Journal d'actualité libéral
|
dimanche 20 septembre 2026

Fuites de données : l’État perd nos secrets, il doit  indemniser les victimes

Temps de lecture : 4 minutes

Après le piratage des fichiers de la DGFiP, de l’Éducation nationale et du système d’information sur les armes, des millions de Français vivent avec des données volées. Scandaleusement, la loi exonère l’État de toute sanction. Il doit pourtant réparer le dommage causé aux victimes de ces hameçonnages.

Le 17 août dernier, 678 000 contribuables ont reçu un courriel de la Direction générale des finances publiques leur annonçant que leur identifiant fiscal, leur état civil, leurs coordonnées et une partie de leurs données fiscales et cadastrales avaient été extraits par des tiers, en juin et juillet, à la faveur de l’usurpation des identifiants d’un agent et d’un tiers habilité. Le message se terminait par une recommandation : soyez vigilants.

Ce courriel résume à lui seul le problème. L’État a exigé ces données, il ne les a pas protégées, et il renvoie le citoyen à sa propre prudence.

L’affaire n’est pas isolée. Le 30 mars, le ministère de l’Intérieur confirmait qu’un accès malveillant au Système d’information sur les armes, obtenu via le compte d’une entreprise utilisatrice, avait permis d’extraire des données de détenteurs légaux d’armes : nom, adresse, informations sur les armes détenues. Le 31 juillet, celui de l’Éducation nationale annonçait une intrusion survenue dans la nuit du 25 juillet, là encore après l’usurpation d’un compte professionnel ; le 18 août, il reconnaissait que des publications revendiquaient la détention de données concernant des millions d’élèves, de parents et d’enseignants. Trois administrations, trois fois le même scénario : un identifiant compromis suffit à ouvrir la base.

On objectera que les entreprises privées sont piratées elles aussi, et c’est vrai. Mais la comparaison s’arrête là. Un client mécontent peut résilier, changer d’opérateur, refuser de communiquer son adresse. Le contribuable, lui, ne peut pas décider de ne pas déclarer ses revenus, ni choisir une autre administration fiscale, ni négocier la quantité d’informations qu’il transmet. Les données détenues par l’État ne sont pas confiées, elles sont prélevées. Aucune sanction du marché ne viendra jamais punir un ministère négligent : il n’a pas de clients, il a des assujettis.

Le droit aggrave cette asymétrie au lieu de la corriger. L’article 82 du RGPD reconnaît à toute personne ayant subi un dommage matériel ou moral le droit d’obtenir réparation, et la Cour de justice de l’Union européenne a jugé que ce dommage moral peut résulter de la seule perte de contrôle sur ses données ou de la crainte fondée d’un usage abusif. L’article 20 de la loi Informatique et Libertés prévoit diverses sanctions, notamment des amendes pouvant atteindre jusqu’à dix millions d’euros, mais  l’État en est exonéré ! Une PME qui laisse fuiter un fichier client s’expose à une sanction publique et à des actions en réparation. Le ministère qui laisse fuiter les données fiscales de millions de  personnes s’expose à un communiqué.

Qu’on ne nous dise pas qu’il s’agit d’une fatalité technique. La DGFiP indique disposer d’environ 5 000 agents dans ses services numériques, soit un quart des informaticiens civils de l’État. Ce n’est pas un service exsangue. Et les brèches constatées cet été ne relèvent pas de la cyberattaque de haut vol : des identifiants usurpés, des accès trop larges, des extractions massives que personne n’a vues passer. Ce sont des défaillances d’organisation — authentification multifacteur, cloisonnement des droits, surveillance des exports — bien plus que des prouesses d’attaquants.

Le préjudice, lui, est parfaitement réel, même quand aucun euro n’a encore disparu d’un compte. Une adresse électronique associée à un identifiant fiscal permet d’écrire des courriels d’hameçonnage que plus personne ne distingue d’un message officiel. Un nom, une adresse et une situation patrimoniale facilitent l’usurpation d’identité, les intrusions nocturnes, les chantages… Connaître la composition d’un foyer permet de bâtir une escroquerie sur mesure. Et quand ce sont des données d’enfants qui circulent, l’inquiétude des parents n’a rien d’irrationnel. Ces fichiers ne se périment guère: ils s’échangeront pendant des années. La « vigilance » recommandée par l’administration n’est rien d’autre qu’un transfert de charge — c’est au citoyen de surveiller ses comptes, de se méfier de son courrier, de vivre avec le doute, avec l’angoisse, avec ses nuits perturbées…

Nous proposons donc une indemnisation automatique des victimes de violations de données provenant des systèmes d’information de l’État. Simple, pour qu’aucune victime n’ait à engager un procès. Rapide, pour que la réparation n’attende pas des années. Forfaitaire, pour éviter d’imposer à chacun la démonstration séparée de son préjudice. Cumulable avec les recours de droit commun si le dommage réel est supérieur. Un montant plancher de 2 000 euros par personne dont les données ont effectivement été exfiltrées nous paraît la juste mesure de ce que représentent la perte de contrôle sur son identité administrative et les années de vigilance qui en découlent.

Ce n’est pas une punition, c’est une indemnité. Un préjudice qui ne coûte rien à celui qui le cause n’est jamais évité. Que la négligence numérique devienne une ligne budgétaire, et l’audit des systèmes sensibles, l’authentification multi facteur ou la publication d’un rapport annuel sur les violations constatées cesseront d’être des recommandations pour devenir des priorités.

L’article 2 de la Déclaration des droits de l’homme et du citoyen range la sûreté parmi les droits naturels que toute association politique a pour objet de conserver. Locke ne disait pas autre chose : l’État existe pour préserver les personnes et leurs biens. Il existe pour nous garantir un Etat de droit. Il en est responsable (pour l’Etat, il n’y a aucun responsable) et il ne peut ni ne doit l’ignorer. Indemniser lui coûtera, mais le responsabilisera, et donc l’obligera à limiter à l’avenir ces risques qui attentent à la paix sociale. À l’âge numérique, cette mission publique s’étend aux informations dont dépend notre sécurité quotidienne. Nul ne demande le risque zéro, qui n’existe pas. On demande seulement que celui qui exige tout réponde de quelque chose. Les Français ne doivent pas payer deux fois : une première fois en livrant leurs données à l’État, une seconde en assumant seuls les conséquences de ses défaillances. Les Français ne peuvent plus, ne doivent plus baisser les bras, accepter silencieusement une impéritie de l’Etat qui leur coûte si cher. Ils doivent refuser de se laisser enfermer dans une servitude volontaire.

C’est pourquoi nous vous appelons à signer la pétition ci-jointe et à la diffuser le plus possible autour de vous.

Recevez Contrepoints, le journal d'actualité libéral

Abonnez-vous gratuitement à notre journal d’actualité libéral. Recevez tous les matins une analyse libérale de l’actualité que vous ne trouverez nulle part ailleurs.


10 réponses

  1. « Une adresse électronique associée à un identifiant fiscal permet d’écrire des courriels d’hameçonnage que plus personne ne distingue d’un message officiel. »

    J’aime bien vous lire d’habitude mais connaissant bien le sujet, je suis atterré. Comme si un fraudeur ne savait pas déjà écrire à tous les prenom.nom@gafam.com (et toutes les variantes) sans avoir besoin d’un extrait d’une base publique ?
    Saviez-vous par exemple que des extraits « significatifs » de la base de population sont remises aux partis politiques dans le cadre des élections ?
    La preuve : ce type de base ne vaut pas cher sur les black market…

    En droit français, on indemnise qu’un préjudice réel et il faut ramener le danger cyber à sa juste place.

  2. Excellent papier unique sur ce sujet qui décrit parfaitement le problème et propose des solutions, alors que partout ailleurs on ne lit, n’entend ne voit que des chouinages ayant pour seul but de noyer les responsabilités et absoudre l’État.

  3. L’indemnistation je m’en fiche. Je voudrais voir quelques responsables incompétents sanctionnés vraiment. Mais bien sûr dans la haute FP ça n’arrivera pas…

  4. Dire l’état c’est trop impersonnel, il y a bien des gens derrière les décisions qui sont prises pour protéger les données, ceux sont eux les coupables non responsables !! Ils faut les virer et surtout leurs demander des dommages et intérêts.

  5. Vous n’imaginez pas qu’une pétition changera quoi que ce soit ? Un remboursement arbitraire de l’État serait ingérable et coûteux, donnerait lieu à toutes sortes de fraudes supplémentaires et encouragerait encore plus de fuites puisqu’il est si facile d’en déclencher une, il suffit de soudoyer quelqu’un qui a accès à ces données et qui prétendra que cet accès a été piraté. J’imagine déjà des filières spécialisées dans les fuites de données, avec quelques fonctionnaires corrompus mais bien protégés, et des soi disant ONG supposées aider les victimes à se faire indemniser…🤣

  6. Je suis informaticien et je connais bien ce problème d’exposition des données.
    Dans certains cas le préjudice est grave, j’ai le souvenir d’un demandeur d’emploi dont on avait usurpé l’accès à partir d’un vol de données. Et bien la 1ère chose qu’à fait FT c’est de le radier et il a perdu tous ses droits.

  7. Même si il y a «  »indemnités » », c’est trop tard, le mal est fait et c’est IRRÉVERSIBLE !! Quelle formes vont avoir ces soit-disants «  »indemnités » », je suis très curieux de savoir. De qui se moque-t-on, encore une fois.
    Je ne vois pas pourquoi la population pourrait, encore, leur faire confiance !!

  8. Une indemnité que nous nous payerons avec nos impôts !!!
    Cette situation est ubuesque. L’Etat, c’est nous et il semble bien normal que nous ne soyons pas attaquables pour des manquements que nous n’avons pas commis. Par contre, les ministres, directeurs des services des impôts ou de l’éducation nationale (pour ne citer qu’eux) devraient pouvoir être attaqués en justice et mis face à leurs responsabilités.

    1. Tout à fait d’accord.
      Par ailleurs, 2000€ x 678 000 contribuables = un coût d’environ 1,7 milliards € payés par nos impôts et, pire : de l’endettement supplémentaire…

  9. Les gaulois demandent toujours plus d état nounou, ils subissent les conséquences de leurs choix politiques
    Dieu se rit des hommes qui déplorent les effets dont ils cherissent les causes

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *


Soutenez Contrepoints – Le média libéral de l’IREF

L’IREF (Institut de Recherches Économiques et Fiscales) est une association indépendante, sans but lucratif, financée uniquement par des dons privés.

Faites un don et soutenez un journal 100 % libre, libéral et sans subvention publique.