Les contribuables et entreprises suivis par la DGFiP sont concernés par une fuite de données qui touche environ 678 000 personnes. La Direction générale des Finances publiques a reconnu, par communiqué ministériel, l’existence de deux accès illégitimes à son système d’information, survenus en juin et juillet 2026.
Ces accès, obtenus par usurpation d’identifiants d’un agent et d’un tiers habilité, ont permis la consultation et l’extraction de données fiscales et administratives. L’administration indique que les espaces personnels des usagers et les mots de passe n’ont pas été compromis, mais que les informations dérobées peuvent faciliter l’usurpation d’identité. La reconnaissance publique fait suite à une revendication publiée avant la communication officielle ; cette revendication évoquait des éléments supplémentaires non confirmés par la DGFiP.
Détails techniques :
- Deux accès illégitimes détectés en juin et juillet 2026, obtenus par usurpation d’identifiants.
- Compromission d’un compte détectée dès juin et accès immédiatement coupés.
- La DGFiP a notifié la CNIL le 14 août, annoncé un dépôt de plainte et prévu un contact individuel avec les personnes concernées à partir de la semaine du 17 août.
- Le parquet de Paris a ouvert une enquête, confiée à l’Office anti-cybercriminalité.
Données concernées :
- Nom et prénom
- Revenu fiscal de référence, quotient familial, taux de prélèvement à la source
- Raison sociale et numéro SIREN (entreprises et mandataires)
- Adresse postale et données cadastrales (adresses, surfaces de biens immobiliers)
Données annoncées non vérifiées :
- Date et lieu de naissance
- Adresse email et numéro de téléphone
- Identifiant fiscal
- Historique des échanges / tickets de support
- Identifiant interne
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
