today25/09/2026
Gouvernance Sid Ahmed Djellali
Cybersécurité Sid Ahmed Djellali today09/10/2026
Trois incidents français en trois jours, début octobre. NaturaBuy, place de marché spécialisée notamment dans la chasse et la pêche, voit 1,43 million de comptes exposés après une attaque détectée le 10 septembre. Une union départementale CGT expose plus de 76 000 personnes. Orkyn confirme l’accès non autorisé à un fichier contenant les données de santé de 18 000 patients.
En nombre de lignes, le premier écrase les deux autres. En gravité pour les personnes concernées, le classement n’est pas celui-là.
Le cas NaturaBuy est le plus parlant, et l’alerte formulée publiquement le dit sans détour : la fuite crée un risque particulier pour les détenteurs d’armes.
Le raisonnement est immédiat. Un historique d’achats sur une plateforme spécialisée indique, pour une personne nommée et domiciliée, la probabilité qu’elle détienne des armes à son domicile et lesquelles. Ce n’est plus une donnée commerciale, c’est un renseignement opérationnel pour un cambriolage ciblé.
La même logique vaut ailleurs, et passe souvent inaperçue. Un fichier de résidence secondaire indique quand un logement est vide. Un fichier d’alarme ou de télésurveillance indique le contraire. Une base scolaire ou périscolaire indique la présence d’enfants et leurs horaires. Aucune de ces données n’est sensible au sens juridique du terme. Toutes exposent physiquement.
L’appartenance syndicale figure à l’article 9, aux côtés de la santé, des opinions politiques, des convictions religieuses, de l’origine et de l’orientation sexuelle. Leur traitement est en principe interdit, sauf exceptions encadrées, précisément parce que leur divulgation expose à la discrimination.
Une liste d’adhérents syndicaux publiée sur un forum, c’est la possibilité pour n’importe qui — un employeur, un futur employeur — de savoir qui est syndiqué. Le préjudice ne se mesure pas en euros et ne se répare pas.
Les données de santé relèvent de la même catégorie, avec en plus le caractère définitif : un traitement suivi à domicile en 2026 restera exact dans dix ans.
Dans la plupart des cellules de crise, la première question porte sur le nombre de personnes concernées. C’est compréhensible — c’est le chiffre qui apparaîtra dans la presse — mais c’est le mauvais critère pour décider de la suite.
Le RGPD ne raisonne pas en volume. L’obligation d’informer directement les personnes se déclenche lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés. Dix-huit mille dossiers de santé franchissent ce seuil sans discussion. Un million d’adresses de livraison, pas nécessairement.
La bonne question n’est donc pas combien de lignes ont fuité, mais ce que ces lignes révèlent d’une personne qu’elle n’avait pas choisi de rendre public. Un patrimoine, un état de santé, un engagement, une vulnérabilité, la présence d’enfants au domicile.
Cette évaluation est beaucoup plus simple à mener à froid. Elle porte un nom dans le RGPD — l’analyse d’impact — et elle est obligatoire pour les traitements à risque élevé, dont ceux portant sur des données sensibles à grande échelle.
Sans aller jusqu’à l’exercice complet, une organisation gagne à savoir, pour chacune de ses bases, dans quelle colonne elle se range. La plupart des entreprises découvrent pendant la crise que leur fichier le plus banal en apparence révélait quelque chose qu’elles n’avaient jamais regardé sous cet angle.
Deux réflexes concrets en découlent. Ne pas collecter ce qui n’est pas nécessaire — la question « pourquoi avons-nous ce champ ? » n’a souvent pas de réponse. Et cloisonner ce qui est sensible : la base qui révèle quelque chose d’intime n’a pas à vivre dans le même outil, avec les mêmes droits d’accès, que le fichier de prospection.
Pour une fuite qui expose physiquement, les réflexes ne sont pas numériques. Il s’agit de vérifier ses protections matérielles, de se méfier des démarchages trop bien informés, et de signaler toute approche suspecte.
Pour une donnée sensible, le recours est juridique : la CNIL peut être saisie, et la divulgation d’une appartenance syndicale ou d’un état de santé ouvre des voies de réparation que le simple vol d’adresse n’ouvre pas.
Written by: Sid Ahmed Djellali
Cybersécurité Sid Ahmed Djellali
FFRandonnée, CGT de l’Aude, ADMR, NaturaBuy : des structures aux moyens réduits détiennent des bases nationales. Le modèle concentre tout au même endroit.
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.