La DGFiP a confirmé le 13 août 2026 que 678 000 particuliers et professionnels avaient vu leurs données fiscales consultées et extraites par un cybercriminel. Les notifications individuelles commencent cette semaine.
Vous attendez peut-être la vôtre. Ou vous vous demandez si vous êtes concerné sans le savoir encore. Ou vous n’êtes pas dans les 678 000, et vous vous interrogez quand même sur ce que vous pouvez faire.
Dans le premier volet de notre analyse, nous interrogions le paradoxe d’un État exigeant toujours plus d’identification tout en peinant à sécuriser ses bases. Aujourd’hui, place à la pratique : que devez-vous faire concrètement face à cette faille ?
Depuis la publication du premier volet, l’affaire a continué d’évoluer. Le 18 août, Amélie Verdier a révélé lors d’une conférence de presse une troisième brèche, détectée le 17 août sur un portail public de succession. David Amiel a présenté des excuses publiques et reconnu que « nos systèmes d’information comportent des faiblesses. » La DGFiP emploie pourtant 5 300 informaticiens, dont plus de 100 dédiés à la cybersécurité.
Cet article est fait pour vous répondre sans détour.
Comment savoir si vous êtes ciblé
Vous n’aurez pas nécessairement de signe immédiat. Les données volées ne s’utilisent pas toujours dans les jours qui suivent : elles se vendent, se croisent avec d’autres bases, et s’exploitent parfois des semaines ou des mois plus tard.
Voici ce qui devrait vous alerter dans les prochaines semaines : tout message (courriel, SMS, appel) mentionnant votre nom, votre situation fiscale exacte, votre adresse ou votre taux de prélèvement à la source, et vous invitant à cliquer, payer ou vous identifier. Un fraudeur qui connaît ces éléments peut construire une sollicitation d’apparence officielle particulièrement convaincante, comme une fausse amende, un faux avis de régularisation, un faux appel des services fiscaux.
La règle est simple : l’administration fiscale ne demande jamais par courriel ou SMS de communiquer des identifiants, un mot de passe ou des coordonnées bancaires. En cas de doute, rendez-vous directement sur impots.gouv.fr, jamais via un lien reçu par message.
Pour les professionnels, le risque est également celui de la fraude aux faux services fiscaux : reproduire un échange administratif réel, avec de vraies références de dossier, pour obtenir un paiement ou une information sensible.
Ce que vous pouvez faire et dans quel ordre
Première étape : attendre la notification officielle
Si vous êtes parmi les 678 000 personnes concernées, la DGFIP s’est engagée à vous contacter individuellement à partir de la semaine du 18 août pour vous préciser les données susceptibles d’avoir été consultées ou extraites. Inutile d’appeler votre centre des impôts local avant, les agents n’ont ni l’outil ni la visibilité pour vous répondre individuellement avant cette campagne. Vous épuiseriez votre énergie sans résultat.
Signalement à la CNIL, ouvert à tous
Vous n’avez pas besoin d’être parmi les personnes concernées pour agir auprès de la CNIL. Toute personne ayant constaté un manquement aux règles de protection des données peut adresser un signalement à la CNIL, y compris sur le délai de deux mois entre l’intrusion et la confirmation publique. Ce signalement ne vous donnera pas droit à une indemnisation directe, mais il contribue à documenter l’ampleur des manquements et à alimenter l’action de contrôle de la CNIL.
Plainte à la CNIL, pour les personnes concernées
Une fois la notification reçue, vous pouvez déposer une plainte formelle sur cnil.fr/adresser-une-plainte. La procédure est gratuite. Elle est utile collectivement, car plus le volume de plaintes est important, plus la pression sur l’administration est réelle. Mais soyons précis : la CNIL ne peut pas infliger d’amende à une administration publique comme elle le ferait à une entreprise privée. Ce volet sera le moins intéressant en termes d’indemnisation directe.
Les « actions collectives », ce qu’elles sont vraiment
L’action collective et le recours indemnitaire ne sont pas deux voies distinctes, ils sont liés. Ce que les avocats appellent « action collective » est la coordination de recours indemnitaires individuels devant le tribunal administratif. Rejoindre une action collective, c’est mandater un avocat pour engager ce recours à votre place, dans un cadre mutualisé. Ce n’est pas une procédure séparée : c’est le même recours de pleine juridiction, mené collectivement.
Depuis l’annonce de la fuite, plusieurs avocats ont communiqué sur X et dans divers médias l’ouverture d’actions collectives. La démarche est légitime et peut être utile, mais elle mérite quelques clarifications.
En droit français, il n’existe pas d’équivalent à la class action américaine. Chaque dossier reste individuel, chaque indemnisation est calculée au cas par cas. La coordination crée une pression et une visibilité que les recours isolés n’ont pas, mais elle ne transforme pas mécaniquement votre dossier en jackpot.
Avant de rejoindre une action collective, voici quelques critères de vigilance à observer : L’avocat est-il identifiable et inscrit à un barreau ? Vérifiez son nom, le cabinet, et son adresse professionnelle. S’il demande des honoraires avant que vous ayez reçu la moindre notification officielle, c’est un signal d’alerte. S’il parle de « class action » sans nuance, cela trahit un manque de rigueur sur le droit français applicable. Promet-il des montants d’indemnisation élevés sans qualifier votre situation ? La logique indemnitaire compense un préjudice subi, elle n’enrichit pas.
La coordination de recours a du sens, mais attendez d’avoir reçu votre notification avant de signer quoi que ce soit.
Que vous passiez par un avocat dans le cadre d’une action coordonnée ou que vous agissiez seul, la procédure est la même.
Le recours indemnitaire, la voie la plus sérieuse
L’article 82 du RGPD consacre un droit à réparation du dommage matériel ou moral résultant d’une violation. La CJUE a confirmé qu’aucun seuil de minimis ne peut être exigé : la simple crainte légitime d’un usage abusif futur de vos données peut suffire à constituer un dommage moral indemnisable.
La procédure consiste en une demande indemnitaire préalable auprès de l’administration, puis en un recours de pleine juridiction devant le tribunal administratif en cas de rejet ou de silence. Le ministère d’un avocat est obligatoire devant le TA. C’est la voie la plus longue et la plus sérieuse.
Pour les professionnels dont les données d’activité ont été exposées, le préjudice potentiel va au-delà du trouble moral et mérite une évaluation spécifique.
Le cas entrepreneur, une double contrainte asymétrique
L’affaire DGFIP concerne des particuliers mais les 678 000 personnes exposées incluent des professionnels. Et elle intervient dans un contexte qui devrait alerter tout entrepreneur sérieux sur la protection de ses données économiques.
La réforme de la facturation électronique oblige progressivement toutes les entreprises assujetties à la TVA à faire transiter leurs factures via des Plateformes de Dématérialisation Partenaires. Ce que ces flux contiennent, c’est la cartographie économique complète de votre activité : clients, fournisseurs, montants, marges implicites, santé financière réelle. Des données qu’aucun entrepreneur ne partagerait spontanément et qu’on lui demande désormais de confier par obligation légale.
Les PDP sont agréées mais l’agrément ne répond pas aux questions essentielles : quel est le régime de responsabilité applicable en cas de violation chez un PDP ? Qui notifie, qui indemnise, dans quels délais ? Quels droits conserve l’entreprise sur ses propres données une fois qu’elles ont transité ?
La directrice générale des Finances publiques a précisé que les systèmes de facturation électronique et les systèmes piratés sont distincts et c’est techniquement exact. Mais la question n’est pas celle des tuyaux, c’est celle de la gouvernance. Une administration qui découvre une extraction deux mois après l’intrusion, qui emploie 5 300 informaticiens et qui vient de révéler trois brèches en une semaine, est-elle en position de garantir la sécurité des données économiques que la facturation électronique va centraliser à partir du 1er septembre 2026 ?
Les entrepreneurs vivent concrètement une double contrainte asymétrique : on leur impose des obligations croissantes de protection des données vis-à-vis de leurs clients et partenaires (registres, analyses d’impact, politique de confidentialité) pendant qu’on leur demande de confier leurs propres données les plus sensibles à un système dont on vient de mesurer les lacunes. Sans garantie symétrique et sans recours évident.
Entrepreneurs : ce que vous devez vérifier dans votre contrat PDP
Les PDP sont certes auditées mais un audit à un instant T ne vous protège pas contractuellement en cas de défaillance. Ce que vous pouvez et devez vérifier vous-même dans votre contrat avec votre PDP :
- Votre contrat prévoit-il une obligation de notification en cas de violation de données, et dans quel délai ?
- Qui est désigné comme responsable de traitement, et qui notifie la CNIL si vos données de facturation sont compromises ?
- Que prévoit le contrat en termes de responsabilité et d’indemnisation si une fuite vous cause un préjudice commercial ?
- Vos données sont-elles hébergées en France ou dans l’UE, et sous quelle juridiction ?
- Le contrat prévoit-il une clause de restitution ou de destruction de vos données en cas de résiliation ?
Ces clauses n’existent pas par défaut dans les contrats standards des PDP. Et « la plateforme est auditée » n’est pas une réponse à ces questions, c’est surtout une façon de les éviter.
Conclusion
La protection des données est un droit. Exercer ce droit face à l’État est possible, mais c’est lent, individuel, et structurellement insuffisant pour corriger le problème.
Les recours existent. Ils valent la peine d’être exercés parce que rien ne bougera sans pression contentieuse. Mais ils ne se substituent pas à la vigilance immédiate : surveiller les tentatives de phishing, attendre la notification officielle avant d’agir, et choisir ses interlocuteurs juridiques avec discernement.
Si vous êtes professionnel et que cette affaire vous interroge sur vos propres pratiques de conformité, sur ce que vous confiez à des tiers, sur ce que vos contrats prévoient en cas de défaillance, c’est justement le type de question que j’accompagne chez Celestial Guardian.
La conformité ne protège pas de l’État. Mais elle protège vos clients de vous. Et aujourd’hui, c’est déjà beaucoup.
L’analyse, le cadrage juridique et les choix éditoriaux de cet article relèvent d’un travail humain. La rédaction a bénéficié d’une assistance par IA, intégralement relue, corrigée et validée par l’auteure.
Rédigé par Anne-Sophie | Fondatrice de Celestial Guardian & Juriste en droit du numérique
Certifiée CIPP/E (IAPP) et forte de 15 ans d’expérience au cœur d’écosystèmes fortement réglementés, j’aide les entreprises du numérique et les dirigeants tech à sécuriser leurs usages : ingénierie contractuelle, conformité RGPD & AI Act et gouvernance opérationnelle. Une approche de terrain pour transformer la contrainte juridique en levier stratégique.