Trente-trois millions de numéros de sécurité sociale, de dates de naissance et de contrats mutuelle exposés en quelques jours : c’est le bilan de deux cyberattaques distinctes qui ont frappé Viamedis et Almerys, les opérateurs du tiers payant utilisés par une grande partie des mutuelles françaises. Voici ce que l’on sait de l’incident, ce que cela change concrètement pour les assurés concernés, et les gestes à adopter sans attendre pour limiter les risques de fraude et d’usurpation d’identité.
- Deux cyberattaques distinctes, chez Viamedis et Almerys, ont exposé les données de 33 millions d’assurés sociaux en février.
- Les données volées incluent nom, prénom, date de naissance et numéro de sécurité sociale, mais pas de mots de passe ni d’informations bancaires.
- Le risque principal est le phishing ciblé et l’usurpation d’identité, pas le piratage direct de comptes bancaires.
- La CNIL doit être notifiée sous 72 heures et les personnes concernées informées si le risque est élevé.
- Une vigilance accrue face aux e-mails et SMS frauduleux est indispensable dans les mois qui suivent ce type de fuite.
Que s’est-il passé et que signifie « 33 millions de données exposées »
L’incident trouve son origine dans deux intrusions informatiques distinctes, survenues à quelques jours d’intervalle début février, chez Viamedis et Almerys. Ces deux sociétés gèrent le tiers payant pour de nombreuses mutuelles de santé en France, c’est-à-dire le mécanisme qui permet aux assurés de ne pas avancer certains frais médicaux. Dans les deux cas, le mode opératoire est similaire : des identifiants de professionnels de santé ont été compromis via des techniques d’ingénierie sociale, notamment du phishing, ouvrant ainsi un accès direct aux portails professionnels et, par ricochet, aux bases de données des assurés.
Il est essentiel de distinguer exposition et vol confirmé. Une exposition signifie que des données ont été rendues accessibles à des personnes non autorisées ; cela ne prouve pas systématiquement qu’elles ont été exfiltrées, copiées et revendues. Dans cette affaire, les enquêtes ont confirmé un accès effectif aux bases, ce qui a conduit à parler de fuite de données avérée plutôt que de simple vulnérabilité théorique. Le chiffre de 33 millions correspond au nombre d’enregistrements uniques concernés, un enregistrement désignant une fiche individuelle liée à un assuré, et non 33 millions de personnes physiques distinctes stricto sensu, certains assurés pouvant apparaître plusieurs fois selon leurs contrats.
Ce chiffre place cet incident parmi les plus importants recensés en France ces dernières années. Il faut également le remettre en perspective : le paysage des fuites de données s’est nettement dégradé, avec 549 incidents identifiés en France sur les quatre premiers mois d’une année récente, et une nouvelle fuite chez Almerys quelques mois plus tard a exposé 15,4 millions de numéros de sécurité sociale supplémentaires. Cette répétition interroge sur la robustesse des dispositifs de sécurité mis en place par les sous-traitants du secteur de la santé. Reste à détailler précisément la nature des informations concernées, pour mesurer le niveau réel de risque encouru par les personnes.
Quelles données sont concernées et pourquoi elles sont sensibles
Les données exposées lors de cette double cyberattaque comprennent plusieurs éléments d’identification directe et administrative :
- le nom et le prénom de l’assuré ;
- la date de naissance ;
- le numéro de sécurité sociale, aussi appelé NIR ;
- le nom de l’assureur ainsi que le numéro de contrat ;
- les dates de début et de fin de couverture.
Le numéro de sécurité sociale constitue l’élément le plus sensible de cette liste. Contrairement à un mot de passe, il ne peut pas être changé : il accompagne une personne toute sa vie et sert de clé d’accès à de nombreux services administratifs, notamment via FranceConnect, qui permet de se connecter à des dizaines de services publics avec une identité unique. Un fraudeur disposant du NIR, du nom et de la date de naissance dispose donc d’une base solide pour tenter de se faire passer pour la victime auprès d’organismes sociaux, bancaires ou administratifs.
Il faut toutefois nuancer l’ampleur du danger immédiat : aucune donnée bancaire, aucun mot de passe et aucune information médicale précise n’ont été dérobés lors de cet incident. Cette absence de données financières directes limite le risque de fraude bancaire instantanée. En revanche, la combinaison identité civile complète et numéro de sécurité sociale reste redoutable pour des scénarios d’usurpation d’identité plus sophistiqués, notamment l’ouverture de droits sociaux frauduleux ou la constitution de dossiers falsifiés. C’est précisément cette combinaison qui ouvre la voie à des scénarios d’exploitation concrets, qu’il convient désormais de détailler.
Quels risques concrets pour les personnes : arnaques, comptes piratés, usurpation
Le premier risque, et le plus immédiat, concerne le phishing ciblé. Les fraudeurs disposant du nom, de la date de naissance et des informations de mutuelle peuvent construire des e-mails ou des SMS extrêmement crédibles, se faisant passer pour l’assurance maladie, la mutuelle elle-même ou un service de remboursement. Le smishing, c’est-à-dire le phishing par SMS, est particulièrement efficace dans ce contexte car il exploite l’urgence et la confiance envers un canal perçu comme personnel.
D’autres scénarios méritent une vigilance particulière :
- de faux conseillers appelant au nom de la mutuelle pour « vérifier » des informations bancaires ;
- des tentatives d’ouverture de lignes téléphoniques ou de contrats au nom de la victime ;
- des attaques de credential stuffing, consistant à tester les identifiants divulgués sur d’autres services en ligne, en pariant sur la réutilisation des mots de passe ;
- des campagnes de chantage évoquant faussement la détention de données médicales sensibles ;
- des tentatives d’ingénierie sociale plus élaborées, combinant plusieurs canaux pour gagner la confiance de la cible avant de solliciter un paiement ou une information confidentielle.
Les signaux d’alerte à surveiller incluent des messages mentionnant des informations personnelles exactes pour paraître légitimes, des demandes urgentes de mise à jour de coordonnées bancaires, ou des appels non sollicités évoquant un remboursement exceptionnel. Un rançongiciel déployé en aval d’un accès obtenu par phishing constitue également un risque pour les structures elles-mêmes, avec des conséquences indirectes pour les assurés si de nouvelles données venaient à être chiffrées ou publiées. Face à ces scénarios, plusieurs réflexes doivent être adoptés sans délai.
Que faire immédiatement si vous pensez être concerné

La première action à mener consiste à renforcer la sécurité de ses comptes en ligne, en particulier ceux liés à des services administratifs ou de santé. Voici une check-list pratique :
- changer les mots de passe des comptes sensibles, notamment ceux utilisant le même mot de passe que d’autres services (pratique à proscrire absolument) ;
- activer l’authentification multifacteur partout où elle est disponible, en particulier sur FranceConnect et les espaces mutuelle ;
- rester extrêmement prudent face aux e-mails et SMS non sollicités, même s’ils semblent provenir d’un organisme connu ;
- surveiller régulièrement les relevés bancaires et les comptes de sécurité sociale pour détecter toute activité inhabituelle ;
- envisager un geste de précaution auprès de sa banque en cas de doute sérieux sur une tentative de fraude ;
- conserver toute preuve d’un message suspect ou d’une tentative de fraude, en vue d’un éventuel signalement ou d’une plainte.
Un gestionnaire de mots de passe fiable permet de générer des identifiants uniques pour chaque service et de limiter drastiquement l’impact d’une fuite isolée.
-
Atlancube Gardien de Mots de Passe Hors Ligne, Gérer Vos Mots de Passe - Clé USB Bluetooth, Cryptage de Niveau Militaire, Fonction de Remplissage Auto, 1 000 identifiants, CP001Fonction de remplissage automatique : dites adieu aux tracas de la saisie manuelle des mots de passe PasswordPocket remplit automatiquement vos informations d'identification en un seul clic. Protection des données sans Internet : utilisez le Bluetooth comme support de communication avec votre appareil. Éliminer le besoin d'accéder à Internet et réduire le risque d'accès non autorisé. Cryptage de qualité militaire : utilise des techniques de cryptage avancées pour protéger vos informations sensibles, vous offrant une confidentialité et une sécurité améliorées.
-
NordPass Premium, 1 An, Gestionnaire de Mots de Passe, Code NumériqueRemplissez automatiquement les identifiants de connexion. Gagnez du temps en ligne, laissez NordPass remplir automatiquement vos identifiants de connexion. Un simple clic suffit. Ayez toujours votre mot de passe sur vous. NordPass synchronise automatiquement vos mots de passe sur plusieurs appareils afin que vous puissiez y accéder à tout moment. Vérifiez la force de votre mot de passe. L’outil intégré Qualité des mots de passe permet d’identifier les mots de passe faibles, anciens ou réutilisés. Une sécurité de pointe. NordPass utilise un chiffrement avancé pour garantir que tout ce qui est stocké dans le coffre-fort chiffré reste sécurisé en permanence. Compatibilité multiplateforme. NordPass est disponible pour les appareils Windows, Linux, macOS, Android et iOS. En outre, NordPass fournit une fonctionnalité de coffre-fort Web, vous permettant d’accéder à votre mot de passe à partir de n’importe quel navigateur sur n’importe quel appareil.
-
Locknest, Le gestionnaire Physique de Mots de Passe sans dépendance au Cloud - Stockage chiffré en AES 256 - Connexion USB et Bluetooth - Jusqu’à 512 entrées protégéesProtège jusqu'à 512 entrées (titre, identifiant, mot de passe, site, description) Générateur de mots de passe intégré (TRNG matériel) Stockage chiffré en AES 256 Aucune dépendance au Cloud Connexion Bluetooth et USB (rechargeable en USB-C, câble USB-C vers USB-A fourni)
Ces réflexes individuels ne dispensent pas les organisations responsables du traitement de leurs propres obligations légales, qui encadrent strictement la gestion d’un tel incident en France.
Obligations légales et responsabilités : ce que dit le RGPD en France
Le RGPD impose un cadre précis en cas de violation de données personnelles. Le responsable de traitement, ici les mutuelles ayant recours à Viamedis et Almerys en tant que sous-traitants techniques, doit notifier la CNIL dans un délai de 72 heures après avoir eu connaissance de l’incident. Cette notification de violation doit détailler la nature de l’incident, les catégories et le volume approximatif de données concernées, ainsi que les mesures correctives engagées.
Lorsque le risque pour les personnes est jugé élevé, comme c’est le cas ici compte tenu de la présence du numéro de sécurité sociale, une information directe des personnes concernées est également obligatoire, dans des délais raisonnables et par des moyens clairs. Le DPO (délégué à la protection des données) de chaque organisme joue un rôle central dans cette procédure : il coordonne l’analyse d’impact, assure la liaison avec la CNIL et veille au respect des délais réglementaires.
Les personnes concernées disposent par ailleurs de plusieurs droits qu’elles peuvent exercer sans délai : droit d’accès à leurs données, droit de rectification, droit d’opposition à certains traitements, et possibilité de déposer une plainte auprès de la CNIL si elles estiment que les obligations n’ont pas été respectées. La distinction entre responsable de traitement et sous-traitant est ici déterminante : si Viamedis et Almerys assurent la gestion technique, la responsabilité juridique première reste largement portée par les mutuelles elles-mêmes, qui doivent s’assurer de la conformité de leurs prestataires. Cette répartition des responsabilités pose la question plus large de la prévention, à l’échelle individuelle comme organisationnelle.
Comment limiter l’impact à long terme et éviter la prochaine fuite

À l’échelle individuelle, l’hygiène numérique reste la meilleure protection durable. Cela passe par l’usage systématique de mots de passe uniques et complexes, la généralisation de l’authentification multifacteur, et une méfiance constante envers les sollicitations non vérifiées, qu’elles arrivent par e-mail, SMS ou téléphone. Un antivirus à jour et une solution de sauvegarde régulière des données personnelles complètent ce dispositif de base.
-
McAfee Total Protection 5 Appareils 2026, 15 mois | Amazon Exclusivité, Antivirus, VPN, Logiciel de sécurité | Abonnement, automatiquement renouvelé chaque année | Téléchargement numériqueSÉCURITÉ DES APPAREILS - Profitez d'un antivirus primé optimisé par l'IA avancée McAfee qui vous protège contre les menaces émergentes et en constante évolution. PROTECTION DE VOTRE CONFIDENTIALITÉ EN LIGNE - S'active automatiquement lors de l'utilisation d'un réseau Wi-Fi public. Protégez vos données personnelles et votre activité avec notre VPN sécurisé. Il protège vos opérations bancaires, vos achats et votre navigation en transformant les réseaux Wi-Fi publics en connexion sécurisée. PROTECTION ANTI-FRAUDE: Bénéficiez d'une protection en temps réel contre les virus, les pirates, les SMS frauduleux et les codes QR à risque grâce à la technologie avancée de McAfee SURVEILLANCE DE TOUTES LES DONNÉES - Nous surveillons toutes vos données, des adresses e-mail aux identifiants en passant par les numéros de téléphone, pour détecter les signes de violation. Si vos informations sont détectées, nous vous en informerons afin que vous puissiez prendre des mesures. NAVIGATION SÉCURISÉE - Vous avertit des sites Web à risque et des tentatives de phishing. GESTIONNAIRE DE MOTS DE PASSE - Génère et stocke pour vous des mots de passe complexes. SUPPORT CLIENT - McAfee propose un support client, afin que vous puissiez toujours obtenir de l'aide lorsque vous en avez besoin. TÉLÉCHARGEMENT INSTANTANÉ DU CODE - Le code numérique et les instructions d'activation vous seront envoyés par e-mail après l'achat. L'abonnement prépayé de 15 mois est renouvelé automatiquement. Une carte bancaire ou un compte PayPal est nécessaire pour l'activer et l'utiliser. Un rappel vous sera envoyé 30 jours avant la date de facturation. Vous pouvez résilier votre abonnement à tout moment.
-
Norton 360 Deluxe Exclusivité Amazon* + 50 Go de sauvegarde cloud supplémentaire |5 Appareils | 1 An d'Abonnement en renouvellement automatique| TéléchargementLa solution tout-en-un pour vous aider à protéger votre famille et vous-même en ligne Norton 360 Deluxe utilise une protection primée¹ pour vous aider à protéger votre famille et vous-même Protégez vos proches - Contrôle parental Offrez une protection personnelle à tous les membres de votre famille. Aidez-les à être plus en sécurité en installant Norton 360 Deluxe sur leurs ordinateurs, téléphones et tablettes. Vous pouvez même l'utiliser pour aider vos enfants à se protéger contre les menaces en ligne, en fixant des limites de temps d'écran et en comprenant leurs habitudes de navigation.⁴ [Le contrôle parental n'est pas disponible sur Mac. Il est disponible sur Windows et iOS/Android sur les appareils mobiles] « ABONNEMENT PRÉPAYÉ AVEC RENOUVELLEMENT AUTOMATIQUE¹ : pour l'activer et l'utiliser, vous devez enregistrer une carte de crédit ou un compte PayPal dans votre compte Norton. Il est renouvelé automatiquement et facturé annuellement. Annulez le renouvellement avant la date de facturation dans votre compte Norton et vous ne serez pas facturé. » Les outils Norton 360 AI vous aident à rester en sécurité en détectant les escroqueries cachées en ligne ou dans vos SMS, afin que vous puissiez naviguer et envoyer des messages en toute tranquillité. Éclairez le dark web - Dark Web Monitoring Les usurpateurs d'identité peuvent acheter ou vendre vos données personnelles sur des forums et des sites web difficiles à tracer sur le dark web. Dark Web Monitoring recherche sur le dark web et vous avertit s'il détecte la présence d'informations personnelles.§ Le VPN vous aide à mieux vous protéger en ligne et à accéder au contenu que vous aimez Il contribue à protéger vos informations privées grâce à un cryptage de niveau bancaire pour une connexion plus sécurisée et vous permet d'accéder à votre contenu préféré où que vous soyez ou chez vous. Le tout en un seul clic. Vous n'oublierez plus jamais vos mots de passe - Gestionnaire de mots de passe Les mots de passe sont les clés de votre vie numérique. Norton 360 Deluxe vous aide à les sécuriser et vous permet d'y accéder facilement depuis un seul endroit grâce au gestionnaire de mots de passe inclus. Ne perdez pas ce qui est important pour vous et votre famille - Sauvegarde dans le cloud pour PC La sauvegarde dans le cloud pour PC stocke vos photos et fichiers dans le cloud et les protège contre les attaques de ransomware ou les erreurs de disque dur, et inclut des sauvegardes automatiques.³ Jusqu'à 100 Go
-
McAfee Total Protection 1 Appareil 2026 | Antivirus, VPN, logiciel de sécurité | Abonnement d'un an, automatiquement renouvelé chaque année | Téléchargement numériqueSÉCURITÉ DES APPAREILS - Profitez d'un antivirus primé optimisé par l'IA avancée McAfee qui vous protège contre les menaces émergentes et en constante évolution. PROTECTION DE VOTRE CONFIDENTIALITÉ EN LIGNE - S'active automatiquement lors de l'utilisation d'un réseau Wi-Fi public. Protégez vos données personnelles et votre activité avec notre VPN sécurisé. Il protège vos opérations bancaires, vos achats et votre navigation en transformant les réseaux Wi-Fi publics en connexion sécurisée. PROTECTION ANTI-FRAUDE: Bénéficiez d'une protection en temps réel contre les virus, les pirates, les SMS frauduleux et les codes QR à risque grâce à la technologie avancée de McAfee SURVEILLANCE DE TOUTES LES DONNÉES - Nous surveillons toutes vos données, des adresses e-mail aux identifiants en passant par les numéros de téléphone, pour détecter les signes de violation. Si vos informations sont détectées, nous vous en informerons afin que vous puissiez prendre des mesures. NAVIGATION SÉCURISÉE - Vous avertit des sites Web à risque et des tentatives de phishing. GESTIONNAIRE DE MOTS DE PASSE - Génère et stocke pour vous des mots de passe complexes. SUPPORT CLIENT - McAfee propose un support client, afin que vous puissiez toujours obtenir de l'aide lorsque vous en avez besoin. TÉLÉCHARGEMENT INSTANTANÉ DU CODE - Le code numérique et les instructions d'activation vous seront envoyés par e-mail après l'achat. L'abonnement prépayé de 1 an(s) est automatiquement renouvelé. Une carte de crédit ou un compte PayPal est requis pour activer et utiliser l'abonnement. Nous vous enverrons un rappel 30 jours avant la date de facturation. Vous pouvez résilier l'abonnement à tout moment.
Pour les organisations, la répétition des incidents chez un même acteur, comme la nouvelle fuite touchant Almerys quelques mois après la première, révèle des failles structurelles qu’il convient d’adresser frontalement :
- segmentation stricte des accès selon le principe du moindre privilège ;
- rotation régulière des secrets et des identifiants d’accès aux systèmes sensibles ;
- sensibilisation continue des équipes aux techniques de phishing et d’ingénierie sociale ;
- audits de sécurité réguliers et tests d’intrusion sur les portails professionnels ;
- minimisation des données collectées et révision des durées de conservation, conformément aux principes du RGPD ;
- surveillance active des accès pour détecter rapidement toute connexion anormale.
Le tableau suivant résume les principaux repères chiffrés de cet épisode :
| Élément | Donnée |
|---|---|
| Nombre d’enregistrements exposés | 33 millions |
| Entités touchées | Viamedis et Almerys |
| Incidents de fuite en France (période récente) | 549 en moins de quatre mois |
| Nouvelle fuite Almerys ultérieure | 15,4 millions de NIR |
Ces chiffres traduisent une tendance de fond : les fuites de données touchant le secteur de la santé et de la protection sociale se multiplient, faute d’investissements suffisants dans la sécurisation des accès professionnels.
Cet épisode rappelle qu’une donnée volée ne s’efface jamais vraiment, et que la vigilance individuelle doit désormais devenir un réflexe permanent, au même titre que la responsabilité des organismes qui collectent ces informations sensibles.




