Les chiffres, et leur statut réel
L'écart entre la troisième et la première carte est le cœur du sujet : un échantillon d'un millier de lignes ne démontre pas la détention de dix-huit millions. Il rend la revendication crédible, il ne la prouve pas. Le nombre réel de personnes concernées reste, à ce stade, inconnu.
Chronologie
Les données annoncées
La liste ci-dessous est celle annoncée par le vendeur. Elle n'a été vérifiée ni par Alaxione, ni par une autorité :
- Identités, coordonnées, dates de naissance
- Numéros de Sécurité sociale
- Motifs de consultation — donnée de santé au sens du RGPD
- IBAN / BIC
- Mots de passe et jetons d'authentification
- Messages échangés sur la plateforme
⚖️Pourquoi cette catégorie change tout
Les données de santé relèvent des « catégories particulières » de l'article 9 du RGPD, au même titre que les opinions politiques ou l'orientation sexuelle. Leur traitement est interdit par principe, sauf exceptions encadrées, et une violation les concernant impose des obligations renforcées au responsable de traitement. C'est ce qui distingue juridiquement cette affaire d'une fuite de simples coordonnées — si elle se confirme.
Pourquoi nous publions une revendication non confirmée
Parce que le silence n'est pas neutre. L'annonce est publique, elle est reprise, et les personnes qui cherchent « Alaxione piraté » aujourd'hui tombent sur des chiffres présentés sans réserve. Notre rôle n'est pas de relayer un chiffre spectaculaire, c'est de dire exactement où passe la ligne entre ce qu'on sait et ce qu'on suppose.
Cette page sera mise à jour si Alaxione ou la CNIL communiquent. En attendant, elle doit se lire comme le compte rendu d'une revendication, pas d'un fait établi.
Ce que ça change pour vous, confirmé ou non
Une donnée médicale volée ne sert presque jamais telle quelle. Elle sert à rendre crédible un contact : un appel qui cite votre motif de consultation, votre caisse, votre date de rendez-vous. C'est exactement le mécanisme qu'on documente dans De la fuite à l'arnaque — et il ne dépend pas de la confirmation officielle d'une fuite précise : les données de santé de millions de Français circulent déjà, via d'autres brèches celles-là bien documentées.
→ Lire la suite pratique : Vos données de santé ont fuité : que faire concrètement
Questions fréquentes
La fuite Alaxione est-elle confirmée ?
Non. À la date du 20 août 2026, il s'agit d'une revendication publiée sur un forum spécialisé par un pseudonyme. Alaxione n'a pas communiqué publiquement, et aucune décision ou communication de la CNIL n'est connue à ce jour. Seul un échantillon d'environ 1 000 lignes a circulé, sur les millions d'enregistrements annoncés.
Quelles données seraient concernées ?
Selon la seule revendication du pirate : identités, coordonnées, dates de naissance, numéros de Sécurité sociale, motifs de consultation, IBAN/BIC, mots de passe et jetons d'authentification. Cette liste n'a été vérifiée ni par Alaxione, ni par une autorité.
Que faire si je pense être concerné ?
Tant qu'aucune confirmation officielle n'existe, il n'y a pas de liste de victimes à consulter. La précaution utile est comportementale : se méfier de tout appel ou message se présentant comme votre caisse d'assurance maladie, votre mutuelle ou un laboratoire, même s'il cite des informations exactes vous concernant. Le détail est sur cette page.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Alaxione : ce que revendique le pirate, ce qui est confirmé », egidio.app/laboratoire/alaxione-fuite-donnees-sante/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.