Actualités

Fuite de données DGFiP : suis-je concerné(e) et quels sont mes recours ?

Rédigé par Marc

17 Sep 2026

12 min

La Direction générale des Finances publiques (DGFiP) a confirmé le 14 août 2026 avoir subi des accès illégitimes à son système d'information. Au-delà de l'incident technique, la vraie question pour chaque particulier et chaque entreprise est simple : qu'est-ce que cela pourrait changer pour moi, et que puis-je faire ? Voici les réponses utiles.

Suis-je concerné(e), et comment le savoir ?

Les investigations ont établi que des données concernant environ 678 000 particuliers et professionnels auraient pu être consultées ou extraites. Les personnes concernées sont contactées individuellement par la DGFiP, par courriel ou par courrier.

Un seul message est légitime. Il provient de l'adresse no-reply@dgfip.finances.gouv.fr, porte l'objet « Consultation illégitime de vos informations fiscales », ne contient aucun lien et ne vous demande aucune information (ni mot de passe, ni coordonnées bancaires, ni pièce d'identité).

Si vous n'avez rien reçu, rien n'indique à ce jour que vos données figureraient parmi celles consultées. Aucun outil ne permet de « vérifier » sa situation en saisissant son numéro fiscal : tout site le proposant est une escroquerie.

Un doute sur votre situation ?

Causélis vous met en relation avec un avocat inscrit au barreau, au tarif connu à l'avance.

[Trouver mon avocat]

Quelles données, et quelles conséquences concrètes ?

Pour un particulier, les données susceptibles d'avoir été touchées incluraient l'identifiant fiscal, l'état civil, les coordonnées, la situation fiscale (nombre de parts, revenu fiscal de référence, taux de prélèvement à la source) et la liste des messages échangés avec l'administration. Pour une entreprise, il s'agirait notamment de la raison sociale, du numéro SIREN et de l'adresse. Des données cadastrales (adresses et surfaces de biens immobiliers) pourrait avoir été également consultées.

Bonne nouvelle sur un point précis : les espaces sur impots.gouv.fr, les identifiants et les mots de passe n'ont pas été, a priori, compromis.

Le risque réel se situe ailleurs. Avec ces informations, un fraudeur pourrait monter des campagnes d'hameçonnage ciblées et crédibles, en se faisant passer pour un agent des impôts, une banque ou un organisme de confiance. Les principales conséquences à anticiper seraient donc les fausses demandes de paiement ou de remboursement, les tentatives d'usurpation d'identité et les arnaques par courriel, SMS ou téléphone.

Vos données : concernées ou épargnées ?

Type de donnéeStatut
Identifiant fiscal, état civil, coordonnées (postales, téléphoniques, électroniques)Potentiellement consultés ou extraits
Situation fiscale : nombre de parts, revenu fiscal de référence, taux de prélèvement à la sourcePotentiellement consultés ou extraits
Entreprises : raison sociale, numéro SIREN, adressePotentiellement consultés ou extraits
Données cadastrales : adresses et surfaces de biens immobiliersPotentiellement consultées
Métadonnées des messages (date, service, nature du formulaire, statut)Consultées, mais le contenu des messages n'a pas été divulgué
Espace personnel sur impots.gouv.frNon compromis
Identifiants et mots de passeNon compromis (inutile de les modifier)

Si vous vous demandez ce que ces données pourraient impliquer dans votre cas précis, un avocat serait le mieux placé pour l'apprécier. Trouver un avocat avec Causélis.

Les bons réflexes à adopter dès maintenant

Quelques habitudes simples réduiraient considérablement le risque :

  • Ne cliquez sur aucun lien reçu par message. Connectez-vous en tapant vous-même impots.gouv.fr dans votre navigateur.
  • Traitez avec méfiance tout appel, SMS ou courriel pressant ou inhabituel, surtout s'il évoque un remboursement ou une régularisation.
  • Surveillez vos comptes bancaires et signalez toute opération suspecte à votre banque. En cas de prélèvement non reconnu, les bons réflexes sont les mêmes que face à une fraude bancaire.
  • Conservez le message officiel de la DGFiP : il précise les données vous concernant et pourrait vous être utile en cas de démarche.

Pour aller plus loin, deux ressources publiques font référence : les 10 mesures essentielles pour votre sécurité numérique, publiées par Cybermalveillance, et, en cas d'incident, la possibilité de le déclarer auprès de l'ANSSI.

Un mot pour les entreprises

Si vous dirigez une structure, cet épisode serait l'occasion d'ancrer quelques réflexes collectifs : diffuser à vos équipes des consignes claires en cas de cyberattaque, rappeler qu'aucune information confidentielle ne se transmet par courriel ou téléphone, et identifier votre relais ANSSI en région pour disposer d'un interlocuteur de proximité.

Quels seraient vos recours ?

L'article 82 du RGPD prévoit que toute personne ayant subi un dommage matériel ou moral du fait d'une violation de ses données aurait le droit d'en obtenir réparation auprès du responsable du traitement. Ici, ce responsable serait l'État, pour le compte duquel agit la DGFiP. Le préjudice pourrait être matériel (frais engagés pour se protéger, conséquences d'une arnaque) ou moral (perte de contrôle sur ses données, anxiété).

Deux nuances importantes, dans un souci d'exactitude. D'abord, une cyberattaque ne suffirait pas à elle seule à ouvrir droit à indemnisation : il faudrait établir la réalité d'un préjudice et examiner si l'administration a respecté ses obligations de sécurité, de détection et d'information.

Le choix du type de recours adapté dépend entièrement de votre situation et de la stratégie définit par votre avocat.

Échanger avec un avocat via Causélis.

FAQ - Questions fréquentes

Comment savoir si je suis concerné(e) ?

La DGFiP contacte individuellement les personnes concernées, par courriel ou par courrier. Le seul courriel légitime provient de no-reply@dgfip.finances.gouv.fr, porte l'objet « Consultation illégitime de vos informations fiscales », ne contient aucun lien et ne demande aucune information. Si vous ne recevez rien, rien n'indique à ce jour que vos données figureraient parmi celles consultées. Aucun site permettant de « vérifier » en saisissant son numéro fiscal n'est officiel.

Dois-je changer mon mot de passe impots.gouv.fr ?

Les identifiants et mots de passe n'ont pas été compromis. Rien ne vous y oblige, même si utiliser un mot de passe unique et robuste resterait toujours une bonne habitude. Dans tous les cas, changer régulièrement son mot de passe est vivement conseillé, c'est peut-être une bonne occasion pour le faire.

J'ai reçu un message me demandant de cliquer pour « vérifier mes données ». Est-ce fiable ?

Non, ce serait un signal d'hameçonnage. Le message officiel ne contient jamais de lien ni de demande d'information. Ne cliquez pas et connectez-vous en tapant vous-même impots.gouv.fr dans votre navigateur.

Ma facturation électronique est-elle touchée ?

Non. L'incident ne concerne ni les infrastructures de la facturation électronique ni les plateformes agréées.

Puis-je obtenir une indemnisation ?

Ce serait possible sous conditions. L'article 82 du RGPD ouvre un droit à réparation, mais il faudrait établir un préjudice réel et examiner si l'administration a respecté ses obligations. Seul un avocat pourrait apprécier vos chances au regard de votre situation.

Faut-il déposer plainte auprès de la CNIL ?

On parle en réalité de « réclamation », et non de plainte. Ce ne serait pas nécessaire pour la violation elle-même, car la CNIL est déjà saisie. Vous conserveriez le droit de lui adresser une réclamation, mais cette voie ne débouche pas sur une indemnisation. Faites vous confirmer vos droits par un avocat. 

Conclusion

Cette fuite de données rappelle une évidence utile : la meilleure protection resterait la vigilance, avant même la réparation. Reconnaître le vrai message de la DGFiP, ne cliquer sur aucun lien, surveiller ses comptes et connaître ses recours suffiraient déjà à reprendre la main.

Si un doute subsistait sur votre situation ou sur la marche à suivre, vous n'auriez pas à le porter seul. Un avocat pourrait vous aider à y voir clair. Poser votre question à un avocat.

Cet article a une vocation d'information générale, il ne constitue pas un conseil juridique.