Les grandes fuites
Fuite de données AP-HP : 1,4 million de tests Covid volés en 2021
À l'été 2021, un pirate a dérobé les résultats de tests Covid de 1,4 million de personnes à l'AP-HP. Ce dossier retrace l'affaire, les données touchées et les bons réflexes à adopter.

La fuite de données de l'AP-HP est l'une des plus marquantes du secteur de la santé en France. L'Assistance publique-Hôpitaux de Paris (AP-HP) gère les hôpitaux publics de Paris et de sa région. En septembre 2021, elle a annoncé le vol d'un fichier lié au dépistage du Covid-19. Environ 1,4 million de personnes testées en 2020 étaient concernées. Voici ce qu'il faut savoir sur ce piratage et sur la conduite à tenir.
Pour comprendre les notions de base, lisez notre guide complet sur la fuite de données. Les autres incidents du secteur sont recensés dans notre rubrique santé.
Que s'est-il passé à l'AP-HP ?
Pendant l'été 2021, un pirate s'est introduit dans un service de partage de fichiers de l'AP-HP. Cet outil servait à stocker et à échanger des documents, en interne comme avec l'extérieur. Il était hébergé sur les serveurs de l'AP-HP.
En septembre 2020, ce service avait été utilisé de façon ponctuelle. Il avait permis de transmettre à l'Assurance maladie et aux agences régionales de santé (ARS) des données de laboratoires. Ces données servaient au suivi des cas contacts, le « contact tracing ».
Selon l'AP-HP, les premières investigations suggéraient un lien avec une faille de sécurité récente de cet outil. Le nom du logiciel n'a pas été rendu public. Le fichier national des tests Covid, appelé SI-DEP, n'était pas touché.
L'AP-HP a indiqué n'avoir trouvé ni autre fuite ni intrusion dans ses autres systèmes. Les dossiers médicaux des patients n'étaient donc pas concernés.
Chronologie de la fuite
| Date | Événement |
|---|---|
| Septembre 2020 | L'outil de partage sert à transmettre des données de dépistage à l'Assurance maladie et aux ARS. |
| Été 2021 | Un pirate s'introduit dans le service et copie des fichiers. |
| 12 septembre 2021 | L'AP-HP confirme l'attaque. |
| 15 septembre 2021 | L'AP-HP porte plainte auprès du procureur de la République de Paris et rend l'affaire publique. |
| 17 septembre 2021 | Les personnes concernées reçoivent un courriel d'information de l'AP-HP. |
| 21 septembre 2021 | La CNIL publie ses conseils aux personnes concernées. |
| 6 octobre 2021 | Un suspect de 22 ans est interpellé dans le Var. |
| 8 octobre 2021 | Il est mis en examen et placé sous contrôle judiciaire. |
Quelles données ont fuité ?
Les fichiers volés contenaient des informations sur des personnes testées contre le Covid-19. D'après la CNIL, il s'agit de :
- l'identité : nom, prénom, date de naissance et sexe ;
- le numéro de sécurité sociale ;
- les coordonnées : adresse postale, adresse e-mail ou numéro de téléphone ;
- les caractéristiques du test utilisé ;
- le résultat du test, positif ou négatif.
L'AP-HP précise aussi que l'identité et les coordonnées des professionnels de santé ayant suivi ces personnes figuraient dans les fichiers. Aucune autre information médicale n'était concernée, selon la CNIL.
Le résultat d'un test est une donnée de santé. C'est une catégorie de données protégée de façon renforcée par le RGPD (le règlement européen sur la protection des données). Pour en savoir plus, consultez notre page sur les données de santé.
Le numéro de sécurité sociale pose un problème particulier. Il ne change jamais au cours de la vie. Notre guide sur la fuite du numéro de sécurité sociale explique les risques associés.
Combien de personnes sont concernées ?
Environ 1,4 million de personnes sont concernées. Il s'agit de personnes ayant fait un test PCR ou sérologique (prise de sang) vers le milieu de l'année 2020. La plupart vivaient en Île-de-France.
Ce chiffre a été donné par l'AP-HP et repris par la CNIL. Il fait de cette affaire l'une des plus grandes fuites de données de santé en France. D'autres cas sont recensés dans notre base des fuites et dans notre rubrique France.
Qui est derrière l'attaque ?
Le 6 octobre 2021, la police judiciaire de Paris a interpellé un suspect. C'est sa brigade de lutte contre la cybercriminalité qui a mené l'enquête. Selon The Record, il s'agit d'un homme de 22 ans, arrêté à Ollioules, dans le Var.
D'après Clubic, cet étudiant en informatique était opposé au pass sanitaire. Il avait revendiqué l'attaque sur Twitter. Selon une source proche du dossier, il voulait montrer la faiblesse du système informatique de l'AP-HP. Il n'aurait pas cherché à revendre les données.
Il avait toutefois diffusé des liens vers les fichiers. Il les avait déposés sur le service d'hébergement MEGA. Il les avait ensuite partagés sur un forum de Jeuxvideo.com et sur Twitter. Les fichiers ont été retirés de MEGA. Mais les enquêteurs estiment qu'ils ont pu être copiés et partagés ailleurs.
Le 8 octobre 2021, il a été mis en examen. Il est notamment poursuivi pour accès frauduleux à un système de l'État et extraction de données. Il a été placé sous contrôle judiciaire. Comme toute personne mise en examen, il est présumé innocent. L'issue judiciaire de l'affaire n'a pas pu être vérifiée.
Qu'ont fait l'AP-HP et les autorités ?
L'AP-HP a pris plusieurs mesures, selon son communiqué :
- une plainte auprès du procureur de la République de Paris, le 15 septembre 2021 ;
- un signalement à l'ANSSI, l'agence nationale chargée de la cybersécurité ;
- une notification à la CNIL, comme l'exige le RGPD en cas de violation de données ;
- un courriel envoyé le 17 septembre au soir à chaque personne concernée.
Dans ce message, l'AP-HP présentait ses excuses. Elle appelait à la vigilance face aux tentatives d'escroquerie et d'hameçonnage. L'hameçonnage (ou « phishing ») consiste à piéger quelqu'un avec un faux message pour lui soutirer des informations.
La CNIL a publié des conseils pratiques le 21 septembre 2021. Elle a rappelé que l'organisme responsable doit informer lui-même chaque personne concernée. Aucune sanction de la CNIL contre l'AP-HP n'a pu être vérifiée. Pour comprendre comment la CNIL sanctionne ce type d'incident, lisez notre page sur les sanctions CNIL.
Comment savoir si je suis concerné ?
Plusieurs indices peuvent vous aider :
- Vous avez reçu un courriel de l'AP-HP en septembre 2021. C'est le moyen principal d'information choisi par l'hôpital.
- Vous avez fait un test Covid vers le milieu de 2020, surtout en Île-de-France. Cela ne suffit pas à dire que vous êtes concerné, mais cela justifie de rester attentif.
La CNIL ne peut pas vous dire si vos données figurent dans le fichier. Elle déconseille de chercher à consulter ce fichier. Elle met aussi en garde contre les sites qui promettent de vérifier votre présence dans la fuite.
Pour connaître les outils fiables, consultez notre guide pour vérifier si mes données ont fuité.
Que faire si mes données ont fuité ?
Le risque principal est l'arnaque ciblée. Un escroc qui connaît votre nom, votre numéro de sécurité sociale et votre téléphone peut paraître très crédible. Voici les étapes à suivre.
- Méfiez-vous des faux messages. Un e-mail ou un SMS au nom de l'Assurance maladie, de l'AP-HP ou d'un laboratoire peut être un piège. N'ouvrez pas les pièces jointes et ne cliquez pas sur les liens. Supprimez le message.
- Ne donnez jamais vos codes. Selon l'AP-HP, le numéro de sécurité sociale et l'e-mail ne suffisent pas pour entrer dans votre compte Ameli. Un code personnel est nécessaire. Ne le communiquez à personne.
- Connectez-vous vous-même à vos comptes officiels, en tapant l'adresse dans votre navigateur. N'utilisez jamais un lien reçu par message.
- Surveillez vos remboursements sur votre compte Ameli. Signalez toute opération inconnue à votre caisse.
- Faites-vous aider en cas d'arnaque. Le site cybermalveillance.gouv.fr et la plateforme 17Cyber guident les victimes.
- Portez plainte en cas d'usurpation d'identité, au commissariat ou à la gendarmerie. Notre guide pour porter plainte après une fuite de données détaille la démarche.
- Vérifiez vos comptes bancaires si l'usurpation est confirmée. La CNIL permet de consulter le fichier FICOBA, qui liste les comptes ouverts à votre nom.
Pour apprendre à repérer les pièges, lisez notre guide pour reconnaître les arnaques après une fuite. Notre fiche que faire après une fuite de données résume aussi tous les réflexes utiles.
Pourquoi cette fuite a-t-elle autant marqué ?
Elle a touché un très grand nombre de personnes en pleine crise sanitaire. Elle concernait aussi des données sensibles, liées à la santé. Enfin, elle venait d'un outil secondaire, utilisé de façon ponctuelle, et non du cœur du système hospitalier.
Cette affaire illustre un risque fréquent. Un outil oublié ou mal mis à jour peut suffire à exposer des données. Notre dossier sur les fuites de données de santé dans les hôpitaux présente d'autres exemples.
Questions fréquentes
Mon dossier médical complet a-t-il fuité ?
Non. Selon l'AP-HP et la CNIL, seules les informations liées au test Covid sont concernées. Il s'agit de l'identité, des coordonnées, du numéro de sécurité sociale et du résultat du test. Aucune autre donnée médicale ne figurait dans le fichier.
Le pirate peut-il accéder à mon compte Ameli ?
Pas avec ces seules données, selon l'AP-HP. Un code personnel est nécessaire pour se connecter à Ameli. Le vrai danger est qu'un escroc vous pousse à donner ce code. Ne le communiquez jamais, même à un interlocuteur qui semble officiel.
Puis-je changer mon numéro de sécurité sociale ?
Non. Ce numéro vous est attribué à vie. C'est pourquoi la vigilance doit durer dans le temps. Méfiez-vous de tout message qui le cite pour gagner votre confiance.
L'AP-HP a-t-elle été sanctionnée ?
Aucune sanction de la CNIL contre l'AP-HP n'a pu être vérifiée pour cette affaire. L'hôpital a notifié la fuite à la CNIL et porté plainte. Le volet judiciaire visait surtout l'auteur présumé du piratage.
Les données circulent-elles encore ?
Les liens publiés par le pirate ont été supprimés. Mais selon les enquêteurs, les fichiers ont pu être partagés ailleurs avant leur retrait. Il est donc prudent de rester attentif aux messages suspects, même plusieurs années après.



