Fuite de données à la DGFiP (impots.gouv.fr) : tout comprendre à l'affaire d'août 2026
678 000 particuliers et professionnels concernés selon Bercy, une cellule de crise interministérielle : voici ce que l'on sait de la fuite de données qui a touché la Direction générale des Finances publiques à l'été 2026, et comment vous protéger.

Résumer cet article avec :
Le 14 août 2026, le ministère de l'Économie et des Finances confirme ce que redoutaient les observateurs de la cybersécurité française depuis plusieurs jours : la Direction générale des Finances publiques (DGFiP), qui gère notamment le site impots.gouv.fr, a été victime d'un vol de données touchant plusieurs centaines de milliers de contribuables.
Contrairement à une fuite chez un commerçant ou un opérateur télécom, il s'agit ici de l'administration fiscale elle-même : les données volées concernent directement vos revenus, votre taux de prélèvement à la source et votre situation patrimoniale. De quoi rendre crédible n'importe quel message frauduleux qui s'en réclame.
Chronologie de l'affaire
Selon le pirate, la compromission de serveurs internes liés à impots.gouv.fr débute par l'usurpation des identifiants d'un agent de la DGFiP et d'un tiers habilité.
Plusieurs accès non autorisés au système d'information de la DGFiP ont lieu sur cette période, sans être détectés immédiatement.
Un individu opérant sous le pseudonyme « ZeroBytes » revendique l'extraction de données fiscales et met en avant le vol sur des canaux publics.
Le ministère de l'Économie et des Finances (Bercy) confirme l'attaque. La DGFiP annonce notifier la CNIL et porter plainte.
La DGFiP commence à contacter individuellement les contribuables concernés, par email ou par courrier à défaut d'adresse électronique connue.
Le Premier ministre convoque une cellule de crise et demande un audit à l'ANSSI, dans un contexte où plusieurs services de l'État ont été visés en 2026.
Comment l'attaque s'est déroulée
Selon les éléments communiqués et les déclarations de l'attaquant, l'intrusion ne repose pas sur une faille technique spectaculaire mais sur l'usurpation d'identifiants : ceux d'un agent de la DGFiP et d'un tiers habilité à accéder au système d'information. Ces accès légitimes détournés ont permis d'extraire des données sur plusieurs semaines, en juin et juillet 2026, avant que l'attaque ne soit revendiquée publiquement les 12 et 13 août par un individu se présentant sous le pseudonyme « ZeroBytes ».
Ce mode opératoire — le vol ou la compromission d'identifiants d'accès plutôt qu'une faille logicielle — est l'un des vecteurs les plus fréquents des grandes fuites de données de ces dernières années, y compris pour des organismes disposant de moyens informatiques importants.
Cette fuite s'inscrit dans une série plus large : au moins une quinzaine de services opérés par l'État français auraient été piratés en 2026, et le même acteur revendique également des intrusions chez Intermarché Drive et d'autres organismes.
Quelles données ont été exposées ?
D'après la DGFiP et la CNIL, les catégories de données concernées incluent :
Revenu fiscal de référence et éléments de revenus
Les montants déclarés qui servent de base au calcul de l'impôt.
Taux de prélèvement à la source
Le pourcentage appliqué sur vos revenus, une information habituellement confidentielle vis-à-vis de l'employeur.
Quotient familial et adresse
Situation familiale déclarée et coordonnées postales.
Données professionnelles
Pour les professionnels concernés : numéro SIREN et dénomination sociale.
Deux intrusions distinctes, à ne pas confondre. La fuite fiscale concerne 678 000 particuliers et professionnels selon le communiqué de Bercy du 14 août 2026. Une seconde intrusion, sur le serveur du cadastre, concerne environ 434 000 particuliers et 1 082 professionnels selon le CERT-FR (30 septembre 2026).
Ce qui n'a pas fuité : les identifiants et mots de passe des espaces particuliers et professionnels sur impots.gouv.fr n'ont pas été compromis. Vous n'avez donc pas besoin de changer votre mot de passe impots.gouv.fr suite à cet incident précis — restez toutefois vigilant si vous le réutilisez ailleurs.
La réponse de Bercy et de la CNIL
Le ministère de l'Économie et des Finances a confirmé l'incident et indiqué que la DGFiP allait notifier la CNIL, porter plainte, et communiquer de nouveaux éléments au fil de l'enquête. La CNIL a de son côté confirmé être saisie du dossier : elle a écarté l'idée que les particuliers puissent déposer une plainte individuelle directement auprès d'elle pour cet incident précis, tout en annonçant qu'elle pourrait mener des contrôles sur pièces ou sur place pour vérifier si les mesures de sécurité de la DGFiP étaient conformes à l'état de l'art, avec un risque de sanction en cas de manquement au RGPD.
Une semaine après la confirmation de l'attaque, le Premier ministre a convoqué une cellule de crise interministérielle et demandé à l'ANSSI (l'agence nationale de la sécurité des systèmes d'information) de mener un audit. Ce niveau de mobilisation illustre la sensibilité particulière d'une fuite touchant directement l'administration fiscale, après une série d'incidents ayant visé d'autres services publics au cours de l'année.
Envie de savoir précisément quelles fuites vous concernent, sans chercher vous-même ?
Le vrai email de la DGFiP, et comment repérer les faux
Depuis le 17 août 2026, la DGFiP contacte individuellement chaque personne dont les données ont été confirmées comme volées. Sans surprise, des campagnes de phishing imitant cette communication officielle ont commencé à circuler dans les jours qui ont suivi, en s'appuyant sur l'inquiétude légitime des contribuables prévenus.
- Objet : « Consultation illégitime de vos informations fiscales »
- Expéditeur : no-reply@dgfip.finances.gouv.fr
- Aucun lien cliquable vers un site
- Ne demande ni mot de passe, ni IBAN, ni pièce d'identité
- « Rien à faire, rien à cliquer »
- Un lien pour « consulter les données concernées »
- Une demande de « sécuriser votre compte » en cliquant
- Une pièce jointe à ouvrir « pour plus de détails »
- Un site tiers proposant de vérifier si vous êtes concerné
- Un SMS ou appel évoquant un remboursement lié à la fuite
Il n'existe aucun outil officiel en ligne permettant de vérifier soi-même son exposition à cette fuite en saisissant son numéro fiscal ou son email. Tout site qui le propose est, au mieux, non fiable, au pire une tentative de collecter davantage de données sur vous.
Pourquoi cette fuite facilite des arnaques particulièrement crédibles
Le risque principal n'est pas un piratage technique direct de vos comptes, mais l'hameçonnage ciblé : un escroc qui connaît votre revenu fiscal de référence, votre taux de prélèvement à la source ou votre adresse peut rédiger un message infiniment plus crédible qu'une tentative générique. Attendez-vous notamment à :
Ce qu'il faut faire si vous êtes concerné
Un SMS ou un appel évoque un remboursement ou une régularisation liée à cette fuite ?
Vérifier ce numéro3 erreurs à éviter
Questions fréquentes
La DGFiP contacte individuellement chaque personne concernée depuis le 17 août 2026, par email si elle dispose de votre adresse, sinon par courrier postal. Il n'existe aucun outil en ligne officiel pour « vérifier » soi-même son exposition : tout site qui propose de le faire en échange de votre numéro fiscal est une arnaque de seconde vague.
Non. La DGFiP et la CNIL ont confirmé que les identifiants et mots de passe des espaces particuliers et professionnels n'ont pas été compromis lors de cet incident. Les données volées concernent le contenu des dossiers fiscaux (revenus, adresse, taux de prélèvement), pas les accès aux comptes.
Le seul email légitime a pour objet « Consultation illégitime de vos informations fiscales » et provient de l'adresse no-reply@dgfip.finances.gouv.fr. Il ne contient aucun lien à cliquer et ne demande jamais de mot de passe, de coordonnées bancaires ou de pièce d'identité. Tout message qui vous invite à cliquer pour « consulter les données concernées » ou « sécuriser votre compte » est une tentative de phishing.
La DGFiP a elle-même indiqué porter plainte et notifier la CNIL, qui a annoncé pouvoir mener des contrôles et sanctionner l'administration en cas de manquement au RGPD. À titre individuel, vous pouvez déposer plainte si vous êtes victime d'une tentative d'escroquerie exploitant ces données, et vous rapprocher d'un professionnel du droit pour évaluer un éventuel préjudice indemnisable.
Vous avez déjà été victime d'une arnaque suite à cette fuite ?
Découvrez toutes les démarches à effectuer, dans l'ordre.
Voir le guide completPour aller plus loin
Article informatif recoupé avec les communications de Bercy et de la DGFiP, la CNIL, et la presse spécialisée (Village Justice, frenchbreaches.com, toutsurmesfinances.com, jechange.fr). Sources des chiffres : Bercy (14 août 2026), CERT-FR (30 septembre 2026), CNIL, sanction Free et Free Mobile (janvier 2026). Les chiffres cités sont ceux communiqués publiquement au moment de la rédaction ; ils peuvent évoluer au fil de l'enquête. Cette page sera mise à jour en cas d'élément nouveau significatif.