SMS Resamania : est-ce un spam ? Ce que révèle la fuite de données des salles de sport

fuite de donnees resamania
Sommaire

L’article en bref

  • Un SMS vous a alerté ? Resamania confirme avoir contacté certains membres par SMS, faute d’adresse e-mail valide.
  • Resamania, éditeur de logiciels de gestion de salles de sport, a confirmé le 19 août 2026 un accès non autorisé aux données de 5,2 millions d'utilisateurs.
  • Données concernées selon l'éditeur : identité et coordonnées ; pour « un nombre très limité de personnes », IBAN, coordonnées bancaires et informations de santé.
  • Les données de cartes de paiement n'étaient pas stockées dans le système concerné, hébergé sur une ancienne version de la plateforme.
  • La liste des enseignes touchées (Fitness Park, Gigafit, Magic Form…) provient de la presse : le communiqué officiel ne nomme aucun club.
  • Toutes les personnes concernées ont reçu ou vont recevoir une notification individuelle ; un numéro vert et une FAQ dédiée sont ouverts.
  • Réflexes officiels : changer ses mots de passe, surveiller ses comptes bancaires, vigilance face à l'hameçonnage ; droit d'accès pour connaître vos données exactes.

Vous avez reçu un SMS ou un courriel « Resamania » ? Ce message peut être authentique. Dans sa FAQ officielle, Resamania indique avoir contacté certains membres par SMS, principalement ceux pour lesquels l’éditeur ne disposait pas d’une adresse e-mail valide. Le sous-domaine info.resamania.fr relève bien du domaine officiel resamania.fr : au 26 août 2026, il redirige vers la FAQ de l’incident. Restez néanmoins vigilant. Resamania précise ne jamais demander de mot de passe ni de code de sécurité par courriel ou par téléphone. Un message qui vous en réclame ne vient donc pas d’elle.

Le moyen le plus fiable de le savoir : la notification individuelle. Resamania indique que toutes les personnes concernées ont reçu, ou vont recevoir, un message précisant les données touchées et les précautions à prendre. Un numéro vert et une FAQ dédiée complètent le dispositif ; vous pouvez aussi interroger votre club. La liste des enseignes (Fitness Park, Gigafit, Magic Form…) provient de la presse : le communiqué officiel du 19 août 2026 ne nomme aucun club.

Faits et sources vérifiés le 21 août 2026 à 18 h 31, actualisés le 26 août 2026 à 13 h 45.

Ce qui est confirmé, ce qui ne l'est pas

Confirmé

Dans un communiqué daté du 19 août 2026, Resamania, éditeur français de logiciels de gestion de salles de sport, confirme un incident de cybersécurité ayant permis « l'accès non autorisé à certaines données personnelles de 5,2 millions d'utilisateurs » encore hébergées sur une ancienne version de sa plateforme. Cette version, dont la mise hors service était déjà planifiée, n'est plus utilisée que par un nombre très limité de clubs, mais conservait des données d'adhésion antérieures ou historiques. La FAQ officielle situe l'accès non autorisé au 1er août 2026.

Les données compromises, selon les investigations de l'éditeur : des informations d'identité et des coordonnées de certains membres. Pour « un nombre très limité de personnes », s'y ajoutent l'IBAN et les coordonnées bancaires associées, ainsi que les informations relatives à la santé fournies à leur club. Le communiqué précise : « Les données relatives aux cartes de paiement n'étaient pas stockées dans le système concerné. » Resamania indique avoir notifié la CNIL « conformément aux délais réglementaires », bloqué le chemin d'accès, lancé un audit par des experts indépendants et engagé la migration hors de l'ancienne plateforme.

Non confirmé

Le chiffre de 5 273 884 enregistrements diffusés, avancé dans une revendication publiée le 1er août 2026 sur un forum cybercriminel, tout comme la répartition par pays, reste revendiqué : le chiffre officiel est de 5,2 millions de personnes concernées par l'accès. La diffusion effective du fichier n'est pas confirmée. Surtout, la liste précise des enseignes touchées – Fitness Park, Gigafit, Magic Form, notamment – est citée par la presse, pas par le communiqué, qui ne nomme aucun club. Aucune de ces enseignes n'avait publié de communiqué propre au 21 août 2026.

Le SMS que vous avez reçu est-il un spam ?

C’est la première question que se posent les personnes concernées, et elle mérite une réponse nuancée. Un SMS annonçant que vos données de salle de sport « ont pu être compromises » et renvoyant vers info.resamania.fr correspond au dispositif décrit par l’éditeur lui-même.

Dans sa FAQ officielle, Resamania écrit avoir « contacté certains membres par SMS pour les inviter à consulter notre notification officielle », en précisant que cela concerne « principalement les membres pour lesquels nous ne disposions pas d’une adresse email valide ». Trois canaux sont mentionnés : le SMS, le courriel et le courrier.

Nous avons vérifié le 26 août 2026 que l’adresse info.resamania.fr est un sous-domaine du domaine officiel resamania.fr, et qu’elle redirige vers la FAQ consacrée à l’incident. Le domaine resamania.fr est enregistré auprès d’un bureau d’enregistrement français.

Trois vérifications avant de cliquer

Lisez le domaine de droite à gauche. Ce qui compte est ce qui précède immédiatement l’extension. Dans info.resamania.fr, le domaine est resamania.fr et info n’en est qu’un sous-domaine. Un fraudeur peut en revanche déposer resamania-info.fr, resamania.fr.securite-client.com ou une variante avec une lettre modifiée. Ces adresses n’ont aucun lien avec l’éditeur.

Vérifiez ce que le message demande. Resamania indique ne jamais réclamer « votre mot de passe ou des codes de sécurité par mail ou téléphone ». Un message qui demande un identifiant, un code reçu par SMS, un numéro de carte ou un virement ne vient pas d’elle, quelle que soit l’apparence de l’expéditeur.

Passez par le site officiel plutôt que par le lien. Le réflexe le plus sûr consiste à ne pas cliquer et à saisir vous-même l’adresse resamania.fr dans votre navigateur, ou à appeler le numéro vert mis en place. Vous obtenez la même information sans dépendre de l’authenticité du message reçu.

Ce que dit le droit si le message est frauduleux

Un message qui imite l’identité d’une société pour obtenir vos données relève de l’escroquerie, réprimée par les articles 313-1 et 313-2 du code pénal. L’usage de l’identité d’un tiers dans le but de troubler sa tranquillité ou de porter atteinte à son honneur constitue par ailleurs le délit d’usurpation d’identité de l’article 226-4-1 du même code.

Si vous avez transmis des informations après un tel message, contactez sans délai votre banque, faites opposition si des coordonnées bancaires ont été communiquées, conservez le message et déposez plainte. Notre article sur le faux conseiller bancaire détaille les recours, et notre guide sur les preuves à conserver précise ce qu’il faut garder.

Quelles salles utilisent Resamania ? Mon club est-il concerné ?

Resamania se présente comme le leader français des logiciels de gestion de salles de sport tout-en-un : réservations, adhésions, paiements de nombreux clubs passent par sa plateforme. Vous pouvez donc être concerné sans avoir jamais entendu ce nom : votre contrat vous lie à votre salle, qui utilise Resamania comme prestataire.

Pour savoir si votre club est touché, quatre voies concrètes. La première : la notification individuelle de Resamania, qui précise votre situation et les données concernées ; conservez-la. La deuxième : le numéro vert et la FAQ dédiée mis en place par l'éditeur. La troisième : la question directe à votre salle, responsable du traitement de vos données d'adhérent. La quatrième, la plus formelle : le droit d'accès, détaillé plus bas. À l'inverse, l'absence de toute notification joue plutôt en votre faveur ; méfiez-vous des messages non officiels prétendant vous « confirmer » votre présence dans la fuite contre un clic ou un paiement.

Données concernées : quels risques, quelles actions ?

Donnée Risque d'exploitation Action utile
Identité et coordonnées Hameçonnage ciblé : faux messages de votre salle, fausses relances d'abonnement Ne pas cliquer ; vérifier auprès du club par ses canaux officiels ; SMS frauduleux au 33700
Mot de passe du compte adhérent Risque aggravé si le même mot de passe sert sur d'autres services Changer ses mots de passe, comme le recommande la FAQ officielle ; un mot de passe unique par service
IBAN et coordonnées bancaires (nombre très limité de personnes) Prélèvements frauduleux via de faux mandats SEPA Surveiller ses opérations, vérifier la liste des créanciers, demander une liste blanche ou noire, contester tout prélèvement non autorisé
Informations de santé fournies au club (nombre très limité de personnes) Donnée de catégorie particulière (article 9 du RGPD) : exploitation possible pour des arnaques personnalisées Vigilance renforcée face aux messages invoquant votre santé ; conserver la notification comme preuve

Faut-il changer ses mots de passe ?

Oui : c'est la première recommandation de la FAQ officielle de Resamania, avec la vigilance face à l'hameçonnage, la surveillance des comptes bancaires et le signalement des activités suspectes. Changez le mot de passe de votre compte adhérent et, surtout, de tout autre service où vous utilisiez le même : la réutilisation d'un mot de passe transforme une fuite locale en compromission en chaîne. Privilégiez un mot de passe fort et unique par service, et l'authentification multifacteur quand elle existe.

Mon IBAN figure dans la fuite : faut-il faire opposition ?

Si votre notification mentionne l'IBAN, pas de panique : un IBAN ne permet pas de vider un compte directement. Le risque réel est le prélèvement frauduleux adossé à un faux mandat. Les réflexes : surveiller vos opérations, vérifier la liste des créanciers autorisés dans votre espace bancaire, demander à votre banque une liste blanche ou une liste noire de prélèvements – elle est tenue de répondre à cette demande – et contester tout prélèvement non autorisé dans les 13 mois, avec remboursement à la charge de la banque. L'opposition, elle, se justifie si des opérations suspectes apparaissent. Notre guide complet détaille chaque étape : mon IBAN a fuité, un pirate peut-il vider mon compte ? Les données de cartes de paiement, elles, n'étaient pas stockées dans le système concerné, selon le communiqué.

L'information des personnes est-elle obligatoire ?

Oui, dans les conditions du RGPD. La notification à la CNIL s'impose au responsable de traitement dans les meilleurs délais et, si possible, 72 heures au plus tard après la prise de connaissance de la violation (article 33) ; Resamania déclare l'avoir faite « conformément aux délais réglementaires ». L'information individuelle des personnes, elle, est due lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34) : c'est le sens des notifications reçues ou à venir. La présence d'IBAN et de données de santé, catégorie particulièrement protégée par l'article 9 du RGPD, pèse évidemment dans l'analyse du risque. Sur les délais d'information et le précédent Free, voir notre analyse du cas SFR : sous quel délai une entreprise doit-elle prévenir ses clients ?

Comment savoir exactement quelles données me concernent ?

Exercez votre droit d'accès (article 15 du RGPD) : toute personne peut obtenir la confirmation que ses données sont traitées, les catégories concernées, ainsi qu'une copie de ces données. Adressez la demande à votre salle de sport, responsable du traitement, ou à Resamania via ses canaux dédiés, en justifiant de votre identité. La réponse vous permettra de calibrer vos précautions : simple vigilance si seules vos coordonnées sont touchées, mesures bancaires si votre IBAN l'est.

Si la fuite vous cause un préjudice, une indemnisation reste envisageable sur le fondement de l'article 82 du RGPD, y compris pour un préjudice moral tel que la crainte d'un usage abusif de vos données ; il faut démontrer un dommage et un lien de causalité, la violation seule ne suffisant pas. Un avocat en violation de données personnelles peut évaluer votre dossier. Chaque situation est particulière.

Chronologie

  • 1er août 2026 : accès non autorisé à l'ancienne version de la plateforme, selon la FAQ officielle ; le même jour, une revendication paraît sur un forum cybercriminel.
  • 19 août 2026 : communiqué officiel de Resamania : 5,2 millions d'utilisateurs concernés, CNIL notifiée, notifications individuelles, numéro vert et FAQ dédiée.
  • 21 août 2026 : aucune communication propre des enseignes citées par la presse ; dernière vérification des faits et sources pour cet article, à 18 h 31.

Questions fréquentes sur la fuite Resamania

J’ai reçu un SMS de Resamania, est-ce un spam ?

Pas nécessairement. Resamania indique dans sa FAQ officielle avoir contacté certains membres par SMS, principalement ceux dont elle ne détenait pas d’adresse e-mail valide. Vérifiez toutefois le domaine du lien et ne communiquez jamais de mot de passe ni de code : l’éditeur précise ne jamais en demander par courriel ou par téléphone.

Le lien info.resamania.fr est-il fiable ?

Cette adresse est un sous-domaine du domaine officiel resamania.fr. Vérifié le 26 août 2026, il redirige vers la FAQ consacrée à l’incident. Attention aux imitations : seul compte ce qui précède l’extension. Une adresse du type resamania-info.fr ou resamania.securite-client.com n’a aucun lien avec l’éditeur.

Je n’ai reçu aucun message : suis-je concerné ?

L’absence de message ne prouve rien à elle seule, notamment si vos coordonnées avaient changé. Resamania indique que toutes les personnes concernées ont reçu ou vont recevoir une notification. Pour une réponse formelle, exercez votre droit d’accès auprès de l’éditeur ou de votre club.

J’ai cliqué et saisi mes identifiants : que faire ?

Changez immédiatement le mot de passe concerné, ainsi que celui de tout compte où vous l’aviez réutilisé. Si vous avez communiqué des données bancaires, prévenez votre banque sans délai. Conservez le message reçu, les captures d’écran et l’horodatage, puis déposez plainte. Ces éléments serviront aussi bien à la banque qu’à une éventuelle demande de réparation.

Comment savoir si mon club est concerné ?

Fiez-vous à la notification individuelle de Resamania, au numéro vert et à la FAQ dédiée, ou interrogez directement votre salle. Le communiqué officiel ne nomme aucun club : la liste des enseignes citées provient de la presse. Le droit d'accès permet d'obtenir une réponse formelle.

Quelles données ont fuité via Resamania ?

Selon le communiqué du 19 août 2026 : identité et coordonnées de certains membres et, pour un nombre très limité de personnes, IBAN, coordonnées bancaires et informations de santé fournies au club. Les données de cartes de paiement n'étaient pas stockées dans le système concerné.

Combien de personnes sont concernées ?

5,2 millions d'utilisateurs, selon le chiffre officiel de Resamania. Le décompte de 5 273 884 enregistrements circulant en ligne provient d'une revendication cybercriminelle et n'est pas confirmé.

Faut-il changer son mot de passe ?

Oui : c'est la recommandation de la FAQ officielle, avec la vigilance anti-hameçonnage et la surveillance des comptes bancaires. Changez aussi le mot de passe de tout service où vous réutilisiez le même, en privilégiant des mots de passe uniques et forts.

Mon IBAN a fuité via ma salle de sport : dois-je faire opposition ?

L'opposition se justifie si des opérations suspectes apparaissent. Dans tous les cas : surveillez vos opérations, vérifiez la liste des créanciers autorisés, demandez une liste blanche ou noire de prélèvements et contestez tout prélèvement non autorisé dans les 13 mois, remboursable par la banque.

Mon club devait-il m'informer personnellement ?

L'information individuelle est obligatoire lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés (article 34 du RGPD). Resamania indique que toutes les personnes concernées ont reçu ou vont recevoir une notification précisant les données touchées et les précautions recommandées.

Comment demander la liste exacte des données me concernant ?

Exercez votre droit d'accès (article 15 du RGPD) auprès de votre salle, responsable du traitement, ou de Resamania, en justifiant de votre identité. Vous pouvez obtenir la confirmation du traitement, les catégories de données concernées et une copie de vos données.

Puis-je être indemnisé ?

Une indemnisation est possible sur le fondement de l'article 82 du RGPD, y compris pour un préjudice moral tel que la crainte d'un usage abusif de vos données. Il faut toutefois démontrer un dommage et un lien de causalité : la violation seule ne suffit pas.

Sources officielles

  • Resamania, communiqué « Incident de cybersécurité Resamania », 19 août 2026 – resamania.fr
  • Resamania, FAQ dédiée à l'incident de sécurité – resamania.fr
  • Articles 9, 15, 33, 34 et 82 du règlement (UE) 2016/679 (RGPD) – EUR-Lex
  • CNIL, « Fuite de données sur internet et vol de votre IBAN : comment vous protéger si vous êtes concerné ? », 8 août 2025 – cnil.fr
  • Banque de France, foire aux questions « Le prélèvement SEPA » (contestation, listes blanche et noire) – banque-france.fr

Cet article présente l'état du droit et des faits publics à titre d'information générale, tels que vérifiés le 21 août 2026 à 18 h 31. La liste des enseignes citées provient de la presse et non du communiqué officiel. Il ne constitue pas une consultation juridique. Chaque situation est particulière et mérite une analyse dédiée. Contenu conforme aux règles déontologiques de la profession d'avocat.

* Les articles publiés sur ce site sont rédigés à titre strictement informatif. Ils ne constituent en aucun cas une consultation juridique, un avis juridique, ni une recommandation personnalisée.

Le cabinet Hashtag Avocats, ses associés et ses collaborateurs ne sauraient être tenus responsables de l’utilisation, de l’interprétation ou des conséquences liées à l’exploitation des informations contenues dans ces articles.

Malgré notre vigilance, nous ne garantissons ni l’exactitude, ni l’exhaustivité, ni la mise à jour des informations diffusées sur ce site. Les textes peuvent contenir des erreurs, des omissions ou devenir obsolètes en raison de l’évolution du droit ou de la jurisprudence.

Les visiteurs sont expressément invités à consulter un avocat qualifié avant de prendre toute décision juridique ou d’entreprendre une démarche sur la base des informations présentes sur ce site.

En aucun cas, Hashtag Avocats, ses associés ou collaborateurs ne pourront être tenus responsables d’un préjudice, direct ou indirect, résultant de l’utilisation du contenu publié sur ce site.

L’accès et la consultation des articles impliquent l’acceptation pleine et entière de cette clause de non-responsabilité.

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.

Articles liés à "Cybersécurité" :

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.