Chat Control.

Publié le 23 août 2026 · Mis à jour le 23 août 2026

17 millions de Français ont fuité en 15 jours (août 2026)

Impôts, Santé publique, Éducation nationale, Alaxione : 17 millions de Français ont vu leurs données fuiter en 15 jours. Bilan des fuites et implications pour Chat Control.

Entre le 11 et le 21 août 2026, la France a connu une vague de fuites de données personnelles d'une ampleur inédite. Six incidents majeurs ont touché des institutions publiques et des prestataires privés, exposant les données personnelles d'environ 17 millions de personnes. Soit un Français sur quatre.

Ce bilan glaçant, qui n'a fait l'objet d'aucune communication officielle du gouvernement, dessine un état préoccupant de la protection des données en France. Il éclaire aussi d'un jour cru le débat autour de Chat Control : à quoi bon créer de nouveaux serveurs centralisant les communications de tous les Européens, quand les infrastructures existantes ne parviennent pas à protéger les données qu'elles hébergent déjà ?

Voici le bilan chronologique des 15 jours les plus noirs de l'histoire cyber française.

11 août 2026 : Santé publique France

Le 11 août, Santé publique France annonce discrètement une fuite touchant environ 80 000 personnes. Les données concernées incluent des identifiants personnels et des informations liées à des programmes de suivi épidémiologique.

L'incident, communiqué a minima par un communiqué technique publié sur le site de l'agence, n'a fait l'objet d'aucune couverture médiatique nationale importante. La proximité de la période estivale explique en partie ce silence, mais elle ne l'excuse pas.

12 août 2026 : impots.gouv.fr et la DGFiP

Le lendemain, l'affaire prend une tout autre dimension. La Direction Générale des Finances Publiques (DGFiP) confirme qu'une fuite a touché 678 000 contribuables français sur le site impots.gouv.fr. Les données volées incluent revenus fiscaux, taux d'imposition, identités complètes, adresses, et échanges par email avec l'administration fiscale.

Le point le plus grave n'est pas la fuite elle-même, mais sa révélation tardive.

La faille datait en réalité de juin 2026. La DGFiP en avait connaissance depuis cette date. Elle n'a pourtant informé ni les personnes concernées, ni le grand public, pendant deux mois. L'affaire n'est sortie que parce qu'un forum cybercriminel a revendiqué publiquement la vente de ces données en août.

Cette dissimulation viole potentiellement plusieurs obligations RGPD, notamment l'obligation d'informer les personnes concernées "dans les meilleurs délais" en cas de risque élevé pour leurs droits. La CNIL a été saisie et pourrait engager des sanctions.

17 août 2026 : Ministère de l'Éducation nationale

Le 17 août, une nouvelle fuite est confirmée : celle du Ministère de l'Éducation nationale. Les données concernent l'ensemble des personnels ayant exercé au sein du ministère depuis 2001.

Le volume précis n'a pas été communiqué, mais on parle de plusieurs centaines de milliers d'agents actifs et retraités. Les données incluent identifiants professionnels, coordonnées personnelles, historique de carrière, et pour certains agents, des éléments médicaux liés aux visites de santé au travail.

Le ministère a communiqué relativement rapidement sur cette fuite, contrairement à la DGFiP. Mais l'incident reste préoccupant par son ampleur et sa durée d'exposition.

20 août 2026 : Alaxione, le pic du scandale

Le 20 août 2026 marque le point culminant de cette vague noire. Alaxione, prestataire technique de plusieurs hôpitaux et cliniques français, annonce une fuite touchant 6,8 millions de patients.

Les données exposées sont particulièrement sensibles : nom, prénom, date de naissance, adresse, numéro de téléphone, adresse email, numéro de carte d'identité, IBAN pour ceux ayant fait des remboursements en ligne, et pour certains, éléments médicaux liés aux hospitalisations.

Le scandale prend une dimension supplémentaire quand Alaxione affirme publiquement qu'il s'agit uniquement de données de test, sans données réelles de patients. Cette affirmation aurait pu passer, sauf que l'administrateur du site bonjourlafuite.eu.org (qui référence les fuites de données en France) a publiquement démontré le mensonge.

Cet administrateur a fait vérifier que ses propres données figuraient dans le lot volé, avec des échanges par email qu'il était le seul à pouvoir connaître. La démonstration a été publique, factuelle, incontestable. Alaxione a été forcé de reconnaître qu'il s'agissait bien de données réelles de patients.

21 août 2026 : Beauty Success et Bureau Vallée

Le 21 août 2026, deux fuites supplémentaires sont rendues publiques.

Beauty Success, chaîne de parfumerie française, confirme une fuite de 5,16 millions de clients. Les données incluent identités, coordonnées, historique d'achats.

Bureau Vallée, chaîne de fournitures de bureau, confirme une fuite de 4,82 millions de clients. Les données sont de nature similaire.

Ces deux fuites, dans le secteur commercial, portent le bilan total sur 15 jours à environ 17 millions de personnes au minimum. En comptant les doublons (une même personne pouvant apparaître dans plusieurs fuites), le nombre de personnes uniquement concernées est probablement d'environ 12 à 15 millions, soit un peu moins d'un Français sur quatre.

Le contexte : France, 2ᵉ pays le plus piraté au monde en 2026

Ces fuites ne sont pas des accidents isolés. Elles s'inscrivent dans une tendance de fond documentée par plusieurs organismes internationaux.

Selon les données publiées par Surfshark et corroborées par d'autres études, la France est devenu en 2026 le deuxième pays le plus piraté au monde, derrière la Russie. Les chiffres :

  • +108 % de comptes exposés au premier trimestre 2026 par rapport au premier trimestre 2025
  • 23,5 millions de comptes français exposés au premier trimestre 2026
  • 7 % de la population mondiale exposée vient de France, alors que la France ne représente que 0,8 % de la population mondiale

Ces chiffres traduisent une vulnérabilité structurelle : les institutions et entreprises françaises ne parviennent pas à protéger les données qu'elles collectent au niveau requis par les menaces cyber actuelles.

Ce que ces fuites nous disent sur Chat Control

Ces 15 jours de fuites illustrent parfaitement le problème central posé par Chat Control 2.0.

Le règlement CSAR prévoit la création d'un Centre européen dédié qui centraliserait les signalements générés par les mécanismes de scan côté client sur les messageries. Ce Centre disposerait d'une infrastructure hébergeant potentiellement le contenu de millions de communications privées analysées par les algorithmes.

Le raisonnement des partisans du règlement est simple : cette centralisation permettra une lutte plus efficace contre les criminels.

Le raisonnement des opposants est également simple : cette centralisation créera une cible massive pour les attaques cybercriminelles. Un serveur qui contient les scans des messages privés de 450 millions d'Européens serait la cible la plus rentable au monde pour un groupe cybercriminel.

Les 15 jours d'août 2026 montrent que ce risque n'est pas théorique. Impôts, Santé publique, Éducation nationale, plusieurs entreprises : ces cibles étaient toutes considérées comme protégées par les meilleurs standards de sécurité. Elles sont tombées.

Un serveur centralisant les données Chat Control tomberait aussi. La question n'est pas "si", c'est "quand". Et le jour où cela arrive, ce ne seront plus vos coordonnées qui fuiteront, ce sera votre intimité entière : vos échanges avec votre femme, vos photos de famille, vos discussions avec votre médecin.

Le silence assourdissant du gouvernement

Face à cette vague de fuites, la réaction du gouvernement français a été notablement discrète.

Aucune conférence de presse commune n'a été organisée. Aucun communiqué gouvernemental d'ampleur n'a été publié. Aucune mesure de protection nouvelle n'a été annoncée pour les personnes concernées.

Cette gestion de communication contraste fortement avec la mobilisation médiatique qui accompagne systématiquement la promotion de Chat Control. Les autorités françaises sont capables de mobiliser des ressources considérables pour défendre le principe du scan des communications privées, mais restent silencieuses quand les infrastructures existantes échouent à protéger les données qui leur sont confiées.

Ce contraste alimente légitimement la défiance d'une partie de la population envers les projets de centralisation supplémentaire de données personnelles.

Ce que vous pouvez faire concrètement

Face à cet état de fait, plusieurs actions concrètes s'imposent.

Vérifier si votre adresse email a été compromise dans ces fuites, via un service comme haveibeenpwned.com. Si oui, changer immédiatement tous les mots de passe des comptes utilisant cette adresse.

Utiliser des mots de passe uniques pour chaque service, générés et stockés dans un gestionnaire dédié (Bitwarden, KeePassXC, 1Password). C'est la première ligne de défense en cas de fuite.

Activer la double authentification sur tous vos comptes sensibles (banque, email, réseaux sociaux, plateformes administratives). Cela limite l'impact d'une fuite de mot de passe.

Pour vos communications privées, ne compter que sur des outils sous votre contrôle direct. Le chiffrement personnel indépendant des plateformes est le seul moyen de garantir que vos échanges resteront réellement privés, quelle que soit l'évolution des infrastructures centralisées.

Pour aller plus loin