Fuite Resamania : comment savoir si mes données de salle de sport ont fuité ?

Salle de sport moderne vide en fin de journée, illustration de la fuite de données Resamania
Sommaire

L’article en bref

  • Resamania, éditeur de logiciels de gestion de salles de sport, a confirmé le 19 août 2026 un accès non autorisé aux données de 5,2 millions d'utilisateurs.
  • Données concernées selon l'éditeur : identité et coordonnées ; pour « un nombre très limité de personnes », IBAN, coordonnées bancaires et informations de santé.
  • Les données de cartes de paiement n'étaient pas stockées dans le système concerné, hébergé sur une ancienne version de la plateforme.
  • La liste des enseignes touchées (Fitness Park, Gigafit, Magic Form…) provient de la presse : le communiqué officiel ne nomme aucun club.
  • Toutes les personnes concernées ont reçu ou vont recevoir une notification individuelle ; un numéro vert et une FAQ dédiée sont ouverts.
  • Réflexes officiels : changer ses mots de passe, surveiller ses comptes bancaires, vigilance face à l'hameçonnage ; droit d'accès pour connaître vos données exactes.

Le moyen le plus fiable de le savoir : la notification individuelle. Resamania indique que toutes les personnes concernées ont reçu, ou vont recevoir, un message précisant les données touchées et les précautions à prendre. Un numéro vert et une FAQ dédiée complètent le dispositif ; vous pouvez aussi interroger votre club,. La liste des enseignes (Fitness Park, Gigafit, Magic Form…) provient de la presse : le communiqué officiel du 19 août 2026 ne nomme aucun club.

Faits et sources vérifiés le 21 août 2026 à 18 h 31.

Ce qui est confirmé, ce qui ne l'est pas

Confirmé

Dans un communiqué daté du 19 août 2026, Resamania, éditeur français de logiciels de gestion de salles de sport, confirme un incident de cybersécurité ayant permis « l'accès non autorisé à certaines données personnelles de 5,2 millions d'utilisateurs » encore hébergées sur une ancienne version de sa plateforme. Cette version, dont la mise hors service était déjà planifiée, n'est plus utilisée que par un nombre très limité de clubs, mais conservait des données d'adhésion antérieures ou historiques. La FAQ officielle situe l'accès non autorisé au 1er août 2026.

Les données compromises, selon les investigations de l'éditeur : des informations d'identité et des coordonnées de certains membres. Pour « un nombre très limité de personnes », s'y ajoutent l'IBAN et les coordonnées bancaires associées, ainsi que les informations relatives à la santé fournies à leur club. Le communiqué précise : « Les données relatives aux cartes de paiement n'étaient pas stockées dans le système concerné. » Resamania indique avoir notifié la CNIL « conformément aux délais réglementaires », bloqué le chemin d'accès, lancé un audit par des experts indépendants et engagé la migration hors de l'ancienne plateforme.

Non confirmé

Le chiffre de 5 273 884 enregistrements diffusés, avancé dans une revendication publiée le 1er août 2026 sur un forum cybercriminel, tout comme la répartition par pays, reste revendiqué : le chiffre officiel est de 5,2 millions de personnes concernées par l'accès. La diffusion effective du fichier n'est pas confirmée. Surtout, la liste précise des enseignes touchées – Fitness Park, Gigafit, Magic Form, notamment – est citée par la presse, pas par le communiqué, qui ne nomme aucun club. Aucune de ces enseignes n'avait publié de communiqué propre au 21 août 2026.

Quelles salles utilisent Resamania ? Mon club est-il concerné ?

Resamania se présente comme le leader français des logiciels de gestion de salles de sport tout-en-un : réservations, adhésions, paiements de nombreux clubs passent par sa plateforme. Vous pouvez donc être concerné sans avoir jamais entendu ce nom : votre contrat vous lie à votre salle, qui utilise Resamania comme prestataire.

Pour savoir si votre club est touché, quatre voies concrètes. La première : la notification individuelle de Resamania, qui précise votre situation et les données concernées ; conservez-la. La deuxième : le numéro vert et la FAQ dédiée mis en place par l'éditeur. La troisième : la question directe à votre salle, responsable du traitement de vos données d'adhérent. La quatrième, la plus formelle : le droit d'accès, détaillé plus bas. À l'inverse, l'absence de toute notification joue plutôt en votre faveur ; méfiez-vous des messages non officiels prétendant vous « confirmer » votre présence dans la fuite contre un clic ou un paiement.

Données concernées : quels risques, quelles actions ?

Donnée Risque d'exploitation Action utile
Identité et coordonnées Hameçonnage ciblé : faux messages de votre salle, fausses relances d'abonnement Ne pas cliquer ; vérifier auprès du club par ses canaux officiels ; SMS frauduleux au 33700
Mot de passe du compte adhérent Risque aggravé si le même mot de passe sert sur d'autres services Changer ses mots de passe, comme le recommande la FAQ officielle ; un mot de passe unique par service
IBAN et coordonnées bancaires (nombre très limité de personnes) Prélèvements frauduleux via de faux mandats SEPA Surveiller ses opérations, vérifier la liste des créanciers, demander une liste blanche ou noire, contester tout prélèvement non autorisé
Informations de santé fournies au club (nombre très limité de personnes) Donnée de catégorie particulière (article 9 du RGPD) : exploitation possible pour des arnaques personnalisées Vigilance renforcée face aux messages invoquant votre santé ; conserver la notification comme preuve

Faut-il changer ses mots de passe ?

Oui : c'est la première recommandation de la FAQ officielle de Resamania, avec la vigilance face à l'hameçonnage, la surveillance des comptes bancaires et le signalement des activités suspectes. Changez le mot de passe de votre compte adhérent et, surtout, de tout autre service où vous utilisiez le même : la réutilisation d'un mot de passe transforme une fuite locale en compromission en chaîne. Privilégiez un mot de passe fort et unique par service, et l'authentification multifacteur quand elle existe.

Mon IBAN figure dans la fuite : faut-il faire opposition ?

Si votre notification mentionne l'IBAN, pas de panique : un IBAN ne permet pas de vider un compte directement. Le risque réel est le prélèvement frauduleux adossé à un faux mandat. Les réflexes : surveiller vos opérations, vérifier la liste des créanciers autorisés dans votre espace bancaire, demander à votre banque une liste blanche ou une liste noire de prélèvements – elle est tenue de répondre à cette demande – et contester tout prélèvement non autorisé dans les 13 mois, avec remboursement à la charge de la banque. L'opposition, elle, se justifie si des opérations suspectes apparaissent. Notre guide complet détaille chaque étape : mon IBAN a fuité, un pirate peut-il vider mon compte ? Les données de cartes de paiement, elles, n'étaient pas stockées dans le système concerné, selon le communiqué.

L'information des personnes est-elle obligatoire ?

Oui, dans les conditions du RGPD. La notification à la CNIL s'impose au responsable de traitement dans les meilleurs délais et, si possible, 72 heures au plus tard après la prise de connaissance de la violation (article 33) ; Resamania déclare l'avoir faite « conformément aux délais réglementaires ». L'information individuelle des personnes, elle, est due lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34) : c'est le sens des notifications reçues ou à venir. La présence d'IBAN et de données de santé, catégorie particulièrement protégée par l'article 9 du RGPD, pèse évidemment dans l'analyse du risque. Sur les délais d'information et le précédent Free, voir notre analyse du cas SFR : sous quel délai une entreprise doit-elle prévenir ses clients ?

Comment savoir exactement quelles données me concernent ?

Exercez votre droit d'accès (article 15 du RGPD) : toute personne peut obtenir la confirmation que ses données sont traitées, les catégories concernées, ainsi qu'une copie de ces données. Adressez la demande à votre salle de sport, responsable du traitement, ou à Resamania via ses canaux dédiés, en justifiant de votre identité. La réponse vous permettra de calibrer vos précautions : simple vigilance si seules vos coordonnées sont touchées, mesures bancaires si votre IBAN l'est.

Si la fuite vous cause un préjudice, une indemnisation reste envisageable sur le fondement de l'article 82 du RGPD, y compris pour un préjudice moral tel que la crainte d'un usage abusif de vos données ; il faut démontrer un dommage et un lien de causalité, la violation seule ne suffisant pas. Un avocat en violation de données personnelles peut évaluer votre dossier. Chaque situation est particulière.

Chronologie

  • 1er août 2026 : accès non autorisé à l'ancienne version de la plateforme, selon la FAQ officielle ; le même jour, une revendication paraît sur un forum cybercriminel.
  • 19 août 2026 : communiqué officiel de Resamania : 5,2 millions d'utilisateurs concernés, CNIL notifiée, notifications individuelles, numéro vert et FAQ dédiée.
  • 21 août 2026 : aucune communication propre des enseignes citées par la presse ; dernière vérification des faits et sources pour cet article, à 18 h 31.

Questions fréquentes sur la fuite Resamania

Comment savoir si mon club est concerné ?

Fiez-vous à la notification individuelle de Resamania, au numéro vert et à la FAQ dédiée, ou interrogez directement votre salle. Le communiqué officiel ne nomme aucun club : la liste des enseignes citées provient de la presse. Le droit d'accès permet d'obtenir une réponse formelle.

Quelles données ont fuité via Resamania ?

Selon le communiqué du 19 août 2026 : identité et coordonnées de certains membres et, pour un nombre très limité de personnes, IBAN, coordonnées bancaires et informations de santé fournies au club. Les données de cartes de paiement n'étaient pas stockées dans le système concerné.

Combien de personnes sont concernées ?

5,2 millions d'utilisateurs, selon le chiffre officiel de Resamania. Le décompte de 5 273 884 enregistrements circulant en ligne provient d'une revendication cybercriminelle et n'est pas confirmé.

Faut-il changer son mot de passe ?

Oui : c'est la recommandation de la FAQ officielle, avec la vigilance anti-hameçonnage et la surveillance des comptes bancaires. Changez aussi le mot de passe de tout service où vous réutilisiez le même, en privilégiant des mots de passe uniques et forts.

Mon IBAN a fuité via ma salle de sport : dois-je faire opposition ?

L'opposition se justifie si des opérations suspectes apparaissent. Dans tous les cas : surveillez vos opérations, vérifiez la liste des créanciers autorisés, demandez une liste blanche ou noire de prélèvements et contestez tout prélèvement non autorisé dans les 13 mois, remboursable par la banque.

Mon club devait-il m'informer personnellement ?

L'information individuelle est obligatoire lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés (article 34 du RGPD). Resamania indique que toutes les personnes concernées ont reçu ou vont recevoir une notification précisant les données touchées et les précautions recommandées.

Comment demander la liste exacte des données me concernant ?

Exercez votre droit d'accès (article 15 du RGPD) auprès de votre salle, responsable du traitement, ou de Resamania, en justifiant de votre identité. Vous pouvez obtenir la confirmation du traitement, les catégories de données concernées et une copie de vos données.

Puis-je être indemnisé ?

Une indemnisation est possible sur le fondement de l'article 82 du RGPD, y compris pour un préjudice moral tel que la crainte d'un usage abusif de vos données. Il faut toutefois démontrer un dommage et un lien de causalité : la violation seule ne suffit pas.

Sources officielles

  • Resamania, communiqué « Incident de cybersécurité Resamania », 19 août 2026 – resamania.fr
  • Resamania, FAQ dédiée à l'incident de sécurité – resamania.fr
  • Articles 9, 15, 33, 34 et 82 du règlement (UE) 2016/679 (RGPD) – EUR-Lex
  • CNIL, « Fuite de données sur internet et vol de votre IBAN : comment vous protéger si vous êtes concerné ? », 8 août 2025 – cnil.fr
  • Banque de France, foire aux questions « Le prélèvement SEPA » (contestation, listes blanche et noire) – banque-france.fr

Cet article présente l'état du droit et des faits publics à titre d'information générale, tels que vérifiés le 21 août 2026 à 18 h 31. La liste des enseignes citées provient de la presse et non du communiqué officiel. Il ne constitue pas une consultation juridique. Chaque situation est particulière et mérite une analyse dédiée. Contenu conforme aux règles déontologiques de la profession d'avocat.

* Les articles publiés sur ce site sont rédigés à titre strictement informatif. Ils ne constituent en aucun cas une consultation juridique, un avis juridique, ni une recommandation personnalisée.

Le cabinet Hashtag Avocats, ses associés et ses collaborateurs ne sauraient être tenus responsables de l’utilisation, de l’interprétation ou des conséquences liées à l’exploitation des informations contenues dans ces articles.

Malgré notre vigilance, nous ne garantissons ni l’exactitude, ni l’exhaustivité, ni la mise à jour des informations diffusées sur ce site. Les textes peuvent contenir des erreurs, des omissions ou devenir obsolètes en raison de l’évolution du droit ou de la jurisprudence.

Les visiteurs sont expressément invités à consulter un avocat qualifié avant de prendre toute décision juridique ou d’entreprendre une démarche sur la base des informations présentes sur ce site.

En aucun cas, Hashtag Avocats, ses associés ou collaborateurs ne pourront être tenus responsables d’un préjudice, direct ou indirect, résultant de l’utilisation du contenu publié sur ce site.

L’accès et la consultation des articles impliquent l’acceptation pleine et entière de cette clause de non-responsabilité.

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.

Articles liés à "Cybersécurité" :

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.