PDF Kami Hébergé en Europe

Blog

Quand les services publics se font pirater, que faire de vos documents ?

36,8 millions de personnes chez France Travail, 12 millions à l'Urssaf, 11,7 millions de comptes ANTS, le fichier des comptes bancaires de Bercy : la liste des fuites de l'État s'allonge. Vous ne contrôlez pas leur sécurité ; vous contrôlez ce que vous leur donnez. Six réflexes concrets.

Le 22 janvier 2026, la CNIL — l'autorité française de protection des données — condamne France Travail, l'agence publique de l'emploi (l'ancien Pôle emploi), à 5 millions d'euros d'amende. Motif : l'attaque de mars 2024 a exposé les données de 36,8 millions de personnes — noms, numéros de sécurité sociale, identifiants, adresses, téléphones — et l'organisme avait identifié dans ses propres analyses de risques les mesures nécessaires, sans jamais les déployer (Usine Digitale).

Le même mois, l'Urssaf — l'organisme qui collecte les cotisations sociales de toutes les entreprises — annonce une fuite touchant 12 millions de personnes. En février, la DGFiP, l'administration fiscale, reconnaît que 1,2 million de comptes du fichier FICOBA — le fichier national qui recense tous les comptes bancaires ouverts en France — ont été exposés : identité, adresse et coordonnées bancaires des titulaires. En avril, l'ANTS, l'agence qui délivre cartes d'identité, passeports, permis et cartes grises, confirme une cyberattaque sur 11,7 millions de comptes, et l'Éducation nationale une intrusion via ÉduConnect, le portail de connexion des élèves et des parents, touchant des millions de mineurs. En août, France VAE (le portail public de validation des acquis de l'expérience), puis un prestataire RH de France Travail (Wikipédia, liste 2026, dpo-partage.fr, Shattered).

Ce n'est pas une série noire, c'est un régime permanent. La CNIL a reçu 6 167 notifications de violations en 2025, un record, en hausse de près de 50 % sur deux ans ; une quarantaine concernaient plus d'un million de personnes chacune (Cyberini). Entre 2024 et 2025, plus de 145 millions d'enregistrements concernant des Français ont été exposés, services publics compris (Corbado).

Frise des principales fuites de données touchant les services publics français de 2024 à 2026 : France Travail 36,8 millions, Urssaf 12 millions, ANTS 11,7 millions de comptes, FICOBA 1,2 million de comptes bancaires, ÉduConnect plusieurs millions d'élèves, HubEE 160 000 documents

La France est-elle seule ?

Non — et c'est ce qui rend le sujet plus grave, pas moins. Le phénomène est mondial : 425,7 millions de comptes compromis dans le monde en 2025, et 210 millions rien qu'au premier trimestre 2026, le pire trimestre jamais mesuré (Surfshark, suivi trimestriel). Mais la France y occupe une place à part : première densité de fuites au monde en 2025, douze fois la moyenne mondiale rapportée à la population ; et au premier semestre 2026, 43,4 millions de comptes français compromis, soit 58 % de tous les comptes compromis en Europe, deuxième pays au monde derrière les États-Unis (Surfshark, via AzerNews). Ces chiffres comptent des comptes dans des bases qui circulent, pas des incidents ; ils n'en placent pas moins la France, seule, en tête d'un continent entier.

Les voisins ne sont pas épargnés, et chaque pays a sa « France Travail ».

Espagne. En mai 2024, une base de 34,5 millions de lignes attribuée à la Dirección General de Tráfico (DGT, l'agence nationale des permis et des immatriculations) — noms, adresses, immatriculations, véhicules de la quasi-totalité des conducteurs du pays — est mise en vente sur un forum, dans la foulée des fuites Santander, Iberdrola et Telefónica (Unitel, Yahoo Noticias). En janvier 2025, des données de la Guardia Civil et des Forces armées (PSN Sercon). Entre novembre 2025 et février 2026, la présidence du gouvernement elle-même — la Moncloa, l'équivalent de Matignon — reste une centaine de jours sans protection contre les attaques avancées ; fuitent des données du président, de ministres, du chef d'état-major, et les identifiants de centaines de policiers et gardes civils ; la Commission européenne ouvre une procédure contre l'Espagne pour non-transposition de NIS2 (Digital Perito). En août 2026, un pirate met en vente ce qu'il présente comme les données de tous les pensionnés de la Sécurité sociale espagnole (INSS) — numéros de DNI, la carte d'identité espagnole, adresses, coordonnées bancaires —, revendication non confirmée par l'INSS mais jugée plausible par les chercheurs qui l'ont examinée (Cybernews).

Italie. L'attaque la plus lourde n'a pas visé une administration, mais son prestataire : en mai 2026, Sistemi Informativi, filiale d'IBM qui gère depuis des décennies les infrastructures de ministères, de l'INPS (l'organisme des retraites et prestations sociales, l'équivalent de la CNAV et de la CAF réunies) et de l'INAIL (l'assurance des accidents du travail), est compromise par le groupe chinois Salt Typhoon, qui reste des semaines dans les systèmes ; l'ampleur de l'exfiltration n'a pas été quantifiée (Il Giornale, Tom's Hardware). Avant cela, la Région Lazio — la région de Rome, qui gère le système de santé de six millions d'habitants — paralysée en 2021 par un rançongiciel entré par le portable d'un salarié, bloquant réservations, paiements et vaccinations pour des millions d'assistés (Garante privacy), et l'ASL de L'Aquila (l'agence sanitaire locale, l'équivalent d'une ARS) en 2023, dont les dossiers médicaux ont été publiés. Les attaques contre la santé publique italienne ont plus que doublé entre 2023 et 2024 — une tous les trois jours attendue en 2026 (Il Sole 24 Ore) — et selon le rapport Clusit (l'association italienne de sécurité informatique, référence annuelle du secteur), les administrations italiennes ont subi en 2025 10 % des incidents graves recensés dans le monde (TechPost).

Portugal. En octobre 2024, un rançongiciel frappe l'AMA, l'agence de modernisation administrative qui opère gov.pt (le portail des démarches en ligne) et la Chave Móvel Digital (l'identité numérique nationale, l'équivalent de FranceConnect) — et met hors ligne pendant des jours l'accès aux démarches en ligne ; le gouvernement affirme qu'aucune donnée n'a fuité (Sábado). Le pays a enregistré un record de 2 758 incidents en 2024, et les cyberattaques y ont augmenté de plus de 700 % depuis 2019 selon le CNCS, le centre national de cybersécurité portugais ; hôpitaux, médias et municipalités ont déjà été touchés (CNCS via Ajuda à Informática).

Trois pays, le même schéma : des fichiers nationaux très centralisés où une seule brèche touche des dizaines de millions de personnes ; des prestataires partagés dont la compromission devient celle de tout l'État ; et une numérisation des démarches plus rapide que les moyens de la protéger. Vous ne changerez aucun des trois. Mais dans chacun de ces pays, la même règle s'applique : ce que vous n'avez pas transmis ne peut pas fuiter.

Ce que ça change pour vous

Vous ne choisissez pas la sécurité de France Travail ou de l'ANTS. Vous ne pouvez pas refuser de leur donner votre numéro de sécurité sociale. Mais vous décidez de tout le reste : ce que vous joignez en plus, sous quelle forme, par quel canal, et combien de tiers touchent le document avant qu'il n'arrive.

Et il y a une donnée que ces fuites rendent concrète : ce qui fuit n'est presque jamais un mot de passe, c'est un profil — nom, adresse, numéro de sécu, IBAN, employeur, situation. Ce profil sert ensuite à des escroqueries ciblées (le faux conseiller bancaire qui connaît votre banque et votre adresse) et à l'usurpation d'identité, qui touche plusieurs centaines de milliers de personnes par an (beta.gouv.fr). Chaque document supplémentaire que vous avez fourni « au cas où » — une pièce d'identité complète là où une attestation suffisait — complète ce profil.

Six réflexes, du plus simple au plus structurant.

1. Ne transmettre que le nécessaire

C'est le réflexe le plus efficace et le moins pratiqué. Un document qui n'a pas été envoyé ne peut pas fuiter.

2. Filigraner chaque copie

Une copie de pièce d'identité marquée « Destinée exclusivement à l'ANTS — demande de passeport — 12/09/2026 » ne peut pas ouvrir un compte ni souscrire un crédit. Si elle apparaît dans une fuite, elle dit d'où elle vient. L'État lui-même le recommande et a lancé FiligraneFacile pour ça (France Travail).

Ce qu'il faut écrire (usage, destinataire, date) et comment le poser dans votre navigateur sans envoyer la pièce nulle part — pas même sur le serveur de FiligraneFacile — est détaillé dans Pourquoi filigraner sa pièce d'identité. Outil : Filigrane PDF.

Ça vaut pour les fiches de paie, l'avis d'imposition, le RIB, le livret de famille : tout ce qui, combiné, constitue un dossier d'usurpation.

3. Une adresse e-mail par service : le « + » qui trace les fuites

Chez la plupart des fournisseurs (Gmail, Outlook, iCloud, Proton, Fastmail), tout ce qui suit un + dans la partie locale de l'adresse est ignoré à la livraison : marie.durand+ants@gmail.com arrive dans la boîte de marie.durand@gmail.com. Utilisez une variante par service — +francetravail, +urssaf, +impots, +bailleur2026.

Trois effets :

Limites, à connaître : certains formulaires refusent le + (validation d'adresse trop stricte) et un fraudeur averti peut le retirer. Pour ces cas, les alias sont plus robustes : Firefox Relay, SimpleLogin, « Masquer mon adresse » d'Apple, ou les alias natifs de Proton et Fastmail génèrent une adresse distincte par service, redirigée vers la vôtre, désactivable en un clic.

Même logique pour le téléphone : un numéro secondaire (deuxième SIM, numéro virtuel) pour les démarches, un numéro personnel qui ne figure dans aucune base.

4. Un mot de passe par service, et la double authentification partout

Ce qui fuit sert à entrer ailleurs. Un mot de passe unique par service, dans un gestionnaire (celui du navigateur suffit pour commencer), et l'authentification à deux facteurs dès qu'elle est proposée — FranceConnect la propose, comme la plupart des portails publics depuis que la CNIL exige le MFA sur toute base de plus d'un million de personnes (Fiduciaire Yadan).

Et une règle simple : vous ne donnez jamais un code reçu par SMS à quelqu'un qui vous appelle, quel que soit le nom qu'il affiche. Aucun conseiller, aucune administration ne le demande.

5. Ne pas ajouter un tiers à la chaîne

C'est le point que cet article ajoute aux conseils habituels. Chaque fois que vous préparez un document pour une démarche — le compresser pour passer sous la limite de 1 Mo de l'ANTS, le convertir en PDF, le fusionner —, vous choisissez d'ajouter, ou non, un serveur de plus entre vous et l'administration.

Le convertisseur en ligne « gratuit » sur lequel vous compressez votre carte d'identité conserve le fichier une heure ou deux sur un cloud non nommé, sous une juridiction que vous ne connaissez pas (nous avons lu leurs pages). Vous venez de doubler le nombre d'organisations susceptibles de fuiter votre pièce, pour gagner trente secondes.

Toutes les opérations de préparation — compresser, convertir une photo, supprimer des pages, pivoter, filigraner, caviarder — s'exécutent sur PDFKami dans votre navigateur, sans envoi ; vous pouvez le faire en mode avion. Le seul serveur qui recevra le document est celui de l'administration, parce qu'il n'y a pas moyen de faire autrement.

6. Savoir si vous êtes concerné, et quoi faire ensuite

Ce que ces fuites ne doivent pas vous faire faire

Renoncer aux démarches en ligne n'est ni possible ni souhaitable ; le courrier papier n'est pas plus sûr et il est plus lent. Le bon réflexe n'est pas la défiance, c'est la parcimonie : donner ce qui est demandé, sous une forme qui ne sert qu'à ce qui est demandé, par un canal qui ne multiplie pas les intermédiaires. Vous ne réparerez pas le système d'information de France Travail. Vous pouvez faire en sorte que ce qu'il contient sur vous soit le strict minimum.

Notes — les organismes cités

Pour les lecteurs qui ne les connaissent pas, et pour les versions traduites de cet article.

France

Espagne

Italie

Portugal

FAQ

La France est-elle le seul pays touché ?

Non. Le phénomène est mondial, mais la France a la densité de fuites la plus élevée au monde en 2025 et concentre 58 % des comptes compromis en Europe au premier semestre 2026. L'Espagne (DGT, Moncloa), l'Italie (prestataire de l'INPS et de l'INAIL, Région Lazio) et le Portugal (AMA, gov.pt) ont connu leurs propres attaques majeures.

Quelles administrations françaises ont été piratées récemment ?

France Travail (mars 2024, 36,8 millions de personnes, amende CNIL de 5 M€ en janvier 2026), l'Urssaf (janvier 2026, 12 millions), la DGFiP via le fichier FICOBA (février 2026, 1,2 million de comptes bancaires), l'ANTS (avril 2026, 11,7 millions de comptes), l'Éducation nationale via ÉduConnect (avril 2026), la plateforme HubEE de la DINUM (janvier 2026), France VAE (août 2026), entre autres.

Comment savoir si mes données ont fuité ?

Les organismes doivent vous notifier en cas de risque élevé. Vous pouvez aussi vérifier vos adresses sur haveibeenpwned.com. Des adresses distinctes par service permettent d'identifier la source.

À quoi sert une adresse e-mail avec un « + » ?

nom+service@ arrive dans votre boîte habituelle mais identifie le service à qui vous l'avez donnée : vous savez d'où vient une fuite ou un hameçonnage, et vous pouvez filtrer. Les alias (Firefox Relay, SimpleLogin, Apple) font la même chose de façon plus robuste.

Faut-il filigraner les documents envoyés à l'administration ?

Oui, comme pour tout destinataire : une copie marquée avec l'usage, le destinataire et la date est inutilisable ailleurs et traçable si elle fuite. L'État le recommande.

Puis-je refuser de donner mon numéro de sécurité sociale ?

Pas quand la démarche l'exige légalement. Vous pouvez en revanche refuser de fournir des pièces non demandées, ne joindre que les pages utiles, et caviarder ce qui ne sert pas à la démarche.

Compresser ma pièce d'identité en ligne est-il risqué ?

Vous ajoutez un serveur tiers — souvent sous juridiction étrangère — à la liste de ceux qui détiennent votre pièce. Les mêmes opérations se font dans le navigateur, sans envoi, sur PDFKami.

À lire ensuite

← Tous les articles