Par Cédric Dossou Yovo
Le 14 août 2026, la DGFiP a confirmé des accès illégitimes à son système d'information survenus en juin et juillet 2026, à la suite d'usurpations d'identifiants d'un agent et d'un tiers habilité. 678 000 particuliers et professionnels sont concernés (un peu plus de 350 000 particuliers, 250 000 professionnels) : identifiant fiscal, état civil, coordonnées, situation fiscale. Des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées, sans volume officiel publié à ce jour. Les espaces impots.gouv.fr et les mots de passe n'ont pas été compromis. Pour un agent immobilier, le risque principal n'est pas la fuite elle-même mais la crédibilité qu'elle donne aux appels frauduleux visant ses vendeurs : faux estimateur, faux conseiller fiscal, et surtout fraude au changement de RIB avant signature. La parade tient en trois réflexes : aucun RIB par email, un mot de passe verbal avec chaque client, et un message d'information envoyé avant que l'escroc n'appelle.
En bref, au 20 août 2026 La DGFiP a confirmé des accès illégitimes à son système d'information en juin et juillet 2026, découverts le 12 août. 678 000 particuliers et professionnels sont concernés (un peu plus de 350 000 particuliers et 250 000 professionnels), et « des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées ». C'est la formulation officielle, mot pour mot. Aucun volume n'a été publié pour le volet cadastral, et les investigations se poursuivent. Les chiffres qui circulent (200 000 propriétaires, 1,8 million de dossiers, 2 millions de victimes) viennent soit d'agrégats de presse, soit des revendications de l'attaquant : ils ne sont pas officiels.
Ce qui a fuité n'est pas « le cadastre ». Ce sont des identités, des coordonnées et des données de patrimoine appartenant à des gens qui, dans six mois, seront tes vendeurs. La question n'est pas de savoir si tu es concerné en tant qu'agent. C'est de savoir ce que tu fais quand ton client reçoit l'appel.
Pourquoi cette fuite-là mérite ton attention, pas ton indignation
Depuis une semaine, l'affaire DGFiP tourne en boucle. Trois vagues, un pirate qui nargue les ministres sur X, un débat légitime sur l'état de la sécurité des services publics français. Tout ça est vrai. Ce n'est simplement pas ton sujet.
Ton sujet tient en une phrase du communiqué officiel de Bercy : des données cadastrales ont été consultées. Traduit dans ton métier : quelqu'un dispose peut-être aujourd'hui d'une liste de personnes avec leur identité, leurs coordonnées et une indication de ce qu'elles possèdent. C'est très exactement la matière première que tu passes des années à construire dans ton fichier. Sauf qu'elle est maintenant entre des mains qui n'ont pas de carte professionnelle.
Et la première conséquence ne sera pas une fraude. Ce sera de la défiance. Un propriétaire qui reçoit trois appels bizarres en septembre, dont un qui connaît la surface de sa maison, va se mettre à raccrocher au nez de tout le monde. Y compris de toi.
Ce que dit le communiqué officiel (et ce qu'il ne dit pas)
Source primaire : le communiqué de presse n°953 du ministère de l'Économie, daté du 14 août 2026, complété par la foire aux questions publiée par la DGFiP le 17 août 2026. Tout ce qui suit vient de ces deux documents, pas de la presse.
- Quand : les accès illégitimes ont eu lieu en juin et juillet 2026. Ils ont été détectés et fermés à l'époque, mais le vol de données lui-même n'a été établi qu'à partir du 12 août 2026. - Comment : « usurpations d'identifiants d'un agent de la DGFiP et d'un tiers habilité ». Pas une faille exotique. Des identifiants volés. - Combien : 678 000 particuliers et professionnels au total, répartis en un peu plus de 350 000 particuliers et 250 000 professionnels selon la FAQ du 17 août. - Quelles données : identifiant fiscal, état civil, coordonnées postales, téléphoniques et électroniques, situation fiscale (situation de famille, nombre de parts, revenu fiscal de référence, taux de prélèvement à la source), liste des messages échangés avec la DGFiP. Pour moins de 250 contribuables, le contenu même des messages a pu être consulté. - Le volet immobilier : « des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées ». Aucun volume chiffré n'est associé à ce volet à ce jour. - Ce qui n'a pas été touché : les espaces Finances publiques des usagers n'ont pas été compromis, et les mots de passe ne font…
Le tri entre confirmé et revendiqué Confirmé par la DGFiP : 678 000 particuliers et professionnels, consultation de données cadastrales (adresses, surfaces), saisine de la CNIL, dépôt de plainte. Revendiqué par l'attaquant ou agrégé par la presse : les 2 millions de victimes, les 1,8 million de dossiers cadastraux, les « 200 000 propriétaires avec leurs parcelles ». Ces chiffres ne figurent dans aucun document officiel au 20 août 2026. Ils peuvent se révéler exacts demain — les investigations sont en cours et la DGFiP annonce elle-même de nouvelles communications. En attendant, ne les répète pas à un client comme s'ils l'étaient.
Volet | Statut officiel | Périmètre annoncé | Ce que ça implique pour toi Données fiscales (juin-juillet 2026) | Confirmé (CP n°953, 14/08) | 678 000 particuliers et professionnels : état civil, coordonnées, revenu fiscal de référence, taux de prélèvement | Un escroc peut citer le revenu ou la situation de famille de ton client pour paraître légitime Données cadastrales | Confirmé, volume non publié | Adresses et surfaces de biens immobiliers consultées | Le ciblage devient patrimonial : on sait quoi démarcher, et à qui Portail des successions vacantes | Vulnérabilité technique, fuite non confirmée | Portail public coupé le 17 août ; « rien ne permet de confirmer une quelconque fuite pour l'instant » (FAQ DGFiP du 19/08) | Rien d'exploitable à ce stade : ne surjoue pas ce volet auprès des clients Ministère de l'Éducation nationale | Revendiqué par l'attaquant, périmètre non confirmé officiellement dans les mêmes termes | Volumes annoncés par le pirate, repris par la presse | Hors sujet immobilier, mais alimente le climat de défiance générale
Un mot sur le portail des successions vacantes, parce que c'est le volet le plus mal raconté. Ce portail est un service en accès libre qui indique si une succession est vacante, c'est-à-dire sans héritier connu. La DGFiP précise dans sa FAQ du 19 août qu'il ne contient que des données publiques, qu'une vulnérabilité technique a été repérée le 17 août, que le service a été coupé le temps de la corriger, et que les investigations portent surtout sur l'historique des demandes. Autrement dit : le sujet existe, mais ce n'est pas une fuite de patrimoine successoral.
678 000 particuliers et professionnels selon le communiqué de presse n°953 du ministère de l'Économie du 14 août 2026, soit un peu plus de 350 000 particuliers et 250 000 professionnels d'après la FAQ publiée par la DGFiP le 17 août. Les chiffres de 2 millions de victimes ou de 1,8 million de dossiers cadastraux qui circulent proviennent des revendications de l'attaquant ou d'agrégats de presse, et ne sont pas confirmés officiellement à ce jour.
Le communiqué officiel indique que « des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées ». Aucun volume n'est associé à ce volet, et rien dans les documents officiels ne mentionne le détail des parcelles possédées par personne. Les investigations se poursuivent et la DGFiP annonce de nouvelles communications à mesure de leur avancée.
Non, ce n'est pas nécessaire selon la DGFiP. Les espaces Finances publiques des particuliers et des professionnels n'ont pas été compromis et les mots de passe ne font pas partie des données dérobées. Tu peux le changer par précaution, mais ce n'est pas une mesure d'urgence dans cet incident.
Trois règles. Un : aucune coordonnée bancaire n'est transmise ni modifiée par email, jamais, sans appel de confirmation sur un numéro déjà connu et composé par toi. Deux : convenir à l'oral d'un mot de passe verbal avec chaque vendeur dès la prise de mandat, redemandé pour toute action financière. Trois : aligner l'étude notariale sur le même protocole, car la fraude au virement exploite l'espace flou entre deux professionnels.
Non. La CNIL a indiqué le 18 août 2026 avoir été notifiée des violations de données affectant le système d'information de la DGFiP et être déjà saisie du dossier : les plaintes individuelles ne sont pas nécessaires. En revanche, toute tentative d'escroquerie se signale sur cybermalveillance.gouv.fr, et un préjudice constaté justifie un dépôt de plainte via la plateforme THÉSÉE ou en commissariat.
Pas selon la DGFiP. Sa FAQ du 19 août 2026 précise qu'une vulnérabilité technique a été repérée le 17 août sur ce portail en accès libre, que le service a été coupé le temps de la corriger, que le portail ne contient que des données publiques et qu'« rien ne permet de confirmer une quelconque fuite pour l'instant ». Les investigations portent notamment sur l'historique des demandes.
Oui. Le cadastre et les données de valeurs foncières restent publics et exploitables légalement. Ce qui change, c'est le niveau de preuve attendu : indiquer d'où vient ton information, laisser une trace vérifiable de ton identité professionnelle, et ne jamais demander de donnée sensible au premier contact. Dans un climat de défiance, la transparence sur la source devient un avantage commercial.