Les grandes fuites

Fuite de données Viamedis et Almerys : 33 millions d'assurés concernés

Début 2024, deux gestionnaires du tiers payant des mutuelles, Viamedis et Almerys, ont été piratés. Plus de 33 millions de personnes sont concernées. Voici ce qui a fuité et comment réagir.

Par la rédaction · Mis à jour le · 6 min de lecture

La fuite de données Viamedis et Almerys a touché le monde des mutuelles fin janvier 2024. Ces deux sociétés gèrent le tiers payant pour de nombreux organismes complémentaires. Le tiers payant, c'est ce qui vous évite d'avancer les frais chez le pharmacien ou l'opticien.

Selon la CNIL, plus de 33 millions de personnes sont concernées. Le numéro de sécurité sociale fait partie des données exposées. Ce dossier fait le point sur les faits vérifiés. Pour les bases, lisez notre guide qu'est-ce qu'une fuite de données.

Que s'est-il passé chez Viamedis et Almerys ?

Fin janvier 2024, les deux sociétés ont subi des cyberattaques. Viamedis a annoncé l'intrusion le 1er février 2024. Almerys a signalé une attaque comparable quelques jours plus tard.

Le mode opératoire est similaire dans les deux cas. Les pirates ont utilisé les identifiants de professionnels de santé qui se connectent aux plateformes. Ces portails servent aux pharmacies, opticiens ou dentistes à vérifier les droits des patients.

Chez Viamedis, l'intrusion est passée par le hameçonnage (un faux message pour voler un mot de passe) visant un professionnel de santé. C'est ce qu'a indiqué le directeur général de l'entreprise, selon Clubic. Viamedis gère le tiers payant d'environ 20 millions d'assurés.

Les deux portails professionnels ont été fermés par précaution. Les assurés ont pu continuer à utiliser leur carte Vitale et leur carte de tiers payant.

Chronologie de la fuite

Date Événement
Fin janvier 2024 Viamedis et Almerys subissent des cyberattaques
1er février 2024 Viamedis annonce l'intrusion
Début février 2024 Almerys annonce une attaque comparable
7 février 2024 La CNIL annonce plus de 33 millions de personnes concernées et ouvre une enquête
9 février 2024 Le parquet de Paris annonce l'ouverture d'une enquête préliminaire
22 mai 2026 Almerys détecte un nouvel incident sur une plateforme de prise en charge

Quelles données ont fuité ?

Selon la CNIL, les données concernées des assurés et de leur famille sont :

  • l'état civil (nom, prénom) ;
  • la date de naissance ;
  • le numéro de sécurité sociale ;
  • le nom de l'assureur santé (la mutuelle) ;
  • les garanties du contrat.

En revanche, ces données ne seraient pas concernées, selon la CNIL :

  • les coordonnées bancaires ;
  • les données médicales et les remboursements de santé ;
  • l'adresse postale, le numéro de téléphone et l'e-mail.

Des professionnels de santé ont aussi été touchés. Chez Viamedis, des informations sur des pharmacies et cabinets ont été exposées, dont des RIB, selon Siècle Digital.

Le numéro de sécurité sociale est permanent. Notre page numéro de sécurité sociale dans une fuite explique les risques réels.

Combien de personnes sont concernées ?

La CNIL a annoncé le 7 février 2024 que plus de 33 millions de personnes étaient concernées par les deux attaques. Ce chiffre inclut les assurés et leurs ayants droit (enfants, conjoint couverts par le contrat).

C'est l'une des plus grandes fuites de données en France. Elle touche près d'un Français sur deux.

Qui est derrière l'attaque ?

Les auteurs n'ont pas été identifiés publiquement. Le parquet de Paris a ouvert une enquête préliminaire, annoncée le 9 février 2024, selon Siècle Digital. Elle a été confiée à la brigade de lutte contre la cybercriminalité.

Les infractions visées sont les atteintes à des systèmes informatiques et la collecte frauduleuse de données personnelles. L'enquête porte aussi sur le recel (le fait de détenir un bien issu d'un délit).

Qu'ont fait Viamedis, Almerys, la CNIL et la justice ?

La réaction des deux sociétés

Viamedis et Almerys ont porté plainte auprès du procureur de la République. Elles ont notifié la CNIL et l'ANSSI (l'agence nationale chargée de la cybersécurité). Leurs portails destinés aux professionnels ont été fermés le temps de sécuriser les accès.

L'enquête de la CNIL

La CNIL a ouvert une enquête rapide. Elle veut vérifier si les mesures de sécurité étaient adaptées, avant et après l'incident. Elle a aussi rappelé une obligation importante : chaque mutuelle cliente doit informer directement et individuellement les personnes concernées.

À la date de mise à jour de ce dossier, aucune sanction de la CNIL liée à cette fuite n'a été rendue publique. Pour comprendre la procédure, lisez notre page sur les sanctions de la CNIL.

Un nouvel incident chez Almerys en 2026

Le 22 mai 2026, Almerys a découvert la compromission de son site de délivrance des prises en charge (audio, optique, hôpital), selon Leto. La plateforme a été mise hors service. L'assureur AG2R La Mondiale évoque le piratage du compte d'un professionnel de santé. Un pirate affirme avoir dérobé 15 millions de numéros de sécurité sociale. Ce chiffre n'est pas confirmé. Le parquet de Paris a ouvert une enquête préliminaire.

Retrouvez les autres incidents du secteur sur notre page fuites dans la santé.

Pourquoi cette fuite est-elle particulière ?

Viamedis et Almerys ne sont pas des mutuelles. Ce sont des prestataires (des entreprises qui travaillent pour le compte d'autres). Beaucoup d'assurés ignoraient donc que leurs données passaient par elles.

Cette fuite montre un risque fréquent : le maillon faible est souvent un sous-traitant. Il suffit d'un seul compte piraté pour ouvrir l'accès à des millions de fiches.

Elle rappelle aussi l'importance de la double authentification. Avec ce système, un mot de passe volé ne suffit plus pour se connecter.

Comment savoir si je suis concerné ?

La CNIL ne peut pas vous dire si vous êtes concerné. C'est votre mutuelle qui doit vous prévenir.

  • Vérifiez vos e-mails et courriers de février 2024. Les mutuelles clientes de Viamedis ou Almerys devaient informer chaque assuré.
  • Contactez votre mutuelle en cas de doute. Elle peut vous dire si elle travaille avec Viamedis ou Almerys.

Notre guide vérifier si mes données ont fuité présente d'autres outils.

Que faire si mes données ont fuité ?

Ici, ni l'IBAN ni les coordonnées n'ont fuité, selon la CNIL. Le principal risque est le hameçonnage ciblé. Voici les bons réflexes :

  1. Méfiez-vous des messages parlant de remboursements de santé. La CNIL cite ce type d'arnaque en priorité.
  2. Ne donnez jamais vos coordonnées bancaires à la suite d'un e-mail, d'un SMS ou d'un appel, même s'il cite votre mutuelle.
  3. Passez par les canaux officiels. Connectez-vous à votre espace Ameli ou mutuelle en tapant l'adresse vous-même.
  4. Surveillez vos comptes (Ameli, mutuelle, banque) pour repérer une démarche inconnue.
  5. Restez vigilant face à l'usurpation d'identité. Lisez usurpation d'identité : que faire.
  6. Apprenez à repérer le phishing avec notre guide arnaques après une fuite et notre définition du hameçonnage.
  7. Portez plainte en cas de fraude. Suivez notre guide porter plainte après une fuite.

La CNIL rappelle un point important. Ces données peuvent être croisées avec celles d'autres fuites. Restez donc vigilant même si vos coordonnées n'ont pas fuité ici. Pour une méthode complète, consultez que faire après une fuite de données.

Questions fréquentes

Mes données médicales ont-elles fuité ?

Non, selon la CNIL. Les données médicales et les remboursements de santé ne sont pas concernés. Seuls l'état civil, le numéro de sécurité sociale, la mutuelle et les garanties du contrat ont été exposés.

Ma mutuelle ne m'a pas prévenu, suis-je concerné ?

Pas forcément. Seules les mutuelles qui confient leur tiers payant à Viamedis ou Almerys sont touchées. En cas de doute, contactez directement votre mutuelle.

Mon IBAN a-t-il fuité ?

Pour les assurés, non. Les coordonnées bancaires ne font pas partie des données exposées, selon la CNIL. En revanche, des RIB de professionnels de santé ont été touchés chez Viamedis.

Ma carte Vitale fonctionne-t-elle toujours ?

Oui. La fuite n'a pas bloqué l'usage de la carte Vitale ni de la carte de tiers payant. Votre numéro de sécurité sociale reste le même et vos droits ne changent pas.

Puis-je être indemnisé ?

C'est possible si vous prouvez un préjudice réel, devant la justice. La CNIL ne verse pas d'indemnisation. Notre page sur l'indemnisation après une fuite explique les démarches.

Consultez aussi nos pages sur les fuites de numéro de sécurité sociale et l'ensemble des fuites recensées.