Effacez vos données chez Alaxione (e-santé)
6,8 millions de patients revendiqués sur le DarkWeb.

Demandez l'effacement maintenant. Il vous faut deux minutes, votre nom et votre email.

Gratuit Sans compte Sans carte bancaire Vous gardez la copie
Sources (détection + presse)

Important : la fuite est revendiquée par un pirate (pseudonyme « Angel_Batista ») qui met la base en vente pour environ 5 000 $. Alaxione conteste, affirmant que l'attaquant n'a accédé qu'à un serveur de test sans données médicales réelles. L'attaquant affirme au contraire avoir récupéré une copie de la base complète laissée sur un serveur de préproduction. Une enquête est en cours ; Sheeldy met cette page à jour à mesure des vérifications. Quel que soit le scénario, la demande d'effacement au DPO reste pleinement légitime.

⚖️ Demande RGPD — Articles 17 et 21
Supprimez vos données détenues par Alaxione
Renseignez l'identité utilisée lors de vos prises de rendez-vous médicaux via Alaxione (bornes d'accueil, rappels SMS, agenda en ligne de votre praticien ou établissement). Aucune carte bancaire, aucun compte Sheeldy nécessaire. Service entièrement gratuit.
L'adresse utilisée lors de vos prises de rendez-vous via un praticien ou un établissement équipé Alaxione. C'est elle qui sera citée dans la demande au DPO.

Effacez vos données Alaxione potentiellement exposées par la fuite d'août 2026.

Le 20 août 2026, un pirate opérant sous le pseudonyme « Angel_Batista » a revendiqué le vol des données de la plateforme e-santé Alaxione (prise de rendez-vous médicaux, bornes d'accueil, rappels) : 6,8 millions de patients, 18 millions de lignes, plus de 10 millions de rendez-vous, 270 000 messages — dont environ 70 000 numéros de Sécurité sociale (NIR) et des coordonnées bancaires. La base est proposée à la vente pour environ 5 000 $. Alaxione conteste, évoquant un serveur de test sans données réelles. Sheeldy envoie pour vous, gratuitement, une demande d'effacement et d'opposition au DPO d'Alaxione.

Section 01 — Les faits

Ce qu'on sait de la fuite revendiquée Alaxione

Le 20 août 2026, une annonce de vente apparaît sur un forum cybercriminel : l'auteur affirme avoir récupéré une copie de la base de données complète d'Alaxione, laissée selon lui sur un serveur de préproduction. Le lot revendiqué : 18 millions de lignes couvrant 6,8 millions de patients, plus de 10 millions de rendez-vous médicaux et 270 000 messages échangés entre patients et praticiens.

Patients revendiqués
~6 800 000
NIR revendiqués
~70 000
Rendez-vous médicaux
> 10 000 000
Statut
Revendiquée — contestée par Alaxione

Alaxione conteste la portée de l'incident : selon l'entreprise, l'attaquant n'a accédé qu'à un serveur de test ne contenant aucune donnée médicale réelle. Les échantillons publiés et l'enquête en cours départageront les deux versions. La prudence commande néanmoins d'agir comme si vos données circulaient : la liste des rendez-vous révèle à elle seule des informations médicales sensibles (spécialité consultée, fréquence, établissement).

Particularité de ce dossier : Alaxione est le plus souvent sous-traitant des praticiens et établissements de santé (qui restent responsables de traitement pour leurs patients). La demande Sheeldy est adressée au DPO d'Alaxione, qui doit y répondre pour les traitements dont il est responsable et la relayer aux responsables de traitement concernés pour le reste — c'est une obligation de l'article 28 du RGPD.

Section 02 — Le détail

Quelles données sont revendiquées dans la fuite ?

Le périmètre revendiqué par le vendeur est particulièrement sensible : au-delà de l'identité, la nature même de la plateforme — la prise de rendez-vous médicaux — fait que chaque ligne peut révéler une information de santé par déduction (spécialité du praticien, régularité des visites).

— Revendiquées par le vendeur

Identité complète (nom, prénom, date de naissance)Base de toute usurpation d'identité
Adresses postales, emails et téléphonesVecteurs de phishing santé très crédibles (« votre rendez-vous est annulé, cliquez ici »)
Numéros de Sécurité sociale (NIR) — ~70 000 lignesIdentifiant unique et permanent — extrêmement sensible
Coordonnées bancairesRisque de prélèvements frauduleux
Historique de rendez-vous médicaux et messagesRévèle spécialités consultées et fréquence — donnée de santé par déduction

— Non établies à ce stade

Dossiers médicaux completsAucun compte-rendu ni document clinique dans les revendications publiées
Version d'AlaxioneL'entreprise affirme que seul un serveur de test, sans données réelles, a été touché
Section 03 — Vos droits

Ce que Sheeldy demande, et ce que Alaxione doit faire

Sheeldy envoie au DPO d'Alaxione une demande RGPD cumulative, invoquant deux articles à la fois :

Article 17 — droit à l'effacement : les données de santé bénéficient d'une protection renforcée (article 9 RGPD). Hors obligations de conservation propres aux établissements de santé, vos données de prise de rendez-vous, messages et coordonnées détenues par Alaxione doivent être supprimées sur demande — et la demande doit être relayée aux responsables de traitement concernés lorsque Alaxione agit comme sous-traitant.

Article 21 — droit d'opposition : arrêt de tout traitement non strictement nécessaire (rappels non sollicités, enquêtes de satisfaction, scores prédictifs pseudonymisés mentionnés dans la politique de confidentialité d'Alaxione).

Le responsable de traitement dispose d'un mois pour répondre formellement (article 12.3 RGPD), prolongeable à trois mois sur motivation. Sans réponse à J+30, vous pouvez saisir la CNIL via son téléservice de plainte en ligne. Sheeldy vous tient en copie de la demande et vous transfère automatiquement toute réponse du DPO.

Remonter au formulaire

Questions fréquentes — Fuite Alaxione

Comment savoir si je suis concerné par la fuite Alaxione ?
Alaxione équipe de nombreux praticiens et établissements (bornes d'accueil, agenda en ligne, rappels SMS) — souvent sans que le nom « Alaxione » vous soit familier : vous avez pu utiliser la plateforme via le site de votre médecin ou de votre clinique. Si vous avez pris des rendez-vous médicaux en ligne ou reçu des rappels SMS ces dernières années hors Doctolib, vous êtes potentiellement dans le périmètre revendiqué de 6,8 millions de patients.
La fuite est-elle confirmée ?
Non — et c'est un point important. Le pirate revendique 6,8 millions de patients et met la base en vente ; Alaxione conteste, affirmant que seul un serveur de test sans données réelles a été touché. L'enquête est en cours. Sheeldy présente les deux versions et met cette page à jour. Dans le doute, exercer son droit à l'effacement reste sans inconvénient — et réduit votre exposition quelle que soit l'issue.
Le risque, ce sont mes données médicales ?
Partiellement. Aucun dossier médical complet n'apparaît dans les revendications, mais l'historique de rendez-vous est en soi une donnée de santé par déduction : la spécialité consultée (oncologie, psychiatrie, PMA…) et la fréquence des visites en disent long. S'y ajoutent les risques classiques : phishing santé très crédible (« votre rendez-vous est annulé »), usurpation d'identité via les ~70 000 NIR revendiqués, et prélèvements frauduleux via les coordonnées bancaires.
Sheeldy envoie-t-il vraiment la demande à Alaxione ?
Oui. Une fois votre confirmation email validée (double opt-in obligatoire, pour vous protéger des demandes frauduleuses faites par un tiers en votre nom), Sheeldy envoie une demande rédigée à la première personne (comme si vous l'écriviez vous-même) à dpo@alaxione.fr, le point de contact données personnelles de Alaxione. La demande invoque cumulativement les articles 17 (effacement) et 21 (opposition) du RGPD. Vous êtes mis en copie de l'envoi, et toute réponse vous est directement transmise (Reply-To configuré sur votre adresse).
Quel est le délai de réponse ?
Conformément à l'article 12.3 du RGPD, le responsable de traitement dispose d'un mois pour répondre à votre demande, prolongeable de deux mois supplémentaires sur motivation (soit trois mois au total). L'arrêt de la prospection (article 21) doit en revanche prendre effet sans délai dès réception. Sans réponse à J+30, vous pouvez saisir la CNIL via son téléservice de plainte en ligne.
Le service Sheeldy est-il payant pour cette demande ?
Non, la demande de suppression de données post-fuite est entièrement gratuite. Sheeldy propose ce service en réaction directe aux fuites massives pour permettre à chacun d'exercer ses droits RGPD facilement. Aucun compte, aucune carte bancaire requise, juste votre email.
Que devient mon adresse email après cette demande ?
Sheeldy conserve votre demande pendant 3 ans dans une base isolée (pour la traçabilité juridique de l'envoi au DPO), puis la supprime automatiquement. Votre adresse n'est jamais ajoutée à une mailing list, jamais revendue, jamais utilisée pour autre chose que cette demande précise. Notre seul email vers vous : la confirmation d'envoi au DPO et la réponse éventuelle du responsable de traitement.