#Quelles entreprises ont été piratées en France en 2026 ?

Parlez-nous de votre besoin
Retrouvez nos chroniques dans les médias
Sommaire

Le dossier en bref

  • Ce dossier recense les cyberattaques et fuites de données touchant des organismes français en 2026, avec un statut strict pour chaque incident.
  • Seuls figurent au tableau les incidents documentés par une source primaire : communiqué de l'organisme ou décision d'une autorité.
  • Les revendications de pirates non confirmées ne sont jamais présentées comme des faits, ni ici ni dans nos articles.
  • Chaque ligne renvoie vers notre article dédié : ce qui a fuité, vos droits, les démarches utiles.
  • Le dossier est mis à jour au fil des confirmations ; le journal des mises à jour figure en bas de page.
  • Dernière vérification des faits et sources : 21 août 2026.

En 2026, plusieurs organismes français ont confirmé des cyberattaques ou des fuites de données : la DGFiP et le fichier FICOBA, SFR, le ministère de l'Éducation nationale, la plateforme Resamania, tandis qu'Alaxione reconnaît une intrusion en contestant son ampleur. La CNIL a par ailleurs sanctionné Free et France Travail pour des violations antérieures. Ce dossier évolutif recense les incidents documentés, leur statut exact et, pour chacun, les démarches utiles si vous êtes concerné.

Notre méthode : des statuts stricts

Chaque incident est classé selon la solidité de sa source, et uniquement selon elle :

  • Confirmé par l'organisme : l'entité victime a reconnu publiquement l'incident (communiqué, déclaration officielle).
  • Confirmé par une autorité : une autorité publique (CNIL, ministère, parquet) a établi les faits, par exemple dans une décision de sanction.
  • Revendiqué, non confirmé : seuls des pirates ou des relais de leurs publications affirment l'existence ou l'ampleur de la fuite.
  • Contesté : l'organisme reconnaît un incident mais conteste l'ampleur revendiquée.
  • Démenti : l'organisme dément formellement l'incident revendiqué.

Les chiffres issus de revendications sont toujours attribués comme tels. Des « lignes » ou « enregistrements » annoncés sur un forum ne sont pas des personnes, et une revendication n'est pas un fait.

Les incidents documentés en 2026

Date Organisme Statut Public concerné Données en cause Que faire
Détection le 2 juillet 2026, information des clients depuis le 20 août SFR Confirmé par l'organisme (déclarations relayées par la presse) Clients fibre (volume officiel non communiqué) Identité, adresse, mobile, identifiant de contrat, données techniques ; ni mots de passe ni données bancaires selon l'opérateur Piratage SFR : êtes-vous concerné ?
Intrusion confirmée le 20 août 2026 Alaxione (rendez-vous santé) Intrusion confirmée par l'organisme, ampleur contestée Patients de cabinets et établissements utilisateurs, selon la seule revendication 6,8 millions de profils revendiqués, non vérifiés ; l'entreprise évoque un serveur de test sans données réelles Alaxione : vos données médicales ont-elles fuité ?
Communiqué du 19 août 2026 (accès du 1er août selon la FAQ officielle) Resamania (logiciel de salles de sport) Confirmé par l'organisme 5,2 millions d'utilisateurs (chiffre officiel) Identité et coordonnées ; IBAN, coordonnées bancaires et informations de santé pour un nombre très limité de personnes ; cartes de paiement non stockées Fuite Resamania : droits et réflexes
Accès en juin-juillet 2026, communiqué du 14 août DGFiP (système d'information fiscal) Confirmé par l'organisme 678 000 particuliers et professionnels Revenu fiscal de référence, quotient familial, taux de prélèvement à la source ; SIREN ; données cadastrales. Espaces impots.gouv.fr non compromis Piratage des impôts : êtes-vous concerné ?
Intrusion dans la nuit du 25 juillet 2026, rendue publique le 31 juillet Ministère de l'Éducation nationale Confirmé par l'organisme (données d'élèves revendiquées, non confirmées) Agents ayant exercé en académie depuis 2001 Identité, fonctions ; pour une partie des agents, adresses, téléphones et numéros de sécurité sociale ; ni données bancaires ni mots de passe selon le ministère Éducation nationale : quelles données volées ?
Accès depuis fin janvier 2026, communiqué du 18 février FICOBA (fichier des comptes bancaires, DGFiP) Confirmé par l'organisme 1,2 million de comptes bancaires (moins de 1 % du fichier) Identité du titulaire, adresse, RIB/IBAN ; ni soldes ni mouvements, absents du fichier FICOBA et DGFiP : droits et démarches
Sanction CNIL du 22 janvier 2026 (intrusion début 2024) France Travail Confirmé par une autorité (sanction de 5 M€, article 32 du RGPD) Inscrits des 20 dernières années Données des demandeurs d'emploi, dont numéros de sécurité sociale et coordonnées Numéro de sécurité sociale exposé : que faire ?
Sanction CNIL rendues publiques le 13 janvier 2026 (violation d'octobre 2024) Free et Free Mobile Confirmé par une autorité (sanctions de 42 M€ au total, articles 32, 34 et 5-1-e du RGPD) 24 millions de contrats Données de contrats, IBAN inclus IBAN exposé : reconnaître les arnaques qui suivent

Précision sur les deux dernières lignes : les sanctions Free et France Travail, prononcées par la CNIL en janvier 2026, concernent des violations survenues en 2024. Elles figurent ici parce qu'elles éclairent l'année 2026 : elles fixent le niveau d'exigence de la CNIL en matière de sécurité et d'information des personnes, et leurs suites (courriers, arnaques exploitant les données fuitées) touchent encore les personnes concernées.

Revendications non confirmées sous surveillance

Plusieurs enseignes françaises, notamment dans la distribution et le commerce en ligne, font actuellement l'objet de revendications de fuites publiées sur des forums cybercriminels, sans confirmation de l'entreprise ni d'une autorité. Conformément à notre méthode, nous ne publions pas ces revendications : les nommer reviendrait à présenter comme plausible ce que rien ne démontre, et les chiffres avancés par les pirates sont fréquemment incohérents d'une publication à l'autre.

Ces situations sont réévaluées quotidiennement. Un incident rejoint le tableau dès qu'une source primaire existe : communiqué de l'enseigne, notification aux clients ou position d'une autorité. Si vous recevez une notification de violation d'une enseigne absente de ce tableau, elle peut être authentique : vérifiez-la en vous connectant directement au site officiel de l'enseigne, jamais via les liens du message reçu.

Vous êtes concerné par l'un de ces incidents ?

Trois règles valent pour tous les incidents de ce tableau. D'abord, la vigilance : les semaines qui suivent une fuite voient fleurir les faux messages exploitant vos vraies données, faux conseillers bancaires, fausses administrations, fausses offres de « suppression » des données volées contre paiement, contre lesquelles la CNIL a alerté le 24 juin 2026. Ensuite, la preuve : conservez la notification reçue et tout élément daté, ils conditionnent une éventuelle réparation. Enfin, vos droits : information, accès, et le cas échéant indemnisation, jamais automatique mais possible, y compris pour un préjudice moral.

Nos guides pratiques détaillent chaque étape :

Pour une analyse de votre situation, notre équipe d'avocat en violation de données personnelles accompagne les personnes concernées par ces incidents, de l'exercice des droits à l'action indemnitaire. Chaque situation est particulière.

Journal des mises à jour

  • 21 août 2026 : création du dossier ; huit incidents documentés recensés (SFR, Alaxione, Resamania, DGFiP, Éducation nationale, FICOBA, France Travail, Free) ; vérification de l'ensemble des sources primaires.

Questions fréquentes sur les entreprises piratées en 2026

Quelles entreprises ont été piratées en France en 2026 ?

Parmi les incidents confirmés par les organismes eux-mêmes : la DGFiP (678 000 personnes), le fichier FICOBA (1,2 million de comptes), SFR, le ministère de l'Éducation nationale et Resamania (5,2 millions d'utilisateurs). Alaxione reconnaît une intrusion en contestant l'ampleur revendiquée. Ce dossier est mis à jour au fil des confirmations.

Comment savoir si je suis concerné par l'une de ces fuites ?

Par la notification individuelle de l'organisme : en cas de risque élevé, il doit vous informer directement (article 34 du RGPD). Il n'existe pas d'outil public fiable de vérification. Méfiez-vous des sites ou messages prétendant vous « confirmer » votre présence dans une fuite.

Pourquoi certaines fuites annoncées dans la presse ne figurent-elles pas au tableau ?

Parce qu'elles ne reposent, à ce jour, que sur des revendications de pirates, sans confirmation de l'entreprise ni d'une autorité. Nous ne publions pas les revendications non confirmées : elles rejoignent le tableau dès qu'une source primaire existe.

Les chiffres annoncés par les pirates sont-ils fiables ?

Non, pas en l'état. Ils comptent souvent des « lignes » brutes, non dédupliquées, qui ne correspondent pas à des personnes, et varient d'une publication à l'autre. Seuls les chiffres confirmés par l'organisme ou une autorité sont présentés ici comme des faits.

Que faire en priorité si je suis concerné ?

Conservez la notification reçue, changez les mots de passe concernés en les rendant uniques, surveillez vos comptes bancaires et en ligne, et méfiez-vous des messages exploitant vos vraies données. En cas d'opération bancaire non autorisée, signalez-la sans tarder à votre banque.

Puis-je être indemnisé si mes données figurent dans l'une de ces fuites ?

C'est possible, mais jamais automatique : il faut démontrer un dommage, matériel ou moral, et un lien de causalité avec la violation (article 82 du RGPD). La crainte fondée d'un usage abusif peut constituer un préjudice moral. La CNIL, elle, n'indemnise pas.

Sources officielles

  • Ministère de l'Économie, communiqué du 14 août 2026 sur les accès illégitimes au SI de la DGFiP – presse.economie.gouv.fr
  • Ministère de l'Économie, communiqué du 18 février 2026 sur les accès illégitimes à FICOBA – presse.economie.gouv.fr
  • CNIL, « Piratage du système d'information des impôts : les vérifications sont en cours », 18 août 2026 – cnil.fr
  • Ministère de l'Éducation nationale, communiqués des 31 juillet et 18 août 2026 – education.gouv.fr
  • Resamania, communiqué « Incident de cybersécurité » du 19 août 2026 – resamania.fr
  • CNIL, sanctions Free et Free Mobile rendues publiques le 13 janvier 2026 – cnil.fr
  • CNIL, sanction France Travail du 22 janvier 2026 – cnil.fr
  • CNIL, alerte du 24 juin 2026 sur les arnaques visant les victimes de violations de données – cnil.fr

Ce dossier présente des faits publics et l'état du droit à titre d'information générale, tels que vérifiés le 21 août 2026. Les incidents SFR et Alaxione reposent sur les déclarations des organismes relayées par plusieurs médias, en l'absence de communiqué public en ligne. Ce contenu ne constitue pas une consultation juridique. Chaque situation est particulière et mérite une analyse dédiée. Contenu conforme aux règles déontologiques de la profession d'avocat.

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.

Notre équipe
Des experts passionnés

Notre équipe est composée de professionnels passionnés et dédiés, chacun expert dans son domaine. De la propriété intellectuelle et du droit numérique au droit des affaires et à la fiscalité.

IP/IT

maitre arnaud touati

# Arnaud Touati

Avocat associé et co-fondateur

Arnaud, avocat associé et co-fondateur du cabinet Hashtag Avocats, dirige le pôle Contractuel IP-IT.

Son domaine d’expertise englobe les questions relatives à l’entrepreneuriat, au droit du numérique, au droit des données personnelles, ainsi qu’au droit du Web3.

Avant de fonder Hashtag Avocats en 2015, Arnaud a pratiqué le droit des affaires dans de nombreux cabinets d’avocats anglo-saxons à Paris, de grandes banques d’affaires, mais également au sein de structures de taille intermédiaire. Sa passion pour la technologie l’a naturellement conduit à fonder Hashtag Avocats avec Harry Allouche, dans le but de développer une expertise rare dans les domaines de l’intelligence artificielle, de la protection des données (RGPD, éthique), et surtout de la blockchain (ICO/STO, NFT, Web 3.0).

Arnaud est également membre de l’incubateur du Barreau de Paris. Il enseigne à l’École de Formation du Barreau et dans plusieurs écoles de commerce renommées. Il participe également à de nombreux workshops et événements au sein de l’écosystème des startups.

Elise hausherr

# Elise Hausherr

Avocate collaboratrice au sein du pôle Contractuel IP-IT

Elise exerce en tant qu’avocate collaboratrice au sein du pôle Contractuel IP-IT.

Son domaine d’expertise englobe les questions relatives au droit des données personnelles, au droit du numérique et au droit du Web3.

Elise a suivi une double formation droit des affaires / école de commerce. Avant de rejoindre Hashtag Avocats en 2021, Elise a cumulé huit années d’expérience au sein d’une grande société de conseil en technologies. Pendant cette période, elle a dirigé des projets de transformation complexes pour de grandes entreprises françaises et internationales opérant dans le secteur industriel. Aujourd’hui, elle accompagne les clients en résolvant leurs problématiques juridiques tout en apportant son expertise opérationnelle. Depuis son arrivée au cabinet, Elise a développé les pôles Fintech/Blockchain/NFT et RGPD. Elle a également mis en place des outils internes afin d’améliorer les processus du cabinet.

Nathan benzacken

# Nathan Benzacken

Avocat dans le domaine de la propriété intellectuelle et du droit numérique

Nathan exerce en tant qu’avocat collaborateur au sein du pôle Contractuel IP-IT.

Son domaine d’expertise englobe les questions relatives au droit du numérique et de la propriété intellectuelle. Son expérience s’est enrichie au sein de services juridiques, notamment dans le domaine de l’audiovisuel et du cinéma, ainsi qu’au sein de cabinets d’avocats traitant du droit d’auteur, du droit des marques, du droit de la consommation, du droit des données personnelles et du droit de la presse.

Passionné par les évolutions constantes et les défis sans cesse renouvelés du numérique, Nathan a, depuis son arrivée au cabinet, élargi ses compétences en intégrant le droit des crypto-actifs et de la blockchain dans son domaine de compétence.

Corporate

Harry allouche

# Harry Allouche

Avocat associé et co-fondateur

Harry, avocat associé et co-fondateur du cabinet Hashtag Avocats, dirige le pôle Corporate/Tax.

Son domaine d’expertise englobe les questions relatives à l’entrepreneuriat, au droit des affaires, ainsi qu’au droit du numérique. Avant de fonder Hashtag Avocats en 2015, Harry a cumulé des expériences à Paris et à Montréal en droit des affaires, travaillant au sein de divers cabinets d’avocats
et structures de taille intermédiaire. Sa passion pour le droit des affaires et les nouvelles technologies l’a conduit à cofonder Hashtag Avocats avec Arnaud Touati, dans le but de développer une expertise rare et complète dans ces domaines. Harry dispense également des cours dans plusieurs universités et écoles de commerce prestigieuses, abordant des sujets tels que le droit des sociétés, l’entrepreneuriat, ainsi que le droit du commerce électronique et de l’économie numérique. Il participe également à de nombreux workshops et événements dans l’écosystème des startups.

Ambrine durand

# Ambrine Durand

Avocat en droit des affaires et fiscalité

Ambrine exerce en tant qu’avocate collaboratrice au sein du pôle Corporate/Tax.

Elle intervient dans tous les domaines de la fiscalité des entreprises et possède une expertise particulière en matière de fiscalité des transactions internationales et des restructurations.

Depuis son inscription au Barreau de New York, Ambrine a développé des compétences dans le domaine de la fiscalité au sein de divers cabinets d’avocats parisiens. Depuis son arrivée au sein du cabinet Hashtag Avocats, Ambrine apporte une perspective éclairée sur les opérations de restructuration, élargissant ses compétences aux entreprises évoluant dans le domaine du Web3.

Eren erdogan

# Eren Erdogan

Juriste corporate fiscal

Eren exerce en tant que juriste collaborateur au sein du pôle Corporate/Tax.

Il intervient dans tous les domaines de la fiscalité des entreprises et a pris part à de nombreuses missions de conseils et de contrôles fiscaux impliquant des groupes sur leurs problématiques françaises et internationales.

Fort de six années d’expérience en droit des sociétés et en droit fiscal, Eren s’est spécialisé dans des domaines clés tels que la restructuration de sociétés et les levées de fonds. Depuis son arrivée au sein du cabinet Hashtag Avocats en 2023, Eren a acquis une expertise dans la tokenisation immobilière et la tokenisation en equity afin de répondre aux besoins en constante évolution des entreprises du Web3.

Office Manager

Leslie mpembele

# Leslie Mpembele

Assistante juridique

Leslie est Office Manager au sein du cabinet.

Leslie est en charge de la gestion complète des aspects administratifs du cabinet, ce qui englobe la supervision des aspects comptables, de la facturation, des ressources humaines, des services généraux. Son expérience et sa formation en tant qu’assistante juridique lui permettent aujourd’hui de saisir directement les problématiques des clients et de les orienter vers les pôles Contractuel IP/IT et Corporate/Tax.
Besoin d'un accompagnement ?

S'orienter dans l'écosystème Web3 demande une vraie expertise. Anticipez les défis juridiques de demain grâce à un accompagnement spécialisé.

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.