ALERTE

Transparence Santé

Transparence Santé : 9,1 millions de données publiques récupérées et diffusées par un pirate Un utilisateur d’un forum cybercriminel affirme avoir récupéré environ 9,1 millions d’enregistrements provenant de Transparenc…

Transparence Santé : 9,1 millions de données publiques récupérées et diffusées par un pirate Un utilisateur d’un forum cybercriminel affirme avoir récupéré environ 9,1 millions d’enregistrements provenant de Transparence Santé, la base publique française recensant les liens entre entreprises et acteurs du secteur de la santé. Contrairement à une fuite classique, les informations observées dans l’échantillon correspondent à des données déjà rendues publiques par le ministère chargé de la Santé. La publication a été mise en ligne le 1er octobre 2026 par un utilisateur utilisant le pseudonyme « Quantique ». :::embed ::: L’auteur présente son opération comme une fuite de la base « SG Social » et affirme avoir récupéré les informations depuis Transparence Santé. Il indique lui-même dans sa publication qu’il s’agit de données publiques françaises relatives au secteur de la santé. L’analyse de l’échantillon va dans ce sens : les champs observés correspondent à ceux proposés publiquement par la base officielle Transparence Santé. image Il ne s’agit pas de 9,1 millions de professionnels de santé Le chiffre de 9,1 millions affiché par l’auteur ne doit pas être interprété comme le nombre de personnes concernées. La base Transparence Santé contient plusieurs déclarations pouvant concerner un même professionnel, une même entreprise ou un même bénéficiaire. Une personne peut ainsi apparaître à de nombreuses reprises au fil des conventions, avantages ou rémunérations déclarés. Les 9,1 millions revendiqués correspondent donc vraisemblablement à un volume d’enregistrements ou de déclarations, et non à 9,1 millions de personnes uniques. Une base officiellement publique Transparence Santé est une base de données publique pilotée par le ministère chargé de la Santé. Son objectif est de rendre accessibles les liens existant entre les entreprises du secteur et différents acteurs de la santé. Elle recense notamment : • les conventions ; • les rémunérations ; • les avantages accordés à des acteurs du secteur de la santé ; • les entreprises à l’origine des déclarations ; • les bénéficiaires concernés. Ces informations sont volontairement rendues publiques dans un objectif de transparence des liens d’intérêts dans le domaine de la santé. Identités, RPPS, montants et entreprises L’échantillon publié sur le forum comporte notamment les champs suivants : • nom et prénom du bénéficiaire ; • identifiant RPPS ou ADELI ; • profession ; • structure d’exercice ; • adresse professionnelle ; • ville et code postal ; • type de lien d’intérêt ; • montant déclaré ; • date de la déclaration ou de l’avantage ; • entreprise déclarante ; • numéro SIREN ; • secteur d’activité ; • informations géographiques sur l’entreprise. Ces catégories correspondent aux informations accessibles dans la base publique Transparence Santé. L’échantillon consulté par FrenchBreaches ne permet donc pas, à lui seul, d’établir l’exposition de données confidentielles ou inédites. Des rémunérations et avantages déjà consultables publiquement Les montants visibles dans les données peuvent paraître sensibles puisqu’ils permettent d’associer un professionnel à une rémunération, une convention ou un avantage provenant d’une entreprise. Il s’agit néanmoins précisément de la finalité du dispositif Transparence Santé. La réglementation française prévoit la publication de ces relations afin de permettre au public de connaître les liens existant entre les entreprises du secteur de la santé et leurs différents bénéficiaires. L'échantillon comporte ainsi des mentions telles que : • rémunération ; • avantage ; • frais d'inscription à une manifestation ; • montant de l'avantage ou de la rémunération ; • identité de l'entreprise concernée. Ces informations ne constituent donc pas nécessairement des données obtenues à partir d'un espace privé. Une récupération automatisée plutôt qu’une fuite classique L’auteur affirme avoir récupéré massivement les données de Transparence Santé. À partir des éléments disponibles, l’incident semble donc davantage correspondre à une aspiration automatisée d’une base publique, suivie de sa republication sur un forum cybercriminel, qu’à l’exfiltration d’une base confidentielle. Le portail officiel permet d’ailleurs de consulter les déclarations et propose des fonctionnalités d’export et d’API. FrenchBreaches n’a identifié, dans l’échantillon communiqué, aucun élément permettant d’établir que l’auteur aurait obtenu des informations normalement réservées à l’administration ou non accessibles au public. Des données publiques qui restent des données personnelles Le caractère public des informations ne signifie toutefois pas qu'elles peuvent être utilisées sans aucune restriction. Certaines informations publiées sont nominatives et constituent toujours des données à caractère personnel. Le site Transparence Santé précise lui-même que les utilisateurs doivent faire un usage des données nominatives conforme à la réglementation applicable et aux recommandations de la C

Source : FrenchBreaches — fuites de données France

Voir l’alerte →