Données
Fuites de données en France : 45 % des Français disent avoir été informés en 2026
Cybermalveillance.gouv.fr a publié le 15 septembre 2026, à l’ouverture de la 14e édition du Cybermois, la troisième édition de son baromètre sur la perception cyber des Français. Un chiffre domine : la part des répondants déclarant avoir été informés d’une fuite de leurs données personnelles passe de 30 % en 2025 à 45 % en 2026.
C’est un basculement, et il mérite d’être lu correctement. Ce pourcentage ne mesure pas le nombre de Français dont les données ont effectivement fuité : il mesure le nombre de personnes qui déclarent avoir été prévenues. La nuance n’est pas cosmétique, elle change entièrement ce que le chiffre autorise à conclure.
Cet article détaille ce que mesure le baromètre, pourquoi les violations de données deviennent un phénomène de masse en France, ce que deviennent les données une fois sorties, et ce que cela implique concrètement — pour un particulier qui reçoit une notification comme pour une organisation qui doit en émettre une.

Faits, analyse et incertitudes
Faits confirmés
- Le communiqué de Cybermalveillance.gouv.fr du 15 septembre 2026 indique que « le taux de Français informés d’une fuite de leurs données personnelles est passé de 30 % en 2025 à 45 % en 2026 ».
- L’étude est la 3e édition du baromètre sur la perception cyber des Français, réalisée par Ipsos.Digital pour Cybermalveillance.gouv.fr.
- La note méthodologique précise un échantillon de 2 000 personnes représentatif de la population française âgée de 18 à 75 ans, constitué selon la méthode des quotas (sexe, âge, catégorie socioprofessionnelle, région de résidence), interrogé en ligne du 13 au 18 mai 2026.
- Le rapport d’activité 2025 du même dispositif fait état d’un bond de 107 % des demandes d’assistance concernant les violations de données, tous publics confondus.
Notre analyse
- La hausse de 15 points en un an est cohérente avec la série d’incidents de grande ampleur survenus en France en 2024 et 2025, et avec la progression parallèle des demandes d’assistance reçues par le dispositif.
- Une part de cette hausse traduit probablement une amélioration de la notification par les organisations, et pas uniquement une augmentation du nombre de fuites.
- Le recul du sentiment d’être informé, alors même que la notoriété des menaces progresse, suggère que les Français mesurent mieux l’écart entre ce qu’ils savent et ce qu’ils sauraient devoir faire.
Ce qui reste incertain
- Le baromètre ne mesure pas combien de Français ont effectivement vu leurs données exposées : seulement combien déclarent en avoir été informés.
- Il ne distingue pas les personnes notifiées une fois de celles notifiées plusieurs fois, ni la gravité des données concernées.
- Le terrain d’enquête date de mai 2026 : les incidents survenus depuis ne sont pas reflétés dans ces résultats, alors que le communiqué les évoque comme un facteur de hausse à venir.
Cyberskill distingue systématiquement ce qui est publié par une source officielle, ce que nous en déduisons, et ce que la source ne permet pas d’affirmer.
Ce que mesure réellement le baromètre
Un baromètre d’opinion mesure des déclarations. C’est sa force — il capte le vécu et la perception, que rien d’autre ne mesure — et c’est sa limite : personne ne vérifie, répondant par répondant, que la notification a bien eu lieu ni qu’elle était fondée.
| Élément | Valeur |
|---|---|
| Commanditaire | Cybermalveillance.gouv.fr |
| Institut | Ipsos.Digital — mention obligatoire : « Étude Ipsos bva pour Cybermalveillance.gouv.fr » |
| Édition | 3e baromètre sur la perception cyber des Français |
| Échantillon | 2 000 personnes |
| Population | Population française âgée de 18 à 75 ans |
| Méthode | Quotas sur le sexe, l’âge, la catégorie socioprofessionnelle et la région de résidence |
| Recueil | Questionnaire auto-administré en ligne via la plateforme Ipsos.Digital |
| Terrain | Du 13 au 18 mai 2026 |
| Publication | 15 septembre 2026, à l’ouverture du Cybermois |
| Marges d’incertitude | 0,4 à 2,2 points au plus pour un échantillon de 2 000 répondants |
| Norme | Enquête réalisée selon la norme ISO 20252 |
Ces éléments proviennent de la note méthodologique publiée avec la synthèse du baromètre.
Concrètement : « 45 % des répondants déclarent avoir été informés d’une fuite de leurs données » ne signifie pas « 45 % des Français ont été victimes d’une fuite », ni « 45 % des Français ont subi un préjudice ». Trois populations différentes se cachent derrière un même chiffre — les personnes touchées, les personnes notifiées, les personnes ayant subi une conséquence — et seules les deuxièmes sont mesurées ici.
Un autre détail compte : le terrain a eu lieu du 13 au 18 mai 2026, soit quatre mois avant la publication. Le communiqué note d’ailleurs que « les événements récents annoncent une hausse continue pour les prochains mois ». Le chiffre décrit donc l’état de la perception au printemps 2026, pas au moment où vous le lisez.
Pourquoi les violations de données deviennent un phénomène de masse
Trois dynamiques se conjuguent, et aucune n’est près de s’inverser.
- La concentration des données
Un opérateur télécom, une fédération sportive, un site de commerce ou un acteur de la livraison détiennent chacun les coordonnées de millions de personnes. Une seule intrusion réussie expose donc un volume sans commune mesure avec ce qu’un attaquant obtiendrait en ciblant des individus.
- L’effet chaîne d’approvisionnement
Cybermalveillance.gouv.fr relève que les violations constatées en 2025 résultent notamment « d’incidents liés à des prestataires ou des partenaires ». Compromettre un sous-traitant donne accès aux données de tous ses clients d’un coup.
- Un marché structuré en aval
Le rapport d’activité 2025 décrit un marché souterrain de la donnée volée « désormais structuré et piloté par des acteurs spécialisés », avec des places de marché dédiées, des kits d’hameçonnage prêts à l’emploi et même des centres d’appels de faux téléconseillers. La donnée volée a une valeur, donc une demande, donc une offre.
Les secteurs touchés en 2025 le montrent bien : le dispositif cite des fédérations et opérateurs sportifs, des organismes de services en santé, des acteurs du commerce en ligne ou physique, de l’assurance ou des mutuelles, des opérateurs de logistique et de livraison, ainsi que France Travail. Ce n’est plus un problème sectoriel.
Les causes techniques, elles, restent classiques. Le même bilan mentionne « des défauts dans la sécurisation des systèmes d’information, des compromissions d’identifiants de comptes, des intrusions dans les infrastructures informatiques ». Rien d’exotique : ce sont les fondamentaux qui cèdent.
Que deviennent les données une fois sorties ?
C’est la question que se pose légitimement toute personne qui reçoit une notification. La réponse est documentée par Cybermalveillance.gouv.fr, et elle explique pourquoi une fuite n’est pas un événement ponctuel mais le début d’une séquence.
| Usage | Ce que cela donne concrètement | Donnée qui le rend possible |
|---|---|---|
| Hameçonnage personnalisé | Un message frauduleux qui reprend votre nom, votre adresse ou votre IBAN, et devient donc beaucoup plus crédible | Identité, coordonnées, données bancaires |
| Fraude au faux conseiller bancaire | Un appel où l’interlocuteur connaît déjà vos informations et s’en sert pour établir la confiance | Identité, téléphone, données bancaires |
| Fraude au virement | Détournement d’un paiement légitime, y compris sur la facturation électronique ou la paie | Coordonnées bancaires, contexte professionnel |
| Piratage de compte | Réutilisation d’identifiants pour accéder à d’autres services | Adresse de messagerie et mot de passe réutilisé |
| Usurpation d’identité | Souscription de crédits, détournement de ligne mobile (« SIM swapping ») | État civil, pièces justificatives, téléphone |
| Ciblage physique | Cas documentés de vols par ruse ou par effraction après une fuite | Adresse postale associée à un profil |
Ces usages sont ceux décrits par Cybermalveillance.gouv.fr dans son bilan des violations de données 2025. Cet article n’en détaille volontairement aucun mode opératoire.
Deux exemples cités par le dispositif illustrent la mécanique. Une campagne d’hameçonnage aux couleurs d’un service de commerce en ligne, au printemps dernier, dont les messages contenaient nom, prénom, adresse postale et IBAN de la victime — conséquence probable de violations massives incluant des IBAN en 2024 et 2025. Et, à la suite d’une violation touchant une fédération sportive en octobre 2025, des tentatives de vols par ruse et par effraction, qui ont conduit le dispositif à diffuser une alerte avec le Parquet de Paris et la Préfecture de Police.
Pourquoi les conséquences durent plusieurs mois
Une fuite n’a pas de date de fin. C’est ce qui la distingue de la plupart des incidents de sécurité, et ce qui rend la communication des organisations si délicate : on ne peut pas annoncer que le risque est écarté.
- Les données ne s’effacent pas : une fois recopiées, elles circulent indépendamment de l’incident d’origine
- Elles se recoupent : une fuite d’adresses combinée à une fuite de numéros de téléphone produit un profil plus exploitable que chacune prise isolément
- Elles se revendent plusieurs fois, à des acteurs différents, avec des délais parfois longs
- Les informations d’état civil ne se changent pas, contrairement à un mot de passe ou à un numéro de carte
- L’exploitation arrive souvent après la fin de la couverture médiatique, quand la vigilance est retombée
C’est précisément pour cette raison que Cybermalveillance.gouv.fr a conçu avec la CNIL un support « Violation de données personnelles, que faire en 3 étapes clés », disponible à partir du 1er octobre, qui détaille les actions à mener « du premier jour à J+30 ». L’horizon retenu n’est pas la journée de l’annonce, c’est le mois qui suit.
Ce que fait — ou devrait faire — une organisation après une fuite
Du côté des organisations, une violation de données déclenche une séquence qui mobilise simultanément des compétences techniques, juridiques et de communication. L’erreur la plus fréquente consiste à traiter les trois volets en série alors qu’ils sont concomitants.
Séquence type après la détection d’une violation
- H+0Qualifier
Établir qu’il s’agit bien d’une violation de données personnelles, distinguer un accès non autorisé d’une exfiltration effective, et délimiter un premier périmètre.
- Premières heuresContenir et préserver
Couper le vecteur, révoquer les accès compromis, et surtout préserver les traces : un confinement mal conduit détruit les journaux dont l’investigation aura besoin.
- Premiers joursInvestiguer pour caractériser
Déterminer quelles catégories de données, quelles personnes et quel volume sont concernés. Sans cette caractérisation, ni la notification ni la communication ne peuvent être exactes.
- En parallèleTraiter les obligations réglementaires
Documenter l’incident, apprécier le risque pour les personnes concernées et traiter les obligations de notification applicables, sous la responsabilité du délégué à la protection des données.
- EnsuiteInformer les personnes concernées
Message factuel, sans minimisation ni dramatisation, indiquant précisément quelles données sont concernées et quelles actions entreprendre.
- Semaines suivantesRemédier et tirer le retour d’expérience
Corriger la cause racine, pas seulement le symptôme, et anticiper la vague d’hameçonnage qui suit généralement l’annonce publique.
Séquence proposée par Cyberskill à partir des pratiques de réponse à incident documentées dans ses fiches métiers. Elle ne se substitue à aucun avis juridique.
Vous venez d’être notifié : que faire ?
Le baromètre montre que les bons réflexes sont partiellement acquis : 59 % des répondants déclarent être devenus plus vigilants face aux courriels, SMS et appels inconnus, 53 % avoir changé leurs mots de passe et 44 % avoir renforcé la surveillance de leurs comptes bancaires. Partiellement, donc : cela signifie aussi qu’une part importante des personnes notifiées n’a rien changé.
À faire dès la notification
- Lire la notification en entier pour identifier précisément quelles catégories de données sont concernées
- Changer le mot de passe du service concerné, et de tout service où le même mot de passe était réutilisé
- Activer l’authentification à double facteur partout où elle est proposée, en priorité sur la messagerie principale
- Surveiller les relevés bancaires si des coordonnées bancaires figurent dans la fuite
- Considérer comme suspect tout message ou appel qui vous cite des informations exactes : c’est précisément le signe d’une donnée fuitée réutilisée
- Ne jamais rappeler un numéro communiqué dans un message, mais celui figurant au dos de votre carte ou sur votre espace client
- Conserver la notification : elle est utile en cas de démarche ultérieure
Quels métiers sont concernés ?
Une violation de données mobilise une chaîne complète, et c’est l’un des rares incidents où les métiers techniques et les métiers de gouvernance travaillent dans le même tempo.
Les métiers directement mobilisés :
- Détection et réponse à incident / Blue TeamAnalyste SOCIl surveille les systèmes d’information pour détecter les comportements suspects et les cyberattaques.
- Réponse à incident et gestion de crise / Blue TeamAnalyste réponse à incidentQuand une attaque est avérée, c’est lui qui prend la main : comprendre ce qui s’est passé, arrêter l’attaquant et remettre l’entreprise debout.
- Réponse à incident et coordination / Blue TeamResponsable CSIRTIl dirige l’équipe qui reprend la main quand une attaque est avérée : coordonner les experts, décider vite, et préserver ce qui peut encore l’être.
- Résilience, continuité et gestion de criseGestionnaire de crise cybersécuritéQuand une attaque menace l’activité, les clients et la réputation, il organise la décision : qui décide quoi, avec quelles informations, dans quel ordre.
- Pilotage et management de la sécuritéRSSIIl porte la stratégie de sécurité du système d’information et arbitre entre protection, budget et besoins métiers.
- Gouvernance, risques et conformitéManager Cybersécurité GRCIl organise la sécurité à l’échelle de l’entreprise et transforme des problématiques techniques en risques compréhensibles.
| Métier | Rôle pendant l’incident |
|---|---|
| Analyste SOC | Détecter le signal initial, qualifier l’alerte, mesurer l’ampleur de l’activité anormale |
| Analyste en réponse à incident | Investiguer, reconstituer la chronologie, déterminer ce qui est réellement sorti |
| Responsable CSIRT | Coordonner la réponse technique et les échanges avec les acteurs externes |
| Gestionnaire de crise | Tenir le tempo, arbitrer entre confinement et continuité, piloter la communication de crise |
| RSSI | Porter les arbitrages devant la direction et assumer la ligne de communication |
| Manager GRC | Apprécier le risque pour les personnes, documenter, traiter les obligations applicables |
Les deux univers métiers les plus sollicités :
Ce que les organisations doivent retenir
- La notification est devenue un moment de vérité
Avec 45 % des répondants déjà notifiés au moins une fois, les personnes concernées comparent. Une notification vague, tardive ou minimisante se remarque immédiatement.
- La détection compte plus que jamais
L’écart entre une fuite détectée en interne et une fuite découverte par la publication des données ailleurs se mesure en semaines, et détermine l’essentiel du préjudice.
- Les sous-traitants font partie du périmètre
Les incidents liés à des prestataires ou des partenaires figurent parmi les causes principales relevées en 2025. Une chaîne de sous-traitance non évaluée est un angle mort.
- L’après compte autant que l’incident
La vague d’hameçonnage qui suit l’annonce est prévisible. L’anticiper, prévenir les personnes concernées du type de message à attendre, et outiller les équipes en contact avec le public fait une différence mesurable.
- Les fondamentaux restent les fondamentaux
Compromission d’identifiants, défaut de sécurisation, intrusion : les causes documentées relèvent de l’hygiène informatique. Le guide d’hygiène de l’ANSSI reste le point de départ.
Pour approfondir les métiers qui traitent ces incidents :
- GuideQuel métier cyber choisirVingt-six métiers, six axes de compétences, un seul point de départ : le vôtre. De quoi trancher avant d’engager du temps et de l’argent.
- GuidePremier lab cybersécurité avec ProxmoxUn environnement complet, isolé et réversible, monté chez vous — la preuve de compétence la plus convaincante que puisse présenter un candidat en reconversion.
Questions fréquentes
Le chiffre de 45 % signifie-t-il que 45 % des Français ont été victimes d’une fuite ?
Non. Il signifie que 45 % des répondants déclarent avoir été informés d’une fuite de leurs données personnelles. Être notifié suppose que l’organisation concernée a détecté l’incident, l’a caractérisé et a prévenu les personnes : de nombreuses fuites ne remplissent pas ces trois conditions. Le chiffre réel des personnes touchées n’est mesuré par aucune source publique.
Quelle est la méthodologie exacte du baromètre ?
L’étude a été réalisée par Ipsos.Digital pour Cybermalveillance.gouv.fr auprès d’un échantillon de 2 000 personnes représentatif de la population française âgée de 18 à 75 ans, constitué selon la méthode des quotas (sexe, âge, catégorie socioprofessionnelle, région de résidence). Le recueil s’est fait par questionnaire auto-administré en ligne du 13 au 18 mai 2026, selon la norme ISO 20252, avec des marges d’incertitude de 0,4 à 2,2 points au plus.
Pourquoi le chiffre a-t-il autant augmenté en un an ?
Deux effets se cumulent et la source ne permet pas de les séparer : davantage de violations d’une part, et une meilleure notification par les organisations d’autre part. La série d’incidents de grande ampleur survenus en France en 2024 et 2025 rend la hausse plausible, mais l’attribuer entièrement à une augmentation des fuites serait une extrapolation.
Que dois-je faire si je reçois une notification de violation ?
Lire la notification pour savoir quelles données sont concernées, changer le mot de passe du service et de tout service où il était réutilisé, activer l’authentification à double facteur en priorité sur votre messagerie principale, et surveiller vos relevés bancaires si des données bancaires sont concernées. Traitez ensuite comme suspect tout message ou appel qui vous cite des informations exactes.
Mes données ont fuité : puis-je les faire supprimer ?
Vous pouvez exercer vos droits auprès de l’organisation responsable du traitement, mais une donnée déjà recopiée et diffusée échappe matériellement à toute suppression. C’est pourquoi la réponse utile consiste à réduire ce que la donnée permet de faire — changer les mots de passe, activer le double facteur, surveiller les comptes — plutôt qu’à tenter de la retirer.
Pourquoi les fraudes deviennent-elles plus crédibles ?
Parce que les données volées permettent de personnaliser. Un message qui reprend votre nom, votre adresse ou votre IBAN franchit le filtre du doute beaucoup plus facilement qu’un message générique. Cybermalveillance.gouv.fr documente une campagne d’hameçonnage contenant nom, prénom, adresse postale et IBAN des victimes, conséquence probable de violations antérieures incluant des IBAN.
Une fuite de données peut-elle avoir des conséquences physiques ?
Cybermalveillance.gouv.fr documente des cas en 2025 : tentatives de vols par ruse et par effraction visant des personnes après une violation touchant une fédération sportive, et, dans le secteur des crypto-actifs, des situations où des malfaiteurs sont allés jusqu’à menacer et agresser physiquement des victimes. Ces cas restent minoritaires mais ils sont réels et documentés par une source officielle.
Quelle différence entre les chiffres de Cybermalveillance.gouv.fr et ceux de l’ANSSI ?
Ils ne mesurent pas la même chose. Cybermalveillance.gouv.fr compte les demandes d’assistance reçues sur sa plateforme, tous publics confondus. L’ANSSI compte les événements de sécurité portés à sa connaissance sur son périmètre, principalement des entités d’importance. Les additionner ou les comparer directement n’a pas de sens.
Le Cybermois sert-il à quelque chose ?
Le baromètre apporte un élément de réponse nuancé : la notoriété des menaces progresse nettement — le piratage est connu de 79 % des sondés contre 72 % en 2024 — mais le sentiment d’être suffisamment informé recule, de 63 % en 2024 à 55 % en 2026. La sensibilisation produit donc de la connaissance, sans produire automatiquement le sentiment de savoir agir.
Les entreprises sont-elles obligées de me prévenir ?
Le régime de notification des violations de données personnelles relève du droit de la protection des données, avec des obligations distinctes envers l’autorité de contrôle et envers les personnes concernées selon le risque apprécié. Cet article ne donne pas d’avis juridique : reportez-vous aux ressources de la CNIL, et notamment au support réalisé avec Cybermalveillance.gouv.fr disponible à partir du 1er octobre 2026.
Quel métier recrute pour traiter ces incidents ?
La chaîne complète est mobilisée : analyse SOC pour la détection, réponse à incident pour l’investigation, CSIRT pour la coordination, gestion de crise pour le pilotage, GRC et RSSI pour les obligations et les arbitrages. Les fiches métiers de Cyberskill détaillent chacun de ces postes, leurs compétences et leurs niveaux d’accès.
Ces chiffres seront-ils réactualisés ?
Le baromètre est annuel : une quatrième édition est à attendre en 2027. Cet article sera mis à jour si Cybermalveillance.gouv.fr publie des données corrigées ou complémentaires, et la date de mise à jour n’apparaîtra que si le contenu change réellement.
Sources
- Cybermalveillance.gouv.frCybermois 2026 : près d'un Français sur deux désormais notifié suite à une violation de ses données — 3e baromètre sur la perception cyber des Français, réalisé avec Ipsos.DigitalCommuniqué publié le 15 septembre 2026.
- Étude Ipsos bva pour Cybermalveillance.gouv.fr3e édition du Baromètre sur la perception cyber des Français — note méthodologique : échantillon de 2 000 personnes représentatif de la population française âgée de 18 à 75 ans, méthode des quotas (sexe, âge, CSP, région), questionnaire auto-administré en ligne du 13 au 18 mai 2026Marges d'incertitude de 0,4 à 2,2 points au plus pour un échantillon de 2 000 répondants. Enquête réalisée selon la norme ISO 20252.
- Cybermalveillance.gouv.frLes violations de données en 2025 : une accélération avec des conséquences très diverses — hausse de 107 % des demandes d'assistance de particuliers, après +82 % en 2024Publié le 18 août 2026.
- Cybermalveillance.gouv.frRapport d'activité et état de la menace 2025 — plus de 500 000 victimes assistées (+20 % sur un an), bond de 107 % des demandes d'assistance liées aux violations de données, hameçonnage au premier rang des menaces (+70 %)Publié le 26 mars 2026, mis à jour le 8 juin 2026. Périmètre : demandes reçues sur la plateforme Cybermalveillance.gouv.fr.
- ANSSIGuide d'hygiène informatique — mesures d'hygiène à mettre en œuvre sur un système d'information
