Effacez vos données chez l'ANTS (France Titres)
11,7 millions de comptes confirmés exposés.

Demandez l'effacement maintenant. Il vous faut deux minutes, votre nom et votre email.

Gratuit Sans compte Sans carte bancaire Vous gardez la copie
Sources (communiqué officiel + presse spécialisée)

Contrairement à beaucoup de fuites récentes, celle-ci est officiellement confirmée : le ministère de l'Intérieur reconnaît 11,7 millions de comptes concernés (le pirate en revendique 18 à 19 millions). Aucune donnée bancaire, aucun mot de passe et aucune donnée biométrique ne sont concernés selon le ministère.

⚖️ Demande RGPD — Articles 17 et 21
Supprimez vos données détenues par l'ANTS (France Titres)
Renseignez l'identité utilisée sur ants.gouv.fr (permis, passeport, carte d'identité, carte grise). Aucune carte bancaire, aucun compte Sheeldy nécessaire. Service entièrement gratuit.
L'adresse rattachée à votre compte ANTS / France Titres. C'est elle qui sera citée dans la demande au DPO.

Effacez vos données ANTS (France Titres) exposées par la fuite d'avril 2026.

Détectée le 15 avril 2026 et révélée cinq jours plus tard, la fuite du portail ants.gouv.fr a exposé 11,7 millions de comptes utilisateurs — chiffre confirmé par le ministère de l'Intérieur, le pirate revendiquant de son côté 18 à 19 millions d'enregistrements. En cause : une faille IDOR triviale, exploitée par un adolescent de 15 ans, permettant d'accéder aux données d'autres usagers en modifiant un simple identifiant dans une requête. Nom, prénom, date de naissance, email et identifiants de connexion sont concernés. Sheeldy envoie pour vous, gratuitement, une demande d'effacement et d'opposition au DPO de l'ANTS.

Section 01 — Les faits

Ce qu'on sait de la fuite ANTS

Le 15 avril 2026, une intrusion est détectée sur la plateforme de l'Agence nationale des titres sécurisés (ANTS, devenue France Titres), utilisée par des millions de Français pour leurs démarches essentielles : permis de conduire, passeport, carte nationale d'identité, immatriculation de véhicules. La fuite est révélée cinq jours plus tard et confirmée par le ministère de l'Intérieur.

Comptes confirmés
11 700 000
Revendication du pirate
18 – 19 M
Cause
Faille IDOR
Statut
Confirmée officiellement

La vulnérabilité exploitée est une faille IDOR (Insecure Direct Object Reference) : en modifiant un identifiant dans une requête, l'attaquant — un adolescent de 15 ans — pouvait accéder aux données d'autres comptes. C'est le même type de faille que celle de la fuite Belambra de mai 2026, et l'une des vulnérabilités les plus anciennes et les mieux documentées du web.

L'ampleur de l'incident — l'une des plus grosses fuites administratives françaises après France Travail (43 millions) — a déclenché une riposte politique d'envergure : un plan cyber de l'État doté de 200 millions d'euros.

Section 02 — Le détail

Quelles données sont exposées ?

Selon le ministère de l'Intérieur, les données exposées relèvent de l'identité administrative et des identifiants de compte. Elles suffisent largement à alimenter des campagnes de phishing très crédibles imitant l'ANTS, les impôts ou la CAF — d'autant que les victimes sont, par construction, des usagers actifs des démarches en ligne.

— Exposées

Nom et prénomIdentifiant principal pour le phishing et la fraude documentaire
Date de naissanceRenforce la crédibilité des arnaques ciblées et les tentatives d'usurpation
Adresse e-mailVecteur direct de spear-phishing imitant les services de l'État
Identifiants de connexion et identifiants uniques de compteRisque de credential stuffing si vous réutilisez le même mot de passe ailleurs

— Non concernées selon le ministère

Données bancairesAucune coordonnée bancaire n'est stockée dans les comptes usagers concernés
Mots de passeNon exposés selon le communiqué officiel
Données biométriques et copies de titresPhotos, empreintes et scans de titres ne sont pas concernés
Section 03 — Vos droits

Ce que Sheeldy demande, et ce que l'ANTS doit faire

Sheeldy envoie au DPO de l'ANTS une demande RGPD cumulative, invoquant deux articles à la fois pour maximiser ce que vous obtenez :

Article 17 — droit à l'effacement : l'ANTS est un opérateur de l'État à mission de service public ; les données strictement nécessaires à la délivrance et à la gestion des titres sont conservées de droit. Mais tout ce qui sort de ces obligations — traces techniques d'usage, données de compte devenues inutiles, enrichissements non requis par la réglementation — doit être supprimé sur demande.

Article 21 — droit d'opposition : l'ANTS doit cesser tout traitement non strictement nécessaire à sa mission, en particulier les communications non obligatoires et les traitements analytiques. Le droit d'opposition à la prospection est absolu — aucune justification recevable.

Le responsable de traitement dispose d'un mois pour répondre formellement (article 12.3 RGPD), prolongeable à trois mois sur motivation. Sans réponse à J+30, vous pouvez saisir la CNIL via son téléservice de plainte en ligne. Sheeldy vous tient en copie de la demande et vous transfère automatiquement toute réponse du DPO.

Remonter au formulaire

Questions fréquentes — Fuite ANTS

Comment savoir si je suis concerné par la fuite ANTS ?
Le ministère de l'Intérieur confirme 11,7 millions de comptes concernés. Si vous avez créé un compte sur ants.gouv.fr pour une demande de permis, de passeport, de carte d'identité ou de carte grise ces dernières années, vous faites très probablement partie du périmètre. L'ANTS a procédé à des notifications individuelles ; vérifiez aussi vos spams.
Quelles données ont fuité exactement ?
Selon le communiqué officiel : nom, prénom, date de naissance, adresse e-mail, identifiants de connexion et identifiants uniques de compte. Aucune donnée bancaire, aucun mot de passe et aucune donnée biométrique (photos, empreintes) ne sont concernés. Le risque principal n'est donc pas la fraude bancaire directe, mais le phishing ciblé imitant les services de l'État et l'usurpation d'identité administrative.
L'ANTS peut-elle refuser de supprimer mes données ?
En partie, oui. L'ANTS gère des titres régaliens : les données strictement nécessaires à la délivrance et au suivi des titres (permis, passeports, immatriculations) sont conservées au titre d'obligations légales, et l'article 17 ne s'y applique pas. En revanche, tout ce qui sort de ces obligations doit être supprimé : traces techniques, données de compte inutiles, traitements annexes. Et l'opposition aux communications non obligatoires (article 21) s'applique sans condition.
Sheeldy envoie-t-il vraiment la demande à l'ANTS ?
Oui. Une fois votre confirmation email validée (double opt-in obligatoire, pour vous protéger des demandes frauduleuses faites par un tiers en votre nom), Sheeldy envoie une demande rédigée à la première personne (comme si vous l'écriviez vous-même) à donnees-personnelles-ants@interieur.gouv.fr, le point de contact données personnelles de l'ANTS. La demande invoque cumulativement les articles 17 (effacement) et 21 (opposition) du RGPD. Vous êtes mis en copie de l'envoi, et toute réponse vous est directement transmise (Reply-To configuré sur votre adresse).
Quel est le délai de réponse ?
Conformément à l'article 12.3 du RGPD, le responsable de traitement dispose d'un mois pour répondre à votre demande, prolongeable de deux mois supplémentaires sur motivation (soit trois mois au total). L'arrêt de la prospection (article 21) doit en revanche prendre effet sans délai dès réception. Sans réponse à J+30, vous pouvez saisir la CNIL via son téléservice de plainte en ligne.
Le service Sheeldy est-il payant pour cette demande ?
Non, la demande de suppression de données post-fuite est entièrement gratuite. Sheeldy propose ce service en réaction directe aux fuites massives pour permettre à chacun d'exercer ses droits RGPD facilement. Aucun compte, aucune carte bancaire requise, juste votre email.
Que devient mon adresse email après cette demande ?
Sheeldy conserve votre demande pendant 3 ans dans une base isolée (pour la traçabilité juridique de l'envoi au DPO), puis la supprime automatiquement. Votre adresse n'est jamais ajoutée à une mailing list, jamais revendue, jamais utilisée pour autre chose que cette demande précise. Notre seul email vers vous : la confirmation d'envoi au DPO et la réponse éventuelle du responsable de traitement.