La DGFiP l'a officiellement confirmé : un accès illégitime à son système d'information, intervenu fin juin 2026 après une usurpation d'identité, a permis la consultation et l'extraction de données concernant des particuliers et des professionnels. L'accès avait été coupé fin juin dans le cadre d'un contrôle.Les investigations se poursuivent pour déterminer précisément quelles données ont été compromises et combien d'usagers sont concernés. Les usagers concernés ont commencé à recevoir dès hier une information individuelle et l'incident devrait étre notifié à la CNIL.
Si des investigations sont en cours pour déterminer quelles données et combien d'usagers sont concernés, Solidaires Finances Publiques 95 s'inquète des risques encourus par les agents et agentes du Val d'Oise.
En effet, sous réserve de son authentification et de la confirmation de son origine par la DGFIP, Solidaires Finances Publiques 95 a eu connaissance de copies écran de l'application e-contact d’un service du Val d’Oise diffusées sur les réseaux sociaux et les chaînes d'informations. Or, parmi ces informations apparaîtrait l'identification ( floutée, barrée partiellement) des agents ayant assuré le suivi d'une demande. Nous avons donc interpellé la DDFIP du Val d’Oise pour savoir si oui ou non des données personnelles concernant des agents de la DDFIP du Val d’Oise font partie des informations consultées, extraites et diffusées.
Dès lors qu'une information permet d'identifier directement ou indirectement une personne, elle constitue une donnée à caractère personnel.
Le nom ou le prénom d'un agent, son service, son identifiant professionnel ou toute information permettant de l'associer aux dossiers qu'il a traités peuvent donc constituer des données personnelles.
Les agents disposent, à ce titre, des droits prévus par le RGPD:
Lorsque leurs données sont concernées par une violation susceptible d'engendrer un risque élevé pour leurs droits et libertés, l'article 34 du RGPD prévoit que les personnes concernées doivent en être informées dans les meilleurs délais.
Le communiqué ministériel prévoit expressément une information individuelle des usagers concernés.
Solidaires Finances Publiques 95 a demandé que la situation des personnels soit elle aussi examinée : si des données concernant des agents ont été compromises, ils doivent être identifiés et, lorsque les conditions prévues par le RGPD sont réunies, informés.
En outre, comme toute personne, un agent peut exercer, dans les conditions prévues par l'article 15 du RGPD, son droit d'accès aux données personnelles le concernant.
Cette cyberattaque soulève donc une interrogation qui dépasse le seul incident actuel :
quelles informations relatives aux agents sont enregistrées dans les applications de la DGFiP et associées aux opérations ou aux dossiers qu'ils traitent ?
Les personnels doivent pouvoir connaître la nature des données enregistrées à leur sujet, les finalités de leur traitement, leur durée de conservation et les conditions dans lesquelles elles peuvent être accessibles.
Derriere les données, il y a aussi un risque pour les agents:
Si l'identité d'un agent peut être associée à une véritable démarche effectuée par un contribuable, cette information peut être utilisée aussi pour rendre une escroquerie particulièrement crédible.
Un fraudeur pourrait utiliser le nom du véritable agent ou de son service pour contacter un contribuable et gagner sa confiance.
À l'inverse, les agents et agentes eux-mêmes pourraient être ciblés : phishing personnalisé, usurpation d'identité professionnelle, appels frauduleux ou tentatives d'obtenir de nouvelles informations en se faisant passer pour un collègue, un service informatique ou un usager.
À cela s'ajoute un autre risque : si les noms ou l'identité professionnelle des agents figurent parmi les données extraites et sont diffusés, leur sécurité peut être directement mise en cause, avec des possibilités de ciblage, de menaces ou de cyberharcèlement.
Ces risques doivent être pleinement intégrés dans l'évaluation des conséquences de la cyberattaque, dans la protection et l'accompagnement des personnels.
Une compromission de données professionnelles devient alors directement une question de sécurité et de conditions de travail.
Solidaires Finances Publiques 95 a demandé à la DDFIP de nous préciser, suite aux investigations qui seront faites, :
- si des données personnelles concernant des agents ont été consultées ou extraites ;
- quelles catégories de données sont concernées ;
- combien d'agents pourraient être touchés ;
- si les agents concernés seront individuellement informés ;
- quels risques de phishing, d'usurpation d'identité professionnelle ou de ciblage ont été identifiés ;
- quelles mesures de protection et quelles consignes seront mises en place ;
- comment les agents pourront exercer leurs droits sur les données les concernant ;
- quel accompagnement sera proposé aux personnels qui subiraient les conséquences de cette compromission.
Nous avons également demandé que les représentants du personnel soient pleinement informés des conséquences de cet incident pour les agents et des mesures de prévention mises en œuvre.
Les personnels de la DGFiP travaillent quotidiennement avec des données fiscales particulièrement sensibles.
L'administration exige légitimement d'eux le respect absolu de leur confidentialité.
Ils sont tout aussi légitimement en droit d'attendre de leur employeur qu'il protège leurs propres données, leur identité professionnelle et les conditions dans lesquelles ils exercent leurs missions.
Si des données concernant des agents et agentes ont été compromises, ils doivent savoir lesquelles, être informés lorsque les conditions prévues par le RGPD sont réunies et bénéficier des mesures nécessaires pour prévenir les conséquences de leur utilisation frauduleuse.
Les agents ne sont pas seulement les utilisateurs du système d'information lorsqu'une cyberattaque survient.
Ils peuvent aussi en être les victimes.
Solidaires Finances Publiques 95 sera particulièrement vigilant sur ce point et a demandé que toute la transparence soit faite sur les conséquences de cette attaque pour les personnels.
*Remerciements aux camarades de la section Solidaires Finances Publiques 33 pour leur excellent article!

