Conseil 3 juillet 2026 ⏱️ 6 min de lecture

Vous détenez les clés du compte Ads de vos clients : le risque oublié

Le media planner est un gardien de clés : il détient les accès aux comptes publicitaires, aux moyens de paiement et aux audiences de ses clients. Un seul accès piraté peut déclencher un détournement de budget et une fuite de données. Décryptage d'un angle mort.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Le media planner concentre des accès très sensibles : Ads Manager, comptes annonceurs, moyens de paiement, fichiers d'audience et listes de retargeting.
  • Un compte publicitaire piraté permet de détourner le budget vers des campagnes frauduleuses et d'exfiltrer des données personnelles couvertes par le RGPD.
  • Le préjudice n'est pas seulement financier : notification CNIL, perte de réputation et responsabilité envers le client peuvent s'enchaîner.
  • La cyberassurance prend en charge la gestion de crise, la reconstruction des accès, les frais de notification et la défense, là où la RC Pro classique s'arrête.

Le planeur, ce gardien de clés qui s'ignore

On présente souvent le media planning comme un métier de stratégie et de chiffres. C'est aussi, sans qu'on le dise jamais vraiment, un métier de gestion d'accès critiques. Au quotidien, vous manipulez :

  • les identifiants des Ads Manager de Meta, Google Ads, TikTok ou LinkedIn de vos clients ;
  • les moyens de paiement rattachés à ces comptes (cartes bancaires, comptes de facturation) ;
  • les audiences personnalisées et listes de retargeting, qui contiennent des données personnelles (e-mails hachés, identifiants publicitaires) ;
  • les accès analytics et les pixels de suivi installés sur les sites de vos clients.

Chacun de ces accès est une porte. Et vous en détenez le trousseau complet, parfois pour des dizaines de clients simultanément. Un freelance ou une petite agence devient ainsi, sans l'avoir cherché, une cible à forte valeur pour les attaquants : compromettre votre poste, c'est ouvrir d'un seul coup tous les comptes que vous gérez. Le risque ne se mesure pas à votre taille, mais à la valeur cumulée de ce que l'on vous a confié.

Le scénario du compte détourné, étape par étape

Voici comment un incident se déroule typiquement, du clic fatal à la crise ouverte :

  1. Hameçonnage : vous recevez un faux e-mail « Meta Business » signalant un problème de facturation urgent. Vous cliquez, vous saisissez vos identifiants sur une page parfaitement imitée.
  2. Prise de contrôle : l'attaquant entre dans votre Business Manager, ajoute son propre profil administrateur et vous éjecte de vos propres comptes.
  3. Détournement de budget : il lance des campagnes frauduleuses (arnaques, contrefaçons) financées par les moyens de paiement de vos clients. En quelques heures, plusieurs milliers d'euros partent.
  4. Exfiltration : il télécharge les audiences personnalisées, c'est-à-dire des données personnelles de prospects et de clients.
  5. Verrouillage : vos clients constatent des débits anormaux et des publicités qu'ils n'ont jamais commandées. Le téléphone se met à sonner sans s'arrêter.

À ce stade, vous faites face à trois fronts simultanés : récupérer les accès (un parcours du combattant avec les plateformes), indemniser ou rassurer vos clients, et gérer l'éventuelle violation de données personnelles. Affronter cela seul, sans préparation ni soutien, peut suffire à mettre une petite structure à genoux.

Le double préjudice : budget détourné ET données exposées

La spécificité de ce sinistre, c'est qu'il combine deux natures de dommage que beaucoup de contrats traitent séparément, voire excluent.

Le volet financier : les budgets dépensés frauduleusement sur les comptes de vos clients. C'est une perte sèche dont vos clients peuvent vous tenir pour responsable, puisque la fuite est partie de votre poste et de vos accès.

Le volet données personnelles : les audiences exfiltrées relèvent du RGPD. Une violation de données impose, selon les cas, une notification à la CNIL sous 72 heures et, parfois, une information directe des personnes concernées. C'est un travail technique et juridique lourd, avec un vrai risque de sanction si la gestion est défaillante ou tardive.

Une RC Pro classique couvre votre faute professionnelle, mais elle n'inclut généralement ni la gestion de crise cyber, ni les frais de notification CNIL, ni la reconstruction de vos systèmes. C'est précisément ce que comble une garantie cyber dédiée.

Pour un métier comme le media planning et web planning, qui cumule structurellement budgets et données, l'angle mort se situe exactement à cette intersection. C'est là que les sinistres les plus graves se logent.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Ce que la cyberassurance prend réellement en charge

Au-delà du chèque d'indemnisation, la vraie valeur d'une cyberassurance tient à l'accompagnement opérationnel en pleine crise, quand vous êtes seul et démuni :

Besoin en cas d'incidentApport de la cyberassurance
Identifier l'origine et contenir l'attaqueCellule de crise et experts forensic mobilisables en urgence
Récupérer les accès aux plateformesAssistance technique et juridique dans les démarches
Notifier la CNIL et les personnes concernéesPrise en charge des frais et accompagnement juridique RGPD
Indemniser le budget détournéCouverture de la fraude et des pertes financières selon le contrat
Gérer la communication de criseConseil en réputation pour limiter l'impact auprès des clients
Faire face à une réclamation clientFrais de défense et responsabilité civile

L'enjeu n'est pas seulement de payer la facture : c'est de ne pas affronter seul, à 3 h du matin, un Business Manager verrouillé et cinq clients furieux qui exigent des explications. Cet accompagnement vaut souvent davantage que l'indemnité elle-même.

L'hygiène numérique qui fait baisser le risque (et la prime)

Aucune assurance ne remplace de bonnes pratiques. Mieux : un assureur cyber attend de vous une hygiène minimale, et celle-ci conditionne parfois la couverture comme le montant de la prime. Les essentiels :

  1. Double authentification (2FA) activée sur tous les Business Manager et comptes Ads, sans aucune exception.
  2. Gestionnaire de mots de passe : des mots de passe uniques et robustes pour chaque plateforme.
  3. Accès délégués plutôt que mots de passe partagés : on vous ajoute comme administrateur sur le compte du client, vous ne récupérez jamais ses identifiants.
  4. Vigilance anti-hameçonnage : aucune plateforme ne vous demande vos identifiants par e-mail. En cas de doute, accédez au compte par l'URL officielle, jamais par un lien reçu.
  5. Poste de travail à jour : système, navigateur et antivirus maintenus, sessions verrouillées.
  6. Cloisonnement : séparez strictement vos accès professionnels de votre usage personnel.

Ces gestes ne coûtent presque rien et réduisent drastiquement la probabilité d'un incident. Combinés à une garantie cyber et à votre RC Pro, ils forment la protection complète d'un métier dont le capital, ce sont précisément les accès qu'on lui confie chaque jour.

Questions fréquentes

Pas entièrement. La RC Pro couvre votre faute professionnelle et les dommages causés à un tiers, mais elle n'inclut généralement pas la gestion de crise cyber, l'expertise forensic, la reconstruction de vos accès ni les frais de notification CNIL. La cyberassurance vient compléter ce périmètre.

Cela dépend de l'origine de la faille. Si l'attaque est partie de votre poste, votre responsabilité peut être engagée envers vos clients. Une cyberassurance peut couvrir la fraude et les pertes financières selon les termes du contrat, et financer votre défense en cas de réclamation.

Oui. Les audiences personnalisées et listes de retargeting contiennent des données personnelles. Leur exfiltration constitue une violation de données pouvant imposer une notification à la CNIL sous 72 heures. La gestion de cette obligation est complexe et fait partie de ce que prend en charge une cyberassurance.

Elle n'est pas toujours formellement exigée, mais de plus en plus d'assureurs cyber la considèrent comme une condition d'hygiène de base. Son absence peut compliquer une indemnisation. Au-delà de l'assurance, c'est de toute façon la mesure la plus efficace contre la prise de contrôle de compte.

Non, et c'est même fortement déconseillé. Privilégiez les accès délégués : votre client vous ajoute comme administrateur ou partenaire sur son Business Manager. Vous travaillez sans jamais détenir ses identifiants, ce qui réduit considérablement la surface de risque en cas de compromission de votre poste.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Media planning et web planning — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Media planning et web planning →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →