Hub centralisé — février 2024 à août 2026

Toutes les fuites de données récentes en France.

En 31 mois, plus de 208 millions de Français ont vu leurs données personnelles exposées (ou revendiquées comme telles sur le DarkWeb) lors de cyberattaques contre des entreprises et organismes publics français. Cette page recense les 22 fuites les plus impactantes — avec, pour chacune, les sources presse et un formulaire pour exiger en quelques clics l'effacement de vos données auprès du DPO concerné, au titre des articles 17 et 21 du RGPD.

Fuites couvertes
22
Personnes exposées
208 M+
Période
2024 – 2026
Service Sheeldy
Gratuit
Actuelle Commerce / Beauté

Beauty Success

Revendiquée le 21 août 2026
Revendiqués
~5,16 M

Base clients de l'enseigne de parfumerie revendiquée par l'acteur « misere » : 10,3 millions d'enregistrements bruts, soit 5,16 millions de fiches uniques (nom, prénom, email, date de naissance). S'inscrit dans la vague inédite du 21 août : 5 enseignes françaises revendiquées le même matin, plus de 12 millions de personnes exposées.

Nom + prénom Email Date de naissance Pas de mot de passe Pas d'IBAN
Exercer mes droits chez Beauty Success
Actuelle Commerce / Fournitures

Bureau Vallée

Revendiquée le 21 août 2026
Revendiqués
~4,82 M

13,7 millions d'enregistrements bruts revendiqués par « misere », soit 4,82 millions de fiches uniques : nom, email, téléphone, adresse et données professionnelles — terrain idéal pour la fraude au faux fournisseur visant indépendants et petites entreprises. Même vague du 21 août que Beauty Success, Allobébé et Made in Bébé.

Nom + email Téléphone Adresse Données pro Pas de mot de passe
Exercer mes droits chez Bureau Vallée
Actuelle Commerce / Puériculture

Allobébé

Revendiquée le 21 août 2026
Revendiqués
~1,14 M

Enseigne de puériculture en ligne : archive de ~850 Mo revendiquée par « ChimeraZ » — 2,17 millions de lignes, soit 1 136 058 clients uniques (emails, adresses postales, commandes) avec un historique couvrant vingt ans (2006-2026). Cible : les jeunes parents, segment privilégié du démarchage frauduleux.

Nom + email Adresse postale Commandes 2006-2026 Pas de mot de passe Pas de CB
Exercer mes droits chez Allobébé
Actuelle Commerce / Puériculture

Made in Bébé

Revendiquée le 21 août 2026
Revendiqués
~960 000

Second volet de la vague puériculture du même pirate « ChimeraZ » : 1,36 million de lignes pour 960 106 personnes, avec des factures complètes dans l'échantillon — n° de commande, dates, adresse de livraison, produits (code EAN), montants payés. Matière première idéale pour l'arnaque au faux SAV.

Identité + adresse Factures détaillées Produits + montants Pas de n° de CB Pas de mot de passe
Exercer mes droits chez Made in Bébé
Actuelle Association / Secours

Protection Civile (FNPC)

Attaque en mars 2026 — diffusée le 21 août 2026
Touchés
> 525 000

Piratage de la plateforme de gestion eProtec, confirmé par la Fédération : plus de 525 000 profils de bénévoles (anciens et actuels) et ~15 000 photographies. Noms, dates de naissance, téléphones, professions et sections d'affectation — un profil complet du bénévole, photo comprise.

Identité + date de naissance Téléphone Section d'affectation Photos (~15 000) Pas de données bancaires
Exercer mes droits chez la FNPC
Actuelle Santé / Logiciel

Alaxione

Revendiquée le 20 août 2026 — contestée par Alaxione
Revendiqués
~6,8 M

Plateforme e-santé de prise de rendez-vous : 18 millions de lignes revendiquées couvrant 6,8 millions de patients, plus de 10 millions de rendez-vous, ~70 000 NIR et des coordonnées bancaires — en vente pour ~5 000 $. Alaxione conteste (serveur de test selon l'entreprise). L'historique de rendez-vous est une donnée de santé par déduction.

Identité complète NIR (~70 000) RDV médicaux Coordonnées bancaires Pas de dossier médical
Exercer mes droits chez Alaxione
Actuelle Services / Eau

SUEZ Eau France

Notification aux clients — août 2026
Touchés
Non communiqué

Incident confirmé par SUEZ, survenu chez un prestataire technique : identité, documents contractuels — et selon les cas pièces d'identité, photographies et RIB/IBAN — extraits et en partie publiés sur internet. Ni le volume ni la période n'ont été communiqués ; SUEZ notifie individuellement par précaution (article 34 RGPD).

Identité + coordonnées Documents contractuels Pièces d'identité (selon cas) RIB/IBAN (selon cas)
Exercer mes droits chez SUEZ
Actuelle Télécom

SFR / RED fibre (été 2026)

Détectée le 2 juillet — révélée le 20 août 2026
Touchés
~2,1 M

Outil d'analyse des raccordements fibre compromis à partir du 30 juin, revendication par ZeroBytes : ~2,1 millions de lignes SFR et RED (civilité, nom, adresse, email, mobile, identifiant de contrat). Confirmée par SFR (CNIL notifiée, plainte déposée). Troisième fuite SFR en deux ans — distincte de la fuite fibre de décembre 2025.

Identité + adresse Email + mobile Identifiant de contrat Pas de mot de passe Pas d'IBAN
Exercer mes droits chez SFR
Actuelle Service public / Fiscal

DGFiP (Impôts)

Intrusion le 26 juin 2026 — enquête du parquet de Paris
Exfiltrées
678 438

Intrusion dans un outil interne de la Direction générale des Finances publiques : 678 438 lignes de données fiscales sensibles exfiltrées et mises en vente. Les pirates affirment que l'outil permettait de rechercher des dizaines de millions de contribuables. Le parquet de Paris a ouvert une enquête. Risque n°1 : l'arnaque au faux agent des impôts, nourrie de vos vraies données.

Identité contribuable Données fiscales sensibles Outil de recherche compromis Comptes en ligne non compromis
Exercer mes droits auprès de la DGFiP
Actuelle Santé / Service public

Mon Espace Santé (DMP)

Revendiquée le 2 juin 2026 — non confirmée
Revendiqués
~34,2 M

Base mise en vente sur un forum cybercriminel, présentée comme issue du Dossier Médical Partagé. ~85 % des lignes contiennent un NIR, 30-40 % un IBAN. Aucune donnée médicale dans les échantillons : plusieurs incohérences suggèrent une agrégation de fuites antérieures revendue sous une appellation plus médiatique. La Cnam reste responsable de traitement légitime à qui demander effacement.

Identité complète NIR (~85 %) IBAN (30-40 %) Adresse + tel Pas de médical Pas de mot de passe
Exercer mes droits chez la Cnam
Actuelle Tourisme

Belambra

Divulguée le 16 mai 2026
Touchés
~402 000

Fuite par faille IDOR exposant 402 000 personnes dont ~360 000 dossiers de mineurs (prénom, âge, dates de séjour). Des SMS d'arnaque citant le prénom des enfants ont déjà été signalés par des familles.

Nom + email Dossier réservation Données mineurs Pas d'IBAN Pas de mot de passe
Exercer mes droits chez Belambra
Actuelle Service public

ANTS (France Titres)

Détectée le 15 avril 2026 — confirmée par le ministère
Confirmés
11,7 M

Portail des démarches permis / passeport / carte d'identité / carte grise : 11,7 millions de comptes confirmés par le ministère de l'Intérieur (le pirate en revendique 18-19 M), via une faille IDOR exploitée par un adolescent de 15 ans. Identité, date de naissance, email, identifiants exposés — pas de données bancaires ni biométriques. L'incident a déclenché le plan cyber de l'État de 200 M€.

Nom + prénom Date de naissance Email + identifiants Pas de données bancaires Pas de biométrie
Exercer mes droits chez l'ANTS
Récente Santé / Logiciel

Cegedim Santé / MonLogicielMedical

Divulguée le 27 février 2026
Touchés
~15 M

Compromission par credential stuffing sur 1 500 médecins utilisant le logiciel MLM. Spécificité : 164 000 dossiers contiennent des commentaires médicaux en texte libre saisis par les médecins.

Identité patient Notes médicales libres Coordonnées Pas le DMP Pas de remboursements
Exercer mes droits chez Cegedim
Récente Service public / Social

CAF (Caisse d'Allocations Familiales)

Divulguée fin décembre 2025
Touchés
13,5 M foyers

22,4 millions de lignes revendiquées par le groupe ShinyHunters / Hollow comme « cadeau de Noël ». Plus grosse fuite sur un organisme de prestations sociales en France. Cible privilégiée : familles précaires, idéales pour les arnaques RSA, APL et prime activité.

Identité + adresse Statut allocataire Pas de RIB Pas de NIR Pas de montants
Exercer mes droits à la CAF
Récente Télécoms / Fibre

SFR fibre (raccordement)

Divulguée en décembre 2025
Touchés
Plusieurs M

Intrusion sur l'outil interne de gestion des interventions de raccordement fibre. Spécificité : adresses précises des prises FTTH exposées. Risque cambriolage avant phishing — l'adresse exacte de votre prise révèle votre logement.

Adresse FTTH précise Identité + téléphone Détails contractuels Pas de bancaire Pas Wi-Fi
Exercer mes droits chez SFR fibre
Récente Service public / Travail

URSSAF (Caisse nationale)

Divulguée en septembre 2025
Touchés
~12 M salariés

Accès frauduleux via un compte de partenaire externe DSN. Les 12 millions de salariés exposés ne se sont jamais inscrits directement à l'URSSAF — l'URSSAF est l'agrégateur invisible de tous les contrats de travail français.

Identité + naissance SIRET employeur Date embauche Pas le salaire Pas le NIR
Exercer mes droits à l'URSSAF
Passée Télécoms

Bouygues Telecom

Divulguée en août 2025
Touchés
~6,4 M

Cyberattaque détectée et stoppée en 48 heures, mais qui a quand même exposé les IBAN de 6,4 millions d'abonnés Bbox et Bouygues Mobile. Illustration que la rapidité de réaction ne suffit pas si la donnée est centralisée.

Identité IBAN Données contractuelles Pas de mot de passe Pas de CB
Exercer mes droits chez Bouygues
Passée Distribution / Fidélité

Auchan (récidive Waaoh)

Divulguée en août 2025
Touchés
Plusieurs centaines de milliers

Deuxième fuite en 9 mois après celle de novembre 2024 — cas d'école de la fuite-récidive par credential stuffing. Spécificité : la composition du foyer (nombre d'adultes/enfants) est exposée, terrain parfait pour les arnaques ciblant familles nombreuses.

Identité + adresse Composition foyer Carte Waaoh Pas de mot de passe Pas de CB
Exercer mes droits chez Auchan
Passée Télécoms

SFR (novembre 2024)

Divulguée en novembre 2024
Touchés
~3,6 M

Deuxième fuite SFR en un an (après celle de septembre 2024). 150 000 IBAN publiés gratuitement après refus de SFR de payer une rançon de 500 €. SFR cumule trois fuites en 15 mois — unique opérateur dans deux affaires CNIL distinctes la même année.

Identité + adresse IBAN partiel Données contractuelles Pas de mot de passe Pas de CB
Exercer mes droits chez SFR
Passée Télécoms

Free / Free Mobile

Divulguée le 26 octobre 2024
Touchés
~19,2 M

5,1 millions d'IBAN exfiltrés — la plus grosse fuite IBAN de l'histoire française. Cause : intrusion via VPN insuffisamment sécurisé. Sanction CNIL record de 42 millions d'euros en mai 2026.

Identité + adresse 5,1 M IBAN Email + téléphone Pas de mot de passe Pas de CB
Exercer mes droits chez Free
Passée Service public / Emploi

France Travail (ex-Pôle emploi)

Divulguée en mars 2024
Touchés
~43 M

La plus large fuite touchant un service public français. 20 ans d'inscriptions exposées (2004-2024). Le numéro de Sécurité sociale (NIR) exfiltré pour tous, combiné aux nom/prénom/date de naissance — combinaison parfaite pour l'usurpation administrative. Sanction CNIL : 5 M€.

Identité complète Numéro NIR Coordonnées Pas de RIB Pas de mot de passe
Exercer mes droits chez France Travail
Passée Santé / Tiers payant

Viamedis & Almerys (tiers payant)

Divulguée début février 2024
Touchés
~33 M

Première fuite à exposer à grande échelle le numéro NIR d'un Français sur deux. Cause : phishing ciblé sur des professionnels de santé (médecins, pharmaciens) pour vol d'identifiants pro. Déclencheur du plan d'action CNIL « infrastructures de santé » 2024-2026.

Identité complète Numéro NIR Mutuelle + garanties Pas de médical Pas de bancaire
Exercer mes droits chez Viamedis & Almerys
Méthodologie de cette page Les 12 fuites recensées ici sont celles qui ont fait l'objet d'une couverture par au moins une source spécialisée reconnue (presse française ou base de référence comme Cyberattaque.org / French Breaches), sur la période février 2024 – juin 2026. Lorsque l'origine d'une fuite est revendiquée par un acteur cybercriminel mais non encore confirmée par l'organisme concerné (cas Mon Espace Santé / DMP, juin 2026), c'est précisé explicitement dans la fiche. Pour chaque fuite, Sheeldy met à disposition une page dédiée permettant d'exercer en quelques clics vos droits RGPD (effacement art. 17 + opposition art. 21) auprès du DPO concerné — gratuit, sans création de compte. Cette page est mise à jour à chaque nouvelle fuite traitée. D'autres fuites sont en cours d'intégration : Boulanger, Cultura, Truffaut, Kiabi Seconde Main, Picard, Meilleurtaux, Pierre & Vacances, Harvest, ManoMano, Basic-Fit. Suggestion d'une fuite manquante ? Écrivez à contact@sheeldy.com.