Violation de données chez Revolut : la fausse demande des autorités rapportée
Selon Reuters, Revolut a confirmé avoir divulgué des données clients après de fausses demandes des autorités. Selon le gouvernement italien, Revolut a signalé 680 clients. Faits rapportés, règles RGPD et LCB-FT, checklist.
Par Alberto RosasCofondateur et CEO de DiditMis à jour le 
En bref
La violation de données signalée chez Revolut était une communication de données faite en réponse à des demandes. Reuters a rapporté le 12 septembre 2026 que Revolut avait confirmé que des données de clients avaient été transmises à un tiers non autorisé après avoir reçu des demandes frauduleuses provenant d'un domaine de messagerie légitime d'une agence gouvernementale. L'agence a cité un porte-parole selon lequel les systèmes de Revolut n'avaient pas été affectés.[12] Le gouvernement italien a depuis indiqué au parlement qu'une adresse de courrier électronique certifiée liée à un bureau du ministère de l'Intérieur avait été compromise. Selon lui, Revolut a déclaré avoir fourni les données de 680 clients.[1][2]
- TechCrunch, qui a examiné l'avis adressé aux clients, fait état de données d'identité et de contact ainsi que de copies de pièces d'identité. Les données « pourraient également avoir inclus des selfies de vérification, des relevés de compte et des historiques de transactions ».[13]
- Aucune constatation ni sanction réglementaire publiée n'a été trouvée dans les sources examinées au 6 octobre 2026. L'autorité britannique de protection des données a indiqué à City AM qu'elle examinait un signalement.[16]
- Les entreprises soumises à des obligations de LCB-FT doivent conserver les documents relatifs aux mesures de vigilance pendant cinq ans après la fin de la relation avec le client.[6][7]
Les entreprises soumises à des obligations de lutte contre le blanchiment de capitaux et le financement du terrorisme (LCB-FT) tiennent un dossier de connaissance du client (KYC). Ce dossier contient une copie des documents et informations obtenus au titre des mesures de vigilance à l'égard de la clientèle, ainsi que les enregistrements des transactions.[6][7] Il est conservé pour permettre aux autorités de mener leurs enquêtes.[6] La violation de données signalée chez Revolut montre ce qui peut se produire lorsque le demandeur n'est pas une autorité.
Aucune déclaration n'a été trouvée sur un canal appartenant à Revolut. Les propos de Revolut sont donc reproduits tels que cités par le média indiqué.
Ce qui s'est passé dans la violation de données chez Revolut
Le 12 septembre 2026, Reuters a rapporté que Revolut avait confirmé que des informations sensibles de clients avaient été communiquées à un tiers non autorisé après que l'entreprise a reçu des demandes frauduleuses provenant d'un domaine de messagerie légitime d'une agence gouvernementale.[12] Un porte-parole de Revolut a déclaré à TechCrunch : « Revolut a récemment identifié une escroquerie sophistiquée par usurpation d'identité externe, dans laquelle un tiers non autorisé a utilisé une adresse électronique sur un domaine légitime d'une agence gouvernementale pour soumettre des demandes d'informations frauduleuses. »[13]
Reuters cite le porte-parole : « Les systèmes de Revolut et les fonds des clients ne sont pas affectés. » Et sur la réponse apportée : « Dès la détection, nous avons immédiatement bloqué l'adresse et alerté l'agence gouvernementale concernée ainsi que les services répressifs, les autorités de protection des données et les régulateurs financiers. »[12]
Les clients concernés avaient reçu un avis par courrier électronique la veille, le vendredi 11 septembre, selon BankInfoSecurity, dont l'éditeur a examiné le message.[15] Security Affairs cite l'avis : « La communication comportant des identifiants d'authentification de domaine valides, il y a été donné suite en croyant raisonnablement qu'il s'agissait d'une demande authentique d'une agence gouvernementale. »[19]
| Média | Fondement | Ce que l'avis énumère selon le média |
|---|---|---|
| TechCrunch[13] | A examiné l'avis | Date de naissance, adresses postale et électronique, numéros de téléphone, copies de passeport et de permis de conduire. Les données « pourraient également avoir inclus des selfies de vérification, des relevés de compte et des historiques de transactions » |
| BankInfoSecurity[15] | Son éditeur a examiné l'avis | Nom, date de naissance, profession, coordonnées, copie du permis de conduire ou du passeport, selfie de vérification faciale et relevés de compte mentionnant le numéro de compte bancaire international (IBAN) |
| The Record[14] | Avis transmis par des clients concernés | Dates de naissance, adresses postales et électroniques, numéros de téléphone, copies de passeport et de permis de conduire, selfies de vérification, relevés bancaires, IBAN, historiques de retraits et historiques de transactions, y compris l'activité en Bitcoin |
Une ligne par média ; les listes ne sont pas fusionnées.
Selon BankInfoSecurity, l'avis ajoute : « Veuillez noter qu'aucune donnée de télémétrie biométrique faciale n'a été concernée ni compromise. »[15]
Reuters a rapporté que Revolut qualifiait le nombre de clients de « très limité », et TechCrunch a indiqué que l'entreprise avait refusé de révéler l'identité de l'agence.[12][13] Le chiffre et l'agence proviennent du gouvernement italien. Le 18 septembre 2026, le sous-secrétaire à l'Intérieur a indiqué à la Chambre des députés que Revolut avait notifié un possible incident à l'agence nationale de cybersécurité italienne (ACN) le 12 septembre. Le 15 septembre, Revolut a confirmé avoir fourni les données de 680 clients, dont huit Italiens, et les avoir informés.[1] Dans la même réponse, le gouvernement a indiqué que Revolut avait signalé la compromission d'une adresse de courrier électronique certifiée (PEC) liée à la Prefettura di Reggio Calabria, un bureau local du ministère de l'Intérieur.[1]
Remarque
Le Financial Times a rapporté le 15 septembre 2026, en citant une personne au fait du dossier, que les échanges de courriers électroniques s'étaient poursuivis pendant plusieurs mois.[17] Les sources examinées ne permettent pas d'établir une chronologie complète de l'incident.
Le droit applicable : règles relatives aux violations de données et conservation des documents en matière de LCB-FT
En vertu du RGPD, une divulgation non autorisée peut constituer une violation de données à caractère personnel, et les articles 33 et 34 fixent les obligations de notification.[3] Les règles LCB-FT expliquent pourquoi le dossier existe.
Une divulgation peut constituer une violation de données à caractère personnel
L'article 4(12) du règlement général sur la protection des données (RGPD) de l'UE définit la violation de données à caractère personnel comme incluant « la divulgation non autorisée de données à caractère personnel ou l'accès non autorisé à de telles données ».[3]
Article 33(1)Règlement (UE) 2016/679
« En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l'autorité de contrôle compétente conformément à l'article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. »
Source : EUR-Lex, Règlement (UE) 2016/679[3]
L'article 33(1) du UK GDPR commence par les mêmes termes.[4] En vertu de l'article 34, lorsque le risque pour les personnes est susceptible d'être élevé, le responsable du traitement doit aussi les informer « dans les meilleurs délais » et « en des termes clairs et simples ».[3] La politique de confidentialité clients de Revolut désigne l'Information Commissioner's Office (ICO) comme son autorité au Royaume-Uni et la State Data Protection Inspectorate (VDAI) de Lituanie pour l'Espace économique européen.[10]
Pourquoi le dossier existe : cinq ans de conservation au titre de la LCB-FT
L'article 40 de la quatrième directive anti-blanchiment (AMLD4) impose aux entités assujetties de conserver une copie des documents et informations relatifs à la vigilance à l'égard de la clientèle pendant cinq ans après la fin de la relation, afin que la cellule de renseignement financier (CRF) et les autres autorités compétentes puissent prévenir et détecter le blanchiment de capitaux et enquêter sur celui-ci.[6] L'article 40 des Money Laundering Regulations 2017 du Royaume-Uni fixe la même durée de cinq ans comme minimum.[7] À compter du 10 juillet 2027, l'article 77 du règlement anti-blanchiment de l'UE (AMLR) prend le relais dans l'UE.[5]
| Règle | Ce qui est conservé | Durée | Ensuite |
|---|---|---|---|
| AMLD4, article 40 (UE, en vigueur) | Une copie des documents et informations relatifs à la vigilance, et les enregistrements des transactions | 5 ans après la fin de la relation | Suppression des données à caractère personnel sauf disposition contraire du droit national ; jusqu'à 5 ans supplémentaires[6] |
| AMLR, article 77 (UE, à compter du 10 juillet 2027) | Les mêmes éléments, non caviardés ; des références peuvent remplacer les copies si les informations restent immédiatement accessibles aux autorités compétentes et ne peuvent pas être modifiées | 5 ans après la fin de la relation | Suppression des données à caractère personnel ; les autorités peuvent exiger jusqu'à 5 ans supplémentaires au cas par cas[5] |
| Money Laundering Regulations 2017, regulation 40 (Royaume-Uni) | Une copie des documents et informations relatifs à la vigilance, et les enregistrements justificatifs des transactions | Au moins 5 ans après la fin de la relation | Suppression des données à caractère personnel, sauf si l'une des exceptions prévues s'applique[7] |
| RGPD, article 5(1) | Uniquement ce qui est nécessaire | Pas plus longtemps que nécessaire | Protection tout au long de la conservation[3] |
L'article 41 de l'AMLD4 prévoit que les traitements effectués au titre de la directive sont soumis au RGPD.[6] Les deux séries d'obligations s'appliquent au même dossier.
Ce que les autorités peuvent demander
Une règle à venir est précise. À compter du 10 juillet 2027, l'article 78 de l'AMLR imposera aux entités assujetties de disposer de systèmes leur permettant de répondre, « par des canaux sécurisés », aux demandes de la CRF ou d'autres autorités compétentes visant à savoir si elles entretiennent ou ont entretenu, au cours des cinq années précédentes, une relation d'affaires avec des personnes déterminées, et quelle en est la nature.[5] Il s'agit d'une obligation de réponse à une demande précise, et non d'une liste de tout ce que les autorités peuvent obtenir.
Au Royaume-Uni, les lignes directrices de l'ICO, actuellement en cours de révision, indiquent : « Vous ne devez partager que des données personnelles limitées à ce qui est demandé et à ce qui est raisonnable. »[9]
Qui est concerné
En novembre 2024, le Federal Bureau of Investigation (FBI) américain a alerté sur « une tendance à l'utilisation d'adresses électroniques compromises de gouvernements américains et étrangers pour adresser des demandes frauduleuses de données en urgence à des entreprises établies aux États-Unis ».[8]
| Qui | Pourquoi c'est important | Règle à relire |
|---|---|---|
| Banques, établissements de paiement et de monnaie électronique, prestataires de services sur crypto-actifs | Ils conservent les données de vigilance à l'égard de la clientèle et les enregistrements des opérations au titre des règles LCB-FT | AMLD4, Article 40 ; AMLR, Articles 77 et 78 à compter du 10 juillet 2027[5][6] |
| Délégués à la protection des données | Une divulgation non autorisée peut constituer une violation de données personnelles soumise à des obligations de notification | RGPD, Articles 33 et 34[3] |
| Banques et institutions financières en Italie | L'autorité italienne de protection des données leur a demandé de rechercher les messages « anormaux » provenant de la même boîte aux lettres | Communiqué du Garante du 18 septembre 2026 ; RGPD, Article 33[3][20] |
Chronologie : de l'alerte du FBI au parlement italien
- 4 novembre 2024Alerte du FBIAvis sur les demandes frauduleuses de données en urgence.[8]
- 12 septembre 2026RévélationReuters rapporte que Revolut a confirmé la divulgation.[12]
- 15 septembre 2026RégulateursCity AM publie des déclarations de l'ICO et de la FCA.[16]
- 18 septembre 2026ParlementLe gouvernement italien confirme la compromission d'une boîte aux lettres ministérielle et 680 clients concernés.[1]
- 30 septembre 2026MinistreLe ministre de l'Intérieur déclare devant le parlement que la demande aurait dû être vérifiée.[2]
Prochaine date fixe : l'AMLR s'applique à compter du 10 juillet 2027.[5]
Ce que les équipes conformité doivent faire dès maintenant
Security Affairs cite l'avis de Revolut, selon lequel la demande « comportait des identifiants d'authentification de domaine valides ».[19] Réussir l'authentification de domaine ne prouve pas que le demandeur est habilité à recevoir des données clients. Le FBI a décrit l'utilisation d'adresses électroniques gouvernementales compromises pour des demandes frauduleuses et recommande de contacter « l'expéditeur et l'autorité d'origine » lorsqu'une demande suscite un doute.[8] Les mesures ci-dessous reflètent mon analyse, et non une liste établie par un régulateur.
- Vérifiez chaque nouveau demandeur au moyen de coordonnées que vous avez trouvées vous-même.
- Ne partagez que ce qui est demandé et raisonnable, et consignez-en la justification.[9]
- Exigez un second contrôleur avant que des documents, des selfies ou des historiques de transactions ne sortent de l'entreprise.
- Suivez les demandes par expéditeur, afin qu'une boîte aux lettres qui interroge sur de nombreux clients soit repérée.
- Répétez qui notifie l'autorité de contrôle : dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance.[3]
- Supprimez les données personnelles à la fin de la durée de conservation LCB-FT lorsqu'aucune autre base légale ne s'applique.[6][7]
1Enregistrer la demande
Expéditeur, autorité, base légale et données demandées.
2Rappeler l'autorité
Utilisez un numéro ou un portail obtenu de façon indépendante.
L'autorité confirme l'expéditeur et la demande
Communiquer le minimum
Uniquement les données demandées, après une seconde vérification.
Arrêter et remonter l'alerte
N'envoyez rien et évaluez les réponses antérieures comme une possible violation de données.
3Conserver les preuves
Les vérifications effectuées, la décision prise et ce qui a été envoyé.
Ce qui reste ouvert au 6 octobre 2026
La dernière déclaration officielle date du 30 septembre 2026. Le ministre de l'Intérieur a indiqué à la Chambre des députés que la demande provenait d'une boîte PEC nommée « entilocali », rattachée à la préfecture et dont on a découvert ensuite qu'elle n'avait jamais été utilisée. Selon lui, la société pouvait et devait vérifier la demande avec un minimum de diligence, compte tenu du décalage entre les données demandées et leur source.[2] Il s'agit de l'avis d'un ministre, pas de la conclusion d'un régulateur.
- Un porte-parole de l'ICO a déclaré à City AM le 15 septembre : « Nous confirmons avoir reçu un signalement et nous évaluons les informations fournies. » La Financial Conduct Authority (FCA) a indiqué à City AM qu'elle était « en contact avec l'entreprise ».[16]
- L'autorité italienne de protection des données (Garante per la protezione dei dati personali) a indiqué dans une actualité datée du 18 septembre 2026 avoir demandé aux banques de vérifier la présence de messages « anormaux » provenant de la même boîte, et avoir demandé à son homologue lituanienne de confirmer si Revolut lui avait notifié une violation.[20]
- La page d'actualités de la VDAI ne contenait aucune déclaration sur l'incident lors de la consultation du 6 octobre 2026.[11]
- En Italie, une procédure pénale pour accès non autorisé à un système informatique d'intérêt public est enregistrée auprès du parquet de Reggio Calabria. Les deux réponses parlementaires ne précisent pas comment la boîte a été compromise.[1][2]
- Les sources examinées n'établissent ni le pouvoir légal invoqué dans les demandes, ni la date à laquelle Revolut en a pris connaissance.
Attention
Reuters a rapporté le 16 septembre 2026, en citant le Financial Times, qu'un groupe revendiquant l'attaque avait exigé une rançon, et qu'un porte-parole de Revolut avait déclaré que la société n'avait reçu aucun contact ni aucune demande directe.[18] Les revendications du groupe ne sont pas confirmées dans les sources examinées.
Comment Didit vous aide pour le dossier KYC que vous conservez
Didit ne vérifie pas l'authenticité d'une demande émanant d'une autorité, et rien dans la vérification d'identité de Didit n'aurait bloqué une demande comme celle-ci. Ce que fait Didit se situe à côté : Didit effectue la vérification qui produit la copie du document et le selfie, et vous permet de contrôler leur durée de conservation.
Une vérification KYC complète (document, détection du vivant et correspondance faciale) coûte $0.33 ; voir les tarifs.
Pour préparer l'article 77 : consultez notre page AMLR.
Didit fournit
- Vérifications du document, détection du vivant et correspondance faciale
- Une durée de conservation que vous fixez, de 1 mois à 10 ans
- Suppression sur demande et stockage dans l'UE par défaut
Reste sous votre responsabilité
- La durée de conservation que la loi vous impose
- La vérification des demandes des autorités et la réponse à ces demandes
- La notification des violations, et la responsabilité
Ne conservez les données d'identité que pendant la durée requise
Fixez une durée de conservation et supprimez les données lorsque votre propre délai expire.
Points clés
- Reuters a rapporté le 12 septembre 2026 que Revolut avait confirmé une divulgation de données clients à la suite de demandes frauduleuses provenant d'un domaine de messagerie gouvernemental légitime.[12]
- Selon le gouvernement italien, Revolut a déclaré avoir fourni les données de 680 clients, dont huit Italiens.[1]
- Au sens du RGPD, une divulgation non autorisée peut constituer une violation de données à caractère personnel. La notification doit intervenir dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si un risque pour les personnes est peu probable.[3]
- Les règles LCB-FT imposent aux entités assujetties de conserver les pièces relatives à la vigilance à l'égard de la clientèle pendant cinq ans après la fin de la relation.[6][7]
- La réussite d'une authentification de domaine ne prouve pas que le demandeur est habilité : vérifiez par un canal distinct.[8]
Questions fréquentes
Que s'est-il passé lors de la violation de données chez Revolut ?
Reuters a rapporté le 12 septembre 2026 que Revolut avait confirmé la divulgation d'informations clients sensibles à un tiers non autorisé, à la suite de demandes frauduleuses provenant du domaine de messagerie légitime d'une agence gouvernementale. Reuters a cité un porte-parole selon lequel les systèmes de Revolut et les fonds des clients n'avaient pas été affectés.[12]
Combien de clients de Revolut ont été touchés ?
Le sous-secrétaire d'État italien à l'Intérieur a déclaré devant la Chambre des députés le 18 septembre 2026 que Revolut avait confirmé avoir fourni les données de 680 clients, dont huit Italiens. Reuters a rapporté que la première déclaration de Revolut parlait seulement d'un nombre « très limité ».[1][12]
Quelles données ont été divulguées ?
TechCrunch, qui a consulté la notification adressée aux clients, fait état de données d'identité et de coordonnées ainsi que de copies de pièces d'identité, et indique que les données « pourraient également avoir inclus des selfies de vérification, des relevés de compte et des historiques de transactions ». BankInfoSecurity, dont l'éditeur l'a également consultée, mentionne le nom, la profession, une copie de pièce d'identité, un selfie de vérification et des relevés de compte.[13][15]
Quelle agence gouvernementale a été usurpée ?
TechCrunch a rapporté que Revolut avait refusé de nommer l'agence. Le gouvernement italien a indiqué au parlement que Revolut avait signalé une adresse de courrier électronique certifié (PEC) compromise, rattachée à la Prefettura di Reggio Calabria.[1][2][13]
Un régulateur a-t-il infligé une amende ou une sanction à Revolut pour ces faits ?
Aucune constatation ni sanction réglementaire publiée n'a été trouvée dans les sources consultées au 6 octobre 2026. L'ICO a indiqué à City AM avoir reçu un signalement et être en train de l'évaluer, et la FCA a indiqué à City AM être en contact avec l'entreprise. L'autorité italienne de protection des données a déclaré avoir contacté son homologue lituanienne.[16][20]
Une divulgation à une fausse autorité constitue-t-elle une violation de données à caractère personnel au sens du RGPD ?
Cela peut être le cas. L'article 4(12) du RGPD inclut dans la définition « la divulgation non autorisée de données à caractère personnel [...] ou l'accès non autorisé à de telles données ». L'article 33 impose au responsable du traitement de notifier l'autorité de contrôle dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques.[3]
Comment une entreprise doit-elle vérifier une demande des forces de l'ordre ?
Le FBI recommande de contacter l'expéditeur et l'autorité d'origine lorsqu'une demande suscite un doute. Rappelez à partir de coordonnées que vous avez obtenues vous-même, et ne communiquez que ce qui est demandé et raisonnable.[8][9]
Didit empêche-t-il les fausses demandes de données émanant des autorités ?
Non. Didit vérifie vos clients, pas les autorités. Didit vous permet de définir la durée de conservation des données de vérification, de 1 mois à 10 ans, et de les supprimer sur demande.
Sources
- Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925, Camera dei deputati, 18 septembre 2026.
- Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906, Camera dei deputati, 30 septembre 2026.
- Règlement (UE) 2016/679 (règlement général sur la protection des données), EUR-Lex, articles 4(12), 5(1), 32, 33 et 34.
- UK GDPR, article 33, legislation.gov.uk.
- Règlement (UE) 2024/1624 (AMLR), EUR-Lex, articles 77, 78 et 90.
- Directive (UE) 2015/849 (AMLD4), version consolidée, EUR-Lex, articles 40 et 41.
- Money Laundering Regulations 2017, regulation 40, legislation.gov.uk.
- Private Industry Notification 20241104-001 sur les fausses demandes de données d'urgence, FBI, 4 novembre 2024.
- Sharing personal data with law enforcement authorities, Information Commissioner's Office, mis à jour le 29 septembre 2023, en cours de révision.
- Customer Privacy Notice, Revolut, en vigueur depuis le 1er janvier 2025.
- Liste des actualités, State Data Protection Inspectorate of Lithuania (VDAI), consulté le 6 octobre 2026.
- Revolut confirms sensitive customer data breach after fake government requests, Reuters, 12 septembre 2026.
- Revolut confirms customer data breach through fake government requests, TechCrunch, 12 septembre 2026.
- Revolut handed customer data to fraudsters using government email account, The Record, 14 septembre 2026.
- Revolut Reveals Data Breach Tied to Faked Official Request, BankInfoSecurity, 14 septembre 2026.
- Revolut hackers stole nearly 700 customers' private data, City AM, 15 septembre 2026.
- Hackers say they breached Italian state email to target Revolut 'crypto whales', Financial Times, 15 septembre 2026.
- Revolut says no direct demand received over alleged data breach, Reuters, 16 septembre 2026.
- Revolut exposed KYC data after fraudulent government email passed security checks, Security Affairs, 12 septembre 2026.
- L'Autorità Garante della Privacy e il caso Revolut, Garante per la protezione dei dati personali, actualité du 18 septembre 2026 (doc. web 10297881).
Les règles LCB-FT imposent aux entités assujetties de conserver le dossier KYC. Ce qu'une entreprise maîtrise, c'est qui peut le demander, quelle part en sort et combien de temps il est conservé. Pour la partie vérification de ce dossier, voir la vérification d'identité avec Didit.
Vérifiez les identités et maîtrisez ce que vous conservez
Effectuez des contrôles de document, de détection du vivant et de correspondance faciale avec la durée de conservation de votre choix.
Articles associés
- Companies House : vérification d’identité et condamnations de l’Insolvency Service
- Réglementation des privacy coins après le retrait de la règle de FinCEN sur le mixage
- Décisions de l'OSC sur Argosy : tolérance au risque KYC et UDP suspendu
- Justificatifs numériques vérifiables FinCEN : les mDL et la CIP Rule
- Violation de données chez Revolut : la fausse demande des autorités rapportée
- CIMA AML Rule : l'obligation de dépôt du rapport d'audit aux îles Caïmans expliquée