06 37 08 64 90
Lundi au vendredi 9h - 19h Samedi et dimanche fermé
Étude personnalisée gratuite sous 24/48h
WY-Créations® Stratégie & visibilité des entreprises
CYBERSÉCURITÉ · DONNÉES · ÉCOLE · MINEURS

Fuite de données scolaires en France : ce que contiennent vraiment les fichiers d’élèves diffusés.
Trois incidents en 2026 et des chiffres qu’il faut savoir lire.

Février, mars, puis fin juillet : les données d’élèves français ont été exposées à trois reprises cette année, par des chemins différents et avec des contenus différents. Les 346 millions de lignes revendiquées ne correspondent pas à 346 millions de personnes, et l’écart change tout à la lecture de l’affaire. Mise à jour : 8 septembre 2026 · Protection des mineurs · 12 min de lecture
Fuite de données scolaires et exposition d’informations concernant des élèves français

Une base d’élèves n’a pas besoin de contenir un numéro de carte bancaire pour être dangereuse. Un prénom, un âge, un établissement et une photographie suffisent à construire un message que personne ne songera à mettre en doute, parce que tout y sera exact.

Trois incidents, pas un seul

La confusion vient de là. On parle souvent d’une fuite au singulier alors que trois événements distincts se sont produits en 2026, avec des origines et des contenus différents.

  • Février 2026. Plus de deux millions d’élèves exposés à la suite d’une attaque visant un système central utilisé par de nombreux établissements privés. Le caractère centralisé du dispositif amplifie l’impact : élèves, familles et personnels figurent dans une même base.
  • Mars 2026. Environ 1 557 000 photographies d’élèves exposées, issues d’un système de gestion, accompagnées d’identifiants et de données administratives.
  • Fin juillet 2026. Intrusion dans les systèmes du ministère de l’Éducation nationale, confirmée par le ministère dès le 31 juillet, puis revendiquée publiquement le 17 août par un groupe se présentant sous le nom de ZeroBytes.

S’y ajoute un quatrième épisode, distinct des précédents : l’incident affectant le service de gestion des comptes élèves annexe à ÉduConnect, dont l’origine remonte à l’usurpation du compte d’un personnel habilité fin 2025. Une faille identifiée en décembre 2025 avait été exploitée peu avant sa correction.

Ces incidents ne visent pas les mêmes systèmes. Certains concernent des prestataires privés de gestion scolaire, d’autres des applications académiques, d’autres encore un service national d’authentification.

Cette dispersion explique pourquoi aucun chiffre consolidé n’existe : il n’y a pas une fuite à additionner, mais plusieurs bases distinctes dont les recoupements sont possibles mais non documentés.

L’attaque de juillet en détail

C’est l’épisode le plus documenté, parce que le groupe à l’origine de l’intrusion a publié un inventaire de ce qu’il détient. Environ 43 gigaoctets répartis en quelque 2 500 fichiers, dont un ensemble de 24 gigaoctets et 1 581 fichiers rattaché principalement à l’académie de Créteil.

Le périmètre décrit couvre plusieurs applications du système éducatif : gestion des élèves du premier degré, systèmes de scolarité, outils de suivi des personnels, ainsi que les annuaires académiques de Créteil et de Versailles.

Les données revendiquées comprennent identités, dates de naissance, adresses postales et électroniques, numéros de téléphone, données scolaires et disciplinaires, affectations, grades, informations administratives et empreintes de mots de passe. Les parents et responsables légaux figurent également dans le périmètre décrit.

Une précaution s’impose sur le statut de ces informations. L’intrusion est confirmée par le ministère, l’exfiltration de données personnelles également. En revanche, l’étendue exacte du vol, le nombre de personnes réellement concernées et l’authenticité de l’intégralité des fichiers revendiqués n’ont pas été établis de façon indépendante. Ce qui circule aujourd’hui repose largement sur les déclarations des attaquants eux-mêmes.

Pourquoi les chiffres sont trompeurs

Le chiffre le plus spectaculaire de cette affaire est aussi le plus mal compris : 346 millions de lignes de données brutes. Il ne signifie pas que 346 millions de personnes sont concernées, ce qui serait arithmétiquement impossible dans un pays de 68 millions d’habitants.

Une base de gestion scolaire enregistre un événement, pas une personne. Un enseignant ayant changé cinq fois d’affectation apparaît cinq fois. Un élève suivi de la sixième à la terminale génère autant de lignes que d’années, de classes, d’inscriptions et de bulletins. Sur vingt ans d’archives, la multiplication est massive.

Les attaquants eux-mêmes donnent d’ailleurs des chiffres bien plus modestes après déduplication : environ 4,35 millions d’identifiants de personnels, 1,22 million d’élèves uniques et 602 000 comptes académiques. Ces ordres de grandeur restent considérables, mais ils n’ont plus rien à voir avec les centaines de millions annoncées.

Cette confusion n’est pas propre au secteur éducatif. Elle revient à chaque incident majeur, comme lors de la diffusion de centaines de millions de comptes français ou de l’exposition de coordonnées bancaires. La première question à poser devant un chiffre de fuite est toujours la même : s’agit-il d’enregistrements ou d’individus ?

Le cas particulier des photographies

L’incident de mars mérite un traitement distinct, parce qu’il expose une catégorie de donnée qui n’a pas d’équivalent : plus d’un million et demi de portraits d’élèves, associés à des identifiants et à des données administratives.

Une adresse électronique se change. Un mot de passe se renouvelle. Un numéro de téléphone se résilie. Un visage, non. Et lorsqu’il est associé à un prénom, à un âge et à un établissement, il devient l’élément qui rend crédible n’importe quelle approche.

Le risque ne se limite pas à l’usurpation classique. Une photographie identifiée permet de créer un faux profil convaincant, de fabriquer un montage, ou d’aborder un enfant en se présentant comme quelqu’un qui le connaît déjà. C’est cette dernière possibilité qui distingue une fuite scolaire d’une fuite commerciale.

Ce type d’exposition prend un relief particulier dans un environnement où les mineurs sont déjà très présents en ligne, un sujet abordé dans nos analyses sur l’exposition des enfants aux réseaux sociaux et les procédures engagées contre les grandes plateformes. Les mesures de protection adoptées par les services, telles la classification renforcée des contenus mise en place par Instagram ou les projets de vérification d’identité destinés aux mineurs, ne protègent pas contre une donnée déjà sortie.

Une année record pour la France

Ces incidents ne sont pas isolés, et c’est peut-être le constat le plus préoccupant. Selon les recoupements publiés par la plateforme spécialisée FrenchBreaches, la France cumule depuis janvier 2026 plus de trois cents services compromis et environ 250 millions de données exposées, ce qui en ferait le pays le plus attaqué d’Europe cette année.

L’été a été particulièrement dense. Outre l’intrusion dans les systèmes éducatifs, une vulnérabilité repérée sur un portail public non authentifié a exposé des données personnelles issues de traitements fiscaux et cadastraux : identités, adresses, situations matrimoniales, éléments patrimoniaux. La faille a depuis été corrigée.

Cette accumulation confirme un constat déjà formulé par les autorités de contrôle, notamment dans les rapports de la CNIL sur la hausse des violations de données, et dans les travaux montrant que l’administration publique reste la première cible en Europe.

Le secteur de la santé connaît la même trajectoire, comme le montrent les incidents ayant touché des organismes de complémentaire santé et les expositions ayant concerné plusieurs millions d’assurés. Le point commun de ces affaires est rarement une intrusion spectaculaire : c’est plus souvent un accès légitime détourné, un prestataire secondaire mal protégé ou une interface laissée accessible sans authentification.

Ce que ces données rendent possible

Il faut être précis sur les usages réellement observés, sans céder à la dramatisation ni minimiser ce qui est en jeu.

  • L’hameçonnage crédible. Un message mentionnant le nom exact de l’établissement, la classe et une échéance plausible désarme la méfiance. C’est l’usage le plus courant et le plus immédiat.
  • L’usurpation administrative. Des identités complètes avec dates de naissance et adresses permettent l’ouverture de comptes ou la constitution de dossiers frauduleux, parfois des années plus tard.
  • Le ciblage des parents. Les responsables légaux figurent dans ces bases. Une demande de paiement présentée comme provenant de l’établissement, avec les bonnes références, fonctionne mieux qu’un message générique.
  • L’approche directe d’un mineur. C’est le risque le plus grave et le plus difficile à mesurer. Connaître le prénom, l’âge, l’école et le visage d’un enfant permet d’engager un contact que celui-ci n’aura aucune raison de trouver suspect.

Ces mécanismes ne relèvent pas de la spéculation. Ce sont ceux à l’œuvre dans les campagnes exploitant des données réelles, comme les arnaques usurpant l’Assurance maladie. La donnée volée sert à supprimer le doute.

Une caractéristique aggrave le tout : la durée. Une donnée copiée circule pendant des années, revendue, recoupée, réutilisée bien après que l’incident a quitté l’actualité.

L’enfant concerné aura vingt-cinq ans quand certaines de ces informations serviront encore. Cette dimension temporelle distingue les fuites touchant des mineurs de toutes les autres, et justifie une vigilance qui ne se limite pas aux semaines suivant l’annonce.

Ce que peuvent faire les familles

Les gestes immédiats

Changer les mots de passe des comptes pivots : la messagerie principale des parents, les services scolaires en ligne, les espaces administratifs rattachés. Activer la double authentification partout où elle est proposée, en priorité sur la messagerie qui sert à réinitialiser tout le reste.

La conversation à avoir

Expliquer à l’enfant qu’un message contenant des informations exactes sur lui n’est pas pour autant légitime. C’est contre-intuitif, et c’est précisément le ressort de la fraude. La règle à retenir tient en une phrase : un inconnu qui en sait beaucoup n’est pas un ami, c’est un signal d’alerte.

La surveillance utile

Prêter attention aux contacts inhabituels sur les messageries, les réseaux sociaux et les jeux en ligne. Vérifier périodiquement qu’aucun faux profil n’utilise le nom ou la photographie de l’enfant.

Les réflexes techniques

Maintenir les appareils à jour, une exigence que rappellent les failles permettant de compromettre un téléphone en quelques dizaines de secondes. Conserver les preuves de toute approche suspecte, avec captures horodatées.

Le droit d’accès

Toute personne peut demander la copie des données détenues sur elle, et un parent peut l’exercer pour son enfant mineur. C’est souvent le seul moyen de savoir ce qui figure réellement dans un fichier.

Une remarque sur ce qui ne sert à rien. Chercher à savoir si ses données figurent précisément dans tel ou tel fichier diffusé est une impasse : les bases circulent sous des formes fragmentées, et les outils de vérification publics ne les couvrent pas toutes. Mieux vaut considérer que l’exposition est possible et agir en conséquence, plutôt que d’attendre une confirmation qui ne viendra pas.

Ce que révèle cette série

Au-delà des familles, ces incidents disent quelque chose de la manière dont les données sensibles circulent dans les organisations françaises.

Aucune de ces attaques n’a supposé une prouesse technique. Un compte d’agent usurpé, une faille corrigée trop tard, un portail accessible sans authentification, un prestataire secondaire moins protégé que le donneur d’ordre. Le schéma est constant, et c’est celui décrit dans les attaques visant la chaîne d’approvisionnement logicielle.

L’ampleur des dégâts ne tient pas à la sophistication de l’intrusion mais à ce qu’un seul accès permet d’atteindre. Un compte habilité ouvrant sur vingt ans d’archives nationales pose une question de conception : pourquoi un identifiant unique donne-t-il accès à autant, et pendant si longtemps ?

Le phénomène dépasse largement le secteur public. Les mêmes mécanismes produisent les vols massifs de données clients via des plateformes tierces ou l’exposition de millions de fichiers privés par une application populaire. Pour toute organisation qui manipule des données de mineurs, la conclusion pratique est immédiate : limiter la durée de conservation, cloisonner les accès et vérifier ce qu’un compte compromis permettrait réellement d’extraire.

QUESTIONS FRÉQUENTES

Fuite de données scolaires : les réponses essentielles.

Combien d’élèves sont réellement concernés ?

Aucun chiffre consolidé n’existe, car il s’agit de plusieurs incidents distincts. Les ordres de grandeur documentés sont d’environ deux millions d’élèves en février 2026, un peu plus de 1,5 million de photographies en mars, et 1,22 million d’élèves uniques revendiqués pour l’intrusion de juillet.

Que signifient les 346 millions de lignes ?

Un volume d’enregistrements, pas un nombre de personnes. Une base de gestion scolaire crée une ligne par événement administratif : chaque inscription, chaque changement d’affectation, chaque année de scolarité. Sur vingt ans d’archives, une même personne apparaît des dizaines de fois.

Que contiennent les fichiers de juillet ?

Identités, dates de naissance, adresses postales et électroniques, numéros de téléphone, données scolaires et disciplinaires, affectations, grades, informations administratives et empreintes de mots de passe. Les parents et responsables légaux figurent dans le périmètre décrit par les attaquants.

Ces informations sont-elles confirmées ?

L’intrusion et l’exfiltration de données personnelles sont confirmées par le ministère depuis fin juillet. En revanche, l’étendue exacte du vol, le nombre de personnes concernées et l’authenticité de tous les fichiers revendiqués n’ont pas été établis de façon indépendante.

Pourquoi les photographies posent-elles un problème particulier ?

Parce qu’elles ne se remplacent pas. Un mot de passe se change, une adresse se résilie, un visage non. Associé à un prénom, un âge et un établissement, un portrait permet de créer un faux profil ou d’aborder un enfant en se présentant comme quelqu’un qui le connaît.

Faut-il des données bancaires pour qu’il y ait un risque ?

Non. Une identité complète associée à un contexte scolaire suffit à rendre un message frauduleux crédible. La donnée volée ne sert pas à voler directement, elle sert à supprimer le doute dans l’esprit de la personne visée.

Que doivent faire les parents en priorité ?

Changer les mots de passe des comptes pivots, activer la double authentification sur la messagerie principale, expliquer à l’enfant qu’un message contenant des informations exactes n’est pas pour autant légitime, et surveiller les contacts inhabituels sur les messageries et les jeux en ligne.

Combien de temps le risque dure-t-il ?

Des années. Une donnée copiée est revendue, recoupée et réutilisée bien après la fin de l’actualité. Les fichiers de juillet contenant des archives remontant à 2005, d’anciens élèves aujourd’hui adultes peuvent y figurer.

Florence Salmon
Fondatrice de WY-Créations® — référenceuse senior et développeuse

WY-Créations analyse les évolutions du web, de la protection des données et de la cybersécurité. Les volumes revendiqués par les attaquants sont rapportés comme tels et distingués des éléments confirmés par les autorités. Pour aller plus loin : toutes les actualités web.

DONNÉES ET RESPONSABILITÉ

Une donnée que l’on ne conserve pas est une donnée qui ne peut pas fuir.

WY-Créations accompagne les entreprises sur leurs sites, leurs formulaires et la maîtrise des données qu’elles collectent.

APPELER WY-CRÉATIONS 06 37 08 64 90 →
Activateur France Num Depuis 2018
WY-Créations®
Stratégies & visibilité des entreprises
5,0
129 avis Google
Nous joindre
Échangeons directement sur votre entreprise et votre projet.
Téléphone
06 37 08 64 90
Votre projet
Étude personnalisée sous 24/48H
Bureaux
Île-de-France · Centre-Val de Loire · Bretagne
Lun–Jeu 9h–18h · Ven 9h–13h30
Ce qui nous engage
Une expertise construite depuis 2018 au service de la stratégie et de la visibilité des entreprises.
129
Avis Google
500+
Sites créés
2018
Depuis
Expertise & confiance
Activateur France Num
Certification Google
Stratégies & visibilité des entreprises depuis 2018
Lire les 129 avis Google