Piratage de la DGFiP : la CNIL ouvre des vérifications sur la sécurité des données fiscales
La CNIL a été notifiée d'un piratage du système d'information de la DGFiP exposant des données fiscales et cadastrales de particuliers et professionnels.
Piratage de la DGFiP : la CNIL ouvre des vérifications sur la sécurité des données fiscales
Le 14 août 2026, le ministère de l'Économie et des Finances a révélé que le système d'information de la Direction générale des Finances publiques (DGFiP) avait été victime d'un piratage. Un tiers non autorisé a pu consulter et extraire des informations relatives à des particuliers et des professionnels.
Quelles données ont été compromises ?
Les données concernées sont de deux natures :
- Données fiscales : revenu de référence, quotient familial, taux de prélèvement à la source, numéro SIREN et raison sociale des entreprises.
- Données cadastrales : adresses et surfaces de biens immobiliers.
Selon les informations disponibles à la date de publication de la CNIL, les identifiants et mots de passe des particuliers comme des professionnels ne seraient pas touchés par cette violation.
La CNIL saisie : quelles suites possibles ?
Le ministère a notifié ces violations à la CNIL, conformément aux obligations prévues par le RGPD en matière de signalement des violations de données à caractère personnel. La CNIL indique qu'elle est désormais saisie de ces violations et qu'il n'est donc plus nécessaire pour les personnes concernées de lui adresser des plaintes individuelles.
L'autorité se réserve la possibilité de mener des investigations, sur pièces ou sur place, afin de vérifier si les mesures de sécurité en place au sein de la DGFiP étaient conformes à l'état de l'art en matière de sécurité informatique. Si des manquements aux exigences du RGPD ou de la loi Informatique et Libertés venaient à être constatés, la CNIL pourrait prononcer des sanctions à l'égard des responsables de traitements concernés.
Impact concret pour les entreprises
Pour les entreprises, cet incident présente plusieurs risques immédiats :
- Les données exposées incluent des informations d'identification fiscale et commerciale (SIREN, raison sociale), qui peuvent servir à des tentatives d'hameçonnage ciblé ou d'usurpation d'identité professionnelle.
- Des données cadastrales associées à des adresses professionnelles ont également pu être extraites.
- La CNIL met en garde contre les tentatives d'escroquerie exploitant ces informations : méfiance recommandée face à toute demande urgente reçue par courriel ou téléphone.
Le ministère s'engage à informer individuellement les personnes et entreprises concernées, en précisant les mesures de vigilance à adopter.
Obligations de sécurité rappelées
Cet épisode rappelle que toute organisation traitant des données personnelles — y compris des données contractuelles ou des documents signés électroniquement contenant des informations fiscales — doit maintenir un niveau de sécurité adapté à l'état de l'art. En cas de violation, la notification à la CNIL est obligatoire dans les délais prévus par le RGPD. Le non-respect de ces obligations expose les responsables de traitement à des sanctions administratives.
Source : https://www.cnil.fr/fr/piratage-du-systeme-dinformation-des-impots-les-verifications-sont-en-cours
Source : https://www.cnil.fr/fr/piratage-du-systeme-dinformation-des-impots-les-verifications-sont-en-cours