Panoramag
Économie Enquête

Fuites de données : en France, le vol d’informations personnelles alimente une fraude de masse

Pièces d’identité, IBAN, données de santé, fichiers clients ou scolaires : les vols de données se multiplient en France et alimentent un marché structuré de l’escroquerie et de l’extorsion. Les signalements à la Cnil ont fortement augmenté, tandis que les victimes se comptent par millions.

Lecture audio — Écoutez votre article comme un podcast.

Le vol de données personnelles a pris une ampleur industrielle en France. Fichiers clients, données fiscales, informations de santé, coordonnées bancaires ou copies de pièces d’identité circulent sur le dark web et sur Telegram, où elles sont revendues, croisées puis exploitées par des réseaux d’escroquerie. En avril 2026, après le vol des données de près de 11,7 millions de personnes à l’Agence nationale des titres sécurisés, Sébastien Lecornu résumait la situation ainsi : « La situation, elle est assez grave pour être honnête. » Il parlait d’« un casse du siècle mais qui a pratiquement lieu tous les mois ».

Cette économie souterraine repose sur une chaîne bien organisée : des vendeurs de données volées, des techniciens qui fabriquent de faux sites et des escrocs chargés des appels et SMS frauduleux. Thomas Damonneville, fondateur de la plateforme StalkPhish, décrit un système « industrialisé ». Les campagnes commencent souvent par des messages invitant à rappeler un numéro. « La victime potentielle, elle est déjà ferrée puisque c’est la victime qui va rappeler directement l’arnaqueur », explique-t-il.

Des captures d’écran de centres d’appel d’escrocs montrent des volumes importants : « 297 » appels entrants répondus et « 5 582 » appels manqués, faute de personnel disponible. Des annonces de recrutement promettent 10 à 15 000 euros par semaine minimum et « 30 à 50 % du préjudice total ». Les peines encourues peuvent aller jusqu’à 10 ans de prison et 1 million d’euros d’amende.

Des victimes ciblées avec des données très précises

Muriel, 42 ans, et Jean-Marc, 43 ans, ont perdu « plus de 6 000 € » dans une fraude par manipulation en septembre 2025, avant d’être remboursés. Tout a commencé par un courriel usurpant Mondial Relay. Après un paiement de « 47 centimes » pour reprogrammer une livraison, Muriel a fait opposition à sa carte, pensant à un hameçonnage. Elle a ensuite reçu l’appel d’un faux conseiller du pôle fraude de sa banque, le Crédit Agricole.

L’escroc connaissait leur nom, leur IBAN, le nom de leur conseillère bancaire, la date et la ville de naissance de Muriel ainsi que les dates de naissance de leurs enfants. « Mais il m’a pas demandé de lui donner des infos. C’est lui qui m’en a donné », dit-elle. Une femme s’est ensuite fait passer pour elle auprès de la banque afin de débloquer des virements frauduleux. Le couple a retrouvé ses propres données dans une base de Free diffusée gratuitement, qui contenait des informations précises sur plus de 19 millions de clients.

La fraude par manipulation a augmenté de près de 40 % en 2025 par rapport à l’année précédente. Son montant a atteint 382 millions d’euros en 2024.

Une explosion des violations de données

Selon Marie-Laure Denis, la Cnil a reçu 6 200 notifications de violation de données l’année dernière, soit « 50 % de plus » qu’en 2022. La présidente de l’autorité précise que la part des notifications émanant de l’État est passée de « 11 % » à « 19 % » en deux ans. Parmi les cas les plus marquants figurent Boulanger avec 27 millions de données, l’Urssaf avec 12 millions de personnes, Viamedis et Almerys avec 33 millions de personnes impactées, ou encore la DGFiP, qui a annoncé cet été le piratage des données fiscales de près de 700 000 particuliers et d’entreprises.

Sur les marchés clandestins, ces bases s’échangent à bas prix. Une base d’ameli.fr de plus de 10 millions de lignes était proposée à 400 dollars. Des listings de fédérations sportives étaient aussi mis en vente, parfois avec des commentaires explicites sur leur usage pour des cambriolages, des extorsions ou des arnaques.

Le croisement de plusieurs bases gratuites, dont celle de Free, a permis de réunir les coordonnées de plus de 32 millions de personnes, soit près de la moitié de la population française. Des outils de type lookup, proposés parfois à 10 euros par mois, permettent de consolider plusieurs fuites pour produire des fiches très détaillées.

Santé, éducation, télécoms : des secteurs particulièrement exposés

Les données de santé figurent parmi les plus convoitées. En juillet 2025, Ramsay Santé a été touché à l’hôpital privé de la Loire, près de Saint-Étienne. Le groupe Marak a revendiqué 5 300 dossiers patients et 45 000 copies de cartes d’identité. Ramsay Santé a reconnu que les données concernées étaient « essentiellement d’ordre administratif, sauf pour 40 patients », tandis qu’un pirate affirmait avoir eu accès à des dossiers médicaux. Il est impossible de déterminer si 40 patients ou davantage étaient concernés. La Cnil a condamné l’hôpital privé de la Loire à 500 000 euros.

L’éducation n’est pas épargnée. Dans les Hauts-de-France, une cyberattaque a touché 80 % des lycées publics de la région. Le groupe à l’origine de l’attaque affirmait avoir récupéré « 1 000 Go » de données, dont des cartes d’identité d’élèves, y compris de mineurs.

Dans les télécoms, Bouygues Telecom a averti ses clients début août 2025 d’une cyberattaque. Trois semaines plus tard, la base volée de ses 6,4 millions de clients circulait sur Telegram. Des lots de fiches ciblées par âge, département et banque y étaient proposés à la vente.

Une réponse publique sous tension

La Cnil a prononcé presque pour un demi-milliard d’euros d’amendes l’année précédente. En 2026, elle a décidé que la cybersécurité représenterait 50 % de ses sanctions, contre environ 20 à 25 % auparavant. En 2025, 90 contrôles dédiés à la cybersécurité ont donné lieu à 50 mesures répressives et 22 amendes. L’autorité reçoit 6 000 notifications de violation de données et 20 000 plaintes par an, avec une cinquantaine de personnes chargées des contrôles et des sanctions.

L’affaire Free illustre l’ampleur du problème. Après une fuite massive portant sur 24,6 millions de contrats clients en 2024, Free et Freemobile ont été condamnés à 42 millions d’euros d’amende, notamment pour manquement à l’obligation d’assurer la sécurité des données personnelles. Free a déposé un recours devant le Conseil d’État.

Malgré les interpellations de nombreux cybercriminels en France ces deux dernières années, les forums de revente continuent de fonctionner. Les vols de données nourrissent aussi le marché de la rançon, pour lequel 820 millions de dollars auraient été payés dans le monde en 2025. La France serait en 2026 le deuxième pays le plus touché au monde par le vol de données personnelles, derrière les États-Unis.