Le fisc piraté : ce qui a fuité sur vos impôts et votre logement, et quoi faire
Cet été, deux failles distinctes ont touché les systèmes du fisc. Si vous payez des impôts en France ou possédez un bien, ça vous concerne peut-être directement.
Voici ce que l’on sait, et ce qu’on vous recommande de faire.
Publié le 29 août 2026 · Lecture : 5 minutes
Ce qui s’est passé
Entre juin et fin juillet 2026, des personnes non autorisées sont parvenues à entrer dans deux systèmes différents de la DGFiP — l’administration qui gère vos impôts, et le cadastre, le registre qui recense qui possède quoi, où, en France.
La première intrusion touche vos informations fiscales. L’administration l’annonce le 14 août : environ 678 000 particuliers et professionnels seraient concernés. Quatre jours plus tard, la directrice générale des Finances publiques précise ce chiffre : une fois les doublons retirés, il s’agit plutôt d’environ 350 000 particuliers et 250 000 comptes professionnels.
La seconde intrusion touche cette fois le cadastre. Un pirate affirme avoir récupéré les données de 2 millions de propriétaires. Là encore, l’administration ramène ce chiffre à sa juste mesure après vérification — un même propriétaire apparaissait autant de fois qu’il possède de parcelles : au maximum 433 485 particuliers et 1 082 professionnels.
Les données qui ont pu être volées
Dans les deux cas, selon l’administration, ni votre mot de passe ni vos coordonnées bancaires n’ont fuité, et votre espace personnel sur impots.gouv.fr n’a pas été compromis.
Sur vos impôts, si vous êtes concerné :
- —votre identifiant fiscal et votre état-civil ;
- —votre adresse, votre téléphone et votre e-mail ;
- —votre situation familiale, votre nombre de parts et de personnes à charge ;
- —votre revenu fiscal de référence et votre taux de prélèvement à la source ;
- —la liste des messages que vous avez échangés avec le fisc depuis votre espace personnel.
Sur le cadastre, si vous êtes concerné :
- —votre identité et vos coordonnées, comme ci-dessus ;
- —des informations précises sur le ou les biens que vous possédez : adresse exacte, description de la parcelle.
Pourquoi cette fuite est plus inquiétante
L’administration insiste sur un point : ni mot de passe, ni coordonnées bancaires n’ont fuité. C’est exact. Mais présenté seul, ce point rassure plus qu’il ne devrait.
Ce qui a fuité — votre identité complète, votre adresse, vos revenus, et pour certains la description précise de votre bien — ne permet effectivement pas de se connecter à un compte à votre place. Le vrai risque n’est pas là.
Il est dans le recoupement. Cet été, la DGFiP n’est pas la seule organisation française à avoir confirmé une fuite. Le ministère de l’Éducation nationale a reconnu, fin juillet, une intrusion touchant l’identité et les informations professionnelles de ses agents depuis 2001 — et, pour une partie d’entre eux, leur adresse, leur téléphone et leur numéro de sécurité sociale. SFR a confirmé le 20 août qu’un incident avait rendu accessibles l’adresse, l’e-mail et le numéro de téléphone de clients Fibre — l’opérateur n’a pas donné de nombre, mais le pirate qui revendique l’attaque parle de quelque 2 millions de lignes de données. Free, lui, a été sanctionné de 42 millions d’euros par la CNIL en janvier après une fuite ayant touché 24 millions de contrats d’abonnés.
Prise isolément, chacune de ces fuites est gênante mais limitée. Recoupées entre elles — ce que permettent les forums spécialisés où ce type de données circule — elles peuvent reconstituer un profil complet d’une personne.
Un exemple, purement fictif, pour rendre ça concret. Imaginons Camille, abonnée SFR Fibre et également touchée par la fuite fiscale de cet été. Prise seule, la fuite SFR donne son adresse e-mail et son numéro de téléphone. Prise seule, la fuite fiscale donne son identité complète, son adresse postale et ses revenus. Ni l’une ni l’autre ne permet, seule, de se connecter à un compte à sa place.
Mais si Camille a, comme beaucoup, déjà réutilisé un même mot de passe sur plusieurs sites — un mot de passe qui a fuité ailleurs, sur un service sans rapport, à un autre moment — ces trois éléments mis bout à bout cessent d’être des fuites isolées. Ils deviennent une fiche complète : qui elle est, où elle vit, combien elle gagne, comment la joindre, et un mot de passe à essayer. Rien de tout cela ne demande une compétence technique particulière — seulement du temps, et la patience de croiser des fichiers qui, pris un par un, semblent chacun sans gravité.
Ce n’est pas un mot de passe volé qui rend une arnaque efficace. C’est un profil complet.
C’est ce profil-là qui permet à un message frauduleux de sonner juste — en connaissant votre vrai revenu, votre vraie adresse ou votre vrai bien — là où un message générique se repère en une lecture. L’administration ne dit d’ailleurs pas autre chose : elle prévient elle-même du risque d’escroqueries et d’appels frauduleux « rendus plus crédibles par la mention de vos données personnelles ».
Comment savoir si vous êtes concerné
Il n’existe pas d’outil où taper votre nom pour vérifier. L’administration prévient directement les personnes concernées depuis le 17 août — par e-mail, ou par courrier postal si elle n’a pas votre adresse électronique.
La règle générale, donnée par l’administration elle-même : une adresse du fisc se termine toujours par « @dgfip.finances.gouv.fr » ou « @authentification.impots.gouv.fr ». Tout le reste est faux.
Si vous n’avez rien reçu, vous n’êtes probablement pas concerné. Mais lisez la suite : elle vaut pour tout le monde, fuite ou pas.
Quoi faire
Si vous avez reçu le message officiel
- —Conservez-le de côté : c’est une preuve.
- —Vous n’avez rien d’autre à faire dans l’immédiat : votre espace sur impots.gouv.fr n’a pas été touché. L’administration a tout de même réinitialisé la double authentification de tous les particuliers le 20 août — un code vous sera donc redemandé à votre prochaine connexion, c’est normal.
- —Si vous pensez avoir subi un préjudice réel derrière cette fuite (usurpation, arnaque), une indemnisation est possible : c’est un droit prévu par le RGPD, à condition de pouvoir montrer ce préjudice.
Dans tous les cas, la vraie vigilance à avoir
Le risque n’est pas qu’on entre dans votre compte : c’est qu’on vous écrive en connaissant déjà vos vrais impôts, votre vraie adresse ou votre vrai bien immobilier, pour rendre une arnaque plus crédible.
- —Méfiez-vous d’un message qui parle de vos impôts, d’un remboursement ou d’une régularisation et vous demande de cliquer sur un lien : allez toujours vérifier directement sur impots.gouv.fr, tapé vous-même dans votre navigateur.
- —Un vrai message des impôts ne vous demande jamais votre mot de passe, votre carte bancaire, ni un paiement par un moyen inhabituel.
- —En cas de doute sur un SMS, transférez-le gratuitement au 33700. Pour un e-mail ou un site suspect, signalez-le sur cybermalveillance.gouv.fr.
- —Si vous avez réellement été victime, la plainte peut se déposer en ligne via la plateforme THÉSÉE, sans vous déplacer.
Sources
- DGFiP — vol de données suite à des accès illégitimes (14 août 2026)
- Ministère de l’Économie — FAQ sur les accès illégitimes au système d’information de la DGFiP (21 août 2026)
- Ministère de l’Éducation nationale — incident de sécurité affectant les données de personnels (31 juillet 2026)
- CNIL — sanction de 42 millions d’euros à l’encontre de Free Mobile et Free (janvier 2026)
Les chiffres révisés du 18 août (350 000 particuliers, 433 485 propriétaires) proviennent de la conférence de presse de la directrice générale des Finances publiques, recoupée sur plusieurs titres de presse. L’exemple de « Camille » est fictif, à but pédagogique.