Cyremia
Cybersécu & RGPD6 min de lecture

Fuite de données à la DGFiP : les 5 réflexes à adopter

678 000 contribuables touchés par la fuite de la DGFiP. Ce qui a fuité, à quoi vont ressembler les arnaques, les 5 gestes à faire cette semaine et les réponses aux questions que tout le monde se pose.

Aymeric Dhalluin
Par Aymeric Dhalluin
·Publié le 18 août 2026
Coffre-fort numérique protégeant des documents fiscaux après la fuite de données de la DGFiP

Mi-août 2026, la DGFiP a reconnu des accès illégitimes à son système d'information. Environ 678 000 comptes sont concernés. Le vôtre en fait peut-être partie.

Ce qui a fuité

  • Vos informations personnelles : état civil, adresse, e-mail, téléphone, situation familiale.
  • Vos données fiscales : revenu fiscal de référence, nombre de parts, taux de prélèvement à la source, messages échangés avec les impôts.
  • Vos biens : données cadastrales. Pour les professionnels, raison sociale et SIREN.

En revanche, les mots de passe et les avis d'impôt n'ont pas été touchés. L'attaquant n'a pas piraté votre compte : il a utilisé les identifiants volés d'un agent de la DGFiP et d'un tiers habilité, puis s'est servi de ces accès parfaitement légitimes pour consulter et extraire des données.

Les intrusions datent de juin et juillet 2026, mais elles n'ont été revendiquées qu'à la mi-août. La DGFiP a signalé l'incident à la CNIL, le parquet de Paris a ouvert une enquête, et l'administration prévient individuellement les personnes concernées depuis le 17 août, par mail ou par courrier.

Le danger n'est pas le vol en lui-même. C'est que les arnaques des prochains mois vont devenir crédibles : quelqu'un pourra vous appeler en citant votre revenu, votre adresse et votre situation de famille.

À quoi vont ressembler les arnaques

Jusqu'ici, un faux message des impôts se repérait vite : tournures approximatives, aucun détail précis, adresse d'expéditeur douteuse. Avec ces données en circulation, c'est fini. Voici les quatre scénarios à connaître.

Le faux remboursement. Un trop-perçu vous serait dû, il suffit de « confirmer » vos coordonnées bancaires sur une page qui ressemble à s'y méprendre à impots.gouv.fr.

Le faux agent au téléphone. Il vous parle d'une régularisation urgente, et il connaît votre dossier. C'est justement ce qui désarme : on se dit « il sait, donc c'est vrai ».

La demande de pièce d'identité. Souvent présentée comme une simple vérification. C'est en réalité la première étape d'une usurpation d'identité.

Les sollicitations ciblées aux propriétaires. Les données cadastrales relient votre nom à vos biens. Attendez-vous à des approches très documentées, du faux diagnostic obligatoire à la fausse revalorisation de taxe foncière.

Les 5 réflexes à adopter

1. Ne cliquez jamais dans le message, tapez l'adresse. Face à un mail des impôts ou de votre banque, ouvrez votre navigateur et tapez l'adresse vous-même. Si ça vous concerne, ce sera dans votre espace. Ce seul geste évite la majorité des arnaques, parce qu'il rend le faux site inatteignable.

2. Méfiez-vous de l'urgence. L'administration ne réclame jamais un paiement en dix minutes, et ne demande jamais par mail ou SMS votre RIB, votre mot de passe ou votre pièce d'identité. L'urgence est un outil de manipulation, pas une preuve d'authenticité : elle sert à vous empêcher de vérifier.

3. Raccrochez et rappelez. Un « agent du fisc » au téléphone qui connaît votre dossier ? Raccrochez, puis rappelez le numéro figurant sur vos documents officiels, jamais celui qu'on vous donne. Un vrai interlocuteur ne s'en vexera pas, c'est même la procédure qu'il vous recommanderait.

4. Activez la double authentification. Sur votre boîte mail en priorité : c'est elle qui permet de réinitialiser tous vos autres mots de passe, donc celle qui fait tomber le reste si elle tombe. Puis sur votre banque et vos comptes importants. Un code par SMS vaut mieux que rien, une application dédiée vaut encore mieux.

5. Surveillez vos relevés bancaires. Cinq minutes par semaine pendant quelques mois. Les fraudes commencent souvent par un petit prélèvement discret, quelques euros destinés à tester si vous réagissez, avant un débit beaucoup plus lourd.

Le réflexe qui vous protège des prochaines fuites

Cette fois, aucun mot de passe n'a fuité. La prochaine fois, si.

Si le même mot de passe ouvre votre boîte mail, votre banque et un site marchand oublié depuis 2019, il suffit que ce dernier soit piraté pour que tout tombe. Les attaquants ne devinent rien et ne s'acharnent pas sur un compte : ils rejouent automatiquement, sur des centaines de sites, les couples adresse mail et mot de passe déjà fuités ailleurs. C'est massif, c'est gratuit pour eux, et ça marche parce que la plupart des gens réutilisent leurs mots de passe.

Un gestionnaire de mots de passe crée un mot de passe long et différent pour chaque site, et les retient à votre place. Vous n'en mémorisez plus qu'un seul, celui du coffre. Une fuite redevient alors un incident isolé au lieu d'un effet domino.

Au bureau, il fait deux choses de plus que le navigateur : partager un accès sans l'envoyer par message, et le retirer d'un coup quand quelqu'un s'en va.

Au bureau

Prévenez la comptabilité et toute personne qui manipule des paiements : dans les semaines qui viennent, les tentatives d'arnaque citant votre raison sociale ou votre SIREN vont être plus crédibles que d'habitude. Et appliquez la règle qui bloque la fraude la plus coûteuse : tout changement de RIB se confirme par un appel au numéro que vous avez déjà en fiche, jamais à celui indiqué dans le message.

Profitez-en pour fermer les comptes des anciens salariés et prestataires. C'est exactement par là qu'est passée l'attaque contre la DGFiP, des accès légitimes détournés plutôt qu'un mur forcé. C'est aussi ce qu'on retrouve à chaque fois qu'un Google Workspace est mal configuré, et ce qu'on vous demandera de démontrer en cas de contrôle.

Questions fréquentes

Comment savoir si je suis concerné ?

La DGFiP prévient les personnes touchées depuis le 17 août 2026, par mail ou par courrier, selon les coordonnées dont elle dispose. Il n'existe pas de formulaire public pour le vérifier soi-même. Attention au paradoxe : les fraudeurs vont imiter ce message. Ne cliquez sur aucun lien, allez sur votre espace en tapant l'adresse vous-même.

Dois-je changer mon mot de passe impots.gouv.fr ?

Pas indispensable, il n'a pas fuité. Mais si vous l'utilisez ailleurs, changez-le partout. C'est exactement le problème qu'un gestionnaire de mots de passe fait disparaître.

Mon compte bancaire est-il en danger ?

Vos coordonnées bancaires n'ont pas fuité. Le risque est indirect : qu'on vous convainque de les donner vous-même, ou de payer sur un faux compte. D'où l'intérêt de surveiller vos relevés les prochains mois.

J'ai déjà répondu à un message suspect, que faire ?

Mot de passe communiqué : changez-le tout de suite, ainsi que celui de votre boîte mail. Coordonnées bancaires données : appelez votre banque sans attendre, elle peut faire opposition. Dans tous les cas, gardez une trace du message, une plainte reste possible.

Combien de temps dois-je rester vigilant ?

Le pic d'arnaques suit l'annonce, mais les fichiers volés circulent pendant des années et se revendent. Vos données fiscales, elles, ne périment pas : votre adresse et votre situation de famille seront encore exactes dans trois ans. Autant considérer ces réflexes comme définitifs.

Faut-il porter plainte ?

Pas nécessaire si vous n'avez rien perdu. En revanche, si de l'argent est parti ou si votre identité a été utilisée, oui, et c'est en général exigé par les assurances.

Puis-je savoir ce que la DGFiP détient sur moi ?

Oui, le RGPD vous donne un droit d'accès. Vous pouvez demander quelles données vous concernant ont été touchées. Sans réponse satisfaisante, la CNIL peut être saisie.

Mon entreprise doit-elle prévenir ses clients ?

Non. Cette fuite concerne le système d'information de la DGFiP, pas le vôtre, vous n'avez rien à notifier. En revanche, prévenir vos équipes en interne est utile : ce sont elles qui recevront les tentatives d'hameçonnage.

Vous avez des questions sur cet article ?

Copiez le lien et collez-le dans Claude, ChatGPT ou Gemini.

Articles liés