Actualités

Violation de données à la DGFiP : ce que prévoit le droit pour les 678 000 personnes concernées

La DGFiP a rendu publique le 14 août 2026 une violation de données visant 678 000 particuliers et professionnels, du revenu fiscal de référence aux surfaces cadastrales. Ce que le règlement européen impose à l'administration, et ce qu'il ouvre aux personnes concernées, se joue maintenant.

Un homme assis à une table de cuisine ouvre un courrier administratif, un ordinateur portable et une tasse à côté
Les personnes concernées par la violation de données de la DGFiP reçoivent une information individuelle depuis le 17 août 2026.
Afficher le sommaire Masquer le sommaire

Une violation de données à caractère personnel désigne, au sens du règlement général sur la protection des données, tout incident qui entraîne la destruction, la perte, l’altération ou la divulgation non autorisée de données. Celle que la Direction générale des Finances publiques a rendue publique le 14 août 2026 relève de la dernière catégorie : un tiers a consulté et extrait des informations fiscales et cadastrales. 678 000 particuliers et professionnels sont concernés, selon le décompte établi par l’administration à cette date.

L’affaire dépasse la question technique. Une administration fiscale détient sur chacun des données que personne ne communique volontairement à un tiers, et leur sortie du système d’information ouvre une série de droits et d’obligations juridiquement définis, du côté de l’administration comme du côté des personnes concernées. Que prévoit exactement le droit lorsqu’une telle violation survient ?

Ce que la DGFiP a établi, et à quelle date

La chronologie figure dans le communiqué de presse du 14 août 2026. Les intrusions sont intervenues en juin et juillet 2026, et reposaient sur l’usurpation des identifiants d’un agent de la DGFiP et d’un tiers habilité. Elles n’ont été revendiquées publiquement que les 12 et 13 août 2026 par un acteur malveillant.

L’administration indique avoir interrompu les accès dès la détection des intrusions, sans que les contrôles menés à ce moment-là permettent d’identifier un vol de données. Ce sont les investigations engagées à partir du 12 août 2026 qui ont établi l’extraction effective d’informations, ce décalage tenant, selon le communiqué, à la sophistication de l’attaque.

À lireIncendies : le décret du 17 septembre 2026 prolonge l’aide à l’activité partielle jusqu’au 4 octobre

Le chiffre de 678 000 personnes est présenté comme le résultat des vérifications menées à ce stade, et non comme un bilan définitif : les investigations se poursuivent pour déterminer la nature exacte et le volume des données extraites. Un audit de sécurisation des systèmes de la DGFiP a été demandé, dont les mesures opérationnelles doivent être présentées en septembre 2026.

Les données concernées, et celles qui ne le sont pas

La distinction compte, parce qu’elle détermine le niveau de risque et donc l’étendue de l’obligation d’information. L’administration a détaillé les catégories touchées :

  • des données fiscales des particuliers, dont le revenu fiscal de référence, le quotient familial et le taux de prélèvement à la source ;
  • des données d’identification des entreprises, dont la raison sociale et le numéro SIREN ;
  • des données cadastrales portant sur les adresses et les surfaces de biens immobiliers ;
  • aucun identifiant ni mot de passe d’usager, les espaces particuliers et professionnels n’ayant pas été compromis selon la DGFiP.

La combinaison est en elle-même sensible. Un revenu de référence associé à une adresse et à une surface de bien compose un profil patrimonial exploitable, sans qu’aucun mot de passe ait été nécessaire pour le constituer.

C’est aussi ce qui explique la vigilance demandée par la CNIL sur les tentatives d’hameçonnage. Des données de cette nature permettent de rédiger un courriel ou un appel crédible, dans un registre voisin de celui que le régime du démarchage téléphonique encadre désormais plus strictement. Le revenu fiscal de référence sert aussi à apprécier la solvabilité d’un emprunteur, au moment où l’encadrement du crédit à la consommation vient d’être resserré, ce qui rend son détournement d’autant plus sensible.

Ce que le règlement européen impose au responsable de traitement

Deux obligations distinctes s’appliquent. L’article 33 du règlement général sur la protection des données impose au responsable de traitement de notifier la violation à l’autorité de contrôle dans un délai de soixante-douze heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. La DGFiP indique avoir saisi la CNIL dès l’identification des vols de données.

L’article 34 pose une seconde obligation, qui ne se déclenche que lorsque la violation est susceptible d’engendrer un risque élevé : le responsable de traitement doit alors communiquer directement avec chaque personne concernée. C’est ce que recouvre l’information individuelle envoyée par courriel ou par courrier à partir du 17 août 2026, laquelle doit préciser les données susceptibles d’avoir été consultées et les mesures de vigilance à adopter.

Pourquoi la CNIL écarte les plaintes individuelles

L’article 77 du règlement européen garantit à toute personne le droit d’introduire une réclamation auprès d’une autorité de contrôle. Dans son communiqué du 18 août 2026, la CNIL indique pourtant qu’il n’est pas nécessaire de lui adresser une plainte individuelle sur ce dossier, sauf à disposer d’éléments spécifiques ou utiles aux investigations en cours.

La position n’écarte pas le droit, elle constate qu’il est déjà exercé. L’autorité est saisie par la notification du responsable de traitement, et une réclamation individuelle porterait sur des faits dont elle a déjà pleinement connaissance.

À lireBail d’habitation : ce que changent les contrats types du décret du 6 juillet 2026 au 1er octobre

La CNIL précise qu’elle est susceptible de mener des investigations sur pièces ou sur place, notamment pour vérifier la conformité des mesures de sécurité à l’état de l’art, et de prononcer des sanctions en cas de manquement au règlement européen ou à la loi n° 78-17 du 6 janvier 1978. L’enjeu du contrôle porte sur la sécurité du traitement, pas sur l’attaque elle-même.

Le volet pénal et la réponse annoncée par l’État

L’intrusion relève par ailleurs du droit pénal. L’article 323-1 du code pénal punit de trois ans d’emprisonnement et de 100 000 € d’amende l’accès ou le maintien frauduleux dans un système de traitement automatisé de données, et l’article 323-3 punit de cinq ans et de 150 000 € l’extraction frauduleuse de données. Ces peines sont aggravées lorsque le système visé est un traitement de données à caractère personnel mis en œuvre par l’État. La DGFiP a déposé plainte et une enquête judiciaire est ouverte.

Le Gouvernement a détaillé sa réponse dans un communiqué du 17 août 2026 qui rappelle un plan de sécurisation engagé le 30 avril 2026 : 200 millions d’euros débloqués, création d’une autorité numérique de l’État avant le 1er janvier 2027, et 5 % des budgets numériques de chaque ministère consacrés à la cybersécurité dès 2027.

Les administrations de l’État sont, comme l’ensemble des grandes organisations publiques et privées en Europe, la cible d’attaques informatiques dont le nombre et la sophistication augmentent. Ces attaques constituent des délits, commis contre les Français et contre l’État.

Sébastien Lecornu, Premier ministre, communiqué de presse du 17 août 2026 sur la sécurisation des données

La qualification pénale n’efface pas la responsabilité civile du responsable de traitement. L’article 82 du règlement européen ouvre un droit à réparation à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du texte, ce qui suppose d’établir le dommage, le manquement et le lien entre les deux.

Une information individuelle qui ouvre des droits

Le courrier ou le courriel adressé par la DGFiP n’a rien d’une formalité. Il matérialise l’exécution de l’article 34 du règlement européen et fixe le point de départ concret de la connaissance du risque par la personne concernée, ce qui compte pour toute démarche ultérieure.

Reste une question que l’affaire pose au-delà du cas fiscal. Le droit européen a organisé avec précision l’information après l’incident, moins la démonstration de la sécurité avant lui, et c’est sur ce terrain que se joueront les suites des investigations annoncées par l’autorité de contrôle. Les données extraites, elles, circulent sans échéance, alors que le dispositif d’information s’épuise en quelques semaines.

À lireLivreurs indépendants : la garantie minimale de revenus passe à 19 € de l’heure, calculée chaque semaine

Une personne concernée qui envisagerait une demande de réparation, ou qui subirait une utilisation frauduleuse de ses données fiscales, relève des juridictions civiles et, le cas échéant, pénales. L’avocat est le professionnel compétent pour apprécier la consistance d’un préjudice et les voies de recours ouvertes.


Partagez cet article maintenant !