Une date de naissance, un numéro de sécurité sociale, un IBAN, une adresse, un identifiant France Travail. Pris isolément, chacun de ces fragments semble anodin. Corrélés entre eux, croisés entre les fuites France Travail, DGFIP, Viamedis, Free ou l'ANTS, ils deviennent la matière première d'une industrie de la falsification. Un acteur malveillant disposant de suffisamment de jeux de données peut aujourd'hui reconstituer une identité complète, cohérente, vérifiable en apparence. De quoi ouvrir un crédit, usurper un compte administratif, ou nourrir un profil synthétique taillé pour une opération d'ingénierie sociale ciblée. La menace est devenue statistique, industrielle, cumulative, chaque nouvelle fuite enrichissant un graphe de données déjà colossal, où recouper trois sources compromises suffit à profiler, cibler et manipuler des millions de citoyens dans des stratégies d'influence ou de fraude à grande échelle. On ne parle plus d'exposer la vie privée d'un particulier. C'est la crédibilité de tout un système d'identification numérique national qui s'effondre, fuite après fuite, sanction après sanction, communiqué de crise après communiqué de crise.
Une chronique qui ne devrait plus surprendre personne
Il faut le dire avec la froideur des chiffres, parce que l'indignation seule ne suffit plus. En 2024, la CNIL a enregistré 5 629 notifications de violations de données, en hausse de 20% sur un an. En 2025, le compteur explose encore : 6 167 violations notifiées, soit 9,5% de plus, avec près de 80 incidents ayant touché plus d'un million de Français sur les deux derniers exercices, soit un doublement en un an du nombre d'attaques massives. La France est devenue, sur le premier semestre 2025, le pays européen le plus touché et le second au monde derrière les États-Unis, avec 1,8 million de comptes compromis entre janvier et juin.
Le catalogue des sinistres publics est proprement sidérant. France Travail, en mars 2024, expose jusqu'à 43 millions de demandeurs d'emploi, la CNIL retenant finalement 36,8 millions de dossiers compromis, sanctionnés d'une amende de 5 millions d'euros en janvier 2026 pour un système d'information défaillant, le même opérateur ayant déjà été touché en 2023. Viamedis et Almerys, opérateurs du tiers payant santé, livrent en janvier-février 2024 les données de plus de 33 millions d'assurés sociaux : état civil, numéro de sécurité sociale, garanties de contrat. Free et Free Mobile, en octobre 2024, laissent filer les contrats de près de 19 à 24 millions d'abonnés dont 5,11 millions d'IBAN, valant à l'opérateur une amende record de 42 millions d'euros en janvier 2026. L'Agence nationale des titres sécurisés (ANTS), portail régalien s'il en est, voit près de 12 millions de comptes affectés en avril 2025. Fin 2025, ce sont 16 millions de jeunes suivis par les missions locales et 15 millions de dossiers médicaux via Cegedim qui s'ajoutent à la pile. Au total, plus de 145 millions d'enregistrements ont fuité depuis 2023 dans les seuls services publics, la santé, les télécoms et le commerce, soit plusieurs violations par résident français. L'INSEE elle-même, gardienne statistique de la nation, a vu 12 800 agents exposés. Même le Muséum national d'histoire naturelle a été paralysé par une cyberattaque en 2025. Selon l'ANSSI, les ministères et collectivités territoriales concentrent à eux seuls 24% des incidents de sécurité traités en 2025, aux côtés de l'éducation et de la santé.
Ajout nécessaire à ce tableau déjà accablant : la DGFiP a reconnu en août 2026 une nouvelle violation de données affectant son système d'information. La CNIL indique qu'un tiers a pu consulter et extraire des informations relatives à des particuliers et à des professionnels, parmi lesquelles des données fiscales, comme le revenu fiscal de référence, le quotient familial et le taux de prélèvement à la source, ainsi que des données cadastrales, comme les adresses et les surfaces de biens immobiliers. Pour les entreprises, sont également mentionnés le SIREN et la raison sociale.
Le bilan public s'est ensuite précisé. Selon les éléments rapportés par Le Monde, la fuite concernerait au maximum 433 485 particuliers et 1 082 professionnels, dans un ensemble présenté par le gouvernement comme trois violations distinctes, pour un total d'environ 678 000 usagers touchés.
Une dette technique sciemment ignorée
Pas de malchance ici. C'est le résultat mécanique d'une dette technique accumulée, documentée, connue et jamais soldée. Les rapports d'éditeurs de sécurité applicative sont sans appel : dans les administrations publiques françaises, des vulnérabilités identifiées et parfois corrigées par l'éditeur depuis des années traînent encore sur les serveurs des collectivités, ministères et institutions, avec des retards de correctifs pouvant atteindre cinq, sept, dix ans. On ne parle pas ici d'obsolescence technologique inévitable, mais de choix budgétaires et politiques répétés consistant à sacrifier la sécurisation des systèmes d'information au profit de la mise en production rapide de services numériques vitrine.
La CNIL elle-même note que 55% des violations notifiées en 2024 résultent directement du piratage, une hausse de 21% en un an, très majoritairement consécutive à des défauts de sécurisation des infrastructures : identifiants compromis, absence de segmentation, prestataires tiers mal audités.
Ce sont exactement les symptômes d'une dette technique non traitée, du security by design jamais appliqué, des correctifs jamais budgétés, des audits jamais suivis d'effets.
Le cas DGFiP donne à cette idée une matérialité immédiate. Bercy a confirmé que l'intrusion avait été repérée dès juin, mais sans communication publique à ce moment-là, alors que la fuite n'aurait pas été détectée d'emblée. Cette séquence alimente une critique classique de la dette technique publique : la détection tardive, la visibilité partielle sur l'étendue d'une compromission et l'incapacité à qualifier immédiatement les données exfiltrées.
L'incurie ministérielle érigée en système
Face à cette hémorragie, l'État aurait dû opposer une doctrine stable, un pilotage continu, une autorité politique identifiée. Il a offert l'inverse : une valse de titulaires au numérique digne d'un ministère de seconde zone. Depuis 2017, se sont succédé Mounir Mahjoubi, Cédric O, Jean-Noël Barrot, Marina Ferrari, Clara Chappaz, puis, en octobre 2025, Naïma Moutchou, dont le mandat aura duré moins de vingt-quatre heures, la ministre du Numérique la plus éphémère de la Ve République, avant qu'Anne Le Hénanff ne reprenne le portefeuille.
Sept titulaires en huit ans, aucune continuité doctrinale, un poste régulièrement rétrogradé de ministère de plein exercice à simple secrétariat d'État noyé dans un grand ministère de l'Économie, malgré une tribune signée par quatre-vingts personnalités du numérique réclamant un vrai ministère doté de moyens et d'une voix au Conseil des ministres. Comment exiger une stratégie de cybersécurité de long terme, des arbitrages budgétaires courageux sur la remédiation de dette technique, une doctrine de souveraineté numérique cohérente, quand le sommet de l'appareil d'État change de visage tous les douze à dix-huit mois, parfois en quelques heures ?
De la fuite ponctuelle à l'effondrement de la confiance
Le vrai basculement est qualitatif. Quand la CNIL constate que le nombre de violations touchant plus d'un million de personnes a doublé en un an, passant d'une vingtaine à une quarantaine, c'est un changement d'échelle de la menace. Une identité synthétique construite à partir de fragments authentiques, état civil réel, numéro de sécurité sociale réel, historique administratif réel, est infiniment plus difficile à détecter qu'une fraude grossière. Elle permet l'usurpation méthodique, le ciblage de profils vulnérables, la fabrication de campagnes d'influence crédibles s'appuyant sur des données publiques vérifiables. Chaque fuite supplémentaire n'ajoute pas seulement des victimes. Elle enrichit un référentiel d'attaque cumulatif et permanent, exploitable par n'importe quel acteur, étatique ou crapuleux.
Et l'affaire DGFiP aggrave encore ce tableau, parce qu'elle touche le noyau fiscal et cadastral de l'État. Même en l'absence, à ce stade, d'identifiants et de mots de passe compromis selon la CNIL, l'association entre données patrimoniales, données fiscales et informations d'identification alimente des scénarios de fraude ciblée, de spear phishing et d'usurpation administrative à haute vraisemblance.
Notification à la CNIL, l'État n'est pas hors du droit
L'obligation de notification des violations de données personnelles ne s'arrête pas aux portes de l'administration. La CNIL rappelle que l'article 33 du RGPD impose à tout responsable de traitement de notifier une violation présentant un risque pour les droits et libertés des personnes, dans les meilleurs délais et, si possible, dans les 72 heures. Lorsque le risque est élevé, l'article 34 impose en outre l'information des personnes concernées.
Cette règle vaut aussi pour l'État et pour les organismes publics qui traitent des données personnelles. La loi Informatique et Libertés reprend explicitement cette exigence de notification à la CNIL et de communication aux personnes concernées en application des articles 33 et 34 du RGPD.
Sur le cas DGFiP, les sources vérifiées imposent toutefois une formulation rigoureuse. Il n'est pas exact d'affirmer, en l'état, que l'État français se serait soustrait à la notification à la CNIL dans cette affaire précise, puisque la CNIL écrit noir sur blanc avoir été notifiée des violations affectant le système d'information de la DGFiP, et précise que le ministère va informer individuellement les personnes concernées.
