Qui est responsable en cas d'usurpation d'identité ? Notions de droit et conseils pour les entreprises en Allemagne

Radar
Radar

Luttez contre la fraude grâce à la puissance du réseau Stripe.

En savoir plus 
  1. Introduction
  2. L’essentiel à retenir
  3. Qu’est-ce que l’usurpation d’identité ?
  4. Quels sont les types d’usurpation d’identité ?
    1. Comment les acteurs frauduleux accèdent-ils aux informations d’identité ?
  5. Qui est responsable en cas d’usurpation d’identité ?
    1. Principe : les victimes ne sont pas responsables
    2. Exception : négligence contributive
    3. Services bancaires en ligne et solutions de paiement
    4. Hameçonnage et tromperie intentionnelle
    5. Commandes et contrats frauduleux
  6. Comment les entreprises en Allemagne peuvent-elles réduire le risque de fraude ?
    1. Mettez en œuvre des vérifications d’identité et une authentification sécurisée
    2. Signalez les activités suspectes
    3. Former les employés
    4. Renforcez la protection des données et la sécurité des technologies de l’information (IT)
    5. Établissez des processus clairs sur la marche à suivre en cas de fraude
  7. Quels aspects juridiques les entreprises en Allemagne doivent-elles connaître ?
  8. Comment Stripe peut vous aider à prévenir la fraude
  9. Foire aux questions sur l’usurpation d’identité

Vingt-sept pour cent des internautes allemands ont déjà été victimes de cybercriminalité. Parmi les cybercrimes les plus courants, on trouve la fraude touchant les achats en ligne et les services bancaires en ligne, ainsi que l'accès non autorisé à des comptes en ligne et les attaques de phishing. Neuf victimes sur dix ont subi un dommage, beaucoup d'entre elles ayant subi des pertes financières.

La fraude en ligne est souvent directement liée au phénomène plus large de l'usurpation d'identité. Dans cet article, nous verrons ce qu'est l'usurpation d'identité, quelles en sont les formes et qui est responsable en cas d'usurpation d'identité. Nous verrons également comment les entreprises peuvent réduire efficacement le risque de fraude.

L’essentiel à retenir

  • L'usurpation d'identité n'est pas un acte criminel distinct en Allemagne, mais les actions impliquées dans le vol de l'identité de quelqu'un peuvent être qualifiées de différentes infractions pénales.
  • L'usurpation d'identité, c'est quand des acteurs frauduleux utilisent les informations personnelles de tiers sans leur autorisation à des fins frauduleuses ou pour tromper d'autres personnes.
  • Les auteurs utilisent des identités volées pour initier des paiements non autorisés, conclure des contrats ou prendre le contrôle de comptes.
  • En principe, les victimes ne sont pas responsables des dommages, à condition qu'elles n'aient pas agi par négligence.
  • Des solutions modernes telles que Stripe Radar aident les entreprises à détecter rapidement les transactions suspectes et à réduire les risques de fraude grâce à des processus sécurisés, une protection des données efficace et des garanties techniques.

Qu'est-ce que l'usurpation d'identité ?

L'usurpation d'identité se produit lorsqu'un acteur frauduleux utilise les informations personnelles d'une autre personne sans autorisation afin d'obtenir un avantage pour lui-même ou pour des tiers. Le malfaiteur utilise des éléments d'identification tels que le nom, la date de naissance, l'adresse ou la connexion numérique d'une personne à des fins frauduleuses. Son but est souvent de se faire passer pour la personne d'origine ou d'effectuer des actions en son nom.

L'usurpation d'identité touche principalement les particuliers dont les informations personnelles sont utilisées de manière illégale. Les conséquences personnelles vont des pertes financières aux problèmes à long terme d'utilisation des services, en passant par les problèmes de vérification et de correction des informations personnelles.

Les entreprises peuvent également être indirectement touchées. Cela se produit le plus souvent lorsqu'un malfaiteur utilise une identité volée pour mener des activités frauduleuses, par exemple en effectuant des achats ou en concluant des contrats au nom de quelqu'un d'autre. Les entreprises impliquées peuvent subir des pertes financières et devoir consacrer du temps supplémentaire à l'examen et au traitement des transactions. La fraude peut nuire à la réputation d'une entreprise et entraîner une perte de confiance des clients et des partenaires commerciaux.

Quels sont les types d'usurpation d'identité ?

L'usurpation d'identité prend différentes formes. Les méthodes varient en fonction du contexte et de l'objectif de l'auteur, et vont de la fraude numérique typique à des scénarios plus complexes et moins courants.

  • Fraude au paiement : les acteurs malveillants utilisent les informations de paiement ou les identifiants de solution de paiement d'une autre personne pour effectuer des transactions non autorisées.
  • Usurpation d'identité afin de conclure des contrats et de passer des commandes : les acteurs frauduleux se font passer pour une autre personne afin de conclure des contrats d'achat, de location ou de service, ou pour commander des biens.
  • Fraude par prise de contrôle de compte (ATO) : les acteurs malveillants accèdent à des comptes en ligne existants qu'ils utilisent ensuite sans autorisation. Ils peuvent utiliser ces comptes pour passer des commandes, consulter des données ou communiquer au nom du titulaire du compte.
  • Fraude à l'ouverture de compte : les auteurs peuvent utiliser des identités volées pour ouvrir de nouveaux comptes auprès de banques ou de services en ligne. Ces comptes sont utilisés pour des éléments tels que des prêts, des abonnements ou d'autres obligations financières qui sont attribués à la personne dont l'identité a été volée.
  • Usurpation d'identité lors d'interactions avec les autorités publiques : dans de rares cas, des identités volées sont utilisées pour prouver l'identité d'une personne auprès d'une administration publique ou pour demander des prestations de l'État.
  • Échange de module d'identité d'abonné (SIM) : les acteurs frauduleux prennent le contrôle du numéro de téléphone portable d'une personne en transférant son numéro vers une nouvelle carte SIM. Ils peuvent ensuite intercepter des codes d'accès de sécurité et accéder à d'autres comptes.
  • Usurpation d'identité sur les réseaux sociaux : les acteurs malveillants copient ou reprennent les profils de réseaux sociaux de personnes afin de partager du contenu sous leur nom ou de tromper d'autres personnes.

Comment les acteurs frauduleux accèdent-ils aux informations d'identité ?

Pour commettre une fraude à l'identité, les auteurs doivent d'abord avoir accès à des informations personnelles. Une grande partie de ces informations provient de sources accessibles au public, telles que les réseaux sociaux ou les profils en ligne. Les acteurs frauduleux peuvent également utiliser des informations obtenues à la suite de violations de données ou de bases de données piratées.

Souvent, cependant, les victimes remettent elles-mêmes leurs informations aux acteurs malveillants sans même s'en rendre compte. Les victimes d'attaques d'hameçonnage, par exemple, saisissent des informations de carte de crédit, des mots de passe ou des codes de sécurité sur de faux sites web. Ces attaques commencent généralement par des e-mails ou des SMS qui ressemblent à des communications officielles de banques, de fournisseurs de solutions de paiement (PSP) ou d'entreprises bien connues. Celles-ci contiennent souvent un lien qui mène à un site web à l'apparence trompeuse qui invite les utilisateurs à saisir leurs données.

Si vous avez été victime d'une usurpation d'identité, l'Office fédéral de la sécurité des technologies de l'information (BSI) fournit une liste de contrôle de premiers secours.

Qui est responsable en cas d'usurpation d'identité ?

Dans le cas de la fraude en ligne, la principale question pour les entreprises et les commerçants en Allemagne, ainsi que pour les particuliers, est de savoir qui est responsable en cas d'usurpation d'identité. La réponse dépend des spécificités de chaque cas. Il s'agit principalement de savoir quelles obligations de diligence ont été violées.

Principe : les victimes ne sont pas responsables

En principe, les victimes d'usurpation d'identité ne sont pas personnellement responsables des dommages causés par l'utilisation de leur identité volée. En effet, d'un point de vue juridique, la responsabilité incombe aux personnes qui utilisent cette identité de manière illégale pour conclure des contrats, effectuer des paiements ou accomplir d'autres actes. Par conséquent, une victime d'usurpation d'identité n'est partie à aucune obligation contractuelle contractée en utilisant son identité.

Exception : négligence contributive

Ce principe ne s'applique pas si la propre faute de la victime a contribué au vol de son identité. Toute personne imprudente avec des données sensibles ou qui ne respecte pas les mesures de sécurité de base peut, dans certains cas, porter une responsabilité au moins partielle. Le facteur décisif est toujours de savoir si une obligation de diligence a été violée.

Services bancaires en ligne et solutions de paiement

Dans les services bancaires en ligne, les utilisateurs ont la lourde responsabilité de sécuriser leurs informations de connexion et leurs processus de sécurité. Dans de nombreux cas, les banques compensent les pertes subies à la suite de paiements non autorisés. Toutefois, une franchise peut également s'appliquer. La loi limite généralement cette franchise à 50 € en cas de perte ou d'utilisation abusive de l'instrument de paiement, et si les pertes n'ont pas pu être évitées à temps. Dans certains cas, cette franchise peut être totalement annulée, par exemple si l'utilisateur n'a pas pu détecter la perte ou si la banque elle-même en est responsable.

Toutefois, il n'y a pas de limitation de responsabilité si une personne a agi avec une intention frauduleuse ou une négligence grave. La négligence grave inclut le partage des informations de connexion ou le défaut de stockage sécurisé de ces informations. L'article 675v, paragraphe 3 du Code civil allemand (BGB) stipule que l'utilisateur peut être tenu personnellement responsable des pertes dans de tels cas.

Les clients ne sont généralement pas responsables des pertes qu'ils subissent si les banques ou les fournisseurs de solutions de paiement (PSP) n'emploient pas l'authentification forte du client (SCA) requise par la loi. Ils ne sont pas non plus tenus d'indemniser les pertes survenues après avoir signalé le vol ou la perte de leur carte bancaire, à condition de l'avoir fait suffisamment rapidement.

Hameçonnage et tromperie intentionnelle

Aux yeux de la loi, la saisie active de données sensibles sur de faux sites web ou dans des messages frauduleux peut être considérée comme un acte de négligence grave. Dans de tels cas, la victime peut être au moins partiellement responsable des pertes subies.

Cependant, l'évaluation juridique de l'hameçonnage dépend toujours des spécificités de chaque cas. Les tribunaux tiennent compte en particulier du caractère professionnel de l'apparence de l'escroquerie, et de la présence de signes d'avertissement clairs pour la victime. Les escroqueries modernes utilisent souvent des canaux de communication trompeurs et connaissent de nombreux détails sur leurs victimes, donnant l'impression qu'elles agissent légitimement au nom d'une banque, d'une autorité publique ou d'un autre organisme de confiance.

Les dernières décisions de justice illustrent que le simple succès d'une attaque par hameçonnage ne permet pas de conclure automatiquement que la victime a agi avec une négligence grave. Il faut plutôt évaluer dans chaque cas s'il aurait également été difficile pour l'utilisateur diligent moyen de repérer l'escroquerie. À mesure que les cyberattaques se professionnalisent, ces critères de référence différenciés deviennent de plus en plus importants pour déterminer qui est responsable et si les victimes peuvent réclamer des dommages-intérêts.

Commandes et contrats frauduleux

Une personne dont l'identité est utilisée pour commander des biens ou conclure des contrats sans son implication n'est généralement pas responsable des dommages qui en découlent. Les factures, lettres de relance ou lettres de recouvrement ne doivent pas être payées, tant qu'il peut être clairement démontré qu'une fraude à l'identité a eu lieu. Toutefois, il est important de répondre rapidement à ces demandes et de clarifier ce qui s'est passé.

Dans de tels cas, l'entreprise concernée supporte généralement le risque financier en premier lieu. S'il ne peut être démontré qu'un contrat a effectivement été établi avec la personne en question, toute demande de paiement à son encontre est généralement inefficace. Les entreprises doivent donc vérifier si la personne passant une commande ou concluant un contrat était bien celle qu'elle prétendait être.

Si une entreprise subit une perte à la suite d'une fraude (par ex., parce qu'elle a expédié des biens ou rendu des services), il est peu probable qu'elle récupère quoi que ce soit à moins que les véritables auteurs ne puissent être identifiés ou que des poursuites ne soient engagées contre eux. Le risque de conclure un contrat avec une personne utilisant une fausse identité incombe donc à l'entreprise qui n'a pas vérifié correctement l'identité de son client avant la signature.

Comment les entreprises en Allemagne peuvent-elles réduire le risque de fraude ?

Il est pratiquement impossible de se protéger entièrement contre la fraude à l'identité. Cependant, les entreprises peuvent réduire considérablement le risque et atténuer les dommages potentiels en prenant les mesures techniques, juridiques et organisationnelles appropriées.

Mettez en œuvre des vérifications d'identité et une authentification sécurisée

Les entreprises doivent vérifier soigneusement l'identité de leurs clients, en particulier lors de transactions à haut risque, telles que des commandes coûteuses, des contrats à long terme ou de nouveaux comptes clients. Des procédures de vérification supplémentaires, l'authentification multifacteur (MFA) et des contrôles de plausibilité peuvent aider à signaler les utilisateurs frauduleux de manière précoce.

Signalez les activités suspectes

Dans de nombreux cas, certains signes avant-coureurs indiquent qu'une fraude est en cours. Il s'agit notamment de valeurs de commande inhabituellement élevées, de modifications de dernière minute des adresses de livraison, de commandes multiples dans un court laps de temps ou d'informations client contradictoires. L'activité suspecte peut souvent être identifiée avant l'exécution d'un contrat grâce à des évaluations automatiques des risques et à la formation des employés.

Former les employés

Les attaques de phishing et les méthodes d'ingénierie sociale ne touchent pas seulement les clients, elles peuvent aussi cibler les entreprises. Des sessions de formation régulières peuvent aider le personnel à identifier les appels, e-mails ou messages suspects et à réagir de manière appropriée. Cela réduit le risque que des données sensibles de l'entreprise ou des clients ne tombent entre les mains d'acteurs frauduleux.

Renforcez la protection des données et la sécurité des technologies de l'information (IT)

Les informations personnelles volées provenant fréquemment de violations de données ou d'incidents de sécurité, il est particulièrement important que les entreprises protègent toutes les informations qu'elles stockent. Les entreprises en Allemagne doivent prendre les mesures techniques et organisationnelles appropriées pour protéger les informations d'identification personnelles, restreindre les droits d'accès et examiner régulièrement les failles de sécurité.

Les principes pour la gestion et le stockage appropriés des livres, registres et documents sous forme électronique (GoBD) stipulent également des exigences relatives à la sécurité et à la traçabilité des processus métier numériques. Les entreprises doivent veiller à ce que les informations liées à l'impôt soient protégées contre la perte, la manipulation et l'accès non autorisé, et qu'elles restent transparentes et vérifiables à tout moment. Par conséquent, une sécurité de l'information et une gestion de la protection des données efficaces ne se résument pas à se conformer aux réglementations légales. Cela peut aussi contribuer à prévenir la fraude à l'identité et les pertes financières.

Établissez des processus clairs sur la marche à suivre en cas de fraude

Même avec toutes ces précautions, la fraude peut toujours se produire. Les entreprises doivent donc définir comment elles vérifient les activités suspectes, comment elles informent les clients concernés et comment tout dommage est documenté. Des processus internes clairs permettent de réagir plus facilement et rapidement, et peuvent contribuer à atténuer les pertes financières et les atteintes à la réputation.

Quels aspects juridiques les entreprises en Allemagne doivent-elles connaître ?

L'usurpation d'identité ne représente pas seulement un risque financier pour les entreprises en Allemagne, elle peut aussi avoir des conséquences juridiques. Les entreprises allemandes doivent respecter un certain nombre d'obligations juridiques, en particulier en ce qui concerne le traitement des informations d'identification personnelles, la prévention de la fraude et la réaction aux incidents de sécurité.

  • Obligations en matière de protection des données
    Les entreprises qui traitent des informations d'identification personnelles doivent se conformer aux réglementations du Règlement général sur la protection des données (RGPD), en particulier l'article 32, qui stipule que les entreprises doivent mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité de ces données. Si une violation de données se produit en raison de mesures de sécurité inadéquates, les autorités de contrôle peuvent imposer des amendes et, dans certains cas, les personnes concernées peuvent demander des dommages et intérêts.

  • Obligations de signalement en cas de violation de données personnelles
    Si un incident de sécurité entraîne une violation de la protection des données personnelles, l'entreprise en question est tenue de signaler l'incident à l'autorité compétente en matière de protection des données. Ce rapport doit être déposé dans les 72 heures suivant la prise de connaissance de la violation par l'entreprise.

  • Exigences en matière de responsabilité et de documentation
    Dans le cadre de leurs obligations de responsabilité, les entreprises doivent tenir une documentation transparente sur leurs mesures de protection des données et de sécurité. Les GoBD stipulent également que les processus numériques liés à l'impôt doivent être correctement documentés et transparents. Disposer d'une documentation complète démontrant qu'une entreprise a respecté ses obligations légales peut s'avérer utile en cas de litige.

  • Devoir de diligence contractuel envers les clients
    Les entreprises sont tenues de prendre des mesures appropriées pour prévenir la fraude et les abus. Les mesures à prendre dépendent du type de business model, du risque potentiel et des normes typiques du secteur. Les entreprises qui ignorent des risques évidents ou qui omettent de mettre en œuvre des mesures de sécurité de base pourraient être tenues responsables de tout dommage.

  • Sous-traitants et contrôle des fournisseurs
    De nombreuses entreprises font appel à des prestataires de services externes pour les systèmes informatiques, le traitement des paiements ou les services cloud. Si ces prestataires de services traitent des informations d'identification personnelles, alors les exigences du RGPD concernant les sous-traitants doivent être respectées. En principe, ces entreprises restent responsables du traitement licite de ces données. Elles doivent donc vérifier régulièrement les normes de sécurité de leurs prestataires de services.

  • Poursuites en cas de fraude à l'identité
    L'usurpation d'identité en soi n'est pas une infraction pénale distincte en droit allemand. Cependant, les actes sous-jacents sont souvent qualifiés d'autres infractions pénales, telles que la fraude, la fraude informatique ou l'espionnage de données. Les entreprises doivent donc toujours documenter les incidents suspects et évaluer s'il est judicieux de déposer une plainte au pénal.

Comment Stripe peut vous aider à prévenir la fraude

De nos jours, la prévention efficace de la fraude à l'identité et aux paiements nécessite des systèmes automatisés qui signalent rapidement les activités suspectes et évaluent les risques en temps réel. Stripe Radar est une solution de prévention de la fraude qui analyse automatiquement les transactions et identifie la fraude potentielle. Reposant sur l'intelligence artificielle (IA), la technologie utilise des données issues du réseau mondial de paiements de Stripe pour identifier des modèles de fraude connus et intégrer systématiquement de nouveaux signaux de risque.

Radar utilise différents facteurs pour évaluer les transactions, notamment les modèles d'achat suspects, les informations inhabituelles sur l'appareil ou le lieu, et les indications de tentatives de fraude antérieures. La solution utilise ces informations pour générer un score de risque en temps réel, afin que les paiements suspects puissent être examinés ou bloqués avec une plus grande précision. L'objectif de Radar est d'identifier rapidement les utilisateurs frauduleux, sans avoir à rejeter un grand nombre de transactions légitimes.

Foire aux questions sur l'usurpation d'identité

Le contenu de cet article est fourni à des fins informatives et pédagogiques uniquement. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de solliciter l'avis d'un avocat compétent ou d'un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation.

Plus d'articles

  • Un problème est survenu. Veuillez réessayer ou contacter le service de support.

Envie de vous lancer ?

Créez un compte et commencez à accepter des paiements rapidement, sans avoir à signer de contrat ni à fournir vos coordonnées bancaires. N'hésitez pas à nous contacter pour discuter de solutions personnalisées pour votre entreprise.
Radar

Radar

Luttez contre la fraude grâce à la puissance du réseau Stripe.

Documentation Radar

Utilisez Stripe Radar pour protéger votre entreprise contre la fraude.