Egidio
Dossier · 21 août 2026

CFDT : 1,4 million d'adhérents et ex-adhérents exposés

La CFDT a confirmé une cyberattaque exposant les données de plus de 1,4 million d'adhérents et ex-adhérents — nom, adresse, et appartenance syndicale, une catégorie de données particulièrement protégée. CNIL et ANSSI notifiées, plainte déposée.

⚠️ Ce dossier documente un fait confirmé, pas une revendication. La CFDT a publié un communiqué officiel reconnaissant la cyberattaque. Cette page traite ce sujet exactement comme n'importe quel autre organisme concerné par une fuite de données sur ce site : ce qui est en cause, c'est la sécurité d'un système d'information, pas l'organisation elle-même.

Les chiffres, confirmés

18 fév.
Date à laquelle la CFDT confirme officiellement la cyberattaque.
Communiqué CFDT du 18/02/2026.
1,4 M+
Adhérents et ex-adhérents concernés, sur l'ensemble du territoire français.
Chiffre revendiqué par Cl0p, rapporté par LeMagIT et IT-Connect — absent du communiqué CFDT, qui ne cite aucun volume.
1
Compte compromis à l'origine de l'intrusion — celui d'un responsable départemental.
IT-Connect, 02/2026.
3
Démarches engagées par la CFDT : isolement puis arrêt du serveur, notification CNIL/ANSSI, dépôt de plainte.
Communiqué CFDT du 18/02/2026.

Chronologie

CONFIRMÉ
18 février 2026
La CFDT publie un communiqué officiel confirmant avoir été victime d'une cyberattaque ayant permis le téléchargement illégal de fichiers contenant des données personnelles d'adhérents. Le serveur hébergeant les applications concernées est isolé puis arrêté. La CNIL et l'ANSSI sont informées, une plainte est déposée.
CONFIRMÉ
Février 2026 (suites)
L'enquête établit que l'attaquant a utilisé les identifiants compromis d'un responsable départemental pour accéder à l'application interne « Cnas » et contourner les restrictions d'accès, extrayant les données de l'ensemble des adhérents actuels et de nombreux anciens adhérents. La CFDT confirme que les ex-adhérents sont également concernés.

⚖️Pourquoi cette donnée est traitée différemment

Les données exposées incluent le nom, l'adresse postale et l'appartenance syndicale — numéro d'adhérent, date d'adhésion, affiliation. L'appartenance syndicale relève des « catégories particulières » de l'article 9 du RGPD, au même titre que les données de santé documentées ailleurs sur ce site pour Alaxione ou CareCloud. Le traitement éditorial est le même quel que soit le syndicat concerné : ce qui compte, c'est la nature de la donnée exposée, pas l'organisation elle-même.

Ce que ça change pour vous

Une adresse postale et une appartenance syndicale confirmée suffisent à rendre crédible un contact se présentant comme le syndicat lui-même — une convocation à une réunion, une demande de mise à jour de coordonnées, ou une sollicitation de cotisation. C'est le même mécanisme documenté dans De la fuite à l'arnaque : la donnée volée ne sert presque jamais telle quelle, elle sert à fabriquer de la légitimité.

🔒 Un appel ou message évoquant votre adhésion syndicale, demandant une action urgente ou des informations bancaires, mérite la même vigilance qu'un appel bancaire suspect. Voir comment Medusa relie les canaux.

Questions fréquentes

La fuite CFDT est-elle confirmée ?

Oui, entièrement, par un communiqué officiel de la CFDT elle-même — pas une revendication de pirate.

Pourquoi l'appartenance syndicale est-elle une donnée particulièrement sensible ?

Elle figure parmi les « catégories particulières » de l'article 9 du RGPD, comme les données de santé ou les opinions politiques, ce qui justifie un traitement renforcé.

Comment l'accès a-t-il été obtenu ?

Via les identifiants compromis d'un responsable départemental, utilisés pour accéder à l'application interne « Cnas » et contourner les restrictions d'accès.

📌 Dernière vérification : 21 août 2026. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « CFDT : 1,4 million d'adhérents et ex-adhérents exposés », egidio.app/laboratoire/cfdt-fuite-adherents/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.