Une intrusion aux proportions inédites

Tout part d'un piratage survenu en juin dernier sur les systèmes de l'administration fiscale (DGFIP), dont l'ampleur a été précisée en août par Direction générale des finances publiques (DGFiP). L'administration a reconnu, le 14 août, deux intrusions distinctes, l'une fin juin et l'autre fin juillet, ayant permis le vol de données appartenant à au moins 678 000 particuliers et professionnels, ainsi qu'à environ 200 000 comptes enregistrés dans ses fichiers. Selon les précisions apportées par la suite, un peu plus de 350 000 particuliers et près de 250 000 professionnels verraient leurs informations compromises : identité, identifiants fiscaux, coordonnées téléphoniques et postales, ou encore revenu fiscal de référence.

Une mobilisation qui prend forme en quelques jours

Face à cette faille, Jérémy Roche, avocat au barreau de Béziers (Hérault) spécialisé dans le droit de la protection des données personnelles, a lancé une action collective contre l'État dès le 17 août, soit quelques jours seulement après la révélation de l'affaire. Invité sur franceinfo le lundi 23 août, il a indiqué que « plusieurs centaines de personnes » avaient déjà rejoint sa démarche, sans toutefois communiquer de chiffre précis. L'objectif affiché est clair : obtenir des dommages et intérêts pour les personnes dont les données ont été dérobées, et, selon les mots de l'avocat, « responsabiliser l'État » quant à la sécurité de ses systèmes d'information.

Cette initiative n'est pas isolée. Au moins une seconde action collective aurait également été engagée contre les pouvoirs publics dans la foulée de cette affaire, signe que la colère dépasse le seul cercle des clients de Jérémy Roche et touche une partie plus large des contribuables concernés.

Quelle réparation espérer ?

Reste une question centrale : que peuvent réellement obtenir les victimes devant la justice ? D'après les éléments avancés, les indemnisations pourraient se situer dans une fourchette allant de 500 à 5 000 euros par personne, selon la nature du préjudice invoqué et son degré de gravité. Ce type de contentieux, fondé sur le manquement de l'État à son obligation de sécuriser des données sensibles, reste toutefois complexe à faire aboutir, la démonstration d'un préjudice concret et chiffrable pouvant s'avérer délicate pour chaque plaignant.

Un climat de vigilance renforcé

Au-delà de l'aspect judiciaire, cet épisode a relancé les interrogations sur la robustesse des infrastructures numériques de l'État face aux cyberattaques. La confirmation par la DGFiP de deux intrusions successives, séparées de quelques semaines seulement, entre fin juin et fin juillet, soulève la question du délai entre la détection des failles et leur communication publique, cette dernière n'étant intervenue que le 14 août. Pour les personnes concernées, le risque immédiat porte sur d'éventuelles tentatives de hameçonnage ou d'usurpation d'identité, les données volées pouvant être exploitées à des fins frauduleuses pendant une durée difficile à anticiper.

L'action engagée par Jérémy Roche continue de rassembler des adhérents, sans que l'on connaisse pour l'instant le nombre total exact ni le calendrier judiciaire à venir. Ce que cette mobilisation traduit, en revanche, c'est une défiance grandissante envers la capacité de l'État à protéger les informations qu'il collecte. Des données qui, une fois disparues dans la nature, ne reviennent jamais tout à fait sous contrôle.