Notebookcheck Logo

Votre ancien numéro de téléphone permet toujours d'accéder à vos comptes

Des cartes SIM de trois tailles différentes et une broche d'éjection sur une surface blanche
ⓘ Pascal / Pexels
La personne qui recevra le numéro suivant recevra également les codes à usage unique qui lui sont encore envoyés.
En Allemagne, il n’existe pas de délai légal avant qu’un numéro de mobile désactivé ne soit attribué à un nouveau titulaire. Deutsche Telekom décrit elle-même des cas où les numéros sont libérés au bout de 30 jours. La personne qui obtient ce numéro reçoit également les codes à usage unique correspondant aux comptes de l’ancien titulaire. Aux États-Unis, cette pratique est réglementée. Ce que vous devriez régler dès aujourd’hui.

Lorsque vous changez d’opérateur, vous conservez généralement votre numéro. Les choses se compliquent lorsque ce n’est pas le cas. Un nouveau contrat avec un nouveau numéro, une deuxième carte SIM résiliée, une carte prépayée épuisée. L’ancien numéro n’a pas disparu. Il revient à l’opérateur et est attribué à quelqu’un d’autre tôt ou tard. En attendant, il figure toujours dans votre compte Google, sur PayPal et auprès de votre banque, comme moyen de vous y reconnecter.

En Allemagne, le numéro est immédiatement réattribué

Il n’existe pas de délai de protection légal dans ce cas. La réglementation allemande en matière de numérotation, la Telekommunikations-Nummerierungsverordnung, traite ce cas au paragraphe 9, alinéa 3, et stipule : « Un numéro attribué par dérivation revient au titulaire initial dès la résiliation du contrat de fourniture du service de télécommunications auquel ce numéro avait été attribué. » L’attribution par dérivation signifie que votre opérateur vous a attribué le numéro à partir de son propre bloc. Le titulaire initial est l’opérateur. Le contrat prend fin, le numéro revient à l’opérateur. Il n’y a aucune mention d’un délai d’attente.

La durée pendant laquelle un opérateur attend de son plein gré relève de sa seule décision. Deutsche Telekom décrit le problème avec une franchise remarquable sur son propre forum d’aide. Le blocage peut « durer entre 1 et 6 mois selon l’opérateur », y est-il indiqué, et plus loin : «Une fois ce numéro réattribué, il est attribué à une nouvelle personne, qui pourrait ainsi obtenir un accès indirect à un grand nombre de vos données et de vos comptes. » Quelques paragraphes plus loin, le message entre dans les détails. WhatsApp supprime les comptes inactifs après 45 jours, note-t-on, mais cela n’aide guère « si, dans certains cas, les anciens numéros de téléphone mobile sont réattribués après 30 jours ».

La comparaison avec les États-Unis est gênante. Là-bas, l’autorité de régulation, la FCC, impose une période minimale de 45 jours, plafonnée à 90 jours pour les comptes des particuliers. L’Allemagne ne dispose d’aucune réglementation en la matière à l’heure actuelle.

Ce n’est pas une question de pénurie. Dans son aperçu des blocs de numéros libres, la Bundesnetzagentur, l’autorité allemande de régulation des télécommunications, recense environ 430 blocs d’un million de numéros de mobile chacun. À la fin de l’année 2025, selon son rapport annuel, 106,4 millions de profils SIM étaient en usage actif. Quiconque réattribue un numéro le fait pour des raisons opérationnelles, et non par nécessité.

Tableau : L'Allemagne n'impose aucun délai légal avant la réattribution d'un numéro de téléphone mobile, tandis que les États-Unis exigent un délai de 45 à 90 jours.
ⓘ Notebookcheck
L'Allemagne n'impose pas de délai d'attente, tandis que les États-Unis exigent un délai de 45 à 90 jours.

Ce qui a été mesuré aux États-Unis

À ce jour, les chiffres concrets proviennent d’une seule étude, et celle-ci est américaine. Kevin Lee et Arvind Narayanan, de l’université de Princeton, ont acheté 259 numéros disponibles librement auprès de Verizon et de T-Mobile en août et septembre 2020, puis ont vérifié quelles informations y étaient encore associées.

Pour 171 d'entre eux, soit 66 %, au moins un compte de l'ancien propriétaire existait toujours sur Amazon, AOL, Facebook, Google, PayPal ou Yahoo. Lors d’une deuxième série de tests, les chercheurs ont sélectionné plus de 200 numéros réutilisés et ont surveillé chacun d’entre eux pendant une semaine. 19 numéros, soit un peu moins de 10 %, ont reçu des messages liés à la sécurité au cours de cette seule semaine. Six d’entre eux contenaient des codes à usage unique, provenant notamment d’Apple, de Google, de Microsoft, de Facebook et de WhatsApp.

Deux réserves s’imposent à ce sujet. Ces données datent de six ans et concernent deux opérateurs américains. Il n’existe pas d’équivalent allemand, ni de la part du BSI, ni d’une université, ni d’une association de consommateurs. D’autre part, les chercheurs ont délibérément évité de lire le contenu des messages par respect pour les personnes concernées, ne consultant que les expéditeurs, et ils indiquent eux-mêmes que la proportion réelle est probablement plus élevée.

Diagramme à barres : 66 % des 259 numéros réutilisés étaient toujours associés aux comptes de leur ancien propriétaire ; 10 % ont reçu des messages relatifs à la sécurité dans la semaine qui a suivi.
ⓘ Notebookcheck
Les deux tiers des numéros réutilisés permettaient toujours d'accéder aux comptes de l'ancien titulaire.

Le « porting » vérifie uniquement ce qui se trouve dans chaque fuite de données

La deuxième voie d’accès à votre numéro ne passe pas par une période d’attente, mais par l’opérateur. Lors d’un « SIM swapping », une personne se fait passer pour vous et fait transférer votre numéro vers une nouvelle carte.

La procédure de vérification est décrite par la Bundesnetzagentur, l’autorité allemande de régulation des télécommunications, sur son portail dédié aux consommateurs. Les clients doivent s’assurer « que leurs données client correspondent chez l’ancien et le nouvel opérateur : nom, adresse, date de naissance, numéro à transférer ». C’est là toute la comparaison. Quatre informations, dont aucune n’est confidentielle, et qui, ensemble, figurent dans toutes les fuites de données d’envergure.

Aucun des quatre grands opérateurs allemands ne propose de blocage de portabilité pouvant être réservé. Ce qui existe, c’est un mot de passe pour la hotline, dont l’utilité varie considérablement. Chez o2, cette solution pratique a été supprimée. À la question de savoir si la date de naissance, l’adresse ou les coordonnées bancaires suffisent, l’entreprise répond : « Ce n’est malheureusement pas possible. À partir du 16 février 2023, vous devrez fournir soit votre code client personnel, soit le code PUK de votre abonnement mobile. » Chez Deutsche Telekom, le mot de passe client est facultatif et ne remplace pas les informations habituelles, il vient s’y ajouter.

Important pour le contexte : le « SIM swapping » n’est pas un phénomène de masse en Allemagne. Telekom, 1&1 et Telefónica n’ont signalé aucune augmentation notable pour 2024, et l’Office fédéral de police criminelle (BKA) ainsi que la police de Basse-Saxe ne lui accordent actuellement aucune importance particulière. L’important n’est pas la fréquence à laquelle cela se produit, mais le fait que l’effort requis pour une attaque ciblée reste faible.

Pourquoi cela touche justement les connexions à deux facteurs ?

Ce qui est fâcheux, c’est la nature même du problème. Vous mettez en place un deuxième facteur pour renforcer la sécurité de votre compte, et ce faisant, vous créez une solution de secours plus faible que le mot de passe qui la précède.

Le BSI, l’agence fédérale allemande de cybersécurité, le souligne précisément dans son évaluation des méthodes d’authentification à deux facteurs (2FA). Lorsque un mécanisme de récupération à facteur unique peut remplacer l’authentification à deux facteurs, l’agence qualifie cela de fondamentalement critique et précise que les attaquants peuvent cibler précisément ce point faible. Un SMS envoyé à un numéro qui n’est plus le vôtre depuis deux ans constitue un tel mécanisme à facteur unique.

Liste des comptes sur lesquels un ancien numéro de téléphone peut encore être enregistré : Google, Apple, Microsoft, PayPal, Amazon, votre banque, ainsi que vos boîtes mail secondaires et anciennes.
ⓘ Notebookcheck
Voici les points à vérifier avant de renoncer à un chiffre.

Dans ce cas, il vaut mieux supprimer que d’ajouter

Dans le domaine de la sécurité, le réflexe est généralement d'ajouter une mesure supplémentaire. Ici, c’est l’inverse.

Passez en revue tous les comptes liés à votre argent, à votre identité ou à votre messagerie, et supprimez tous les numéros de téléphone dont vous ne disposez plus. Cela concerne Google, Apple, Microsoft, PayPal, Amazon, votre compte bancaire et l’adresse e-mail secondaire à laquelle vous n’avez plus pensé depuis des années. Chez Google, vous trouverez ces informations dans la rubrique « Sécurité » et parmi les moyens de vérifier votre identité ; chez Apple, dans les paramètres du compte, sous « Connexion et sécurité ».

Remplacez le SMS comme deuxième facteur d’authentification par une application d’authentification ou une clé d’accès partout où cela est possible. Ces deux solutions sont liées à l’appareil, et non au numéro. Vous pourrez ensuite supprimer complètement ce numéro en tant que solution de secours dans de nombreux services.

Et si vous souhaitez abandonner un numéro, procédez dans cet ordre : déconnectez-vous d’abord de tous vos comptes, puis résiliez le numéro. Si vous faites l’inverse, vous risquez de vous retrouver bloqué hors de vos comptes tandis que quelqu’un d’autre recevra les codes.

Google LogoAdd as a preferred source on Google
Mail Logo
> Revues et rapports de ordinateurs portatifs et smartphones, ordiphones > Nouvelles > Archives des nouvelles > Archives des nouvelles 2026 08 > Votre ancien numéro de téléphone permet toujours d'accéder à vos comptes
Steffen Zahn, 2026-08-18 (Update: 2026-08-18)