Explication du vol d'identité en Allemagne | Fondements juridiques et conseils pour les entreprises

Radar
Radar

Luttez contre la fraude grâce à la puissance du réseau Stripe.

En savoir plus 
  1. Introduction
  2. Points clés
  3. Qu’est-ce que le vol d’identité?
  4. Quels sont les types de vol d’identité?
    1. Comment les acteurs frauduleux accèdent-ils aux informations d’identité?
  5. Qui est responsable en cas de vol d’identité?
    1. Principe : Les victimes ne sont pas responsables
    2. Exception : Faute contributive
    3. Services bancaires en ligne et solutions de paiement
    4. Hameçonnage et tromperie intentionnelle
    5. Commandes et contrats frauduleux
  6. Comment les entreprises en Allemagne peuvent-elles réduire le risque de fraude?
    1. Implémenter des vérifications d’identité et une authentification sécurisée
    2. Signaler les activités suspectes
    3. Former les employés
    4. Accroître la protection des données et la sécurité des technologies de l’information (TI)
    5. Établir des processus clairs sur la marche à suivre en cas de fraude
  7. Quels sont les aspects juridiques que les entreprises en Allemagne doivent connaître?
  8. Comment Stripe peut vous aider à prévenir la fraude
  9. Foire aux questions sur le vol d’identité

Vingt-sept pour cent des internautes allemands ont déjà été victimes de cybercriminalité. Parmi les cybercrimes les plus courants, on compte la fraude visant les achats et les services bancaires en ligne, ainsi que l'accès non autorisé à des comptes en ligne et les attaques par hameçonnage. Neuf victimes sur dix ont subi une forme ou une autre de préjudice, nombre d'entre elles ayant essuyé des pertes financières.

La fraude en ligne est souvent directement liée au phénomène plus large du vol d'identité. Dans cet article, nous examinerons en quoi consiste le vol d'identité, sous quelles formes il se présente et qui en est responsable. Nous explorerons également la façon dont les entreprises peuvent réduire efficacement le risque de fraude.

Points clés

  • Le vol d'identité ne constitue pas un acte criminel distinct en Allemagne, mais les actions impliquées dans le vol de l'identité de quelqu'un peuvent être qualifiées de différentes infractions pénales.
  • Le vol d'identité se produit lorsque des acteurs malveillants utilisent les données personnelles de tiers sans leur autorisation à des fins frauduleuses ou pour tromper d'autres personnes.
  • Les fraudeurs utilisent des identités volées pour initier des paiements non autorisés, conclure des contrats ou prendre le contrôle de comptes.
  • En principe, les victimes ne sont pas responsables des dommages, à condition de ne pas avoir agi de manière négligente.
  • Les solutions modernes telles que Stripe Radar aident les entreprises à détecter les transactions suspectes rapidement et à réduire les risques de fraude grâce à des processus sécurisés, une protection des données efficace et des mesures de sécurité techniques.

Qu'est-ce que le vol d'identité?

Le vol d'identité se produit lorsqu'un acteur malveillant utilise les informations personnelles d'une personne sans son autorisation afin d'en tirer profit ou d'en faire profiter des tiers. Ce fraudeur utilise des éléments d'identification tels que le nom, la date de naissance, l'adresse ou l'identifiant numérique de la personne à des fins frauduleuses. Son objectif est souvent de se faire passer pour la personne initiale ou de réaliser des actions en son nom.

Le vol d'identité touche principalement les particuliers dont les informations personnelles sont utilisées de manière illégale. Les conséquences personnelles varient, allant de pertes financières à des problèmes à long terme liés à l'utilisation de services, en passant par des difficultés à vérifier et à corriger les informations personnelles.

Les entreprises peuvent également être touchées indirectement. C'est souvent le cas lorsqu'un fraudeur utilise une identité volée pour mener des activités frauduleuses, par exemple effectuer des achats ou conclure des contrats au nom de quelqu'un d'autre. Les entreprises concernées peuvent subir des pertes financières et devoir consacrer du temps supplémentaire à la vérification et au traitement des transactions. La fraude peut nuire à la réputation de l'entreprise et entraîner une perte de confiance chez ses clients et partenaires commerciaux.

Quels sont les types de vol d'identité?

Le vol d'identité prend différentes formes. Les méthodes varient selon le contexte et le but de l'auteur, et vont de la fraude numérique typique à des scénarios moins courants et plus complexes.

  • Fraude de paiement : Les mauvais acteurs utilisent les informations de paiement ou les informations de connexion du service de paiement d'une autre personne pour effectuer des transactions non autorisées.
  • Usurpation d'identité afin de conclure des contrats et de passer des commandes : Des acteurs frauduleux se font passer pour quelqu'un d'autre afin de conclure des contrats d'achat, de location ou de service, ou de commander des biens.
  • Fraude par prise de contrôle de compte (ATO) : Les mauvais acteurs obtiennent l'accès à des comptes en ligne existants qu'ils utilisent ensuite sans autorisation. Ils peuvent utiliser ces comptes pour passer des commandes, consulter des données ou communiquer au nom du titulaire du compte.
  • Fraude au nouveau compte : Les auteurs peuvent utiliser des identités volées pour ouvrir de nouveaux comptes auprès de banques ou de services en ligne. Ces comptes sont utilisés pour des choses telles que des prêts, des abonnements ou d'autres obligations financières qui sont attribuées à la personne dont l'identité a été volée.
  • Usurpation d'identité lors d'interactions avec les autorités publiques : Dans de rares cas, les identités volées sont utilisées pour prouver l'identité d'une personne à un organisme gouvernemental ou pour demander des prestations de l'État.
  • Échange de carte SIM (SIM swapping) : Des acteurs frauduleux prennent le contrôle du numéro de téléphone portable d'une personne en transférant son numéro vers une nouvelle carte SIM. Ils peuvent ensuite intercepter les codes d'accès de sécurité et accéder à d'autres comptes.
  • Usurpation d'identité sur les médias sociaux : Les mauvais acteurs copient ou prennent le contrôle des profils de médias sociaux des personnes afin de partager du contenu sous leur nom ou de tromper d'autres personnes.

Comment les acteurs frauduleux accèdent-ils aux informations d'identité?

Afin de commettre une fraude à l'identité, les auteurs doivent d'abord avoir accès à des données personnelles. Beaucoup de ces informations proviennent de sources accessibles au public, telles que les réseaux sociaux ou les profils en ligne. Les acteurs frauduleux peuvent également utiliser des informations obtenues à la suite de violations de données ou de bases de données piratées.

Souvent, cependant, les victimes remettent elles-mêmes leurs informations aux mauvais acteurs sans même s'en rendre compte. Les victimes d'attaques d'hameçonnage, par exemple, saisissent des informations de carte de crédit, des mots de passe ou des codes de sécurité sur de faux sites Web. Ces attaques commencent généralement par des courriels ou des messages texte qui ressemblent à des communications officielles de banques, de fournisseurs de solution de paiement (FSP) ou d'entreprises bien connues. Ceux-ci contiennent souvent un lien qui mène à un site Web d'apparence authentique qui invite les utilisateurs à saisir leurs données.

Si vous avez été victime d'un vol d'identité, le Bureau fédéral de la sécurité de l'information (BSI) fournit une liste de contrôle de premiers secours.

Qui est responsable en cas de vol d'identité?

En matière de fraude en ligne, la principale question pour les entreprises et les commerçants en Allemagne, ainsi que pour les particuliers, est de savoir qui est responsable en cas de vol d'identité. La réponse dépend des particularités de chaque cas. Principalement, il s'agit de savoir quelles obligations de diligence ont été violées.

Principe : Les victimes ne sont pas responsables

En principe, les victimes de vol d'identité ne sont pas personnellement responsables des dommages causés par l'utilisation de leur identité volée. D'un point de vue juridique, la responsabilité incombe aux personnes qui utilisent illégalement cette identité pour conclure des contrats, effectuer des paiements ou accomplir d'autres actes. Par conséquent, une victime de vol d'identité n'est pas partie aux obligations contractuelles contractées en utilisant son identité.

Exception : Faute contributive

Ce principe ne s'applique pas si la propre inconduite de la victime a contribué au vol de son identité. Quiconque se montre imprudent avec des données sensibles ou ne respecte pas les mesures de sécurité de base peut, dans certains cas, assumer au moins une responsabilité partielle. Le facteur décisif est toujours de savoir si une obligation de diligence a été enfreinte.

Services bancaires en ligne et solutions de paiement

Dans les services bancaires en ligne, les utilisateurs assument une responsabilité importante pour assurer la sécurité de leurs informations de connexion et de leurs processus de sécurité. Dans de nombreux cas, les banques indemniseront toute perte subie à la suite de paiements non autorisés. Toutefois, une franchise peut également s'appliquer. La loi limite généralement cette franchise à 50 € en cas de perte ou d'utilisation abusive de l'instrument de paiement, et si les pertes n'ont pas pu être évitées à temps. Dans certains cas, cette franchise pourrait être entièrement levée, par exemple si l'utilisateur n'aurait pas pu détecter la perte ou si la banque elle-même était responsable de la perte.

Cependant, il n'y a pas de limitation de responsabilité si une personne a agi avec une intention frauduleuse ou une négligence grave. La négligence grave comprend le partage des informations de connexion ou le fait de ne pas stocker les informations de connexion en toute sécurité. L'article 675v, paragraphe 3 du Code civil allemand (BGB) stipule que l'utilisateur peut être personnellement responsable des pertes dans de tels cas.

Les clients ne sont généralement pas responsables des pertes qu'ils subissent si les banques ou les fournisseurs de solution de paiement (FSP) n'utilisent pas l'authentification forte du client (SCA) requise par la loi. Ils ne sont pas non plus tenus d'indemniser les pertes survenant après avoir signalé leur carte comme volée ou manquante, à condition de l'avoir fait assez rapidement.

Hameçonnage et tromperie intentionnelle

Aux yeux de la loi, la saisie active de données sensibles sur de faux sites Web ou dans des messages frauduleux peut être considérée comme un acte de négligence grave. Dans de tels cas, la victime peut être au moins partiellement responsable de toute perte subie.

Cependant, l'évaluation juridique de l'hameçonnage dépend toujours des spécificités de chaque cas. En particulier, les tribunaux tiennent compte du professionnalisme de l'apparence de l'escroquerie, et de l'existence de signaux d'avertissement clairs pour la victime. Les escroqueries modernes utilisent souvent des canaux de communication faussement authentiques et connaissent de nombreux détails sur leurs victimes, donnant l'impression qu'elles agissent légitimement au nom d'une banque, d'une autorité publique ou d'un autre organisme digne de confiance.

Les dernières décisions de justice illustrent que le simple fait qu'une attaque d'hameçonnage réussisse ne signifie pas qu'il faille automatiquement conclure que la victime a agi avec une négligence grave. Il faut plutôt évaluer dans chaque cas s'il aurait également été difficile pour un utilisateur moyen diligent de repérer l'escroquerie. À mesure que les cyberattaques se professionnalisent, ces critères de référence différenciés deviennent plus importants pour déterminer qui est responsable et si les victimes peuvent demander des dommages et intérêts.

Commandes et contrats frauduleux

Une personne dont l'identité est utilisée pour commander des marchandises ou conclure des contrats sans son implication n'est généralement pas responsable des dommages subis en conséquence. Les factures, lettres de relance ou lettres de recouvrement n'ont pas à être payées, tant qu'il peut être clairement démontré qu'une fraude à l'identité a eu lieu. Cependant, il est important de répondre rapidement à de telles demandes et de clarifier la situation.

Dans de tels cas, l'entreprise concernée supporte généralement le risque financier en premier lieu. S'il n'est pas possible de démontrer qu'un contrat a réellement été établi avec la personne en question, alors toute demande de paiement à son encontre est généralement inopérante. Les entreprises doivent donc vérifier que la personne passant une commande ou concluant un contrat était bien celle qu'elle prétendait être.

Si une entreprise subit une perte à la suite d'une fraude (par exemple, parce qu'elle a expédié des marchandises ou rendu des services), il est peu probable qu'elle récupère quoi que ce soit, à moins que les auteurs réels ne puissent être identifiés ou que des réclamations ne soient intentées contre eux. Le risque de conclure un contrat avec une personne utilisant une fausse identité incombe donc à l'entreprise qui n'a pas vérifié correctement l'identité de son client avant la signature.

Comment les entreprises en Allemagne peuvent-elles réduire le risque de fraude?

Il est pratiquement impossible de se protéger entièrement contre la fraude à l'identité. Toutefois, les entreprises peuvent réduire considérablement le risque et atténuer les dommages potentiels en prenant les mesures techniques, juridiques et organisationnelles appropriées.

Implémenter des vérifications d'identité et une authentification sécurisée

Les entreprises doivent vérifier soigneusement l'identité de leurs clients, en particulier lors de transactions à haut risque, telles que des commandes coûteuses, des contrats à long terme ou de nouveaux comptes de clients. Des procédures de vérification supplémentaires, l'authentification multifacteur (AMF) et des contrôles de plausibilité peuvent aider à repérer rapidement les utilisateurs frauduleux.

Signaler les activités suspectes

Dans de nombreux cas, certains signes avant-coureurs indiquent qu'une fraude est en cours. Il s'agit notamment de commandes d'une valeur inhabituellement élevée, de modifications de dernière minute des adresses de livraison, de commandes multiples sur une courte période ou d'informations contradictoires sur les clients. Les activités suspectes peuvent souvent être repérées avant l'exécution d'un contrat en utilisant des évaluations de risques automatiques et en formant le personnel.

Former les employés

Les attaques par hameçonnage et les méthodes d'ingénierie sociale ne ciblent pas seulement les clients, elles peuvent également viser les entreprises. Des séances de formation régulières peuvent aider le personnel à repérer les appels, courriels ou messages suspects et à réagir de manière appropriée. Cela réduit le risque que des données sensibles de l'entreprise ou des clients ne tombent entre les mains d'acteurs malveillants.

Accroître la protection des données et la sécurité des technologies de l'information (TI)

Les informations personnelles volées provenant fréquemment de violations de données ou d'incidents de sécurité, il est particulièrement important que les entreprises protègent toutes les informations qu'elles conservent. Les entreprises en Allemagne doivent prendre les mesures techniques et organisationnelles appropriées pour protéger les informations d'identification, restreindre les droits d'accès et examiner régulièrement les failles de sécurité.

Les principes pour la bonne gestion et la conservation des livres, registres et documents sous forme électronique (GoBD) énoncent également des exigences relatives à la sécurité et à la traçabilité des processus opérationnels numériques. Les entreprises doivent s'assurer que les informations liées à l'impôt sont protégées contre la perte, la manipulation et l'accès non autorisé, et qu'elles restent transparentes et vérifiables en tout temps. Par conséquent, la sécurité de l'information et la gestion de la protection des données efficaces vont au-delà de la simple conformité aux réglementations légales. Elles peuvent également contribuer à prévenir la fraude à l'identité et les pertes financières.

Établir des processus clairs sur la marche à suivre en cas de fraude

Même avec toutes ces précautions, la fraude peut tout de même se produire. Les entreprises doivent donc définir comment elles examinent les activités suspectes, comment elles informent les clients touchés et comment elles documentent tout dommage. Des processus internes clairs permettent de réagir rapidement et peuvent contribuer à atténuer les pertes financières et les atteintes à la réputation.

Quels sont les aspects juridiques que les entreprises en Allemagne doivent connaître?

Le vol d'identité ne représente pas seulement un risque financier pour les entreprises en Allemagne, il peut également avoir des conséquences juridiques. Les entreprises allemandes doivent respecter un certain nombre d'obligations légales, notamment en ce qui concerne le traitement des informations d'identification, la prévention de la fraude et la réaction aux incidents de sécurité.

  • Obligations en matière de protection des données
    Les entreprises qui traitent des informations d'identification doivent respecter les dispositions du Règlement général sur la protection des données (RGPD), en particulier l'article 32, qui stipule que les entreprises doivent implémenter des mesures techniques et organisationnelles appropriées pour garantir la sécurité de ces données. Si une violation de données se produit en raison de mesures de sécurité inadéquates, les autorités de contrôle peuvent imposer des amendes et, dans certains cas, les personnes concernées peuvent réclamer des dommages-intérêts.

  • Obligations de signalement en cas de violation de données personnelles
    Si un incident de sécurité entraîne une violation de la protection des données personnelles, l'entreprise en question est tenue de signaler l'incident à l'autorité de protection des données compétente. Ce signalement doit être effectué dans les 72 heures suivant la prise de connaissance de la violation par l'entreprise.

  • Obligations en matière de responsabilité et de documentation
    Dans le cadre de leurs obligations de responsabilité, les entreprises doivent tenir une documentation transparente sur leurs mesures de sécurité et de protection des données. Les GoBD stipulent également que les processus numériques liés à l'impôt doivent être correctement documentés et transparents. Disposer d'une documentation complète démontrant qu'une entreprise a respecté ses obligations légales peut être utile en cas de contestation.

  • Devoir de diligence contractuel envers les clients
    Les entreprises sont tenues de prendre des mesures appropriées pour prévenir la fraude et les abus. Les mesures qu'elles doivent prendre dépendent du type de modèle opérationnel, du potentiel de risque et des normes habituelles du secteur. Les entreprises qui ignorent des risques évidents ou ne parviennent pas à implémenter des mesures de sécurité de base pourraient être tenues responsables de tout dommage.

  • Sous-traitants et contrôle des fournisseurs
    De nombreuses entreprises font appel à des prestataires de services externes pour les systèmes informatiques, le traitement des paiements ou les services infonuagiques. Si ces prestataires traitent des informations d'identification, les exigences du RGPD concernant les sous-traitants doivent être respectées. En principe, ces entreprises restent responsables du traitement licite de ces données. Elles doivent donc vérifier régulièrement les normes de sécurité de leurs prestataires de services.

  • Poursuites en cas de fraude à l'identité
    Le vol d'identité en tant que tel ne constitue pas une infraction pénale distincte en droit allemand. Cependant, les actes sous-jacents sont souvent qualifiés d'autres infractions pénales, telles que la fraude, la fraude informatique ou l'espionnage de données. Les entreprises doivent donc toujours documenter les incidents suspects et évaluer s'il est pertinent de déposer une plainte pénale.

Comment Stripe peut vous aider à prévenir la fraude

De nos jours, pour prévenir efficacement la fraude liée à l'identité et aux paiements, il faut des systèmes automatisés qui signalent les activités suspectes de manière précoce et évaluent les risques en temps réel. Stripe Radar est une solution de prévention de la fraude qui analyse automatiquement les transactions et identifie la fraude potentielle. Basée sur l'intelligence artificielle (IA), la technologie utilise les données du réseau de paiement mondial de Stripe pour identifier les modèles de fraude connus et intégrer systématiquement de nouveaux signaux de risque.

Radar utilise différents facteurs pour évaluer les transactions, notamment des schémas d'achat suspects, des informations d'appareil ou d'emplacement inhabituelles et des indications de tentatives de fraude antérieures. La solution utilise ces informations pour produire un indice de risque en temps réel, afin que les paiements suspects puissent être examinés ou bloqués avec une plus grande précision. L'objectif de Radar est d'identifier les utilisateurs frauduleux de manière précoce, sans avoir à rejeter un grand nombre de transactions légitimes.

Foire aux questions sur le vol d'identité

Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.

Plus d'articles

  • Un problème est survenu. Veuillez réessayer ou contacter le service d’assistance.

Envie de vous lancer ?

Créez un compte et commencez à accepter des paiements rapidement, sans avoir à signer de contrat ni à fournir vos coordonnées bancaires. N'hésitez pas à nous contacter pour discuter de solutions personnalisées pour votre entreprise.
Radar

Radar

Luttez contre la fraude grâce à la puissance du réseau Stripe.

Documentation Radar

Utilisez Stripe Radar pour protéger votre entreprise contre la fraude.