Observatoire des fuites de données et des sanctions CNIL
Toutes les fuites de données référencées qui touchent des résidents français et toutes les sanctions de la CNIL, avec pour chacune la date, l'organisme, le nombre de comptes, les catégories de données et la source officielle. Tenu à jour automatiquement, à chaque nouvelle alerte. Des chiffres que personne ne publie en français, et la méthode pour les vérifier.
Chiffres clés
- Au 20 septembre 2026, 463 fuites de données sont référencées par Have I Been Pwned dans le périmètre de l'observatoire (services en .fr, ou au moins 1 million de comptes) — source : Have I Been Pwned. #
- Au 20 septembre 2026, le registre officiel recense 390 sanctions publiques prononcées par la CNIL depuis 2011, pour un montant cumulé d'au moins 1 123 358 076 euros (288 montants connus sur 390) — source : registre des sanctions de la CNIL. #
- Au 20 septembre 2026, pour les 463 fuites de l'observatoire dont la date de la fuite et la date de référencement sont connues, le délai médian entre la fuite et son référencement public par Have I Been Pwned est de 178 jours — source : Have I Been Pwned. #
Chaque phrase se cite telle quelle ; son ancre ne change jamais. Méthode · données brutes : JSON · CSV · historique des chiffres publiés.
Ces chiffres décrivent la France. Pour savoir ce qui est exposé sur vous précisément : vérifier mon exposition — gratuit, 30 secondes.
Les chiffres
Périmètre : fuites référencées par Have I Been Pwned : services en .fr, ou au moins 1 million de comptes. Sanctions : sanctions prononcées par la CNIL depuis 2011 (registre officiel).
Par trimestre
| Trimestre | Fuites | dont .fr | Comptes (total déclaré) | Sanctions CNIL | Montant |
|---|---|---|---|---|---|
| 2024-T4 | 4 | 1 | 168 126 576 | 40 | 51 390 000 € |
| 2025-T1 | 8 | 1 | 369 998 120 | 5 | 43 000 € |
| 2025-T2 | 5 | 0 | 2 272 724 094 | 12 | 1 068 000 € |
| 2025-T3 | 5 | 1 | 27 797 007 | 16 | 475 870 000 € |
| 2025-T4 | 9 | 1 | 219 690 312 | 50 | 9 841 500 € |
| 2026-T1 | 13 | 1 | 99 490 445 | 15 | 47 068 950 € |
| 2026-T2 | 15 | 0 | 129 548 554 | 1 | 7 500 € |
| 2026-T3 | 8 | 0 | 48 521 195 | 2 | 800 000 € |
Trimestre de la date de la fuite (source) ou de la publication de la sanction. Les huit derniers trimestres.
Sanctions CNIL cumulées par année : 2011 : 0 € · 2012 : 10 026 € · 2013 : 43 000 € · 2014 : 186 000 € · 2015 : 65 000 € · 2016 : 0 € · 2017 : 0 € · 2018 : 0 € · 2019 : 51 100 000 € · 2020 : 78 489 300 € · 2021 : 214 106 000 € · 2022 : 100 272 900 € · 2023 : 89 179 500 € · 2024 : 55 207 400 € · 2025 : 486 822 500 € · 2026 : 47 876 450 €.
Citer cette page
SansTrace (2026). Observatoire des fuites de données en France. Consulté le 2026-09-20. https://sanstrace.fr/observatoire/
Chiffres à citer tels quels, avec leur définition : « 463 fuites référencées par Have I Been Pwned : services en .fr, ou au moins 1 million de comptes (11 services en .fr), 35 016 648 comptes exposés dans des services en .fr, 390 sanctions prononcées par la CNIL depuis 2011 (registre officiel), pour 1 123 358 076 € — source SansTrace, observatoire du 2026-09-20, d'après Have I Been Pwned et le registre des sanctions de la CNIL ».
Données brutes : fuites.csv · fuites.json — licence CC BY 4.0 (citer « SansTrace, Observatoire des fuites de données en France »).
Deux jeux de données, chacun sa page
Export ouvert des deux jeux : CSV · JSON (CC BY 4.0).
Signalements de presse, non confirmés
Événements rapportés par au moins deux médias identifiés, sans source officielle à ce jour. Rien n'est affirmé ici : chaque ligne renvoie aux articles, et bascule dans le tableau ci-dessus dès qu'une source officielle se prononce. Ces lignes ne comptent dans aucun chiffre de cette page.
| Date | Organisme | Ce que rapportent les médias | Sources | État |
|---|---|---|---|---|
| 2026-09-19 | Whoof.fr | des comptes utilisateurs, informations sur des adoptants et éleveurs, ainsi que des documents liés | French Breaches (2026-09-19) | page publiée |
| 2026-09-19 | Diamant Factory | des données clients internes de l'entreprise — 24 094 lignes | French Breaches (2026-09-19) | observatoire seulement |
| 2026-09-19 | DiamondsFactory.fr | des données de commandes et de clients du site de joaillerie — 24 094 lignes | French Breaches (2026-09-19) | observatoire seulement |
| 2026-09-19 | Diamonds Factory | des commandes clients revendiquées après une cyberattaque — 24 000 commandes | Cyberattaque.org (2026-09-19) | observatoire seulement |
| 2026-09-19 | Whoof | les données personnelles d'adoptants et d'éleveurs inscrits sur la plateforme — 5 000 personnes | Cyberattaque.org (2026-09-19) | observatoire seulement |
| 2026-09-19 | VitalAire | dossiers patients avec numéros de sécurité sociale de VitalWeb, extranet destiné aux professionnels de santé — 50 000 dossiers | Cyberattaque.org (2026-09-19) | page publiée |
| 2026-09-19 | VitalWeb.fr | des données liées à des patients (dossiers) — 50 000 lignes | French Breaches (2026-09-19) | observatoire seulement |
| 2026-09-19 | Faktus | Des documents sensibles et des données bancaires issus de fichiers internes de l'entreprise — 53,7 Go (38 497 fichiers répartis dans 21 818 dossiers) | French Breaches (2026-09-19) · Cyberattaque.org (2026-09-19) | page publiée |
| 2026-09-18 | L'Orange bleue | des fiches d'adhérents et des IBAN de membres de la chaîne de fitness — 732 000 fiches d'adhérents et 440 000 IBAN | Cyberattaque.org (2026-09-18) · French Breaches (2026-09-18) | page publiée |
| 2026-09-18 | OpenAI | accès aux comptes d'employés et au dépôt de code contenant des secrets algorithmiques de l'entreprise | Les Numériques (2026-09-18) · ZDNet France (2026-09-18) | observatoire seulement |
| 2026-09-18 | CUC Loisirs & Vacances | des informations sur des enfants et leurs responsables incluant noms, dates de naissance, adresses, téléphones et e-mails — 8 915 lignes | French Breaches (2026-09-18) · Cyberattaque.org (2026-09-18) | page publiée |
| 2026-09-18 | TotalEnergies | des informations d'identification, des données relatives aux comptes du programme de fidélité et des historiques associés | French Breaches (2026-09-18) | page publiée |
| 2026-09-18 | TotalEnergies Marketing France | les historiques de transactions des membres du programme de fidélité Club TotalEnergies | Cyberattaque.org (2026-09-18) | observatoire seulement |
| 2026-09-18 | Armurerie Lavaux | des informations liées aux commandes clients et aux fichiers FFTir et SIA, mises en vente par un pirate — 120 000 personnes | French Breaches (2026-09-18) | en attente d'une source officielle |
| 2026-09-17 | Tribunal des activités économiques de Paris | des informations sur des juges, magistrats, greffiers et autres personnes liées au tribunal, incluant noms et adresses e-mail | French Breaches (2026-09-17) | observatoire seulement |
| 2026-09-17 | Zenfirst | des données d'utilisateurs et de factures incluant noms, adresses e-mail et numéros de téléphone | French Breaches (2026-09-17) · Cyberattaque.org (2026-09-17) | page publiée |
| 2026-09-17 | Greffe du Tribunal des Activités Économiques de Paris | des adresses privées et des données familiales de juges | Cyberattaque.org (2026-09-17) | observatoire seulement |
| 2026-09-17 | Communauté de communes des Pays de L'Aigle | des données personnelles et potentiellement sensibles présentes sur le serveur de messagerie professionnelle | French Breaches (2026-09-18) | observatoire seulement |
| 2026-09-16 | ANTS | nature non précisée par les sources | InCyber (2026-09-16) | observatoire seulement |
| 2026-09-16 | Propertips by iad | les données de clients et conseillers de la plateforme immobilière Propertips by iad — 413 000 personnes | Cyberattaque.org (2026-09-16) | observatoire seulement |
| 2026-09-16 | Maison du souvenir de Maillé | Des archives et travaux de recherche ont été chiffrés par ransomware, et des données personnelles pourraient avoir été dérobées | French Breaches (2026-09-16) | observatoire seulement |
| 2026-09-16 | CrowdSec | du code source de l'entreprise, incluant des projets liés à la console, aux API et à l'infrastructure — 3,4 Go de code source, plus de 300 dépôts | Cyberattaque.org (2026-09-16) · French Breaches (2026-09-17) | observatoire seulement |
| 2026-09-15 | Centrale Canine | des données personnelles de membres ou adhérents de la Centrale Canine, revendiquées comme volées puis diffusées par un pirate — 122 000 personnes | Cyberattaque.org (2026-09-15) · French Breaches (2026-09-15) | observatoire seulement |
| 2026-09-15 | Papouille France | des fichiers issus du compte BLGCloud de l'entreprise, contenu non détaillé précisément — 75 Go et 240 000 fichiers | Cyberattaque.org (2026-09-15) | observatoire seulement |
| 2026-09-15 | Presses universitaires de Franche-Comté | les données de cartes bancaires des clients de la boutique en ligne collectées par un malware pendant environ trois ans — 1 332 clients | Cyberattaque.org (2026-09-15) · French Breaches (2026-09-15) | observatoire seulement |
| 2026-09-15 | EAD-Online.be | une base de données d'utilisateurs d'une plateforme belge d'enseignement en ligne — 19 456 personnes | French Breaches (2026-09-15) | observatoire seulement |
| 2026-09-15 | Papouillefrance.com | Un ensemble de fichiers volumineux issus du site, dont le détail exact n'est pas précisé au-delà des échantillons — 75 Go et 240 177 fichiers | French Breaches (2026-09-15) | observatoire seulement |
| 2026-09-15 | AFTT et FRBTT | des données d'adhérents, d'utilisateurs et de comptes administrateurs de clubs de tennis de table — 1,69 Go, 66 852 adhérents, 17 441 utilisateurs | French Breaches (2026-09-15) | page publiée |
| 2026-09-15 | Welyb (AGIRIS) | des données appartenant à des clients de cabinets comptables utilisant le portail AGIRIS CONNECT | Cyberattaque.org (2026-09-15) | observatoire seulement |
| 2026-09-15 | Point Vision | des numéros de sécurité sociale et des données de patients exposés via un prestataire | Cyberattaque.org (2026-09-15) · French Breaches (2026-09-15) · French Breaches (2026-09-15) | page publiée |
| 2026-09-15 | Carte-de-pêche.fr | des données d'adhérents à la plateforme d'achat de cartes de pêche et d'adhésion aux AAPPMA, couvrant 2012 à 2026 | French Breaches (2026-09-15) | observatoire seulement |
| 2026-09-15 | AFPA | les noms, dates de naissance, adresses et numéros de téléphone de personnes inscrites auprès de l'organisme — 1 732 811 personnes | Cyberattaque.org (2026-09-15) · French Breaches (2026-09-16) · French Breaches (2026-09-16) · Le Figaro Flash Éco (2026-09-19) · Sud Ouest (2026-09-19) · France Info Internet (2026-09-19) · Le Progrès (2026-09-19) · L'Est Républicain (2026-09-19) · Le Dauphiné Libéré (2026-09-19) · France Info (2026-09-19) · Nice-Matin (2026-09-19) · Midi Libre (2026-09-19) · TF1 Info (2026-09-19) · Capital (2026-09-19) | page publiée |
| 2026-09-14 | Caridro Val de Loire | des fichiers internes de l'entreprise publiés après la cyberattaque — des centaines de fichiers | Cyberattaque.org (2026-09-14) | observatoire seulement |
| 2026-09-14 | Grand Delta Habitat | des commandes et des données de locataires — 188 000 commandes | Cyberattaque.org (2026-09-14) · French Breaches (2026-09-14) | observatoire seulement |
| 2026-09-14 | Revolut | des documents d'identité (passeports) et des données financières de clients diffusés sur Telegram — des centaines de clients | Next (2026-09-14) · Presse-citron (2026-09-14) · Solutions Numériques (2026-09-14) · Frandroid (2026-09-14) · Cyberattaque.org (2026-09-14) · 01net (2026-09-14) · Global Security Mag (2026-09-14) · Journal du Geek (2026-09-15) · 20 Minutes High-Tech (2026-09-15) · Le Parisien (2026-09-16) · Libération (2026-09-16) · Midi Libre (2026-09-16) · France Info Internet (2026-09-16) · France Info (2026-09-16) · La Dépêche (2026-09-16) · Le Monde Pixels (2026-09-16) · Solutions Numériques (2026-09-17) · 01net (2026-09-18) | en attente d'une source officielle |
| 2026-09-14 | Rosello et Fils | nature non précisée par les sources — 60 Go de données | Cyberattaque.org (2026-09-14) | observatoire seulement |
| 2026-09-14 | Nature & Découvertes | des données de clients de Nature & Découvertes via un incident chez un prestataire | Cyberattaque.org (2026-09-14) | observatoire seulement |
| 2026-09-14 | Bouteilles et bocaux | des données clients exposées suite à une cyberattaque visant la boutique en ligne | Cyberattaque.org (2026-09-14) · French Breaches (2026-09-15) | observatoire seulement |
| 2026-09-13 | Fédération francophone de Gymnastique | les données des adhérents de la fédération — 209 000 adhérents | Cyberattaque.org (2026-09-13) · French Breaches (2026-09-13) | observatoire seulement |
| 2026-09-13 | Sushi&Cie | les noms, adresses e-mail, numéros de téléphone et adresses IP de clients — 6 000 utilisateurs | French Breaches (2026-09-13) · Cyberattaque.org (2026-09-13) | observatoire seulement |
| 2026-09-13 | Groupe MGEL | des IBAN et un grand nombre de lignes de données revendiquées par un acteur malveillant — 450 000 IBAN et 38 millions de lignes | Cyberattaque.org (2026-09-13) · French Breaches (2026-09-13) · Frandroid (2026-09-16) | page publiée |
| 2026-09-12 | Ekolis | des données concernant des véhicules, conducteurs et utilisateurs de la plateforme Ekolis — plusieurs dizaines de milliers d'enregistrements | French Breaches (2026-09-12) · Cyberattaque.org (2026-09-12) | page publiée |
| 2026-09-11 | NaturaBuy | les noms, adresses, numéros de téléphone, identifiants et mots de passe cryptés des membres | French Breaches (2026-09-11) · Cyberattaque.org (2026-09-11) | page publiée |
| 2026-09-11 | GreenGo | des données de comptes, informations de réservation et messages échangés sur la plateforme | French Breaches (2026-09-11) · Cyberattaque.org (2026-09-11) | observatoire seulement |
| 2026-09-11 | Salt | des données personnelles de clients de l'opérateur télécom Salt | Cyberattaque.org (2026-09-11) | observatoire seulement |
| 2026-09-11 | Boulanger | des dossiers de service après-vente, réparation ou prise en charge sous garantie associant des informations personnelles de clients — 132 229 enregistrements | French Breaches (2026-09-11) · Cyberattaque.org (2026-09-11) | page publiée |
| 2026-09-11 | Snexi (Citya Immobilier) | des informations personnelles liées à plus d'un million de personnes, des données d'agences et des digicodes — 1 139 584 personnes, 1 833 agences, près de 50 000 digicodes | French Breaches (2026-09-11) | en attente d'une source officielle |
| 2026-09-11 | Pass Pass Mobilités | Vol de données d'usagers d'un service de mobilité régionale — 19 000 usagers | France Info Internet (2026-09-11) · La Voix du Nord (2026-09-11) · La Voix du Nord (2026-09-11) · France Info (2026-09-11) · France Info Internet (2026-09-11) | observatoire seulement |
| 2026-09-11 | Brevo | compromission de comptes clients utilisés ensuite pour des campagnes de phishing ciblant des utilisateurs de Trezor et CoinTracking — 138 comptes | Cyberattaque.org (2026-09-11) · Frandroid (2026-09-18) | en attente d'une source officielle |
| 2026-09-10 | Aqualter | des numéros de téléphone exposés après une cyberattaque — 187 000 numéros de téléphone | French Breaches (2026-09-11) · Cyberattaque.org (2026-09-11) | page publiée |
| 2026-09-10 | WiziShop | des factures et données associées téléchargées via une faille de sécurité | French Breaches (2026-09-11) | en attente d'une source officielle |
| 2026-09-10 | ESAM Caen/Cherbourg | données personnelles d'usagers et de personnels potentiellement exposées suite à un accès non autorisé à l'infrastructure d'hébergement | French Breaches (2026-09-10) | observatoire seulement |
| 2026-09-09 | Citadium | des données personnelles de clients liées au suivi de commandes et de livraisons via le prestataire Shipup | French Breaches (2026-09-09) | observatoire seulement |
| 2026-09-09 | Printemps | données personnelles de clients liées au suivi des commandes et livraisons, extraites via une cyberattaque chez le prestataire Shipup | French Breaches (2026-09-09) · Cyberattaque.org (2026-09-09) | page publiée |
| 2026-09-08 | Aroma-Zone | des données personnelles de clients liées au suivi de colis et notifications de livraison, exposées via le prestataire Shipup | French Breaches (2026-09-08) | observatoire seulement |
| 2026-09-08 | Vision2i | des adresses e-mail et diverses informations associées à des contacts enregistrés sur le site WordPress de Vision2i | French Breaches (2026-09-08) · Cyberattaque.org (2026-09-08) | observatoire seulement |
| 2026-09-08 | Proshop FFT | des données de commandes liées à des clubs et structures sportives ainsi que des informations personnelles de clients — 118 000 commandes | French Breaches (2026-09-08) | page publiée |
| 2026-09-08 | Medikwestindies | des noms, adresses e-mail, numéros de téléphone et mots de passe d'utilisateurs du site — 89 180 enregistrements | French Breaches (2026-09-08) | page publiée |
| 2026-09-07 | Financière d'Uzès | nature non précisée par les sources — 70 Go | French Breaches (2026-09-08) | observatoire seulement |
| 2026-09-07 | Service national universel (SNU) | données de comptes liés à la plateforme du SNU et de comptes de responsables de structures, obtenues via l'exploitation d'une vulnérabilité — environ 275 000 comptes | French Breaches (2026-09-07) | observatoire seulement |
| 2026-09-07 | Jinko | des données médicales et personnelles de personnes accompagnées par la plateforme — 3,7 Go de données | French Breaches (2026-09-07) · Frandroid (2026-09-07) · French Breaches (2026-09-07) | page publiée |
| 2026-09-07 | SNEXI | noms, prénoms, adresses e-mail, adresses postales et numéros de téléphone de propriétaires et locataires — 2,2 millions de lignes et 50 000 digicodes | French Breaches (2026-09-07) · Cyberattaque.org (2026-09-11) | page publiée |
| 2026-09-07 | BumFot | les noms, adresses e-mail et numéros de téléphone d'utilisateurs de la plateforme — environ 1 300 utilisateurs | French Breaches (2026-09-07) | observatoire seulement |
| 2026-09-07 | Trezor | les données de clients confiées à un prestataire logistique et qui auraient dû être supprimées depuis plusieurs années — 67 000 clients | Solutions Numériques (2026-09-07) | en attente d'une source officielle |
| 2026-09-07 | SAD'S Interim | des documents bancaires, données de paie, contrats de travail et documents d'identité de l'entreprise et probablement de ses salariés/intérimaires | French Breaches (2026-09-08) · Cyberattaque.org (2026-09-08) | page publiée |
| 2026-09-06 | Footsider | les informations de comptes utilisateurs d'une application de recrutement et mise en relation dans le football — 150 000 comptes | French Breaches (2026-09-06) · Cyberattaque.org (2026-09-06) | page publiée |
| 2026-09-05 | Les Curistes | noms, adresses e-mail, numéros de téléphone, adresses IP et contenu des messages envoyés par les utilisateurs — 86 073 personnes (328 649 messages) | French Breaches (2026-09-06) | page publiée |
| 2026-09-05 | Aveyron Attractivité Tourisme | Noms, prénoms, e-mails, adresses, téléphones et années de naissance de contacts inscrits sur la plateforme On recrute en Aveyron — 20 316 contacts | French Breaches (2026-09-06) | en attente d'une source officielle |
| 2026-09-05 | Pass Pass | des noms, adresses e-mail, adresses postales et des milliers de factures de clients du service — 18 861 personnes | French Breaches (2026-09-05) · ICI (France Bleu) (2026-09-11) · Cyberattaque.org (2026-09-05) | page publiée |
| 2026-09-05 | La Maison Pour Tous | des données de ces catégories : nom, prénom, date de naissance — 8 000 entrées | French Breaches (2026-09-05) · Cyberattaque.org (2026-09-05) | observatoire seulement |
| 2026-09-05 | Répar'Store | des données clients incluant des informations personnelles et des factures — environ 1,8 million de clients | French Breaches (2026-09-05) | observatoire seulement |
| 2026-09-05 | DGPiF | nature non précisée par les sources | InCyber (2026-09-05) | en attente d'une source officielle |
| 2026-09-05 | Bitbybit Studio | des données personnelles et des messages échangés avec une IA — 25 millions de lignes | Zataz (2026-09-05) | observatoire seulement |
| 2026-09-04 | Accent Rouge | Base de données contenant des informations diverses liées à l'entreprise et potentiellement ses clients — 1,6 Go | French Breaches (2026-09-04) · Cyberattaque.org (2026-09-05) | observatoire seulement |
| 2026-09-04 | Storia Mundi | des comptes utilisateurs et des données de paiement revendiqués comme volés sur la plateforme — 18 000 comptes | French Breaches (2026-09-04) · Cyberattaque.org (2026-09-04) | page publiée |
| 2026-09-04 | Association des maires de France | noms, prénoms, adresses e-mail, fonctions, identifiants internes et données liées aux élus et collectivités, ainsi que mots de passe en clair — plus de 100 000 entrées | French Breaches (2026-09-04) · InCyber (2026-09-05) · Cyberattaque.org (2026-09-04) | observatoire seulement |
| 2026-09-04 | Préférence Formations | des informations personnelles d'utilisateurs de la plateforme, dont un échantillon a été publié — 5 265 personnes | French Breaches (2026-09-04) · Cyberattaque.org (2026-09-04) | observatoire seulement |
| 2026-09-04 | Clinique de Vontes (INICEA) | une base de données contenant des enregistrements liés à des patients ou personnes associées à la clinique — 4 111 enregistrements | French Breaches (2026-09-04) · Cyberattaque.org (2026-09-04) | page publiée |
| 2026-09-04 | Jouvet SAS | nature non précisée par les sources | French Breaches (2026-09-05) · Cyberattaque.org (2026-09-05) | observatoire seulement |
| 2026-09-03 | ZeroGaspi | Une base de données contenant les informations de clients de ZeroGaspi mise en vente sur un forum cybercriminel — 80 000 clients | French Breaches (2026-09-03) · Cyberattaque.org (2026-09-03) | observatoire seulement |
| 2026-09-03 | Réso | données internes de l'entreprise, exfiltrées et revendiquées sur un forum cybercriminel — 675 Go et plus de 530 000 fichiers | French Breaches (2026-09-03) | observatoire seulement |
| 2026-09-03 | ColisExpat | pièces d'identité, coordonnées, informations de compte et mots de passe de clients | French Breaches (2026-09-03) · Cyberattaque.org (2026-09-03) | page publiée |
| 2026-09-03 | Delicity | les noms, e-mails, téléphones et historiques de commandes de clients | French Breaches (2026-09-03) · Cyberattaque.org (2026-09-03) | observatoire seulement |
| 2026-09-03 | BCTI | des données de partenaires ainsi que des pièces d'identité — 12 Mo de données | French Breaches (2026-09-03) | page publiée |
| 2026-09-03 | Tisséo | des données internes concernant des agents de Tisséo, issues de deux applications internes, sans données voyageur ni bancaire — près de 2 900 personnes | French Breaches (2026-09-03) · La Dépêche (2026-09-11) · Cyberattaque.org (2026-09-03) | en attente d'une source officielle |
| 2026-09-03 | Charbonneaux-Brabant | des données de ces catégories : données professionnelles (poste, employeur, RH) — 2 863 lignes | French Breaches (2026-09-03) · Cyberattaque.org (2026-09-03) | observatoire seulement |
| 2026-09-03 | Chambre de Métiers et de l'Artisanat d'Occitanie | nature non précisée par les sources — plus de 1 000 personnes | French Breaches (2026-09-03) | observatoire seulement |
| 2026-09-02 | Micromania | des données personnelles de clients accessibles via une cyberattaque visant le prestataire de suivi de colis Shipup | French Breaches (2026-09-03) · Cyberattaque.org (2026-09-02) | page publiée |
| 2026-09-02 | Shipup | des données de consommateurs des enseignes clientes de Shipup, liées au suivi de livraison | French Breaches (2026-09-03) · InCyber (2026-09-10) · Cyberattaque.org (2026-09-09) · Cyberattaque.org (2026-09-08) · Cyberattaque.org (2026-09-02) | observatoire seulement |
| 2026-09-02 | La Boutique du Volet | des données personnelles et informations relatives aux commandes de clients | French Breaches (2026-09-02) · Cyberattaque.org (2026-09-02) | observatoire seulement |
| 2026-09-02 | Ministère de la Transition écologique | des données de milliers d'utilisateurs et de contrôleurs liés au ministère — plusieurs milliers d'agents et de contrôleurs | French Breaches (2026-09-02) · Solutions Numériques (2026-09-04) · InCyber (2026-09-04) | observatoire seulement |
| 2026-09-02 | FNIM | des noms, coordonnées, e-mails, téléphones, identifiants et données d'authentification, ainsi que des données de facturation, paiement et bancaires (IBAN, BIC, opérations financières) | French Breaches (2026-09-02) · Cyberattaque.org (2026-09-02) | observatoire seulement |
| 2026-09-02 | LiveTrail | des adresses e-mail et mots de passe associés à des comptes utilisateurs | French Breaches (2026-09-02) | page publiée |
| 2026-09-01 | Géofoncier.fr | nature non précisée par les sources | French Breaches (2026-09-02) | observatoire seulement |
| 2026-09-01 | Bio en Hauts-de-France | données personnelles, professionnelles et relatives aux exploitations agricoles des personnes concernées | French Breaches (2026-09-01) · Cyberattaque.org (2026-09-01) | observatoire seulement |
| 2026-09-01 | McKesson | nature non précisée par les sources | InCyber (2026-09-01) | observatoire seulement |
| 2026-09-01 | Ville de Libercourt | Documents administratifs sensibles incluant une pièce d'identité et un bulletin de paie — 817 Go | French Breaches (2026-09-02) · La Voix du Nord (2026-09-15) · French Breaches (2026-09-16) | page publiée |
| 2026-08-31 | Herbiolys | Des données clients incluant des coordonnées bancaires (IBAN) et d'autres informations dans des lignes de données exposées — 1,3 million de lignes | French Breaches (2026-08-31) · Cyberattaque.org (2026-08-31) | observatoire seulement |
| 2026-08-31 | LebonSiege.fr | une base de données clients du site français, contenant des enregistrements anciens — plus de 1 000 clients | French Breaches (2026-08-31) | observatoire seulement |
| 2026-08-30 | Courir | compromission de l'infrastructure interne et d'environnements informatiques de l'entreprise | French Breaches (2026-08-30) · Zataz (2026-08-30) | observatoire seulement |
Méthodologie
D'où vient chaque donnée. Les fuites viennent du référentiel public de Have I Been Pwned : nom du service, domaine, date de la fuite, date de référencement public, nombre de comptes, catégories de données — repris tels quels. Les sanctions viennent du registre officiel des sanctions prononcées par la CNIL (une table par année depuis 2011 : date, organisme ou type d'organisme quand la décision est anonymisée, montant, lien vers la délibération) et du flux officiel des communications de la CNIL, qui nomme l'organisme ; une même décision vue par les deux est rapprochée par son montant et sa date. Période couverte par les sanctions : depuis 2011. Les montants sont ceux renseignés au registre (288 décisions sur 390, montants connus depuis 2012) ; les tables les plus anciennes n'ont pas de colonne « décision » : ces sanctions comptent, leur montant non — le cumul est un minimum.
Ce qui entre. Une fuite entre si elle est vérifiée par la source (ni fabriquée, ni liste de spam) et si le service est en .fr, ou si elle dépasse 1 000 000 comptes — une fuite mondiale de cette taille touche nécessairement des résidents français. Une sanction entre dès sa publication par la CNIL.
Ce qui est exclu, et pourquoi. Toute ligne sans lien vers la source officielle (haveibeenpwned.com ou cnil.fr) et toute ligne sans date : 0 ligne(s) écartée(s) à cette génération. Les fuites non vérifiées par la source ne sont pas reprises. Aucune donnée personnelle : l'observatoire ne contient aucune adresse, aucun nom de particulier.
Ce que les chiffres veulent dire, exactement. Le nombre de comptes d'une fuite est le total déclaré par Have I Been Pwned, tous pays confondus — pour un service en .fr, il approche le nombre de comptes français ; pour une fuite mondiale, il ne dit pas combien de Français sont touchés. « Comptes exposés » additionne ce total sur les services en .fr seulement. Le « délai de référencement » est le nombre de jours entre la date de la fuite et son entrée dans le référentiel public : c'est le temps pendant lequel une fuite est connue des attaquants avant d'être connue du public, pas le délai légal de notification à la CNIL (72 h), que ces sources ne mesurent pas. Médiane et moyenne portent sur 463 fuites datées.
Comment elle est vérifiée. Chaque ligne porte le lien de sa source ; la page, le CSV et le JSON sont générés ensemble depuis la même liste, à chaque nouvelle alerte et chaque jour. Génération : 2026-09-20. Période couverte : 2007-07-12 → 2026-09-09.
Voir ce qui est déjà exposé sur moi — gratuit →