« J'ai revendu mon ancien téléphone sur une plateforme de reprise. Trois semaines plus tard, j'ai reçu un SMS qui reprenait le nom de ma banque, mon prénom, et le montant exact d'un virement que j'avais fait en mars. Je n'ai jamais su si le lien était là, mais ça m'a glacée. »
Ce genre de témoignage circule dans les associations de consommateurs, et il est difficile à vérifier dans le détail : on ne sait presque jamais d'où vient une fuite précise. Mais il pointe une zone aveugle réelle. Le changement de téléphone est traité comme une opération logistique — transférer les photos, retrouver ses applications — alors que c'est d'abord une opération de sécurité. Pendant quelques jours, vos SMS existent en double, votre double authentification est désynchronisée, et un appareil contenant des années de messages se retrouve sans surveillance.
Ce guide décrit l'ordre des opérations : ce qu'il faut réellement récupérer, ce qu'il ne faut surtout pas migrer, et comment traiter l'ancien appareil pour qu'il ne devienne pas la source du prochain SMS d'arnaque parfaitement documenté.

Pourquoi cette fenêtre de quelques jours est risquée
Votre numéro devient temporairement instable
Quand vous activez une nouvelle ligne, une nouvelle SIM ou une eSIM, il existe presque toujours un intervalle où l'ancien support fonctionne encore partiellement, ou bien où plus rien ne reçoit correctement. Concrètement :
- des SMS de validation bancaire peuvent arriver sur l'ancien appareil si la SIM physique y est restée ;
- des messages peuvent être retenus par le réseau puis délivrés en rafale plusieurs heures plus tard, ce qui rend impossible de distinguer un code légitime d'un code déclenché par quelqu'un d'autre ;
- vos contacts savent que vous changez de téléphone : c'est le prétexte idéal pour un message du type « Ton nouveau numéro ne passe pas, confirme-le ici ».
Cette confusion est le carburant du smishing. Un SMS frauduleux ne réussit pas parce qu'il est bien écrit, mais parce qu'il arrive à un moment où vous attendiez justement un message de ce type. Le changement de téléphone crée artificiellement ce moment.
L'ancien téléphone reste une mine d'informations
Un smartphone de cinq ans contient en général : plusieurs milliers de SMS, dont des codes à usage unique, des confirmations de commandes avec adresse de livraison, des rappels de rendez-vous médicaux, des messages d'assurance mentionnant un numéro de contrat. Rien de tout cela n'est confidentiel pris isolément. Mis ensemble, c'est un dossier permettant de rédiger un message d'escroquerie crédible.
La CNIL rappelle régulièrement dans ses fiches pratiques sur la revente d'appareils qu'une suppression manuelle de fichiers ne suffit pas : seule une réinitialisation complète, sur un appareil chiffré, rend les données réellement inaccessibles. C'est le point sur lequel la plupart des gens s'arrêtent trop tôt.
Étape 1 : faire le tri avant de transférer
La tentation est de tout migrer. C'est une erreur : vous dupliquez des données sensibles sans aucun bénéfice.
Les SMS qui méritent d'être conservés
Il y en a moins qu'on croit, mais ils comptent :
| Type de message | Pourquoi le garder |
|---|---|
| Échanges avec un artisan, un bailleur, un acheteur | Valeur de preuve en cas de litige |
| Confirmations de rendez-vous médicaux ou administratifs | Traçabilité des dates |
| Messages personnels (proches, condoléances, annonces) | Valeur affective |
| SMS frauduleux déjà reçus et signalés | Utile si vous déposez plainte |
Pour ces messages, l'export est préférable à la simple synchronisation. Sur Android, les applications d'export au format texte ou tableur permettent d'archiver une conversation puis de la supprimer du téléphone. Sur iPhone, la sauvegarde chiffrée locale via un ordinateur remplit la même fonction. Dans les deux cas, l'archive gagne à finir sur un support hors ligne : une clé USB chiffrée coûte le prix d'un plein d'essence et met vos preuves à l'abri d'un piratage de compte cloud.
Les SMS qu'il ne faut jamais migrer
- Tous les codes à usage unique. Ils sont périmés, ils ne servent à rien, et ils révèlent quels services vous utilisez. Un escroc qui voit passer des codes d'une banque en ligne, d'une plateforme de cryptomonnaies et d'un opérateur sait exactement quel scénario écrire.
- Les SMS contenant un mot de passe en clair. Certains services en envoient encore. Supprimez-les, et changez le mot de passe concerné.
- Les notifications de livraison anciennes. Elles contiennent votre adresse et parfois le contenu de la commande.
- Les conversations avec des numéros courts commerciaux. Aucune valeur, et elles encombrent la recherche dans vos messages.
Faire ce tri prend vingt minutes et réduit mécaniquement la surface exploitable, sur l'ancien comme sur le nouvel appareil.
Étape 2 : déplacer la double authentification avant la SIM
C'est l'erreur d'ordonnancement la plus fréquente, et la plus pénible à rattraper.
Beaucoup de comptes envoient leur code de validation par SMS. Tant que la ligne est active sur un appareil que vous contrôlez, tout va bien. Mais si vous basculez la SIM avant d'avoir vérifié vos accès, vous pouvez vous retrouver bloqué : impossible de recevoir le code, donc impossible de vous connecter pour changer le mode de validation.
L'ordre qui fonctionne :
- Listez les comptes qui dépendent du SMS. Banque, opérateur, messagerie, réseaux sociaux, plateformes de revente, impôts. Une simple liste papier suffit — et c'est justement le moment où un petit carnet de mots de passe rangé chez vous, hors du téléphone, rend service.
- Basculez ce qui peut l'être vers une application d'authentification. Le SMS reste le facteur le plus fragile : il est vulnérable au détournement de ligne et à l'interception. L'ANSSI recommande depuis plusieurs années de privilégier les applications générant des codes localement, voire une clé de sécurité physique pour les comptes les plus critiques.
- Récupérez les codes de secours de chaque service et notez-les hors ligne.
- Ensuite seulement, activez la nouvelle SIM ou l'eSIM.
Si vous utilisez une application d'authentification, n'oubliez pas de la migrer explicitement : la plupart ne suivent pas une restauration de sauvegarde standard. Perdre ces jetons est autrement plus douloureux que perdre des SMS.
Le cas particulier de l'eSIM
De plus en plus de forfaits basculent sur eSIM, ce qui change la logistique : il n'y a plus de carte à déplacer, mais un profil à transférer depuis l'espace client de l'opérateur ou via une fonction de migration intégrée au système. Deux conséquences pratiques :
- vous avez besoin d'une connexion internet au moment du transfert, donc du Wi-Fi, donc pas en pleine rue ;
- l'ancien profil est désactivé, mais l'ancien téléphone reste rempli de vos messages — le risque se déplace, il ne disparaît pas.
Gardez aussi en tête qu'un SMS vous annonçant « votre eSIM va être désactivée, confirmez votre identité » est un classique du smishing. Aucun opérateur ne vous demandera de valider une eSIM via un lien reçu par message.
Étape 3 : vider réellement l'ancien téléphone
Ce qui ne suffit pas
Supprimer les conversations une par une, retirer la SIM, effacer les photos : aucune de ces actions ne nettoie l'appareil. Les données restent récupérables, et surtout de nombreux éléments échappent à un tri manuel — cache des applications, sauvegardes locales, pièces jointes MMS.
La séquence qui fonctionne
- Déconnectez le compte Google ou Apple. C'est l'étape oubliée : un appareil encore associé à un compte reste verrouillé pour l'acheteur, et certaines données continuent de se synchroniser.
- Déconnectez les applications sensibles une par une (banque, messageries, espace opérateur) plutôt que de compter sur l'effacement global.
- Vérifiez que le chiffrement est actif. Il l'est par défaut sur tous les iPhone et sur les Android récents, à condition qu'un code de verrouillage existe. Sans code, le chiffrement ne protège rien.
- Lancez la réinitialisation aux paramètres d'usine.
- Retirez physiquement la carte SIM et la carte mémoire. Une carte microSD n'est presque jamais chiffrée et peut contenir des pièces jointes de MMS. Si vous ne la réutilisez pas, détruisez-la.
- Redémarrez l'appareil et vérifiez qu'il affiche bien l'écran de premier démarrage.
Si vous stockez l'ancien téléphone « au cas où », une pochette antistatique ou une petite boîte de rangement pour appareils électroniques évite qu'il traîne dans un tiroir avec une SIM encore dedans — c'est ainsi que des lignes continuent de recevoir des codes pendant des mois.
Étape 4 : les premiers jours sur le nouveau téléphone
Reconfigurer les protections, pas seulement les applications
Une restauration de sauvegarde ne rétablit pas systématiquement vos réglages de filtrage. À vérifier dès le premier jour :
- le filtrage des expéditeurs inconnus dans l'application Messages ;
- la protection anti-arnaque intégrée, que Google a renforcée sur Android en France courant 2026 et qu'Apple propose sous forme de tri automatique des messages ;
- le blocage des numéros que vous aviez déjà bloqués : cette liste ne migre pas toujours ;
- les mises à jour système, souvent en retard sur un appareil neuf resté en stock.
Prévenir vos contacts sans créer de confusion
Si vous changez aussi de numéro, annoncez-le par un canal que vos proches reconnaissent — un appel, un message dans une conversation existante — et pas par un SMS envoyé depuis un numéro inconnu. C'est précisément le format qu'utilise l'arnaque au « j'ai changé de numéro ». Un nouveau numéro qui s'annonce tout seul n'est jamais crédible, et c'est tant mieux.
Dans le doute, une vérification vocale de dix secondes règle la question. C'est aussi l'occasion, si vous téléphonez beaucoup, d'investir dans une oreillette Bluetooth confortable : les vérifications par appel sont infiniment plus fiables qu'un échange de messages avec un numéro que vous ne connaissez pas.
Surveiller les relevés bancaires pendant un mois
Les conséquences d'une fuite de données lors d'un changement d'appareil n'apparaissent pas immédiatement. Pendant quatre à six semaines, regardez vos relevés ligne par ligne, y compris les petits montants récurrents — les abonnements frauduleux se cachent souvent sous 10 €. En cas de prélèvement non autorisé, la Banque de France et la DGCCRF rappellent que le signalement à votre banque doit être immédiat, et qu'une opposition rapide conditionne le remboursement.
Le récapitulatif en dix lignes
| Action | Quand | Pourquoi |
|---|---|---|
| Trier et exporter les SMS utiles | Avant tout transfert | Éviter de dupliquer des données sensibles |
| Supprimer les codes et mots de passe reçus par SMS | Avant transfert | Réduire la surface exploitable |
| Lister les comptes à double authentification par SMS | Avant transfert | Ne pas se retrouver bloqué |
| Migrer l'application d'authentification | Avant la SIM | Les jetons ne suivent pas les sauvegardes |
| Noter les codes de secours hors ligne | Avant la SIM | Filet de sécurité |
| Activer la nouvelle SIM ou eSIM | Sur Wi-Fi, chez soi | Le transfert eSIM exige une connexion |
| Déconnecter les comptes de l'ancien appareil | Avant réinitialisation | Éviter le verrouillage et la synchro résiduelle |
| Réinitialisation d'usine + retrait SIM et microSD | Avant revente ou stockage | Seule méthode fiable |
| Revérifier filtrage, blocages et mises à jour | Jour 1 du nouveau téléphone | Ces réglages ne migrent pas toujours |
| Surveiller les relevés bancaires | 4 à 6 semaines | Détecter un abonnement frauduleux |
Ce qu'il faut retenir
Changer de téléphone n'est pas dangereux en soi. Ce qui l'est, c'est de le faire dans le désordre, en laissant traîner un appareil plein de messages et une double authentification à moitié déplacée. Les escrocs n'ont pas besoin de pirater quoi que ce soit : ils exploitent une période où vous attendez des notifications inhabituelles et où vous avez baissé la garde sur la vérification.
L'habitude à installer est simple : la sécurité se déplace avant les données. Les accès d'abord, les comptes ensuite, les photos et les SMS en dernier. Et l'ancien téléphone ne sort de chez vous qu'une fois réinitialisé, SIM retirée, écran de bienvenue affiché.
Enfin, un réflexe qui vaut pour toute la période : un SMS reçu pendant un changement d'appareil et qui vous demande de confirmer une identité, une ligne, un numéro ou un paiement mérite une méfiance maximale, même s'il semble arriver au bon moment. C'est justement cela qui devrait alerter. En cas de doute, le message se transfère au 33700, gratuitement, et se supprime ensuite sans jamais cliquer sur le lien.



