Toutes les fuites de données récentes en France.
En 31 mois, plus de 208 millions de Français ont vu leurs données personnelles exposées (ou revendiquées comme telles sur le DarkWeb) lors de cyberattaques contre des entreprises et organismes publics français. Cette page recense les 22 fuites les plus impactantes — avec, pour chacune, les sources presse et un formulaire pour exiger en quelques clics l'effacement de vos données auprès du DPO concerné, au titre des articles 17 et 21 du RGPD.
Beauty Success
Base clients de l'enseigne de parfumerie revendiquée par l'acteur « misere » : 10,3 millions d'enregistrements bruts, soit 5,16 millions de fiches uniques (nom, prénom, email, date de naissance). S'inscrit dans la vague inédite du 21 août : 5 enseignes françaises revendiquées le même matin, plus de 12 millions de personnes exposées.
Bureau Vallée
13,7 millions d'enregistrements bruts revendiqués par « misere », soit 4,82 millions de fiches uniques : nom, email, téléphone, adresse et données professionnelles — terrain idéal pour la fraude au faux fournisseur visant indépendants et petites entreprises. Même vague du 21 août que Beauty Success, Allobébé et Made in Bébé.
Allobébé
Enseigne de puériculture en ligne : archive de ~850 Mo revendiquée par « ChimeraZ » — 2,17 millions de lignes, soit 1 136 058 clients uniques (emails, adresses postales, commandes) avec un historique couvrant vingt ans (2006-2026). Cible : les jeunes parents, segment privilégié du démarchage frauduleux.
Made in Bébé
Second volet de la vague puériculture du même pirate « ChimeraZ » : 1,36 million de lignes pour 960 106 personnes, avec des factures complètes dans l'échantillon — n° de commande, dates, adresse de livraison, produits (code EAN), montants payés. Matière première idéale pour l'arnaque au faux SAV.
Protection Civile (FNPC)
Piratage de la plateforme de gestion eProtec, confirmé par la Fédération : plus de 525 000 profils de bénévoles (anciens et actuels) et ~15 000 photographies. Noms, dates de naissance, téléphones, professions et sections d'affectation — un profil complet du bénévole, photo comprise.
Alaxione
Plateforme e-santé de prise de rendez-vous : 18 millions de lignes revendiquées couvrant 6,8 millions de patients, plus de 10 millions de rendez-vous, ~70 000 NIR et des coordonnées bancaires — en vente pour ~5 000 $. Alaxione conteste (serveur de test selon l'entreprise). L'historique de rendez-vous est une donnée de santé par déduction.
SUEZ Eau France
Incident confirmé par SUEZ, survenu chez un prestataire technique : identité, documents contractuels — et selon les cas pièces d'identité, photographies et RIB/IBAN — extraits et en partie publiés sur internet. Ni le volume ni la période n'ont été communiqués ; SUEZ notifie individuellement par précaution (article 34 RGPD).
SFR / RED fibre (été 2026)
Outil d'analyse des raccordements fibre compromis à partir du 30 juin, revendication par ZeroBytes : ~2,1 millions de lignes SFR et RED (civilité, nom, adresse, email, mobile, identifiant de contrat). Confirmée par SFR (CNIL notifiée, plainte déposée). Troisième fuite SFR en deux ans — distincte de la fuite fibre de décembre 2025.
DGFiP (Impôts)
Intrusion dans un outil interne de la Direction générale des Finances publiques : 678 438 lignes de données fiscales sensibles exfiltrées et mises en vente. Les pirates affirment que l'outil permettait de rechercher des dizaines de millions de contribuables. Le parquet de Paris a ouvert une enquête. Risque n°1 : l'arnaque au faux agent des impôts, nourrie de vos vraies données.
Mon Espace Santé (DMP)
Base mise en vente sur un forum cybercriminel, présentée comme issue du Dossier Médical Partagé. ~85 % des lignes contiennent un NIR, 30-40 % un IBAN. Aucune donnée médicale dans les échantillons : plusieurs incohérences suggèrent une agrégation de fuites antérieures revendue sous une appellation plus médiatique. La Cnam reste responsable de traitement légitime à qui demander effacement.
Belambra
Fuite par faille IDOR exposant 402 000 personnes dont ~360 000 dossiers de mineurs (prénom, âge, dates de séjour). Des SMS d'arnaque citant le prénom des enfants ont déjà été signalés par des familles.
ANTS (France Titres)
Portail des démarches permis / passeport / carte d'identité / carte grise : 11,7 millions de comptes confirmés par le ministère de l'Intérieur (le pirate en revendique 18-19 M), via une faille IDOR exploitée par un adolescent de 15 ans. Identité, date de naissance, email, identifiants exposés — pas de données bancaires ni biométriques. L'incident a déclenché le plan cyber de l'État de 200 M€.
Cegedim Santé / MonLogicielMedical
Compromission par credential stuffing sur 1 500 médecins utilisant le logiciel MLM. Spécificité : 164 000 dossiers contiennent des commentaires médicaux en texte libre saisis par les médecins.
CAF (Caisse d'Allocations Familiales)
22,4 millions de lignes revendiquées par le groupe ShinyHunters / Hollow comme « cadeau de Noël ». Plus grosse fuite sur un organisme de prestations sociales en France. Cible privilégiée : familles précaires, idéales pour les arnaques RSA, APL et prime activité.
SFR fibre (raccordement)
Intrusion sur l'outil interne de gestion des interventions de raccordement fibre. Spécificité : adresses précises des prises FTTH exposées. Risque cambriolage avant phishing — l'adresse exacte de votre prise révèle votre logement.
URSSAF (Caisse nationale)
Accès frauduleux via un compte de partenaire externe DSN. Les 12 millions de salariés exposés ne se sont jamais inscrits directement à l'URSSAF — l'URSSAF est l'agrégateur invisible de tous les contrats de travail français.
Bouygues Telecom
Cyberattaque détectée et stoppée en 48 heures, mais qui a quand même exposé les IBAN de 6,4 millions d'abonnés Bbox et Bouygues Mobile. Illustration que la rapidité de réaction ne suffit pas si la donnée est centralisée.
Auchan (récidive Waaoh)
Deuxième fuite en 9 mois après celle de novembre 2024 — cas d'école de la fuite-récidive par credential stuffing. Spécificité : la composition du foyer (nombre d'adultes/enfants) est exposée, terrain parfait pour les arnaques ciblant familles nombreuses.
SFR (novembre 2024)
Deuxième fuite SFR en un an (après celle de septembre 2024). 150 000 IBAN publiés gratuitement après refus de SFR de payer une rançon de 500 €. SFR cumule trois fuites en 15 mois — unique opérateur dans deux affaires CNIL distinctes la même année.
Free / Free Mobile
5,1 millions d'IBAN exfiltrés — la plus grosse fuite IBAN de l'histoire française. Cause : intrusion via VPN insuffisamment sécurisé. Sanction CNIL record de 42 millions d'euros en mai 2026.
France Travail (ex-Pôle emploi)
La plus large fuite touchant un service public français. 20 ans d'inscriptions exposées (2004-2024). Le numéro de Sécurité sociale (NIR) exfiltré pour tous, combiné aux nom/prénom/date de naissance — combinaison parfaite pour l'usurpation administrative. Sanction CNIL : 5 M€.
Viamedis & Almerys (tiers payant)
Première fuite à exposer à grande échelle le numéro NIR d'un Français sur deux. Cause : phishing ciblé sur des professionnels de santé (médecins, pharmaciens) pour vol d'identifiants pro. Déclencheur du plan d'action CNIL « infrastructures de santé » 2024-2026.