protection contre l'usurpation.
Début septembre, je reçois un e-mail professionnel. Effet waouh : 227 destinataires dans le champ « À : ». Chacun voit l'adresse des 226 autres.
L'erreur est humaine et, à mon avis, peu susceptible d'engendrer un risque. Elle a été reconnue et des excuses ont été présentées : le propos de cet article n'est pas de montrer du doigt qui que ce soit.
Mais il reste une occasion rare de regarder comment de petites entreprises et des indépendants gèrent réellement leur messagerie. Spoiler : parmi celles qui ont leur propre nom de domaine, 87 % peuvent se faire usurper leur adresse.
Pourquoi je suis allé plus loin
Le Cybermois se tient du 1er au 31 octobre. Piloté en France par Cybermalveillance.gouv.fr, il a pour thème cette année « Se Cyber Protéger, ce n'est pas si bête ». En plein Cybermois, ma curiosité d'ancien des télécoms a pris le dessus.
J'ai donc analysé ces 227 adresses, uniquement à partir d'informations publiques :
- combien utilisent une messagerie grand public, et combien le nom de domaine de l'entreprise ;
- chez quel hébergeur arrive le courrier de chaque domaine (enregistrements MX) ;
- si chaque domaine est protégé contre l'usurpation (enregistrements SPF et DMARC).
Aucun test d'intrusion, aucun message envoyé. Aucune entreprise n'est citée ici : seuls des chiffres agrégés sont publiés.
Messagerie grand public ou nom de domaine propre ?
Deux cas de figure :
- messagerie grand public : john.doe@gmail.com, john.doe@outlook.fr… L'adresse appartient au fournisseur ;
- nom de domaine propre : john.doe@masociete.com. L'adresse appartient à l'entreprise.
Sur les 227 adresses, 129 (57 %) sont des messageries grand public, dont 103 adresses Gmail, soit 45 % de l'échantillon à elles seules. Les 98 autres (43 %) utilisent un nom de domaine propre, réparti sur 91 domaines.
57 % des adresses sont des messageries grand public
Répartition des 227 adresses analysées
Chez qui sont hébergées ces messageries ?
Pour les 91 domaines propres, j'ai relevé l'hébergeur qui reçoit le courrier. En ajoutant les messageries grand public, au moins 180 adresses sur 227 (79 %) dépendent d'un fournisseur américain. Ce point compte pour la suite.
59 % des domaines propres chez Google ou Microsoft
Hébergeur de réception (MX) des 91 domaines
Ce que dit le RGPD
Une société qui échange avec ses clients par e-mail traite des données personnelles. Elle en est responsable, quelle que soit sa taille.
RGPD, article 28 : le contrat avec le prestataire. Le texte impose de ne faire appel qu'à des prestataires « qui présentent des garanties suffisantes » (art. 28.1). Surtout, « le traitement par un sous-traitant est régi par un contrat ou un autre acte juridique » (art. 28.3), qui fixe notamment la nature, la finalité et la durée du traitement. Les offres gratuites comme Gmail fonctionnent sous conditions d'utilisation grand public : aucun contrat de ce type. Les offres professionnelles (Google Workspace, Microsoft 365, OVHcloud, IONOS…) en proposent un.
RGPD, articles 24 et 25 : la responsabilité et la sécurité dès la conception. L'entreprise doit pouvoir démontrer qu'elle a choisi des outils adaptés. Une adresse gratuite peut très bien être réservée au travail ; le problème est ailleurs. Le compte est au nom d'une personne : pas de gestion des accès, pas de garantie de continuité en cas de blocage ou de départ.
RGPD, articles 44 à 46 : les transferts hors de l'Union. Vers les États-Unis, ils reposent sur le Data Privacy Framework, en vigueur depuis juillet 2023. Le Tribunal de l'Union européenne l'a validé en septembre 2025, mais un pourvoi est pendant devant la Cour de justice (affaire C-703/25 P). S'y ajoute le Cloud Act, une loi américaine de 2018 : elle permet aux autorités des États-Unis d'exiger d'un fournisseur américain les données qu'il détient, même stockées en Europe. Elle entre en tension avec l'article 48 du RGPD. En principe, un hébergeur européen sans attache américaine n'y est pas soumis.
RGPD, article 32 : la sécurité. Il impose des mesures « afin de garantir un niveau de sécurité adapté au risque », compte tenu « de l'état des connaissances » et des coûts de mise en œuvre. Des protections gratuites et largement recommandées comme SPF, DKIM et DMARC en font partie : leur absence peut être reprochée en cas d'incident.
RGPD, articles 33 et 34 : les violations de données. Un e-mail envoyé avec tous les destinataires visibles en est une. Le responsable doit la consigner dans un registre interne, dans tous les cas (art. 33.5). Il doit la notifier à la CNIL « si possible, 72 heures au plus tard après en avoir pris connaissance », sauf si elle n'est « pas susceptible d'engendrer un risque » pour les personnes (art. 33.1). Si le risque est élevé, il doit aussi prévenir les personnes concernées (art. 34). Pour le Cybermois 2026, Cybermalveillance.gouv.fr et la CNIL publient justement un support pratique : « Violation de données personnelles, que faire en 3 étapes clés ».
Les sanctions. Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires pour les articles 25 à 39, et 20 millions ou 4 % pour les principes et les transferts. Pour les petits dossiers, la CNIL dispose d'une procédure simplifiée plafonnée à 20 000 €. Le Code pénal (art. 226-17) punit aussi le défaut de sécurité des données.
Le vrai danger : l'usurpation, on se fait passer pour vous
Le courrier électronique a été conçu sans vérification de l'expéditeur. Techniquement, n'importe qui peut envoyer un message affiché « de » john.doe@masociete.com ou john.doe@comptabilite.masociete.com. C'est l'usurpation d'identité par courriel, ou spoofing.
Le scénario classique : votre client reçoit une fausse facture, ou un « changement de RIB », qui semble venir de votre adresse habituelle. Il paie. L'argent est perdu, et c'est votre nom qui est en cause.
Pour s'en protéger, votre nom de domaine doit publier trois réglages DNS, gratuits :
- SPF : la liste des serveurs autorisés à envoyer des courriels en votre nom ;
- DKIM : une signature qui prouve que le message vient bien de vous ;
- DMARC : la consigne donnée aux messageries destinataires. Seule une politique
quarantineourejectleur dit d'écarter les messages frauduleux.
Sans DMARC contraignant, SPF et DKIM ne feront que signaler le problème, sans le bloquer.
87 % des domaines ne sont pas protégés
Sur les 91 domaines propres, seuls 12 (13 %) sont réellement protégés contre l'usurpation. Les 79 autres :
- 38 (42 %) n'ont aucune politique DMARC, dont 6 qui n'ont pas non plus de SPF ;
- 41 (45 %) ont une politique DMARC en simple surveillance (
p=none) : ils voient le problème, sans le bloquer.
Seuls 12 domaines sur 91 sont protégés contre l'usurpation
Politique DMARC publiée par chaque domaine propre
12 protégés (13 %) : DMARC en quarantine ou reject
41 en surveillance (45 %) : p=none, rien n'est bloqué
38 sans DMARC (42 %), dont 6 sans SPF non plus
Le choix de l'hébergeur ne protège pas à lui seul. 7 des 19 domaines sous Microsoft 365 sont protégés, 4 des 35 domaines sous Google Workspace, et aucun des 9 domaines chez OVHcloud. C'est la configuration qui fait la différence.
La mise en conformité tient en trois étapes :
- Passer à une messagerie professionnelle sur son propre domaine, avec un contrat de traitement des données. Un hébergeur européen limite l'exposition au Cloud Act.
- Configurer SPF, DKIM et DMARC, en faisant évoluer DMARC progressivement de la surveillance (
p=none) versquarantine, puisreject. - Adopter les bons réflexes : copie cachée pour les envois groupés, registre des violations, vérification par téléphone de tout changement de RIB.
Et côté assurance ?
Un domaine protégé est un argument pour être assuré, et dans de bonnes conditions. À l'inverse, une fraude au faux RIB rendue possible par un domaine non protégé peut compliquer l'indemnisation.
C'est précisément là que se rejoignent mes deux métiers. Je suis Fabrice Hallé, courtier en assurance indépendant à Chessy (Val d'Europe), après 18 ans d'ingénierie réseaux télécom. Je vérifie la configuration de votre messagerie, je vous aide à la corriger, et je vous accompagne pour trouver une assurance cyber adaptée à votre activité.
Méthode : relevé des enregistrements DNS publics MX, SPF et DMARC de 91 domaines, en septembre 2026. Aucun test d'intrusion n'a été réalisé. L'échantillon, issu d'une seule clientèle de domiciliation, illustre une tendance sans valeur statistique nationale.
Votre domaine est-il protégé ?
Le premier rendez-vous de 20 minutes est offert.