← Actualités
Fuites de données

Le fisc piraté : ce qui a fuité sur vos impôts et votre logement, et quoi faire

Cet été, deux failles distinctes ont touché les systèmes du fisc. Si vous payez des impôts en France ou possédez un bien, ça vous concerne peut-être directement.

Voici ce que l’on sait, et ce qu’on vous recommande de faire.

Publié le 29 août 2026 · Lecture : 5 minutes

Ce qui s’est passé

Entre juin et fin juillet 2026, des personnes non autorisées sont parvenues à entrer dans deux systèmes différents de la DGFiP — l’administration qui gère vos impôts, et le cadastre, le registre qui recense qui possède quoi, où, en France.

La première intrusion touche vos informations fiscales. L’administration l’annonce le 14 août : environ 678 000 particuliers et professionnels seraient concernés. Quatre jours plus tard, la directrice générale des Finances publiques précise ce chiffre : une fois les doublons retirés, il s’agit plutôt d’environ 350 000 particuliers et 250 000 comptes professionnels.

La seconde intrusion touche cette fois le cadastre. Un pirate affirme avoir récupéré les données de 2 millions de propriétaires. Là encore, l’administration ramène ce chiffre à sa juste mesure après vérification — un même propriétaire apparaissait autant de fois qu’il possède de parcelles : au maximum 433 485 particuliers et 1 082 professionnels.

Les données qui ont pu être volées

Dans les deux cas, selon l’administration, ni votre mot de passe ni vos coordonnées bancaires n’ont fuité, et votre espace personnel sur impots.gouv.fr n’a pas été compromis.

Sur vos impôts, si vous êtes concerné :

Sur le cadastre, si vous êtes concerné :

Pourquoi cette fuite est plus inquiétante

L’administration insiste sur un point : ni mot de passe, ni coordonnées bancaires n’ont fuité. C’est exact. Mais présenté seul, ce point rassure plus qu’il ne devrait.

Ce qui a fuité — votre identité complète, votre adresse, vos revenus, et pour certains la description précise de votre bien — ne permet effectivement pas de se connecter à un compte à votre place. Le vrai risque n’est pas là.

Il est dans le recoupement. Cet été, la DGFiP n’est pas la seule organisation française à avoir confirmé une fuite. Le ministère de l’Éducation nationale a reconnu, fin juillet, une intrusion touchant l’identité et les informations professionnelles de ses agents depuis 2001 — et, pour une partie d’entre eux, leur adresse, leur téléphone et leur numéro de sécurité sociale. SFR a confirmé le 20 août qu’un incident avait rendu accessibles l’adresse, l’e-mail et le numéro de téléphone de clients Fibre — l’opérateur n’a pas donné de nombre, mais le pirate qui revendique l’attaque parle de quelque 2 millions de lignes de données. Free, lui, a été sanctionné de 42 millions d’euros par la CNIL en janvier après une fuite ayant touché 24 millions de contrats d’abonnés.

Prise isolément, chacune de ces fuites est gênante mais limitée. Recoupées entre elles — ce que permettent les forums spécialisés où ce type de données circule — elles peuvent reconstituer un profil complet d’une personne.

Un exemple, purement fictif, pour rendre ça concret. Imaginons Camille, abonnée SFR Fibre et également touchée par la fuite fiscale de cet été. Prise seule, la fuite SFR donne son adresse e-mail et son numéro de téléphone. Prise seule, la fuite fiscale donne son identité complète, son adresse postale et ses revenus. Ni l’une ni l’autre ne permet, seule, de se connecter à un compte à sa place.

Mais si Camille a, comme beaucoup, déjà réutilisé un même mot de passe sur plusieurs sites — un mot de passe qui a fuité ailleurs, sur un service sans rapport, à un autre moment — ces trois éléments mis bout à bout cessent d’être des fuites isolées. Ils deviennent une fiche complète : qui elle est, où elle vit, combien elle gagne, comment la joindre, et un mot de passe à essayer. Rien de tout cela ne demande une compétence technique particulière — seulement du temps, et la patience de croiser des fichiers qui, pris un par un, semblent chacun sans gravité.

Ce n’est pas un mot de passe volé qui rend une arnaque efficace. C’est un profil complet.

C’est ce profil-là qui permet à un message frauduleux de sonner juste — en connaissant votre vrai revenu, votre vraie adresse ou votre vrai bien — là où un message générique se repère en une lecture. L’administration ne dit d’ailleurs pas autre chose : elle prévient elle-même du risque d’escroqueries et d’appels frauduleux « rendus plus crédibles par la mention de vos données personnelles ».

Comment savoir si vous êtes concerné

Il n’existe pas d’outil où taper votre nom pour vérifier. L’administration prévient directement les personnes concernées depuis le 17 août — par e-mail, ou par courrier postal si elle n’a pas votre adresse électronique.

Le vrai message vient de l’adresse ne-pas-repondre@dgfip.finances.gouv.fr, avec pour objet soit « Consultation illégitime de vos informations fiscales », soit « Consultation illégitime de vos informations cadastrales » selon la fuite qui vous concerne. Il ne contient aucun lien et ne vous demande jamais rien : ni mot de passe, ni pièce jointe, ni paiement. Un message qui vous demande quoi que ce soit en plus n’est pas ce message-là.

La règle générale, donnée par l’administration elle-même : une adresse du fisc se termine toujours par « @dgfip.finances.gouv.fr » ou « @authentification.impots.gouv.fr ». Tout le reste est faux.

Si vous n’avez rien reçu, vous n’êtes probablement pas concerné. Mais lisez la suite : elle vaut pour tout le monde, fuite ou pas.

Quoi faire

Si vous avez reçu le message officiel

Dans tous les cas, la vraie vigilance à avoir

Le risque n’est pas qu’on entre dans votre compte : c’est qu’on vous écrive en connaissant déjà vos vrais impôts, votre vraie adresse ou votre vrai bien immobilier, pour rendre une arnaque plus crédible.

Sources

Les chiffres révisés du 18 août (350 000 particuliers, 433 485 propriétaires) proviennent de la conférence de presse de la directrice générale des Finances publiques, recoupée sur plusieurs titres de presse. L’exemple de « Camille » est fictif, à but pédagogique.