Hub centralisé — mai 2024 à mai 2026

Toutes les fuites de données récentes en France.

En 24 mois, plus de 140 millions de Français ont vu leurs données personnelles exposées dans des cyberattaques contre des entreprises et organismes publics français. Cette page recense les 11 fuites les plus impactantes — avec, pour chacune, les sources presse et un formulaire pour exiger en quelques clics l'effacement de vos données auprès du DPO concerné, au titre des articles 17 et 21 du RGPD.

Fuites couvertes
11
Personnes exposées
140 M+
Période
2024 – 2026
Service Sheeldy
Gratuit
Actuelle Tourisme

Belambra

Divulguée le 16 mai 2026
Touchés
~402 000

Fuite par faille IDOR exposant 402 000 personnes dont ~360 000 dossiers de mineurs (prénom, âge, dates de séjour). Des SMS d'arnaque citant le prénom des enfants ont déjà été signalés par des familles.

Nom + email Dossier réservation Données mineurs Pas d'IBAN Pas de mot de passe
Exercer mes droits chez Belambra
Actuelle Santé / Logiciel

Cegedim Santé / MonLogicielMedical

Divulguée le 27 février 2026
Touchés
~15 M

Compromission par credential stuffing sur 1 500 médecins utilisant le logiciel MLM. Spécificité : 164 000 dossiers contiennent des commentaires médicaux en texte libre saisis par les médecins.

Identité patient Notes médicales libres Coordonnées Pas le DMP Pas de remboursements
Exercer mes droits chez Cegedim
Actuelle Service public / Social

CAF (Caisse d'Allocations Familiales)

Divulguée fin décembre 2025
Touchés
13,5 M foyers

22,4 millions de lignes revendiquées par le groupe ShinyHunters / Hollow comme « cadeau de Noël ». Plus grosse fuite sur un organisme de prestations sociales en France. Cible privilégiée : familles précaires, idéales pour les arnaques RSA, APL et prime activité.

Identité + adresse Statut allocataire Pas de RIB Pas de NIR Pas de montants
Exercer mes droits à la CAF
Actuelle Télécoms / Fibre

SFR fibre (raccordement)

Divulguée en décembre 2025
Touchés
Plusieurs M

Intrusion sur l'outil interne de gestion des interventions de raccordement fibre. Spécificité : adresses précises des prises FTTH exposées. Risque cambriolage avant phishing — l'adresse exacte de votre prise révèle votre logement.

Adresse FTTH précise Identité + téléphone Détails contractuels Pas de bancaire Pas Wi-Fi
Exercer mes droits chez SFR fibre
Récente Service public / Travail

URSSAF (Caisse nationale)

Divulguée en septembre 2025
Touchés
~12 M salariés

Accès frauduleux via un compte de partenaire externe DSN. Les 12 millions de salariés exposés ne se sont jamais inscrits directement à l'URSSAF — l'URSSAF est l'agrégateur invisible de tous les contrats de travail français.

Identité + naissance SIRET employeur Date embauche Pas le salaire Pas le NIR
Exercer mes droits à l'URSSAF
Récente Télécoms

Bouygues Telecom

Divulguée en août 2025
Touchés
~6,4 M

Cyberattaque détectée et stoppée en 48 heures, mais qui a quand même exposé les IBAN de 6,4 millions d'abonnés Bbox et Bouygues Mobile. Illustration que la rapidité de réaction ne suffit pas si la donnée est centralisée.

Identité IBAN Données contractuelles Pas de mot de passe Pas de CB
Exercer mes droits chez Bouygues
Récente Distribution / Fidélité

Auchan (récidive Waaoh)

Divulguée en août 2025
Touchés
Plusieurs centaines de milliers

Deuxième fuite en 9 mois après celle de novembre 2024 — cas d'école de la fuite-récidive par credential stuffing. Spécificité : la composition du foyer (nombre d'adultes/enfants) est exposée, terrain parfait pour les arnaques ciblant familles nombreuses.

Identité + adresse Composition foyer Carte Waaoh Pas de mot de passe Pas de CB
Exercer mes droits chez Auchan
Passée Télécoms

SFR (novembre 2024)

Divulguée en novembre 2024
Touchés
~3,6 M

Deuxième fuite SFR en un an (après celle de septembre 2024). 150 000 IBAN publiés gratuitement après refus de SFR de payer une rançon de 500 €. SFR cumule trois fuites en 15 mois — unique opérateur dans deux affaires CNIL distinctes la même année.

Identité + adresse IBAN partiel Données contractuelles Pas de mot de passe Pas de CB
Exercer mes droits chez SFR
Passée Télécoms

Free / Free Mobile

Divulguée le 26 octobre 2024
Touchés
~19,2 M

5,1 millions d'IBAN exfiltrés — la plus grosse fuite IBAN de l'histoire française. Cause : intrusion via VPN insuffisamment sécurisé. Sanction CNIL record de 42 millions d'euros en mai 2026.

Identité + adresse 5,1 M IBAN Email + téléphone Pas de mot de passe Pas de CB
Exercer mes droits chez Free
Passée Service public / Emploi

France Travail (ex-Pôle emploi)

Divulguée en mars 2024
Touchés
~43 M

La plus large fuite touchant un service public français. 20 ans d'inscriptions exposées (2004-2024). Le numéro de Sécurité sociale (NIR) exfiltré pour tous, combiné aux nom/prénom/date de naissance — combinaison parfaite pour l'usurpation administrative. Sanction CNIL : 5 M€.

Identité complète Numéro NIR Coordonnées Pas de RIB Pas de mot de passe
Exercer mes droits chez France Travail
Passée Santé / Tiers payant

Viamedis & Almerys (tiers payant)

Divulguée début février 2024
Touchés
~33 M

Première fuite à exposer à grande échelle le numéro NIR d'un Français sur deux. Cause : phishing ciblé sur des professionnels de santé (médecins, pharmaciens) pour vol d'identifiants pro. Déclencheur du plan d'action CNIL « infrastructures de santé » 2024-2026.

Identité complète Numéro NIR Mutuelle + garanties Pas de médical Pas de bancaire
Exercer mes droits chez Viamedis & Almerys
Méthodologie de cette page Les 11 fuites recensées ici sont celles qui ont fait l'objet d'une couverture presse française d'au moins 3 sources indépendantes, sur la période mai 2024 – mai 2026. Pour chaque fuite, Sheeldy met à disposition une page dédiée permettant d'exercer en quelques clics vos droits RGPD (effacement art. 17 + opposition art. 21) auprès du DPO concerné — gratuit, sans création de compte. Cette page est mise à jour à chaque nouvelle fuite traitée. D'autres fuites sont en cours d'intégration : Boulanger, Cultura, Truffaut, Kiabi Seconde Main, Picard, Meilleurtaux, Pierre & Vacances, Harvest, ManoMano, Basic-Fit. Suggestion d'une fuite manquante ? Écrivez à contact@sheeldy.com.