Fédérations et associations : des fichiers d’adhérents sans personne pour les garder

Cybersécurité Sid Ahmed Djellali today06/10/2026

Background
share close

La Fédération française de la randonnée pédestre fait l’objet fin septembre d’une revendication portant sur 1,43 million de fiches d’adhérents. Quelques jours plus tard, c’est une union départementale CGT qui voit plus de 76 000 personnes exposées, puis l’ADMR avec près de 10 000 comptes d’intranet publiés sur un forum. En août, la Fédération française de handball annonçait son deuxième accès non autorisé en huit mois.

Ces structures n’ont ni le chiffre d’affaires ni l’équipe informatique d’une ETI. Elles détiennent pourtant des fichiers que beaucoup d’entreprises de taille moyenne n’auront jamais.

Des fichiers d’adhérents que beaucoup d’entreprises n’ont pasRevendications et incidents recensés publiquement, août-octobre 2026.StructureVolume annoncéNature des donnéesFFRandonnée1,43 million de fichesidentité, contact, licenceNaturaBuy1,43 million de comptesprofil d’acheteur, armesCGT de l’Aude76 000 personnesappartenance syndicaleADMRprès de 10 000 comptesintranet, aide à domicileFFHandball (août)licences, dont mineursidentité, pièces jointesLe point commun n’est pas le secteur, c’est le modèle.Un logiciel national unique, des milliers de comptes locaux bénévoles, et personne à plein temps sur la sécurité.Sources : recensements publics de fuites de données, août-octobre 2026 ; revendications non toutes confirmées par les structures concernées.

Un modèle qui concentre tout au même endroit

Une fédération fonctionne presque toujours de la même façon : un logiciel national de gestion des licences ou des adhésions, développé ou hébergé par un prestataire unique, auquel se connectent des milliers de comptes répartis dans les clubs, les comités et les unions locales.

Cette architecture est rationnelle. Elle crée aussi deux fragilités rarement traitées ensemble.

La première tient à la concentration. Compromettre un seul applicatif donne accès à l’intégralité des adhérents du pays, là où une entreprise équivalente en volume aurait ses données réparties entre plusieurs outils. La seconde tient à la population des utilisateurs : des bénévoles, souvent renouvelés chaque saison, qui se connectent depuis leur matériel personnel, parfois avec un compte partagé au niveau du club, et qu’aucune politique de sécurité interne n’encadre réellement.

S’y ajoute une règle d’habilitation trop large. Dans l’affaire du handball cet été, l’accès initial reposait sur des identifiants compromis, mais le volume emporté s’explique par le contournement des restrictions censées limiter chaque compte au périmètre de son seul club. Un compte local qui peut interroger la base nationale est une faille de conception, pas un accident.

Ce que valent ces fichiers

On entend souvent qu’un fichier d’adhérents d’association n’intéresse personne. Les volumes revendiqués ces dernières semaines disent le contraire, et pour de bonnes raisons.

Un fichier de fédération est à jour, complet et homogène : nom, date de naissance, adresse, téléphone, courriel, parfois numéro de licence et certificat médical. C’est une matière première de meilleure qualité que beaucoup de bases commerciales, et elle alimente directement la fraude ciblée — un faux appel du club, une fausse relance de cotisation, un faux renouvellement de licence.

Certains fichiers vont plus loin. L’appartenance à un syndicat est une donnée sensible au sens du RGPD, au même titre que la santé ou les opinions politiques. Les licences sportives concernent massivement des mineurs. Ces catégories ne se traitent pas comme un fichier de prospects.

Les obligations ne dépendent pas du statut

Une association loi 1901 est responsable de traitement exactement comme une société commerciale. Le RGPD ne prévoit pas de régime allégé pour le bénévolat, et la notification à la CNIL sous soixante-douze heures s’applique de la même manière.

La nuance porte sur les moyens attendus, qui s’apprécient au regard de la taille et des ressources. Une fédération nationale avec un budget et des salariés ne sera pas jugée comme un club de village. Mais aucune des deux n’est dispensée de savoir quelles données elle détient et qui peut y accéder.

Trois chantiers accessibles sans budget

Le premier est contractuel et ne coûte qu’une relecture. L’éditeur du logiciel de gestion est le point de défaillance unique de toute la structure : son contrat doit prévoir un délai de notification chiffré, l’accès aux journaux en cas d’incident, et la liste de ses propres sous-traitants.

Le deuxième porte sur les habilitations. Un compte de club ne doit voir que les adhérents de son club. C’est une question à poser à l’éditeur, par écrit, avec demande de démonstration. La réponse, quand elle tarde, est déjà une réponse.

Le troisième est le ménage annuel. À chaque début de saison, désactiver les comptes des bénévoles partis, supprimer les adhérents au-delà de la durée de conservation prévue, et retirer les pièces justificatives qui n’ont plus de raison d’être stockées. Une base réduite de moitié, c’est une fuite réduite de moitié.

Pour les adhérents concernés

Il n’y a pas grand-chose à réinitialiser, sinon le mot de passe du portail s’il était réutilisé ailleurs — ce qui est fréquent sur ce type de service.

La vigilance porte sur les mois qui suivent : un interlocuteur qui connaît votre numéro de licence, votre club et votre date de naissance n’est pas pour autant votre club. Toute demande de paiement ou de communication de coordonnées bancaires arrivant par téléphone ou par courriel mérite une vérification par un autre canal.

Sources

  • Recensements publics de fuites de données, août-octobre 2026 (FFRandonnée, NaturaBuy, CGT de l’Aude, ADMR) — revendications non toutes confirmées par les structures concernées
  • FFHandball — communications de décembre 2025 et d’août 2026
  • Règlement (UE) 2016/679 (RGPD), articles 9, 28, 32 et 33
  • CNIL — associations et protection des données

Written by: Sid Ahmed Djellali

Rate it
About the author

Sid Ahmed Djellali

Founder and Managing Director of Cyberdian


Previous post

CYBERDIAN ACADEMY

Nos formations sont disponibles en ligne, en présentiel ou en entreprise sur demande, sans limite de participants.

Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.



SIÈGE SOCIAL

CYBERDIAN Groupe

1-3 Rue d’Enghien
75010, Paris
France


Newsletter

Recevez les actualités du site Cyberdian.