Comprendre
Fuites de données en Belgique : chiffres, cas marquants et que faire
Hôpitaux, villes, opérateurs, organismes de formation : la Belgique n'échappe pas aux fuites de données. Voici l'état des lieux, les acteurs à connaître et les démarches à suivre.

Les fuites de données en Belgique se multiplient, comme partout en Europe. Villes, hôpitaux, opérateurs télécoms et organismes publics ont été touchés ces dernières années. Les règles sont proches de celles de la France, car le RGPD s'applique dans toute l'Union européenne. Mais les acteurs et les démarches sont propres au pays. Ce guide fait le point.
Pour suivre les incidents récents, consultez notre rubrique Belgique et notre base des fuites. Pour les notions de base, lisez notre guide complet sur la fuite de données.
Combien de fuites de données en Belgique chaque année ?
Deux organismes publient des chiffres officiels.
Les violations notifiées à l'APD
L'Autorité de protection des données (APD) est le gendarme belge des données personnelles. Les organisations doivent lui notifier leurs violations de données. En 2024, elle en a reçu 1 455, selon son rapport annuel 2024. Elle a aussi reçu 837 plaintes.
L'APD précise les causes principales :
- l'erreur humaine, dans 40 % des cas. C'est la première cause des violations notifiées ;
- les rançongiciels et l'hameçonnage, dans 35 % des cas. Leur part augmente.
Les incidents traités par le CCB
Le Centre pour la Cybersécurité Belgique (CCB) gère la réponse aux cyberattaques. Selon ses chiffres clés 2025 :
- il a traité 635 incidents nationaux en 2025 ;
- 105 incidents concernaient des rançongiciels, un chiffre en légère baisse ;
- les Belges lui ont transféré 9 929 354 messages suspects.
En 2024, le CCB recevait en moyenne 25 900 signalements par jour. Il a détecté 1 644 732 liens suspects et les a redirigés vers une page d'avertissement (BX1).
Qui fait quoi en Belgique en cas de fuite de données ?
Plusieurs acteurs interviennent. Il est utile de savoir à qui s'adresser.
| Acteur | Rôle | Quand le contacter |
|---|---|---|
| APD (Autorité de protection des données) | Contrôle le respect du RGPD, reçoit les notifications et les plaintes | Si une organisation ne respecte pas vos droits |
| CCB (Centre pour la Cybersécurité Belgique) | Coordonne la cybersécurité nationale, autorité NIS2 | Pour les organisations victimes d'un incident |
| Safeonweb | Plateforme grand public du CCB | Pour signaler un message suspect |
| Police | Reçoit les plaintes pénales | En cas de fraude, d'usurpation ou de chantage |
| Fraudstop | Numéro unique pour bloquer ses moyens de paiement | En cas de fraude bancaire |
Safeonweb : le réflexe à adopter
Safeonweb est le site de sensibilisation du CCB. Il publie des alertes sur les arnaques en cours. Surtout, il permet de signaler un message suspect. Il suffit de le transférer à suspect@safeonweb.be. Le CCB analyse les liens et peut les bloquer pour protéger les autres internautes.
Fraudstop : le nouveau numéro anti-fraude
En juin 2026, le secteur bancaire et le ministre de la Protection des consommateurs ont lancé Fraudstop (078 170 170). Ce numéro joignable 24 heures sur 24 aide à bloquer rapidement ses moyens de paiement. Selon Test-Achats, certains prestataires comme Revolut, N26 ou Nickel n'en font pas encore partie.
Quelles sont les fuites de données marquantes en Belgique ?
Voici des cas largement documentés par la presse belge et internationale.
IFAPME (2026)
L'IFAPME est l'organisme public wallon de formation en alternance. Il a été piraté en février 2026. Selon la VRT, les données de plus de 700 000 personnes ont été volées. Elles ont été publiées sur le dark web début octobre 2026.
Les données comprennent l'identité, les adresses, le téléphone, la date de naissance et le numéro de registre national. Environ 85 000 numéros de compte bancaire figurent aussi dans le fichier. Test-Achats rappelle que le numéro de registre national ne peut pas être modifié. Une vigilance de plusieurs mois s'impose.
Orange Belgium (2025)
Fin juillet 2025, Orange Belgium a subi une cyberattaque. Les données de 850 000 comptes clients ont été consultées : nom, numéro de téléphone, numéro de carte SIM, code PUK et formule tarifaire.
L'opérateur affirme que les mots de passe, les adresses et les données bancaires n'étaient pas concernés. Il a ajouté des questions secrètes à son service client pour limiter le risque de SIM swapping. Cette fraude consiste à détourner votre numéro vers une autre carte SIM. Notre article sur le SIM swapping explique comment vous en protéger.
La zone de police de Zwijndrecht (2022)
En novembre 2022, le groupe criminel Ragnar Locker a publié des données de la zone de police de Zwijndrecht, près d'Anvers. Le groupe pensait avoir piraté la commune. Selon BleepingComputer, le fichier contenait des milliers de plaques d'immatriculation, des procès-verbaux et des rapports d'enquête.
La police a indiqué que seul le réseau administratif avait été atteint. Le cas a néanmoins marqué les esprits, car il touchait des victimes et des témoins.
La ville d'Anvers (2022)
Début décembre 2022, une cyberattaque a perturbé de nombreux services de la ville d'Anvers. Le groupe Play l'a revendiquée et a menacé de publier des données. Le bourgmestre Bart De Wever a affirmé que la ville n'avait ni négocié ni payé de rançon (RTBF).
La ville de Liège (2021)
Le 21 juin 2021, une attaque informatique a paralysé une partie des services de la ville de Liège. L'état civil et le service population étaient à l'arrêt. Des rendez-vous pour des naissances, des mariages ou des funérailles ont été annulés (The Record). Des médias belges ont attribué l'attaque au rançongiciel Ryuk.
Le SPF Intérieur et la Défense (2021)
En 2021, le SPF Intérieur a découvert une intrusion qui durait depuis avril 2019. Les experts ont évoqué de l'espionnage. Selon les autorités, les données les plus sensibles n'ont pas été atteintes (Solutions Numériques).
En décembre 2021, le ministère de la Défense a été attaqué via la faille Log4j, une vulnérabilité d'un composant logiciel très répandu. Une partie de son réseau a dû être isolée (Journal du Geek).
Les hôpitaux belges
Les hôpitaux sont des cibles régulières.
- Vivalia (2022). En mai 2022, le réseau hospitalier luxembourgeois a été paralysé. Le groupe LockBit a revendiqué l'attaque et affirmé avoir volé des données de patients (La Libre).
- CHRSM à Namur (2023). Dans la nuit du 25 au 26 mai 2023, environ 127 gigaoctets de données ont été volés. Ils contenaient des informations sur des patients et des collaborateurs. Les dossiers médicaux n'ont pas été touchés, selon l'hôpital (DH).
- AZ Monica à Anvers (2026). En janvier 2026, une attaque par rançongiciel a forcé l'hôpital à couper ses serveurs. Sept patients en soins critiques ont été transférés (The Record).
Notre dossier sur les fuites de données de santé analyse pourquoi ce secteur est si exposé.
Quelles règles s'appliquent aux organisations en Belgique ?
Le RGPD
Comme en France, le RGPD impose deux obligations en cas de violation :
- notifier l'APD dans les 72 heures (article 33), sauf absence de risque pour les personnes ;
- informer les personnes concernées sans tarder si le risque est élevé (article 34).
La loi NIS2
La Belgique a été parmi les premiers pays à transposer la directive européenne NIS 2. Sa loi est entrée en vigueur le 18 octobre 2024. Elle impose aux organisations des secteurs essentiels et importants de renforcer leur sécurité. Elles doivent aussi signaler leurs incidents importants au CCB. Une alerte précoce est due sous 24 heures, puis une notification sous 72 heures.
Pour les dirigeants, notre fiche sur les obligations des entreprises en cas de violation détaille ces règles.
Que faire si vos données ont fuité en Belgique ?
Les bons réflexes sont les mêmes qu'en France. Quelques contacts changent. Retrouvez la méthode complète dans notre guide que faire après une fuite de données.
- Vérifiez quelles données sont concernées. L'e-mail de l'organisation doit le préciser.
- Changez vos mots de passe et activez la double authentification. Suivez notre guide mots de passe et double authentification.
- Méfiez-vous des messages inattendus. Transférez-les à suspect@safeonweb.be. Notre guide pour reconnaître les arnaques après une fuite vous aide à les repérer.
- Surveillez vos comptes bancaires, surtout si votre numéro de compte a fuité. Lisez notre fiche sur la fuite d'IBAN.
- Appelez Fraudstop (078 170 170) en cas d'opération suspecte ou si vous avez donné des données bancaires.
- Portez plainte à la police en cas de fraude ou d'usurpation d'identité. Notre guide pour porter plainte explique la marche à suivre.
- Contactez l'APD si l'organisation ne répond pas à vos demandes d'accès ou d'information.
Le cas particulier du numéro de registre national
Le numéro de registre national identifie chaque résident en Belgique. Il ne peut pas être changé après une fuite. Associé à votre nom et à votre date de naissance, il rend les escroqueries plus crédibles. Un fraudeur peut se faire passer pour un service public. Restez prudent face à tout appel qui le mentionne. Notre article sur l'usurpation d'identité détaille les démarches si un fraudeur l'utilise.
Comment vérifier si vos données ont fuité en Belgique ?
Consultez régulièrement notre base des fuites, filtrable par pays. Des services en ligne permettent aussi de tester votre adresse e-mail. Notre guide vérifier si mes données ont fuité présente toutes les méthodes.
Questions fréquentes
Qui contacter en Belgique après une fuite de données ?
Pour un message suspect, transférez-le à suspect@safeonweb.be. Pour une fraude bancaire, appelez Fraudstop au 078 170 170, puis portez plainte à la police. Si l'organisation ne respecte pas vos droits, adressez une plainte à l'Autorité de protection des données.
Combien de fuites de données sont signalées en Belgique ?
L'Autorité de protection des données a reçu 1 455 notifications de violations en 2024. L'erreur humaine en est la première cause. Le Centre pour la Cybersécurité Belgique a traité 635 incidents nationaux en 2025.
Mon numéro de registre national a fuité : que risque-je ?
Ce numéro ne peut pas être modifié. Il peut servir à rendre des arnaques plus crédibles, notamment par téléphone. Restez vigilant pendant plusieurs mois et ne communiquez jamais vos codes bancaires ou d'accès à itsme.
Une entreprise belge doit-elle me prévenir d'une fuite ?
Oui, si la violation présente un risque élevé pour vous. C'est l'article 34 du RGPD. Elle doit aussi notifier l'APD dans les 72 heures. Le message doit décrire les données touchées et les mesures à prendre.
Qu'est-ce que Safeonweb ?
Safeonweb est la plateforme de sensibilisation du Centre pour la Cybersécurité Belgique. Elle publie des alertes et des conseils. Elle permet surtout de signaler les messages suspects en les transférant à suspect@safeonweb.be.
La loi NIS2 s'applique-t-elle déjà en Belgique ?
Oui. La loi belge transposant la directive NIS 2 est entrée en vigueur le 18 octobre 2024. Elle concerne les organisations des secteurs essentiels et importants. Le CCB est l'autorité chargée de la superviser.



