Une revendication publiée sur un forum cybercriminel affirme avoir mis en circulation un fichier de contacts professionnels rattachés à CartoGIP, la plateforme cartographique opérée par le groupement d'intérêt public GIP ATGeRi. L'annonce, datée du 26 juillet 2026, porterait sur environ 1 200 enregistrements, un volume qui n'a pas été confirmé par l'organisme et qui doit donc être considéré comme une allégation d'attaquant. Les catégories de données citées dans l'échantillon diffusé restent circonscrites à des informations professionnelles : nom, prénom, fonction occupée, nom de l'organisme ou de l'entreprise de rattachement, numéro de téléphone et numéro client. Aucun mot de passe, aucune coordonnée bancaire ni aucune donnée sensible au sens de l'article 9 du RGPD ne figure dans le périmètre revendiqué. La gravité de l'incident est donc estimée faible sur le plan de l'atteinte à la vie privée — mais faible ne signifie pas nul, ni sans obligation légale. Un annuaire professionnel structuré constitue un actif directement monnayable pour l'ingénierie sociale, et le statut d'organisme public du responsable de traitement place le dossier sous un régime d'exigences renforcées.

Que s'est-il passé : CartoGIP victime d'une violation de données

La séquence connue est celle d'une revendication publique. Le 26 juillet 2026, un acteur non identifié publie sur un forum spécialisé dans la revente de bases compromises une annonce présentant un jeu de données comme provenant de la plateforme CartoGIP. La publication s'accompagne, selon l'usage de ces places de marché, d'un échantillon destiné à attester de l'authenticité du lot. C'est cet extrait qui permet de caractériser le périmètre : des fiches de contacts structurées, associant une identité civile à une fonction et à un rattachement organisationnel.

Le vecteur d'intrusion n'est pas documenté à ce stade. Les hypothèses habituelles pour une plateforme métier accessible par comptes utilisateurs restent ouvertes : compromission d'identifiants légitimes par hameçonnage ou par réutilisation de mots de passe, exploitation d'une vulnérabilité applicative de type injection ou contournement de contrôle d'accès, exposition d'une interface d'administration ou d'une API mal filtrée, voire extraction par un compte disposant de droits d'export étendus. Tant que l'organisme n'a pas publié les conclusions de ses investigations, aucune de ces pistes ne peut être privilégiée.

Sur la sensibilité, il faut être précis. Les données concernées sont des données à caractère personnel — un nom associé à un numéro de téléphone identifie une personne physique, y compris dans un cadre strictement professionnel. Le RGPD s'applique pleinement. En revanche, l'absence de secrets d'authentification limite mécaniquement le risque de prise de contrôle de comptes. Le danger se déplace vers un autre terrain : celui de la crédibilité des attaques ciblées que ce fichier rend possibles.

Obligations légales RGPD pour CartoGIP

Dès la prise de connaissance de la violation, le compteur de l'article 33 du RGPD se déclenche. Le responsable de traitement dispose de 72 heures pour notifier la CNIL, sauf s'il peut démontrer que la violation est peu susceptible d'engendrer un risque pour les droits et libertés des personnes. Cette exception se démontre par une analyse documentée, pas par une appréciation informelle : nature des données, facilité de réidentification, volume, possibilité de recoupement avec d'autres fuites. Face à une diffusion publique sur un forum criminel, cette démonstration est difficile à tenir, et la notification reste la voie prudente. Si le délai est dépassé, la notification doit être accompagnée d'une justification du retard.

L'article 34 obéit à un seuil distinct et plus élevé : l'information individuelle des personnes concernées n'est obligatoire que lorsque la violation est susceptible d'engendrer un risque élevé. Avec un périmètre limité à des coordonnées professionnelles, ce seuil n'est probablement pas atteint. La communication reste néanmoins vivement recommandée : prévenir les 1 200 contacts qu'ils sont susceptibles d'être démarchés en usurpant l'identité de la plateforme est la mesure la plus efficace pour neutraliser le risque réel, et elle vaut mieux qu'une découverte par voie de presse.

Trois obligations complètent ce socle. Le registre interne des violations, imposé par l'article 33 §5, doit être renseigné y compris pour les incidents non notifiés — c'est la première pièce que réclame un contrôle. L'article 32 impose de réévaluer les mesures techniques et organisationnelles à la lumière de l'incident. Enfin, le régime de sanction : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour un manquement aux obligations de sécurité et de notification, et jusqu'à 20 millions d'euros ou 4 % pour une violation des principes fondamentaux. Pour un organisme public français, la CNIL module ces plafonds, mais elle dispose aussi de l'injonction sous astreinte et de la publicité de la décision, souvent plus redoutée que l'amende.

Risques pour les personnes touchées et que faire

Le risque dominant ici n'est pas le vol de compte : c'est le ciblage. Un fichier qui associe un nom, une fonction et un numéro de téléphone direct constitue une base de reconnaissance prête à l'emploi. Il alimente le hameçonnage ciblé, où le message se réfère à la fonction exacte du destinataire ; le vishing, l'appel frauduleux se faisant passer pour un support technique ou un interlocuteur institutionnel connu ; et la fraude au président ou au faux fournisseur, qui exige précisément de connaître l'organigramme pour être crédible. L'usurpation d'identité professionnelle, sur une messagerie ou un réseau social, devient également plus simple à mettre en scène.

Les recommandations pratiques, à titre d'hygiène et non en réaction à une compromission d'identifiants : traitez avec méfiance tout appel ou message non sollicité invoquant CartoGIP ou votre organisme de rattachement, et rappelez systématiquement votre interlocuteur sur un numéro que vous avez vérifié vous-même. N'accédez jamais à une demande de virement ou de changement de coordonnées bancaires reçue par téléphone ou courriel sans validation par un second canal. Profitez de l'incident pour renouveler les mots de passe réutilisés et activer l'authentification à deux facteurs sur les comptes professionnels qui le permettent. Vérifiez l'exposition de vos adresses sur Have I Been Pwned. En cas de préjudice, déposez plainte et signalez les faits sur Cybermalveillance.gouv.fr ; une plainte peut également être adressée à la CNIL si vous estimez que vos droits n'ont pas été respectés.

Enseignements pour les entreprises similaires

Un annuaire de contacts est rarement classé comme un actif critique. C'est une erreur d'appréciation : il ne vaut rien en confidentialité et beaucoup en capacité de nuisance. Quelques mesures changent la donne. Le chiffrement au repos des bases et le cloisonnement des exports limitent l'ampleur d'une extraction. L'authentification multifacteur généralisée, y compris pour les comptes de service et d'administration, ferme le vecteur d'accès le plus courant. La segmentation réseau empêche qu'un accès applicatif se transforme en accès à l'ensemble du système d'information. Une politique de journalisation et d'alerte sur les exports massifs détecte l'exfiltration au moment où elle se produit, et non trois mois plus tard sur un forum. Les tests d'intrusion réguliers, complétés par une revue des habilitations et un audit d'infrastructure, valident ces contrôles au lieu de les présumer.

Le cadre réglementaire pousse dans la même direction. La directive NIS 2 élargit considérablement le périmètre des entités soumises à des obligations de gestion des risques et de notification d'incidents, et engage la responsabilité des dirigeants sur la mise en œuvre effective des mesures. Les administrations et opérateurs publics figurent parmi les premiers concernés. Anticiper cette mise en conformité, en commençant par un diagnostic de maturité, revient à traiter en amont la dette de sécurité qu'un incident comme celui-ci met au jour. Le suivi des fuites de données en France montre qu'une part importante des incidents publiés relève de la même mécanique : un accès légitime détourné, une donnée jugée secondaire, et une revente qui fait le reste.

Protégez votre entreprise contre les fuites de données

Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.

→ Évaluer votre conformité NIS 2  |  Demander un audit

Questions fréquentes

Que faire si vous êtes client de CartoGIP ?

Partez du principe que votre nom, votre fonction, votre organisme et votre numéro de téléphone peuvent circuler. Cela n'appelle pas de mesure d'urgence, mais une vigilance accrue sur les sollicitations non attendues pendant plusieurs mois. Vérifiez toute demande sensible par un canal indépendant, signalez à votre référent sécurité les appels ou messages suspects mentionnant la plateforme, et alertez vos équipes comptables sur le risque de fraude au virement. Si vous êtes vous-même responsable de traitement et que vos collaborateurs figurent dans le fichier, tracez l'incident dans votre propre registre.

CartoGIP doit-elle notifier la CNIL ?

Oui, sauf à démontrer par une analyse écrite que la violation est peu susceptible d'engendrer un risque pour les personnes concernées. Compte tenu de la diffusion publique du jeu de données sur un forum cybercriminel, cette démonstration est fragile et la notification dans les 72 heures constitue la position défendable. L'information individuelle des personnes au titre de l'article 34 relève d'un seuil différent, celui du risque élevé, qui n'apparaît pas atteint ici — elle reste recommandée à titre de prévention.

Comment vérifier si vos données ont été exposées ?

Aucun outil grand public ne permet d'interroger un fichier revendiqué sur un forum privé. La démarche fiable consiste à exercer votre droit d'accès auprès du responsable de traitement, qui doit vous répondre sous un mois, et à demander s'il vous identifie parmi les personnes concernées. En complément, les services de veille sur les fuites d'identifiants permettent de contrôler l'exposition de vos adresses de messagerie. Méfiez-vous des sites proposant de « vérifier » votre présence dans une base contre paiement ou création de compte : ils constituent souvent eux-mêmes une collecte.

À retenir

  • Une revendication publiée le 26 juillet 2026 porte sur environ 1 200 contacts professionnels liés à la plateforme CartoGIP (GIP ATGeRi) — volume non confirmé par l'organisme.
  • Le périmètre se limite à des données professionnelles : nom, prénom, fonction, organisme, téléphone et numéro client. Aucun mot de passe ni donnée bancaire n'est concerné.
  • La notification à la CNIL sous 72 heures s'impose en pratique ; l'information individuelle des personnes relève du seuil de risque élevé et reste ici recommandée plutôt qu'obligatoire.
  • Le risque réel est le ciblage : hameçonnage personnalisé, appels frauduleux et fraude au virement. La vérification par un second canal est la contre-mesure la plus efficace.