Votre ancienne adresse e-mail professionnelle reste active, et Google vous le recommande

Le dernier jour, vous rendez l'ordinateur portable, la clé et le badge. Personne ne pense à l'adresse e-mail, car il n'y a rien à rendre. Elle reste là où elle a toujours été, sur un serveur désormais géré par quelqu'un d'autre.
Tout cela n'aurait aucune importance si cette adresse n'avait jamais eu d'autre signification que celle du travail. Pour de nombreuses personnes, elle remplit également une deuxième fonction. Il s’agit de l’adresse de récupération d’un compte privé. Une boutique en ligne, un service de streaming, un compte créé à l’époque où l’adresse professionnelle était celle utilisée le plus souvent. Et quiconque consulte cette adresse peut cliquer sur « mot de passe oublié » sur ces comptes.
Google recommande cette procédure aux administrateurs
La documentation Workspace destinée aux administrateurs traite de ce cas de figure. Elle décrit la procédure consistant à supprimer le compte d’un employé qui quitte l’entreprise, puis à attribuer l’ancienne adresse e-mail comme alias à un utilisateur actuel. L’intérêt est que les messages envoyés à l’ancienne adresse ne disparaissent pas. Ils atterrissent plutôt dans la boîte de réception du compte principal.
Il ne s’agit pas d’une zone d’ombre. Il s’agit de la recommandation officielle du fournisseur, mise à jour pour la dernière fois le 10 septembre de cette année. Du point de vue de l’entreprise, cela est logique, car sinon les demandes des clients disparaîtraient. Google prévoit également un délai pour la transition. L’adresse quitte Workspace 20 jours après la suppression du compte, et jusqu’à cette date, elle peut être attribuée à un autre utilisateur géré.
Ce même guide mentionne un autre point. Google demande aux administrateurs de supprimer l’adresse e-mail et le numéro de téléphone de récupération de l’employé qui quitte l’entreprise, afin que cette personne ne puisse pas utiliser la procédure de récupération de mot de passe pour accéder à nouveau au compte de l’entreprise. L’entreprise est ainsi protégée contre cet ancien employé. Le cas inverse n’est pas mentionné dans le guide.
Microsoft maintient également l’adresse active
Le guide Microsoft 365 est très similaire. Il indique que vous pouvez maintenir active l’adresse e-mail d’un ancien employé, au cas où des clients ou des partenaires continueraient à y envoyer des messages. Le transfert permet alors de s’assurer que les messages parviennent à la personne qui prend le relais.
La deuxième solution décrite par Microsoft consiste à convertir le compte en boîte aux lettres partagée. Tous les e-mails et entrées d’agenda existants sont conservés, et plusieurs personnes peuvent y accéder. L’autorisation correspondante s’appelle « Accès complet ». Elle permet au titulaire du compte désigné de lire et de gérer les e-mails contenus dans la boîte aux lettres d’une autre personne.
Une remarque figurant dans ce même guide est déterminante. Que vous optiez pour la redirection ou pour une boîte aux lettres partagée, le compte de l’employé qui quitte l’entreprise ne doit pas être supprimé, car il sert de point d’ancrage à la configuration. L’idée reçue selon laquelle tout disparaît au bout de 30 jours ne s’applique donc que dans le cas d’une suppression. Avec la redirection, l’adresse reste active indéfiniment.
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs
Ce qu’une adresse e-mail peut permettre à elle seule
La question de savoir si l'accès à l'adresse suffit pour prendre le contrôle d'un compte dépend du service concerné. Il n'y a pas de réponse universelle, et c'est là que cela devient intéressant.
Netflix décrit deux méthodes de réinitialisation dans son aide : par e-mail ou par SMS, cette dernière nécessitant un numéro de téléphone enregistré. En l'absence de numéro, seule la méthode par e-mail reste possible. Le lien expire au bout de 24 heures, et avant cela, il suffit à lui seul. Un compte Microsoft envoie un code de vérification à l’une des options enregistrées. Si l’adresse professionnelle est la seule enregistrée, cela suffit.
Les autres fournisseurs ne peuvent être évalués à partir de leurs pages d’aide publiques. PayPal mentionne uniquement un contrôle de sécurité sans préciser les méthodes utilisées, et la page d'aide d'Amazon bloque les demandes automatisées. L'affirmation selon laquelle l'accès par e-mail suffirait partout ne peut donc pas être étayée. Un service qui demande une deuxième confirmation via une application ou à l'aide d'une clé matérielle est un cas à part. Dans ce cas, cela ne suffit pas.
Les autorités de régulation allemandes voient les choses différemment
C’est là que les recommandations des fournisseurs et la législation allemande s’opposent. Le commissaire à la protection des données de Saxe-Anhalt a publié en août 2025 des lignes directrices concernant les salariés quittant leur emploi. Celles-ci affirment le contraire de ce que conseillent Google et Microsoft.
Une boîte mail portant le nom d’une personne perd son fondement contractuel dès que celle-ci quitte l’entreprise, affirment ces lignes directrices, ce qui déclenche l’obligation de suppression prévue à l’article 17 du Règlement général sur la protection des données. Le transfert de courriers à un suppléant ou à un successeur n’est donc pas autorisé, pas plus que le fait de leur accorder l’accès à la boîte mail. En règle générale, écrit le commissaire, une désactivation immédiate est requise.
Les lignes directrices anticipent même le cas décrit ici. Des messages privés continueront d’arriver même lorsque l’utilisation à des fins privées de la boîte mail professionnelle a été interdite, et ces messages méritent d’être protégés. L’accès de l’employeur à ces messages ne repose sur aucune base légale. La question de savoir si le secret des télécommunications s’applique en outre reste en suspens, car les tribunaux ont rendu des décisions divergentes et il n’existe pas de décision de la Cour suprême à ce sujet.
Ce qui est prouvé et ce qui ne l’est pas
Aucun cas rendu public ne fait état d'une prise de contrôle d'un compte privé via une adresse professionnelle qui aurait continué à fonctionner. Cela doit figurer dans le dossier. Ce qui est prouvé, c'est le mécanisme, ainsi que deux cas connexes qui montrent à quel point ce scénario est plausible.
Le chercheur en sécurité Dylan Ayrey, de Truffle Security, a acheté en janvier 2025 le nom de domaine d’une start-up dissoute. Il y a ensuite recréé les comptes de messagerie d’anciens employés. Selon son témoignage, cela lui a permis d’accéder à leurs comptes ChatGPT, Slack, Notion et Zoom, ainsi qu’aux systèmes RH contenant les numéros de sécurité sociale. Un ensemble de données Crunchbase lui a fourni plus de 100 000 domaines de start-ups ayant fait faillite, disponibles à l’achat. Son argument est pertinent, car un individu n’a aucun moyen de protéger ces données après avoir quitté l’entreprise. Google conteste la qualification de « faille de sécurité » et recommande aux développeurs d’utiliser un identifiant immuable à la place de l’adresse e-mail.
Le deuxième cas provient du forum d’assistance de Microsoft lui-même. En avril 2025, un utilisateur a expliqué s’être retrouvé bloqué hors d’un compte Outlook qu’il détenait depuis 15 ans, car l’adresse de récupération avait été désactivée lors de son départ de son ancien emploi. Cette boîte mail contenait des dossiers d’études, des documents d’immigration et une candidature à un poste en cours. La réponse du modérateur fut laconique, car les solutions de contournement ne fonctionnent que lorsqu’une deuxième adresse ou un deuxième numéro de téléphone est enregistré dans le dossier.
On ignore combien de personnes utilisent une adresse professionnelle pour leurs comptes privés. Des chiffres circulent, mais ils ne résistent pas à une vérification, car les sources d’origine ont disparu.
10 minutes avant le dernier jour
Passez en revue les comptes importants et vérifiez quelle adresse est enregistrée à des fins de récupération. Google la conserve dans les paramètres de sécurité, Microsoft dans les informations de sécurité, tandis que les boutiques en ligne et les services de streaming l’indiquent généralement dans le compte lui-même.
L’aide de Google concernant les adresses de récupération indique simplement de choisir une adresse que vous utilisez régulièrement, et non celle avec laquelle vous vous connectez. Elle ne met pas en garde contre les adresses professionnelles. C’est à vous d’y penser.
Un détail facilite les choses. Après une modification des informations de récupération, Google continue d’envoyer des codes à l’ancienne adresse pendant sept jours supplémentaires. Changer d’adresse peu après le déménagement permet donc de garder les deux voies ouvertes pendant une semaine. Changez d’adresse avant le déménagement et le problème ne se posera jamais.
Source(s)
knowledge.workspace.google.com/admin/users/add-or-delete-an-alternate-email-address-email-alias
support.google.com/a/answer/6329207
support.google.com/a/answer/33314
learn.microsoft.com/en-us/microsoft-365/admin/add-users/remove-former-employee
learn.microsoft.com/en-us/microsoft-365/admin/add-users/give-mailbox-permissions-to-another-user
trufflesecurity.com/blog/millions-at-risk-due-to-google-s-oauth-flaw









