Les fuites de données sont devenues si fréquentes qu’une exposition de noms et d’adresses e-mail provoque à peine une réaction.
L’incident Times Car de septembre 2026 est d’une autre nature.
Selon le rapport publié par Park24 le 28 septembre, un tiers a obtenu des informations associées à environ 6,6 millions de comptes après un accès non autorisé au système web de Times Car. Les personnes concernées comprennent des membres actuels, d’anciens membres, des personnes ayant commencé une inscription sans la terminer, ainsi que des clients professionnels, y compris d’anciens clients.
Les champs variaient selon les personnes, mais pouvaient inclure nom, adresse, date de naissance, téléphone, e-mail, informations de permis de conduire, données de documents d’identité et images du permis.
On est beaucoup plus proche d’un dossier d’identité que d’un simple carnet d’adresses.
1. La combinaison des données compte plus que le chiffre de 6,6 millions
Une adresse e-mail seule augmente surtout le risque de spam et de phishing.
Lorsque nom, adresse, date de naissance, téléphone et documents sont liés, une usurpation devient beaucoup plus crédible.
L’autorité japonaise de protection des données distingue elle aussi l’exposition de simples coordonnées des situations où des données permettent de se faire passer pour quelqu’un et de causer un dommage patrimonial.
Le poids de l’affaire Times Car tient donc à la richesse du paquet de données.
2. Le fait que d’anciens clients soient concernés est particulièrement irritant
Conserver certaines données après une résiliation n’est pas automatiquement illégal. Contrats, comptabilité, prévention de la fraude ou litiges peuvent justifier une conservation pendant une certaine durée.
Mais du point de vue d’un utilisateur, apprendre des années plus tard qu’un ancien service détenait toujours des documents d’identité dans le système compromis est difficile à accepter.
La vraie question de gouvernance est : quelles données sont conservées, pourquoi et pendant combien de temps ?
Les données sont un actif, mais une conservation excessive agrandit aussi la surface de responsabilité.
3. Une image de permis divulguée ne permet pas automatiquement d’ouvrir un compte bancaire
La vérification d’identité à distance au Japon n’est pas uniforme.
Selon le service, elle peut combiner images de documents, capture faciale en temps réel, puce IC ou authentification numérique publique.
Posséder une image enregistrée d’un permis ne signifie donc pas pouvoir passer facilement la vérification de toutes les institutions financières.
Le Japon renforce aussi ses règles et prévoit d’abandonner certaines méthodes à distance jugées plus risquées à partir du 1er avril 2027.
Les contrôles de présence réelle et les puces servent précisément à réduire l’utilité d’images statiques volées.
4. Le problème durable est la crédibilité supplémentaire donnée à l’usurpation
Une photo de permis n’est pas une clé universelle.
Mais un ensemble comprenant nom, adresse, date de naissance, téléphone et document rend une fraude ciblée plus convaincante.
Un numéro de carte peut être bloqué et remplacé. Une date de naissance ou une ancienne adresse, beaucoup moins.
La JICC permet d’enregistrer une déclaration de prévention contre l’utilisation abusive du nom lorsque l’image d’un document a fuité, même si le document physique reste en possession du titulaire. L’enregistrement peut durer cinq ans.
5. Fuite de carte et fuite d’identité : deux enfers différents
Park24 indique qu’aucune fuite de données de carte bancaire n’a été confirmée dans cet incident. C’est une différence importante.
Une fuite de carte crée un risque financier immédiat, mais la carte peut être bloquée et remplacée.
Ensuite commence la corvée : streaming, boutiques en ligne, paiements mobiles, services publics, transports, cloud et vieux abonnements doivent tous recevoir le nouveau numéro.
Les données d’identité sont parfois moins immédiatement monétisables, mais beaucoup sont impossibles à changer.
La carte provoque un nettoyage court et intense. L’identité impose une vigilance plus longue.
6. Le vrai dommage inclut une « taxe de nettoyage »
Les notifications d’incident disent souvent qu’aucune perte financière n’est actuellement confirmée.
C’est important, mais incomplet.
L’utilisateur peut devoir vérifier ses mots de passe, surveiller les messages suspects, étudier les protections liées au crédit, modifier des moyens de paiement, lire les mises à jour et rester attentif pendant des mois.
Cela peut consommer plusieurs heures ou une journée entière.
L’entreprise a un incident. Le client hérite d’un travail administratif de sécurité non rémunéré.
7. L’IA fait-elle augmenter ce type de cybercriminalité ?
Au 30 septembre 2026, aucune information publique n’indique que l’IA ait causé l’intrusion Times Car. L’enquête se poursuit.
Mais de manière générale, les évaluations officielles considèrent de plus en plus l’IA comme un multiplicateur d’efficacité.
Le NCSC britannique estimait en 2025 que l’IA améliore déjà la reconnaissance, la recherche de vulnérabilités, l’ingénierie sociale, la génération de logiciels malveillants simples et le traitement de données volées, avec une hausse probable de la fréquence et de l’impact des intrusions jusqu’en 2027.
Le scénario le plus réaliste n’est pas une « IA super-hacker autonome ».
C’est une coopération humain-machine : l’humain fournit l’intention et l’expertise, l’IA réduit le coût de la recherche, du tri, de la rédaction et des tâches répétitives.
Le NCSC juge par ailleurs improbable une automatisation complète de bout en bout des attaques avancées d’ici 2027.
8. Les garde-fous des IA grand public ne suffisent pas à faire disparaître le problème
Un criminel n’a pas besoin qu’un seul modèle fasse tout.
Connaissances existantes, informations publiques, données volées, logiciels ordinaires, outils spécialisés et jugement humain peuvent être combinés.
L’IOCTA 2025 d’Europol décrit les données volées comme une marchandise alimentant fraude, extorsion et rançongiciels.
Dans ce cadre, l’IA réduit surtout les frictions de crimes déjà existants.
9. « Il y a des fuites partout » est statistiquement plus compliqué
Tokyo Shoko Research a recensé 180 incidents de perte ou fuite de données personnelles annoncés par des sociétés cotées japonaises et leurs filiales en 2025, soit 4,7 % de moins que les 189 de 2024.
Mais le nombre de personnes touchées a presque doublé pour atteindre environ 30,64 millions, notamment à cause de six incidents dépassant chacun un million de personnes.
L’autorité japonaise de protection des données a également traité 17 139 déclarations du secteur privé pour l’exercice 2025, contre 19 056 l’année précédente.
Le phénomène n’est donc pas simplement une hausse continue du nombre d’incidents. Les grands incidents touchent désormais des millions de personnes et exposent des données très réutilisables.
10. Conclusion : comptons aussi le week-end perdu
Le problème de Times Car ne tient pas seulement au chiffre de 6,6 millions.
D’anciens clients sont concernés, des documents d’identité sont impliqués, beaucoup d’informations sont difficiles à remplacer, et le coût de la vigilance subsiste même sans fraude confirmée.
Une carte compromise peut transformer un samedi en journée de mise à jour des paiements.
Un paquet d’identité compromis peut devenir une tâche de fond beaucoup plus longue.
Pour l’entreprise, c’est une réponse à incident.
Pour l’utilisateur, c’est du travail de sécurité inattendu et non rémunéré.
Le coût réel d’une fuite ne devrait pas compter uniquement l’argent volé.
Il devrait aussi compter le week-end perdu.
Sources
- Park24, second rapport Times Car, 2026-09-28
https://www.park24.co.jp/news/2026/09/20260928-1.html - Commission japonaise de protection des informations personnelles, rapport FY2025
https://www.ppc.go.jp/aboutus/report/annual_report_2025/ - FAQ de la commission japonaise
https://www.ppc.go.jp/all_faq_index/faq1-q6-11_/ - Agence japonaise des services financiers, réforme de la vérification d’identité
https://www.fsa.go.jp/common/ronten/202510/05.pdf - JICC, dispositif de prévention d’usurpation
https://www.jicc.co.jp/comment/ - UK NCSC, Impact of AI on cyber threat from now to 2027
https://www.ncsc.gov.uk/report/impact-ai-cyber-threat-now-2027 - Europol, IOCTA 2025
https://www.europol.europa.eu/publication-events/main-reports/steal-deal-and-repeat-how-cybercriminals-trade-and-exploit-your-data - Tokyo Shoko Research, incidents de données personnelles 2025
https://www.tsr-net.co.jp/data/detail/1202348_1527.html
