Afpa : 1,7 million de dossiers, et une alerte ignorée en août
Le même pirate avait publié un accès administrateur six semaines plus tôt. Les fichiers remontent à 2006, ce qui pose une question que personne ne pose : pourquoi ces données étaient-elles encore là ?

L’Agence nationale pour la formation professionnelle des adultes a confirmé samedi 19 septembre avoir détecté une extraction non autorisée de ses bases de données. Deux pirates ont revendiqué des fichiers distincts, et le plus volumineux porte sur 1 732 811 personnes.
L’organisme indique que la faille se situe chez un éditeur tiers, sur un outil de gestion des hébergements, et qu’aucune donnée bancaire ni numéro de Sécurité sociale ne figurait a priori sur les serveurs visés.
Deux éléments de cette affaire n’apparaissent dans presque aucune reprise, et ce sont les plus importants.
Le pirate avait déjà prévenu, six semaines plus tôt
Le 7 août, un acteur agissant sous le pseudonyme Cybernox revendiquait déjà la compromission d’une plateforme liée à l’Afpa. Il affirmait alors disposer de 101 comptes et publiait un accès administrateur.
Le 16 septembre, le même acteur annonce la vente de 1 732 811 lignes, obtenues selon lui en exploitant une vulnérabilité de type IDOR.
Autrement dit, l’extraction massive intervient après une alerte publique portant sur le même organisme, par le même auteur, six semaines auparavant. Nous ignorons quelles mesures ont été prises entre les deux dates, et l’Afpa ne s’est pas exprimée sur ce point.
Un mot sur la nature de la faille, parce qu’elle éclaire le reste. Une vulnérabilité IDOR consiste à modifier un identifiant dans une adresse pour accéder aux données d’un autre utilisateur. C’est l’une des failles les plus élémentaires du web, connue depuis vingt ans, et elle figure en permanence dans les classements des vulnérabilités les plus répandues.
Nous relevions déjà, à propos de la série d’incidents visant les administrations françaises cet été, qu’aucun ne procédait d’une technique inédite. Le constat se confirme.
Vingt ans de données dans un seul fichier
Le second élément tient à la période couverte. Selon les analyses publiées, les fichiers vont de 2006 à 2026.
Une personne passée par un centre Afpa il y a vingt ans peut donc figurer dans cette fuite.
Cela soulève une question que la couverture médiatique ne pose pas : pourquoi ces données étaient-elles encore accessibles ? Le règlement européen sur la protection des données impose une limitation de la durée de conservation : les informations personnelles ne doivent pas être gardées au-delà de ce qu’exige la finalité pour laquelle elles ont été collectées.
Un dossier de formation clos en 2006 n’a, en principe, plus de raison de figurer dans un outil de gestion actif en 2026. Le volume de la fuite est en partie le produit de cette conservation.
C’est un enseignement qui dépasse l’Afpa : la quantité de données perdues lors d’un incident dépend autant de la politique d’archivage que de la qualité de la sécurité.
Ce qui a été exposé
Les éléments varient selon les sources, et l’écart mérite d’être signalé.
Selon l’Afpa, l’application contenait l’identité et l’adresse des personnes, avec éventuellement leur numéro de téléphone.
Selon les analyses publiées par les sites spécialisés, s’y ajoutent la date de naissance complète, un identifiant interne, l’adresse électronique, la nationalité et des informations liées à des partenaires de l’organisme.
Cet écart entre la communication de l’organisme et les constats des analystes n’est pas expliqué à ce jour.
Le premier pirate, sous le pseudonyme xMetah, avait revendiqué de son côté 971 420 enregistrements. Aucun élément public n’indique si les deux jeux de données se recoupent, ni s’ils proviennent d’un même environnement.
Pourquoi ça compte, et ce que vous risquez
Il n’y a ni coordonnées bancaires ni numéro de Sécurité sociale. Le risque n’est donc pas le débit frauduleux, c’est l’escroquerie ciblée.
Le profil constitué est précis : nom, adresse, date de naissance, téléphone, et le fait d’être passé par un organisme de formation professionnelle. Un escroc qui appelle en connaissant ces éléments et en se présentant au nom de l’Afpa, de France Travail ou d’un organisme de financement dispose d’une crédibilité immédiate.
La règle reste la même que celle que nous détaillons dans notre guide sur les fuites de données : aucun organisme légitime ne demande par téléphone des coordonnées bancaires ni un code reçu par message. En cas d’appel, raccrochez et rappelez le numéro officiel que vous aurez cherché vous-même.
La question de la sanction
Un point juridique mérite d’être précisé, parce qu’il diffère du cas que nous traitions il y a dix jours.
Nous écrivions, à propos du contrôle de la CNIL sur l’administration fiscale, que l’autorité ne peut pas infliger d’amende administrative à l’État. C’est exact pour l’État et ses administrations.
L’Afpa relève d’un autre statut : c’est un établissement public doté de la personnalité morale, distinct de l’État. Cette différence pourrait ouvrir la voie à une sanction financière, là où la DGFiP n’encourt qu’une mise en demeure.
Plusieurs publications citent à ce titre un précédent, une sanction prononcée contre France Travail après une fuite. Nous n’avons pas pu la vérifier auprès de la CNIL et la mentionnons sous réserve.
Les angles morts
L’éditeur tiers n’est pas nommé. Nous ignorons quel outil est en cause, et si d’autres organismes utilisant le même produit sont exposés. C’est pourtant l’information la plus utile pour d’autres structures.
Le nombre de personnes réellement distinctes n’est pas établi de façon indépendante. Un site spécialisé affirme avoir vérifié que les 1 732 811 lignes correspondent à autant de personnes ; l’Afpa n’a pas confirmé ce chiffre.
L’organisme n’a pas précisé la date exacte de l’extraction, ni le moment où elle a été détectée, ni si la CNIL a été saisie dans le délai de soixante-douze heures prévu par le règlement.
Enfin, l’incident survient quelques jours après l’annonce d’un plan de réorganisation portant sur plusieurs centaines de postes et la fermeture de centres. Nous ne suggérons aucun lien entre les deux faits, et aucun élément n’en établit.
Sources consultées
- Cyberattaque de l'Afpa : jusqu'à 1,7 million de dossiers potentiellement compromis après une faille d'un prestataireClubic, 21 septembre 2026
- Fuite de données AFPA : 1,7 million de personnes concernéesFrenchBreaches, 19 septembre 2026
- AFPA : près d'un million de dossiers revendiqués après une cyberattaqueCyberattaque.org, 16 septembre 2026
- Le site de l'AFPA a été piraté : 1,7 million de personnes concernéesGeneration-NT, 21 septembre 2026
Comment cet article a été produit. Rédigé à partir de 4 sources publiques et indépendantes, puis vérifié et relu par la rédaction avant publication. Notre méthode.


