Le 14 août 2026, le ministère de l’Économie, des Finances et de la Souveraineté industrielle et numérique a publié le communiqué de presse n° 953 : des accès illégitimes au système d’information de la Direction générale des Finances publiques (DGFiP) ont permis de consulter et d’extraire des données concernant un total de 678 000 particuliers et professionnels. Pour les particuliers, il s’agit du revenu fiscal de référence, du quotient familial ou du taux de prélèvement à la source. Pour les entreprises, de la raison sociale ou du numéro SIREN, délivré par le système d’identification du répertoire des entreprises. S’y ajoutent des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers.

La date qui vous concerne directement n’est pas celle du communiqué. La DGFiP annonce prendre contact individuellement avec chacune des personnes concernées, par courriel ou par courrier, à partir de la semaine du 17 août 2026, pour indiquer les données exposées. C’est cette prise de contact, et non la publication du 14 août, qui vous dira si vous figurez dans le périmètre. Le communiqué précise par ailleurs que les espaces Finances publiques des usagers et leurs mots de passe n’ont pas été compromis.

Ce que dit exactement le communiqué du 14 août 2026 — et ce qu’il exclut

Le communiqué n° 953 a été relayé le même jour par une actualité sur impots.gouv.fr. Ce n’est pas un acte juridique : c’est un acte de communication. Mais c’est à ce jour le seul document par lequel l’administration a rendu public un périmètre et un décompte.

Premier point, l’origine. Le communiqué ne décrit pas une faille technique du site impots.gouv.fr. Il décrit une attaque « reposant sur des usurpations d’identifiants d’un agent de la DGFIP et d’un tiers habilité », en conservant la graphie du texte officiel. Autrement dit, ce ne sont pas les défenses du système qui ont cédé : ce sont des accès légitimes qui ont été détournés, ceux d’un agent et ceux d’un intervenant extérieur autorisé à se connecter.

Deuxième point, les données. Le communiqué en donne une liste fermée : données fiscales pour les particuliers, raison sociale ou SIREN pour les entreprises, données cadastrales pour les deux. Ce sont des données fiscales et patrimoniales, pas des moyens de paiement.

Troisième point, et c’est celui que la reprise médiatique efface le plus souvent, ce que le communiqué exclut. Il affirme que « les espaces Finances publiques des usagers particuliers et professionnels n’ont pas été compromis » et que les identifiants et mots de passe des particuliers comme des professionnels ne l’ont pas été davantage. Écrire que le site des impôts a été piraté, ou que les comptes des usagers ont été forcés, contredit frontalement le seul document officiel disponible.

Quatrième point, la détection. La DGFiP indique avoir interrompu les accès de l’ensemble des comptes utilisés dès la détection des intrusions. Elle ajoute cependant que les vérifications initiales n’avaient pas révélé de vol de données, en raison de la sophistication de l’attaque. Cette phrase est décisive pour la suite : elle sépare le moment où une anomalie de connexion a été repérée et coupée du moment où l’extraction de données a été établie.

La chronologie réelle : de l’accès de fin juin à la revendication du 12 août

Le communiqué situe les accès illégitimes « en juin et juillet 2026 ». C’est la formulation officielle, et elle décrit deux périodes plutôt qu’une date unique. La presse spécialisée, elle, rapporte une date d’intrusion revendiquée par l’attaquant, le 26 juin 2026. Cette date n’est pas confirmée par l’administration : elle provient du récit de l’auteur revendiqué de l’attaque.

La séquence publique s’ouvre les mercredi 12 et jeudi 13 août 2026, lorsque l’incident est revendiqué publiquement par un acteur malveillant. C’est cette revendication qui déclenche la communication de l’administration, et non l’inverse. Il faut ici distinguer deux étapes que les reprises fusionnent : le 13 août, le ministère confirme l’incident auprès de la presse ; le 14 août, il publie le communiqué formel n° 953, qui est le premier document chiffré et détaillé.

Dans la confirmation du 13 août rapportée par le site Clubic, le ministère de l’Action et des Comptes publics indique que « cet accès, qui avait été coupé fin juin […] a néanmoins permis la consultation et l’extraction de données ». Cette citation est une reprise de presse, pas un extrait du communiqué officiel : son statut documentaire est inférieur à celui du n° 953.

Le volet judiciaire s’ouvre ensuite. Selon le site spécialisé cyberattaque.org, le parquet de Paris a ouvert une enquête le 15 août 2026, confiée à l’Office anti-cybercriminalité (Ofac), du chef d’extraction frauduleuse de données contenues dans un système de traitement automatisé de données à caractère personnel. La DGFiP annonce de son côté le dépôt d’une plainte. Ni cette plainte ni cette enquête n’établissent une responsabilité : elles ouvrent une procédure, elles ne la concluent pas.

678 000 personnes ou 678 438 lignes ? Ce que recouvrent les chiffres

Deux nombres circulent, et ils ne mesurent pas la même chose. Le premier, 678 000, est le nombre de particuliers et de professionnels concernés, établi par la DGFiP dans le communiqué du 14 août 2026. Le second, 678 438, est un nombre de lignes de données, revendiqué par l’attaquant et repris par la presse spécialisée à partir du 12 août.

Une ligne n’est pas une personne. Un même contribuable peut apparaître sur plusieurs lignes, et une ligne peut ne concerner qu’un bien immobilier. Les deux ordres de grandeur convergent, mais ils ne se recouvrent pas : seule la DGFiP a publié un décompte de personnes.

La même prudence s’impose sur la nature des données. Le communiqué liste les catégories rappelées plus haut. Les analyses d’échantillon relayées par la presse évoquent, en plus, de l’état civil, des dates de naissance, des adresses postales, des coordonnées de contact et la composition du foyer. Ces éléments supplémentaires sont revendiqués par l’attaquant et rapportés par des tiers ; ils ne sont pas confirmés par l’administration. Les deux listes ne doivent pas être fusionnées en une seule. Pour la même raison, les statistiques de répartition ou de niveau de revenu tirées de cet échantillon ne sont pas reprises ici : elles ne reposent sur aucune vérification officielle.

Ce que le RGPD oblige la DGFiP à faire, et dans quels délais

Le Règlement général sur la protection des données (RGPD), règlement (UE) 2016/679, prévoit deux obligations distinctes en cas de violation de données. Les confondre est l’erreur la plus fréquente sur ce dossier.

La première est l’article 33. Il impose au responsable de traitement de notifier la violation à l’autorité de contrôle compétente — en France, la Commission nationale de l’informatique et des libertés (CNIL) — dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Ce délai de 72 heures ne concerne que l’autorité de contrôle. Il ne s’applique pas à l’information des personnes concernées.

La seconde est l’article 34. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes, elle doit leur être communiquée « dans les meilleurs délais » et en termes clairs et simples. L’article ne fixe aucun délai chiffré. Il prévoit en revanche trois exceptions limitatives à son paragraphe 3 : des données rendues incompréhensibles par chiffrement ou par des mesures équivalentes, des mesures ultérieures qui neutralisent le risque élevé, ou des efforts disproportionnés qui autorisent une communication publique de substitution. Personne ne devait donc être prévenu « sous 72 heures » : cette formule, très répandue, applique aux particuliers un délai écrit pour le régulateur.

La DGFiP déclare avoir saisi la CNIL. Le communiqué écrit : « Dès l’identification de ces vols de données, la DGFIP a saisi la CNIL. » Il annonce également le dépôt d’une plainte et la communication de nouveaux éléments au fil des investigations, qui se poursuivent.

Deux garde-fous complètent le dispositif. D’une part, le paragraphe 4 de l’article 34 permet à l’autorité de contrôle d’exiger du responsable de traitement qu’il communique la violation aux personnes concernées, ou de constater qu’une exception s’applique : l’appréciation finale n’appartient pas à l’administration seule. D’autre part, le paragraphe 5 de l’article 33 impose de documenter toute violation, y compris les faits, les effets et les mesures prises, précisément pour permettre à l’autorité de contrôle de vérifier a posteriori le respect de l’article 33. Le point de départ du délai n’est pas public, mais il est vérifiable par la CNIL.

La notification individuelle annoncée : calendrier, canal, contenu

Le communiqué du 14 août 2026 contient un engagement daté : « La DGFiP prendra directement contact dès la semaine prochaine avec chacun des particuliers et professionnels concernés. » Rapporté au 14 août 2026, un vendredi, cela renvoie à la semaine s’ouvrant le lundi 17 août 2026.

Le canal annoncé est le courriel ou le courrier. Le contenu annoncé est double : indiquer à chaque personne quelles données la concernant ont été exposées, et lui indiquer les mesures de vigilance à adopter. C’est la traduction pratique de l’article 34 du RGPD, qui exige une communication en termes clairs et simples.

À la date de rédaction, le 16 août 2026, ces envois n’avaient pas encore commencé et le contenu réel du message n’était donc pas connu. Ce calendrier conditionne l’essentiel : tant que vous n’avez pas reçu ce message, vous ne savez pas si vous êtes concerné, et rien dans le communiqué ne permet à un particulier de le déterminer par lui-même.

Cette annonce crée aussi une difficulté qu’il faut nommer tout de suite. Annoncer publiquement l’envoi d’un courriel officiel de la DGFiP à des centaines de milliers de personnes, dans une fenêtre de temps connue de tous, ouvre une opportunité d’imitation pour des messages frauduleux.

Ce que la CNIL peut — et ne peut pas — faire face à un fichier d’État

La CNIL est l’autorité de contrôle compétente. Son pouvoir sur un traitement mis en œuvre par l’État n’est pourtant pas le même que sur celui d’une entreprise privée, et cette différence est régulièrement passée sous silence.

L’article 20, III, de la loi n° 78-17 du 6 janvier 1978 modifiée, dans sa version en vigueur depuis le 17 février 2024, énumère les mesures correctrices que la formation restreinte de la CNIL peut prononcer. Elle peut adresser un rappel à l’ordre. Elle peut enjoindre de mettre le traitement en conformité, et assortir cette injonction d’une astreinte pouvant atteindre 100 000 euros par jour de retard. S’y ajoute, sur le fondement du paragraphe 4 de l’article 34 du RGPD, la possibilité d’exiger que la violation soit communiquée aux personnes concernées.

En revanche, le même article 20, III, écarte l’amende administrative lorsque le traitement est mis en œuvre par l’État. Les plafonds habituellement cités — 10 millions d’euros en principe, 20 millions dans les cas visés aux paragraphes 5 et 6 de l’article 83 du RGPD — ne sont donc pas applicables ici. Écrire que la CNIL peut infliger une amende à la DGFiP, sans cette réserve, est une erreur de droit.

Reste que l’astreinte, l’injonction et le rappel à l’ordre sont des leviers réels, publics lorsque la formation restreinte décide de les rendre publics. À la date de rédaction, le 16 août 2026, la CNIL n’avait pas communiqué publiquement sur cet incident. Cette absence de communication ne permet d’en déduire ni une inaction ni une position : l’instruction d’une notification de violation n’est pas publique par nature.

Février puis août : deux fuites en six mois, le même mode opératoire

L’incident d’août 2026 n’est pas isolé. Entre la fin janvier et le 13 février 2026, un acteur malveillant a accédé au fichier national des comptes bancaires (FICOBA), tenu par la DGFiP, au moyen d’identifiants compromis appartenant à un tiers administrateur. Cet incident a été rendu public par le communiqué n° 401 du ministère de l’Économie, daté du 18 février 2026.

Le détail de cette première affaire est établi non par le communiqué de février, mais par la réponse du ministère à la question écrite n° 13230 du député Charles Sitzenstuhl, publiée au Journal officiel de l’Assemblée nationale le 28 avril 2026. Cette réponse indique que la CNIL a été notifiée le 23 février 2026, que les personnes concernées ont été informées par courriel ou par courrier, que l’accès externe au fichier a été suspendu, et que l’authentification à deux facteurs avait été déployée dès juin 2025 pour l’accès à impots.gouv.fr. Le périmètre de cet accès portait sur environ 1,2 million de comptes bancaires.

Le point commun des deux affaires n’est pas une vulnérabilité logicielle : c’est l’usurpation d’identifiants légitimes, ceux d’un tiers administrateur en février, ceux d’un agent et d’un tiers habilité en août. La différence tient au tempo de la communication publique : cinq jours entre la détection et le communiqué en février, contre une communication déclenchée en août par la revendication de l’attaquant.

cyber security

FICOBA (février 2026) et système d’information DGFiP (août 2026) : chronologies comparées
Incident Accès et détection Communication publique CNIL et personnes concernées
FICOBA, fichier national des comptes bancaires — environ 1,2 million de comptes Accès entre la fin janvier et le 13 février 2026, par identifiants compromis d’un tiers administrateur Communiqué n° 401 du 18 février 2026, soit cinq jours après la détection CNIL notifiée le 23 février 2026 ; personnes concernées informées par courriel ou courrier
Système d’information de la DGFiP — 678 000 particuliers et professionnels Accès en juin et juillet 2026, par usurpation d’identifiants d’un agent et d’un tiers habilité ; comptes coupés dès la détection, sans vol établi à ce stade Confirmation à la presse le 13 août 2026, puis communiqué n° 953 du 14 août 2026, après la revendication publique des 12 et 13 août CNIL saisie dès l’identification des vols selon le communiqué ; prise de contact individuelle annoncée à partir de la semaine du 17 août 2026

Ce que dit le syndicat, ce que répond l’administration

Le 14 août 2026, le même jour que le communiqué ministériel, Solidaires Finances Publiques a publié sa propre position. Le syndicat affirme avoir interpellé la direction générale dès juin 2026 sur les risques de « piratage, d’usurpation d’identité ou d’hameçonnage ciblé », et demande la transparence complète ainsi que l’information des usagers concernés. Il pose une question de calendrier : « sans cette révélation publique, quand et comment les usagers et les personnels auraient-ils été informés du vol de leurs données personnelles ? » Il ajoute que « la protection des données, des usagers et des personnels doit être une priorité, pas une variable d’ajustement budgétaire ».

L’administration, de son côté, situe le déclenchement de ses obligations au moment où les vols ont été identifiés : « Dès l’identification de ces vols de données, la DGFIP a saisi la CNIL. » Elle rappelle que les vérifications initiales n’avaient pas révélé de vol, en raison de la sophistication de l’attaque.

Le désaccord porte donc sur un point précis du RGPD : le point de départ du délai de l’article 33. Une lecture retient la mi-août, date à laquelle l’extraction de données a été établie. Une autre, portée par le syndicat et par des analyses juridiques tierces, observe que l’accès avait été coupé dès la fin juin, ce qui supposait la connaissance d’une anomalie à ce moment. Une analyse d’un éditeur privé décompte ainsi environ 48 jours entre l’intrusion revendiquée du 26 juin et la confirmation publique du 13 août 2026 — un décompte dont le point de départ est précisément contesté. Le RGPD fait courir le délai à compter de la prise de connaissance de la violation, notion distincte de la détection d’un accès anormal. Cet article ne tranche pas : la qualification relève de la CNIL, qui dispose pour cela de la documentation exigée par le paragraphe 5 de l’article 33.

Le risque immédiat : un hameçonnage fiscal rendu crédible par vos vraies données

Le revenu fiscal de référence, le quotient familial, le taux de prélèvement à la source et les données cadastrales ne permettent pas, à eux seuls, de prélever de l’argent sur un compte. Ils permettent autre chose : rendre crédible un faux message fiscal. Un courriel qui cite votre revenu fiscal de référence exact, votre taux personnalisé ou la surface de votre logement ne ressemble pas à une tentative grossière.

Deux échéances de l’automne 2026 amplifient cette vraisemblance. L’actualisation du taux de prélèvement à la source intervient en septembre, au moment même où ce taux figure parmi les données exposées. La campagne d’avis de taxe foncière 2026 mobilise, de son côté, exactement le registre des données cadastrales. À cela s’ajoute la notification officielle annoncée par courriel, qui installe dans les boîtes de réception une attente de message venant des impôts.

Les repères officiels sont publiés par la DGFiP elle-même. Elle indique ne jamais demander de coordonnées bancaires ni de données personnelles par courriel ou par téléphone. Un remboursement est viré sur le compte bancaire déjà connu de l’administration, jamais crédité sur une carte bancaire. Ses courriels utilisent le domaine @dgfip.finances.gouv.fr et ses sites se terminent en .gouv.fr.

En cas de doute sur un message, la voie sûre reste la messagerie sécurisée de votre espace particulier ou professionnel sur impots.gouv.fr, en saisissant l’adresse du site vous-même plutôt qu’en suivant un lien reçu. Une tentative d’escroquerie se signale sur cybermalveillance.gouv.fr, et les questions relatives à l’exercice de vos droits sur vos données relèvent de la CNIL.

Ce qu’il faut retenir

Le communiqué n° 953 du 14 août 2026 établit un périmètre de 678 000 particuliers et professionnels, des données fiscales et cadastrales exposées, et l’absence de compromission des espaces usagers et des mots de passe. La CNIL a été saisie selon l’administration, une plainte est annoncée et le parquet de Paris a ouvert une enquête. Sur le plan des sanctions, la CNIL dispose de l’injonction et de l’astreinte, mais pas de l’amende administrative face à un traitement d’État. Enfin, le dossier n’est pas clos : les investigations se poursuivent et le décompte publié peut évoluer.

Questions fréquentes

Suis-je concerné par la fuite de données de la DGFiP et comment le saurai-je ?

À ce stade, aucun outil public ne permet de le vérifier soi-même. La DGFiP a annoncé prendre contact directement avec chacune des 678 000 personnes concernées, par courriel ou par courrier, à partir de la semaine du 17 août 2026, pour indiquer les données exposées. Tant que ce message n’est pas reçu, rien dans le communiqué du 14 août 2026 ne permet à un particulier de se situer dans le périmètre. Ce message étant annoncé par courriel, il ouvre une fenêtre d’imitation, et un courriel qui réclame des coordonnées bancaires ou un paiement ne vient pas de la DGFiP.

Mes identifiants et mon espace impots.gouv.fr sont-ils compromis ?

Le communiqué du 14 août 2026 indique que les espaces Finances publiques des usagers particuliers et professionnels n’ont pas été compromis, et que les identifiants et mots de passe des particuliers et des professionnels ne l’ont pas été non plus. L’incident repose sur l’usurpation d’identifiants d’un agent de la DGFiP et d’un tiers habilité, et non sur une faille du site impots.gouv.fr.

La DGFiP devait-elle prévenir les personnes concernées sous 72 heures ?

Non. Le délai de 72 heures figure à l’article 33 du RGPD et vise la notification à l’autorité de contrôle, c’est-à-dire la CNIL en France. L’information des personnes concernées relève de l’article 34, qui exige une communication dans les meilleurs délais et en termes clairs et simples, sans fixer aucun délai chiffré.

La CNIL peut-elle infliger une amende à la DGFiP ?

Pas d’amende administrative. L’article 20, III, de la loi du 6 janvier 1978 modifiée écarte cette sanction lorsque le traitement est mis en œuvre par l’État. La CNIL conserve en revanche le rappel à l’ordre et l’injonction de mise en conformité, laquelle peut être assortie d’une astreinte pouvant atteindre 100 000 euros par jour de retard.

Comment reconnaître un faux courriel des impôts ?

La DGFiP indique ne jamais demander de coordonnées bancaires ni de données personnelles par courriel ou par téléphone. Un remboursement est viré sur le compte bancaire déjà connu de l’administration et n’est jamais crédité sur une carte bancaire. Ses courriels utilisent le domaine @dgfip.finances.gouv.fr et ses sites se terminent en .gouv.fr.