Ingenium Animalis, l'organisme gestionnaire du fichier national d'identification des carnivores domestiques plus connu sous le nom d'I-CAD, a informé ses usagers d'un incident de sécurité affectant sa base de données. Une vulnérabilité applicative aurait rendu possible l'interrogation automatisée de certains enregistrements, exposant les adresses e-mail d'environ 2 025 personnes détentrices de chiens, de chats ou de furets. La faille a été identifiée en septembre 2025, mais la communication publique n'est intervenue que le 10 août 2026, soit près de onze mois plus tard. Aucune donnée bancaire, aucun mot de passe et aucune coordonnée postale ne figurent parmi les informations concernées, ce qui limite la gravité immédiate de l'événement. Cet incident n'en constitue pas moins une violation de données personnelles au sens du RGPD, avec des obligations précises à la charge du responsable de traitement et un risque réel de hameçonnage ciblé pour les personnes fichées.
Que s'est-il passé : I-CAD victime d'une violation de données
Le fichier I-CAD centralise l'identification obligatoire des animaux de compagnie en France : numéro de puce ou de tatouage, signalement de l'animal et coordonnées du détenteur. C'est donc une base nominative massive, adossée à une mission de service public déléguée.
D'après les éléments communiqués par le gestionnaire, la cause n'est pas une intrusion classique avec compromission de serveur, mais une faiblesse de conception d'une interface de consultation. Cette faiblesse aurait autorisé un scraping automatisé, c'est-à-dire l'envoi massif et répétitif de requêtes destinées à extraire des enregistrements un par un, sans authentification renforcée ni limitation du nombre d'appels. Ce mode opératoire est fréquent et redoutablement discret : il n'active aucune alerte antivirus et se fond dans le trafic légitime.
La chronologie constitue le point saillant du dossier. Entre la détection en septembre 2025 et l'information des usagers en août 2026, il s'écoule un délai considérable. Le périmètre reste toutefois circonscrit : seules des adresses électroniques sont concernées, à l'exclusion des numéros d'identification des animaux, des adresses postales et de tout élément financier. La sensibilité intrinsèque de la donnée est faible, mais son contexte ne l'est pas : chaque adresse exposée est associée, par déduction, à un propriétaire d'animal domestique.
Obligations légales RGPD pour I-CAD
Une adresse e-mail est une donnée à caractère personnel. Sa divulgation non autorisée relève de la définition de la violation de données posée par l'article 4.12 du RGPD, indépendamment de son caractère public ou non.
Premier réflexe imposé : l'article 33 impose au responsable de traitement de notifier l'autorité de contrôle dans un délai de 72 heures après avoir eu connaissance de la violation. Ce compte à rebours démarre à la prise de connaissance, donc en septembre 2025, et non à la date de communication publique. Une notification tardive doit être accompagnée d'une justification motivée du retard.
Deuxième obligation : l'article 34 impose d'informer individuellement les personnes concernées lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés. Une exposition limitée à des adresses de messagerie ne franchit pas nécessairement ce seuil, ce qui peut expliquer juridiquement une communication différée et collective plutôt qu'individuelle et immédiate.
Troisième obligation, souvent négligée : l'article 33 paragraphe 5 impose de documenter toute violation dans un registre interne, y compris celles qui ne sont pas notifiées. Ce registre est le premier document réclamé par la CNIL lors d'un contrôle.
Sur le plan des sanctions, le manquement aux obligations de sécurité et de notification expose au plafond de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. La violation des principes fondamentaux de licéité et de minimisation relève du plafond supérieur : 20 millions d'euros ou 4 % du chiffre d'affaires.
Risques pour les personnes touchées et que faire
Le danger principal porte un nom : le hameçonnage contextualisé. Un attaquant qui sait qu'une adresse appartient à un détenteur d'animal identifié dispose d'un prétexte crédible. Faux rappel de vaccination, prétendue mise à jour obligatoire du fichier d'identification, avis d'animal retrouvé exigeant des frais de restitution, régularisation d'un impayé de puce électronique : ces scénarios franchissent largement la vigilance moyenne.
Le second risque est indirect. Une adresse e-mail sert d'identifiant de connexion sur la majorité des services en ligne. Elle alimente donc les campagnes de credential stuffing, qui testent automatiquement des couples identifiant/mot de passe issus d'autres fuites. Précision importante : aucun mot de passe n'a été exposé ici, et le risque ne se matérialise que si l'adresse concernée réutilise un mot de passe déjà compromis ailleurs.
Les mesures utiles sont donc les suivantes. Traiter avec méfiance tout message évoquant votre animal et ne jamais cliquer sur un lien reçu par e-mail : accéder au service en saisissant l'adresse manuellement. Activer l'authentification à deux facteurs sur la messagerie et les comptes sensibles associés à cette adresse. Remplacer les mots de passe réutilisés sur plusieurs sites par des identifiants uniques. Signaler les messages suspects sur cybermalveillance.gouv.fr, et adresser une plainte à la CNIL en cas de préjudice constaté ou d'absence de réponse du responsable de traitement.
Enseignements pour les entreprises similaires
Cet épisode illustre un angle mort récurrent : la sécurité applicative des interfaces de consultation. Les investissements se concentrent sur le périmètre réseau alors que la fuite provient d'une fonctionnalité métier légitime, insuffisamment bridée. Trois contrôles s'imposent sur toute API ou tout formulaire exposant des enregistrements nominatifs : limitation du débit de requêtes par adresse IP et par compte, blocage de l'énumération d'identifiants séquentiels, et détection comportementale des schémas d'accès anormaux.
S'y ajoutent les fondamentaux : chiffrement des données au repos et en transit, authentification multifacteur pour tout accès administratif, segmentation réseau isolant les bases nominatives des environnements exposés, et tests d'intrusion périodiques incluant explicitement un volet applicatif et un test d'énumération. Un audit d'infrastructure annuel reste le moyen le plus économique de découvrir ces failles avant un tiers.
Enfin, la directive NIS 2 rehausse le niveau d'exigence pour un large éventail d'entités essentielles et importantes, avec des obligations de gestion des risques, de notification d'incident sous 24 heures en alerte précoce et de responsabilisation directe des dirigeants. Évaluer son périmètre d'assujettissement via un diagnostic NIS 2 est devenu un préalable, tout comme la veille sur les fuites de données en France pour situer son propre niveau d'exposition.
Protégez votre entreprise contre les fuites de données
Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.
Questions fréquentes
Que faire si vous êtes client de I-CAD ?
Aucune action urgente n'est requise puisque aucun mot de passe ni aucune donnée bancaire n'a été exposé. Adoptez en revanche une vigilance renforcée sur les courriels évoquant votre animal, son identification ou sa vaccination, et ne communiquez jamais de coordonnées bancaires en réponse à une sollicitation reçue par messagerie. Vérifiez également que le mot de passe associé à votre adresse e-mail n'est pas réutilisé ailleurs et activez l'authentification à deux facteurs sur votre messagerie principale.
I-CAD doit-elle notifier la CNIL ?
Oui. Toute violation de données personnelles, y compris limitée à des adresses e-mail, doit être notifiée à la CNIL dans les 72 heures suivant sa découverte, sauf si le responsable de traitement démontre que le risque pour les personnes est improbable. L'information individuelle des personnes concernées, prévue à l'article 34, ne s'impose quant à elle qu'en présence d'un risque élevé, condition qui ne paraît pas remplie au vu du périmètre limité des données exposées.
Comment vérifier si vos données ont été exposées ?
Interrogez le service Have I Been Pwned avec votre adresse e-mail pour identifier les fuites connues qui la référencent. Vous pouvez également exercer votre droit d'accès prévu à l'article 15 du RGPD en écrivant directement au délégué à la protection des données de l'organisme : celui-ci doit vous répondre sous un mois et vous préciser si vos informations font partie du périmètre touché.
À retenir
- Une vulnérabilité applicative d'I-CAD a exposé les adresses e-mail de 2 025 détenteurs d'animaux, sans mot de passe ni donnée bancaire.
- La faille a été identifiée en septembre 2025 et communiquée publiquement le 10 août 2026 : le délai de 72 heures de l'article 33 court depuis la prise de connaissance, pas depuis l'annonce.
- Le risque principal est le hameçonnage contextualisé exploitant le lien connu entre l'adresse et la possession d'un animal identifié.
- Les fuites par scraping d'API imposent des contre-mesures spécifiques : limitation de débit, blocage de l'énumération et tests d'intrusion applicatifs.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire