Vie privée & cybersécurité5 min de lecture

Sept fuites de données en France en 48 h (2026)

Entre le 14 et le 16 juillet 2026, sept fuites de données ont exposé près de 210 000 Français : numéros de sécu, passeports et dossiers médicaux.

Par Jean Weber

Passeport français bordeaux et carte à puce dont les données se dissolvent en flux binaire, symbole des fuites de données en France en 2026
Sommaire

Entre le 14 et le 16 juillet 2026, sept bases de données françaises se sont retrouvées revendiquées coup sur coup sur le compte FrenchBreaches. Près de 210 000 personnes sont concernées, avec dans le lot ce qu'on peut voler de plus sensible : numéros de sécurité sociale, passeports et dossiers médicaux. Voilà qui est touché et ce que ça change pour vous.

Sept fuites en 48 heures : qui est touché ?

Sept organisations françaises ont vu leurs données exposées entre le 14 et le 16 juillet 2026, toutes annoncées sur le même canal, le compte FrenchBreaches. Le total avoisine 210 000 personnes. Voici le détail des bases citées :

  • Croq'Vacances (tourisme et séjours social) : 72 916 personnes
  • EVA esport (compétitions en réalité virtuelle) : environ 70 000 comptes
  • Fédération des Centres Sociaux : environ 35 000 enregistrements
  • Groupe Actiale : environ 12 000 profils
  • DoinSport (réservation d'activités sportives) : environ 12 000 personnes
  • France Pare-Brise : environ 5 000 dossiers clients
  • Kosc Telecom : environ 4 000 enregistrements

Une revendication n'est pas une preuve. Tant que l'entreprise ne confirme pas, on parle de données annoncées, pas vérifiées. Mais le volume et la nature des fichiers analysés par ZATAZ, qui a examiné plusieurs échantillons, rendent l'alerte crédible.

Croq'Vacances : pourquoi cette fuite est la plus grave

La fuite Croq'Vacances est la plus sérieuse des sept, pas par son nombre de comptes mais par le type de données. L'opérateur de vacances et de séjours pour enfants aurait laissé filer 24 Go de fichiers touchant 72 916 personnes. Dedans, selon l'analyse publiée par ZATAZ : 1 730 dossiers médicaux complets, 1 728 numéros de sécurité sociale, 1 713 numéros de carte nationale d'identité, 433 références de passeport, plus 9 021 candidatures et 17 356 documents téléversés (CV, diplômes, scans de pièces d'identité, certificats de vaccination).

Pourquoi c'est un cran au-dessus d'une fuite d'e-mails. Un mot de passe se change, une adresse aussi. Un numéro de sécurité sociale, non : il vous suit à vie et sert de clé pour ouvrir un compte, monter un dossier ou se faire passer pour vous auprès d'un organisme. Ajoutez un scan de passeport et un dossier médical, et le fraudeur tient le kit complet de l'usurpation. Un point rassure un peu côté accès : la majorité des mots de passe (69 477) étaient hachés en bcrypt, donc pas exploitables en clair du jour au lendemain.

Gros plan macro d'une carte à puce française dont les chiffres embossés se dissolvent en pixels rouges

La France, 2e pays le plus piraté au monde en 2026

Ces sept fuites ne tombent pas dans un ciel serein. Au premier trimestre 2026, la France s'est classée 2e pays le plus touché au monde par les violations de données, avec 23,5 millions de comptes compromis, d'après l'étude Surfshark relayée par le Blog du Modérateur. Seuls les États-Unis font pire, avec 60,3 millions. Ce chiffre représente plus du double du trimestre précédent, soit près de trois comptes français compromis chaque seconde.

Ce n'est donc pas un accident isolé mais une tendance de fond. Attaques plus fréquentes, sous-traitants mal protégés, revendications publiques pour faire monter les enchères : le rythme s'accélère et les fichiers volés circulent de plus en plus vite. Pour une personne concernée, la question n'est plus de savoir si ça peut arriver, mais quoi faire quand ça arrive.

Vos données ont peut-être fuité : que faire ?

Si vous êtes passé par l'un de ces services, partez du principe que vos données peuvent circuler et agissez sans attendre une notification. Trois réflexes tout de suite :

  1. Changez le mot de passe du service concerné, et tous ceux que vous avez réutilisés ailleurs. Activez la double authentification partout où elle existe.
  2. Surveillez vos comptes bancaires et méfiez-vous des e-mails, SMS ou appels qui reprennent vos vraies informations. Le phishing ciblé devient redoutable juste après une fuite.
  3. Vérifiez si votre adresse circule déjà dans des bases piratées. On a détaillé la méthode dans notre article sur Have I Been Pwned, le service de référence pour ça.

Pour un numéro de sécurité sociale ou une pièce d'identité exposés, l'État publie une marche à suivre officielle sur cybermalveillance.gouv.fr : signalement, dépôt de plainte, opposition. Et pour suivre la suite de ces affaires, notre rubrique Vie privée & cybersécurité regroupe nos analyses sur le sujet.

FAQ

Comment savoir si mes données ont fuité ?

Entrez votre adresse e-mail sur un service comme Have I Been Pwned, qui recense les bases piratées connues. Pour une fuite récente comme celles de juillet 2026, attendez aussi la notification légale de l'entreprise : le RGPD l'oblige à prévenir les personnes concernées quand le risque est élevé.

Que risque-t-on avec un numéro de sécurité sociale volé ?

Il sert de pièce maîtresse à l'usurpation d'identité : ouverture de comptes, demandes de crédit ou de prestations en votre nom. Contrairement à un mot de passe, il ne se change pas, d'où sa valeur pour les fraudeurs.

Croq'Vacances va-t-il me prévenir ?

Si la fuite est confirmée et le risque jugé élevé, l'entreprise a l'obligation légale de notifier les personnes concernées et la CNIL. En attendant, ne restez pas passif : changez vos mots de passe et surveillez vos comptes.

Faut-il porter plainte après une fuite de données ?

Oui, surtout si des pièces d'identité ou un numéro de sécu sont en jeu. Le dépôt de plainte trace l'incident et vous protège en cas d'usurpation ultérieure. Cybermalveillance.gouv.fr détaille la procédure.

Sources

À lire aussi