Aller au contenu principal

Être rappelé(e)

Laissez vos coordonnées, Mélodie vous rappelle sous 24h.

ou
Une demande précise ? Formulaire de contact

Piratage revendiqué à l'Afpa : quelles fiches apprenants garder, et combien de temps

Piratage revendiqué à l'Afpa, jusqu'à 1,7 million de personnes potentiellement concernées : ce qu'un organisme de formation doit garder, purger et préparer.

21 septembre 2026 14 min de lecture

L'Afpa a confirmé samedi 19 septembre à l'AFP qu'un piratage revendiqué touche potentiellement jusqu'à 1,7 million de personnes : l'extraction, « potentielle » selon l'organisme, serait liée à une faille de l'outil de gestion des hébergements, hébergé chez un éditeur tiers et externe au système d'information de l'Afpa. Pour un organisme de formation ou un service RH, la leçon n'est pas dans la technique de l'intrusion : elle est dans la carte des données des apprenants, leurs durées de conservation et le contrat signé avec chaque sous-traitant. C'est ce tri-là qui décide, le jour J, de l'ampleur de votre incident.

Ce que l'incident Afpa établit déjà

  • La faille présumée n'est pas dans le système central de l'Afpa : elle serait dans un outil périphérique, celui de la logistique des hébergements, chez un prestataire.
  • Le chiffre de 1,7 million est un plafond « potentiel » donné par l'Afpa ; les deux fichiers revendiqués (971 420 puis 1 732 811 lignes) ne sont pas encore recoupés.
  • Le RGPD fixe deux réflexes : notifier la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard si la violation présente un risque (sauf risque improbable), informer les personnes si le risque est élevé.
  • Une donnée ne se conserve pas « au cas où » : la CNIL décrit trois phases du cycle de vie d'une donnée (base active, archivage intermédiaire, archivage définitif).
  • Le sous-traitant piraté ne vous décharge pas : le responsable de traitement reste comptable, sa notification est due par l'article 33.2 du RGPD, et l'article 28 encadre ce que votre contrat doit exiger.

Ce qui s'est passé à l'Afpa, et ce qui reste à confirmer

Mercredi 16 et jeudi 17 septembre, deux pirates ont revendiqué séparément avoir récupéré des données personnelles de l'Afpa. Samedi 19 septembre, le directeur adjoint de l'organisme, Pierre Prady, a confirmé à l'AFP qu'une « potentielle extraction de données » serait « liée à une faille sur l'outil qu'on utilise pour gérer nos hébergements », un applicatif « hébergé chez un éditeur tiers et externe à notre système d'information ». Selon cette déclaration, reprise par franceinfo et TF1 Info, il n'y aurait « a priori » eu « pas d'impact sur les services et systèmes d'information de l'Afpa ».

Quatre jours entre la revendication et la confirmationD'après les dépêches AFP reprises par franceinfo et TF1 Info16-17 sept.deux pirates revendiquentdes fichiers de données19 sept. matinl'Afpa confirme à l'AFPune extraction potentiellePoint faible identifiéoutil des hébergements,chez un éditeur tiersDepuis le 19 sept.inventaire des donnéeset des personnes à prévenirL'éditeur de l'outil n'est pas nommé ; le scénario technique précis n'est pas confirmé publiquement

Sur le volume, deux revendications circulent. Selon le décryptage de Clubic publié le 20 septembre, un premier pirate, xMetah, a mis en vente un fichier de 971 420 enregistrements ; un second, Cybernox, revendique 1 732 811 lignes, sans que l'on sache si les deux ensembles se recoupent. Le site Cyberattaque.org dit avoir examiné les échantillons diffusés dans le sillage de la première annonce, ceux du fichier de 971 420 enregistrements, et y a relevé la civilité, le nom, le prénom, la date de naissance complète, l'adresse postale, la ville, le pays, le numéro de téléphone, un identifiant interne et un champ « partenaire » où figure notamment la valeur LHEA. FrenchBreaches ajoute, toujours selon Clubic, des adresses e-mail et des nationalités, et affirme que les données couvrent les années 2006 à 2026. Ces deux derniers points proviennent de l'analyse des fichiers revendiqués, pas d'une confirmation de l'Afpa.

L'Afpa, de son côté, décrit des données « personnelles » : noms, adresses, « éventuellement » numéros de téléphone, et « a priori » aucune coordonnée bancaire ni numéro de Sécurité sociale. Elle précise examiner « l'étendue des données et des personnes concernées pour ensuite les prévenir ». L'incident survient quelques jours après l'annonce d'un plan social prévoyant jusqu'à 867 suppressions d'emplois sur 5 700 et la fermeture possible de 30 centres de formation sur 142, rapporte la dépêche AFP reprise par TF1 Info, ce qui ne simplifie ni la gestion de crise ni la communication interne.

Trois choses ne sont pas publiques au 21 septembre : le nom de l'éditeur tiers, le scénario technique exact (Cybernox évoque une vulnérabilité de l'outil, que l'Afpa n'a pas confirmée), et l'éventuelle notification à la CNIL. Nous n'avons trouvé aucun communiqué sur le site de l'Afpa à cette date : la parole publique de l'organisme passe par les dépêches AFP.

Pourquoi des fiches de 2006 pouvaient-elles encore être là

C'est la question qui doit vous occuper, plus que la faille elle-même. Si la plage 2006-2026 rapportée par FrenchBreaches se confirme, un outil destiné à réserver des hébergements conservait des données de personnes formées il y a près de vingt ans. L'Afpa n'a pas encore expliqué cette profondeur d'historique ; nous ne la préjugeons pas. Mais le mécanisme qui la rend possible est connu, et il est écrit dans les principes du RGPD : aucune donnée personnelle ne doit être conservée indéfiniment, et chaque traitement doit fixer sa durée de conservation en fonction de sa finalité.

La CNIL décrit trois phases du cycle de vie d'une donnée ; deux nous intéressent ici. En base active, elle sert l'objectif pour lequel elle a été collectée : pendant la formation, la fiche apprenant alimente le suivi pédagogique et administratif. Une fois l'objectif atteint, la donnée peut passer en archivage intermédiaire si une obligation légale l'exige ou si l'organisme veut se constituer une preuve pour un éventuel contentieux : elle n'est alors plus utilisée au quotidien, et son accès est restreint aux personnes habilitées, pour une consultation ponctuelle et motivée. Au-delà des délais de prescription applicables, elle doit être supprimée, sauf archivage définitif justifié. C'est la mécanique décrite dans la page de la CNIL sur les durées de conservation. La CNIL a par ailleurs publié le 2 avril 2026 un référentiel de durées de conservation pour la gestion des ressources humaines : il donne le raisonnement activité par activité, mais il relève du droit souple et ne couvre pas la gestion de la formation professionnelle.

Base active, archivage intermédiaire, suppressionLa logique des durées de conservation décrite par la CNILBase activeDurée de la formationet du suivi utileAccès : équipes quitraitent le dossierArchivage intermédiaireObligation légale ou preuvepour un contentieuxAccès restreint, consultationponctuelle et motivéeSuppressionFin des délais deprescription applicablesDécision tracée dansle registreChaque étape a sa durée écrite dans votre registre des traitements, pas dans les habitudes de l'outil

La politique de l'Afpa elle-même donne le contraste : sur sa plateforme de MOOC, l'organisme indique conserver les données personnelles deux ans à compter de la dernière connexion, et le consentement trois ans à compter de sa collecte ou du dernier contact. Ces durées, publiées par l'Afpa, montrent que la règle de limitation est connue dans la maison ; la question ouverte est pourquoi elle ne s'appliquait pas, ou pas ainsi, à l'outil de logistique.

Où vivent vraiment les données de vos apprenants

Avant de fixer des durées, il faut la carte. Dans un organisme de formation, les mêmes noms et prénoms se retrouvent à cinq ou six endroits, dont plusieurs ne sont pas dans votre système d'information :

  • Le dossier administratif : inscription, convention, convocation. Souvent un logiciel métier, parfois un simple drive partagé.
  • Le LMS ou la plateforme e-learning : progressions, évaluations, relevés de connexion. C'est un sous-traitant.
  • L'émargement : feuilles papier scannées ou application de signature, au service des contrôles des financeurs.
  • Les financeurs : portails CPF, OPCO, France Travail, qui répliquent une partie du dossier.
  • Les outils périphériques : réservation de salles ou d'hébergements, questionnaires de satisfaction, restauration, listes d'accessibilité. C'est exactement le maillon qui a cédé chez l'Afpa.
  • Les exports : fichiers Excel ou CSV déposés « temporairement » dans un dossier partagé et jamais supprimés.

Six endroits où dort le même dossier apprenantEn orange : les emplacements hors de votre système d'information centralDossier administratifinscription, convention, convocationPlateforme e-learningprogressions, connexionsÉmargementpapier ou applicationPortails financeursCPF, OPCO, France TravailOutils périphériqueshébergement, satisfactionExports Excel et CSVdéposés, jamais purgés

L'exercice utile consiste à répondre, pour chaque emplacement : qui y accède, quelle durée y est appliquée, et quel contrat encadre le prestataire. Le point de détail qui compte : la notification du sous-traitant au responsable de traitement, dans les meilleurs délais, est due par l'article 33.2 du RGPD, et l'article 28 exige que le contrat encadre les garanties suffisantes du sous-traitant. Autrement dit, si votre outil d'hébergement ou de satisfaction fuit demain, c'est votre organisme qui devra notifier la CNIL et prévenir les personnes. L'Afpa, elle, annonce examiner « l'étendue des données et des personnes concernées pour ensuite les prévenir » ; elle n'a rien rendu public sur une notification à la CNIL.

Combien de temps garder quoi : la grille de décision

La règle d'origine est simple : une durée par donnée, écrite dans votre registre des traitements, puis appliquée. Voici les repères vérifiables, en séparant ce qui est officiel de ce qui relève de la pratique courante.

Donnée Durée repère Fondement Action
Fiche apprenant active (suivi pédagogique) Durée de la formation + suivi utile CNIL : finalité du traitement Définir la date de sortie de base active dans le registre
Émargements, preuves de réalisation Au moins jusqu'à la fin des contrôles financeurs ; repère praticien : 3 ans Pratique (DPO Partagé) ; exigence de justificatifs en contrôle Archivage intermédiaire à accès restreint
Conventions et contrats de formation Repère praticien : 6 ans, fondé sur l'art. L102 B du livre des procédures fiscales (délai porté à 10 ans au 1er janvier 2027) Pratique ; LPF art. L102 B Archivage intermédiaire borné par ce délai
Factures et pièces comptables 10 ans Code de commerce, repris par la CNIL Archivage intermédiaire, suppression au terme
Candidature non retenue 2 ans sauf demande d'effacement CNIL Purge programmée
Données d'un outil périphérique (hébergement, satisfaction) Durée de la mission + sortie de base active décidée CNIL : finalité Purge contractuelle prévue avec l'éditeur
Exports Excel et CSV de travail Durée du besoin réel, puis destruction CNIL : finalité Interdire l'export permanent ; journaliser

Deux précautions de lecture. D'une part, les « repères praticien » (trois ans d'émargement, six ans de conventions) ne sont pas des obligations légales : ce sont des conventions de métier qui couvrent en pratique les fenêtres de contrôle et de prescription, à confronter à vos propres financeurs. Pour les conventions, le fondement légal du repère de six ans est l'article L102 B du livre des procédures fiscales ; la loi n° 2026-534 du 25 juin 2026 porte ce délai à dix ans au 1er janvier 2027, pour les pièces dont le délai expire après cette date. D'autre part, la durée se justifie toujours à l'envers : partez de ce que la donnée sert encore, pas de ce que l'outil permet de stocker.

Apport Origin : la grille ci-dessus est un outil de lecture que nous avons construit pour cet article à partir des règles CNIL et des repères de praticien cités. Elle ne reproduit ni un texte légal ni une mesure de terrain : c'est une aide au tri, à confronter à votre registre et à vos financeurs. Sur le volet comportemental, c'est le même réflexe que pour les outils d'IA : notre guide sur les recommandations de la CNIL pour sécuriser les usages IA en entreprise détaille la logique de minimisation qui s'applique ici aux données apprenants.

Le jour où c'est vous : les 72 premières heures

La doctrine de la CNIL tient en trois obligations, détaillées dans sa page « notifier une violation de données personnelles », à connaître avant l'incident parce que le délai court dès sa constatation.

  1. Documenter. Toute violation de données personnelles se documente en interne : nature de l'incident, données concernées, mesures prises. Ce registre interne existe même si la suite ne déclenche aucune notification.
  2. Notifier la CNIL dans les meilleurs délais, et si possible 72 heures au plus tard si la violation présente un risque pour les droits et libertés des personnes ; un risque improbable dispense de la notification. Si vous dépassez le délai, vous devrez expliquer les motifs du retard dans la notification.
  3. Informer les personnes concernées lorsque le risque est élevé : c'est l'article 34 du RGPD, rappelé par la CNIL. C'est aussi ce que l'Afpa annonce préparer en examinant « l'étendue des données et des personnes concernées ».

Le compte à rebours part de la constatationObligations décrites par la CNIL, articles 33 et 34 du RGPDJ0 : constatdocumentation interne :nature, données, mesures≤ 72 h : CNILnotification si risque ;retard à justifierSi risque élevéinformation des personnes(article 34 RGPD)Après coupcontrats sous-traitants,durées de conservationSi la fuite vient d'un prestataire : sa notification est due par l'article 33.2, à rappeler au contrat (article 28)TPE et PME : cybermalveillance.gouv.fr accompagne gratuitement la gestion de l'incident

Deux réflexes complètent le cadre. Si le vecteur est un prestataire, activez la clause de notification de votre contrat de sous-traitance : la notification au responsable de traitement, dans les meilleurs délais, est due par l'article 33.2 du RGPD, et son rappel au contrat relève de l'article 28, encore faut-il qu'elle soit signée. Et prévenez vos équipes de la vague d'hameçonnage qui suit ces incidents : Cyberattaque.org signale déjà des appels et messages frauduleux émis au nom de l'Afpa ou de France Travail pour « mettre à jour » des dossiers. Pour une TPE ou une PME sans direction informatique, le portail cybermalveillance.gouv.fr est le point d'entrée gratuit de la gestion de crise.

Cas pratique : un organisme de 12 salariés fait le tri

Scénario illustratif : un petit CFA privé décide, le lundi qui suit l'annonce Afpa, de consacrer une demi-journée à sa carte de données. Il ne s'agit pas d'un client ni d'un retour mesuré : c'est une situation type, à adapter à votre organisme.

En une matinée, la coordinatrice recense : le logiciel métier qui porte inscriptions et conventions (durée fixée, appliquée) ; la plateforme e-learning, où les comptes des apprenants partis en 2022 sont encore actifs ; un outil de questionnaires de satisfaction souscrit en 2019, dont personne n'a rouvert les réglages ; et un dossier « exports » du drive partagé contenant 47 fichiers Excel, dont des listes de présence de sessions terminées.

Le même jour, trois décisions : la plateforme passe en purge annuelle des comptes inactifs ; l'outil de satisfaction se voit imposer l'export anonymisé à 90 jours, puis suppression, par écrit avec l'éditeur ; le dossier d'exports est vidé après revue, et la règle « un export vit trente jours maximum » entre dans la procédure interne. Le registre des traitements est mis à jour le soir même : c'est lui qui fait foi lors d'un contrôle, pas la mémoire de l'équipe.

Ce qui reste à traiter en différé : la convention de sous-traitance de la plateforme e-learning, qui ne mentionne aucun délai de notification en cas d'incident, et la politique de conservation des émargements, que le CFA alignera sur la fenêtre de contrôle de son OPCO.

Ce que cet incident change pour vos contrats et vos audits

La certification qualité fonctionne par preuves : le guide de lecture du référentiel national Qualiopi, publié par le ministère du Travail, demande pour chaque indicateur des éléments de preuve que l'auditeur vérifie. Conserver des justificatifs est donc une obligation de fonctionnement ; les conserver sans durée ni accès dédié est en revanche une exposition. L'équilibre tient dans l'archivage intermédiaire : la preuve existe, mais elle ne circule plus. C'est le complément exact du problème traité dans notre article sur la tenue des preuves de formation quand le système d'information est coupé : là-bas, le risque était de perdre la preuve ; ici, c'est de la garder partout et trop longtemps.

Pour les audits comme pour les financeurs, la conséquence pratique est double. Côté contrats, chaque sous-traitant qui manipule des données apprenants doit porter les garanties de l'article 28 et rappeler sa notification au responsable de traitement dans les meilleurs délais, due par l'article 33.2. Côté registre, chaque traitement porte sa durée écrite, et la purge est un processus daté, pas une bonne intention.

Ce que votre contrat de sous-traitance doit verrouillerAttendus des articles 28 et 33.2 du RGPD, applicables à tout outil qui héberge des données apprenants☐ Garanties de sécurité suffisantes, décrites et pas seulement affirmées☐ Notification au responsable de traitement dans les meilleurs délais (art. 33.2)☐ Durée de conservation des données et purge ou restitution en fin de mission☐ Localisation des données et conditions de tout transfert☐ Droit d'audit du responsable sur le traitement confiéLa fuite chez un éditeur ne décharge pas le responsable : elle déclenche ses obligations.

Si votre organisme doit professionnaliser ce volet, c'est précisément l'objet de notre formation IA responsable et conformité, qui couvre le RGPD appliqué aux outils numériques et la documentation des traitements ; le calendrier Qualiopi de novembre 2026, détaillé dans notre article sur ce que la version 1.0 du référentiel change au 1er novembre, ne supprime aucune de ces exigences.

Ce que l'on ne sait pas encore

  • Si les fichiers revendiqués contiennent réellement vingt ans d'historique : la plage 2006-2026 provient de FrenchBreaches et n'est pas confirmée par l'Afpa.
  • Combien de personnes distinctes sont touchées : les lignes peuvent se dédoublonner entre les deux fichiers et en interne.
  • Si des données bancaires ou des numéros de Sécurité sociale figurent dans les fichiers : l'Afpa dit « a priori » non, Cyberattaque.org n'en a pas observé dans les échantillons, mais l'inventaire n'est pas clos.
  • Si la CNIL a été notifiée : rien de public à ce sujet au 21 septembre.
  • L'identité de l'éditeur de l'outil et le scénario technique de la faille.

Questions fréquentes

Que sait-on du piratage revendiqué à l'Afpa au 21 septembre 2026 ?

L'Afpa a confirmé à l'AFP le 19 septembre une extraction potentielle de données qui serait liée à une faille de l'outil de gestion des hébergements, hébergé chez un éditeur tiers et externe à son système d'information. Jusqu'à 1,7 million de personnes sont potentiellement concernées, avec des identités, des adresses et possiblement des numéros de téléphone ; « a priori » aucune donnée bancaire ni aucun numéro de Sécurité sociale. Deux fichiers revendiqués par des pirates distincts (971 420 et 1 732 811 lignes) restent à recouper, et l'éditeur n'est pas nommé publiquement.

Combien de temps un organisme de formation peut-il garder les données d'un apprenant ?

Le RGPD interdit de conserver une donnée au-delà de ce que sa finalité exige. En base active, la fiche apprenant vit le temps de la formation et du suivi utile ; ensuite elle passe en archivage intermédiaire, avec un accès restreint, dans la limite des délais de prescription : cinq ans en droit commun, dix ans pour les documents comptables. Les justificatifs demandés par les financeurs (émargements, preuves de réalisation) se conservent au moins jusqu'à l'expiration des délais de contrôle ; les repères de praticien citent souvent trois ans pour l'émargement.

Que faire dans les 72 premières heures après la découverte d'une fuite ?

Documenter l'incident par écrit (nature, données touchées, mesures prises), notifier la violation à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard si elle présente un risque pour les droits et libertés des personnes (sauf risque improbable), et informer les personnes concernées si le risque est élevé. Si la fuite vient d'un prestataire, sa notification au responsable de traitement, dans les meilleurs délais, est due par l'article 33.2 du RGPD, que votre contrat de sous-traitance doit rappeler. Le portail cybermalveillance.gouv.fr accompagne gratuitement les TPE et PME dans la gestion de l'incident.

Un outil tiers piraté, c'est quand même ma responsabilité ?

Oui. L'externalisation déplace la technique, pas la responsabilité : le responsable de traitement reste comptable. La notification du sous-traitant au responsable de traitement, dans les meilleurs délais après en avoir pris connaissance, est due par l'article 33.2 du RGPD, et l'article 28 exige que le contrat encadre les garanties suffisantes du sous-traitant. L'incident Afpa illustre le point : la faille présumée est chez l'éditeur de l'outil d'hébergement, mais c'est l'Afpa qui explique l'incident à l'AFP et qui devra prévenir les personnes.

Pourquoi des fiches de 2006 étaient-elles encore dans l'outil Afpa ?

On ne le sait pas encore : l'intervalle 2006-2026 est rapporté par le site spécialisé FrenchBreaches et repris par la presse, mais l'Afpa n'a pas confirmé la profondeur d'historique ni expliqué pourquoi un outil de logistique conservait des données aussi anciennes. La question est néanmoins la bonne à se poser chez soi : chaque outil périphérique accumule des exports que personne ne purge, parce qu'aucune durée de conservation n'a été décidée ni appliquée.

Quelles données un service RH conserve-t-il des salariés envoyés en formation ?

Le strict nécessaire : l'inscription, la convention, l'émargement et le résultat utiles à la gestion administrative et aux financeurs. Le référentiel de durées de conservation de la CNIL pour les ressources humaines (avril 2026) illustre le raisonnement activité par activité, mais il relève du droit souple et ne couvre pas la formation professionnelle : c'est votre registre des traitements qui fixe vos durées, bornées par les prescriptions applicables. Le détail des compétences acquises ou des échanges pédagogiques n'a pas vocation à rester indéfiniment dans le dossier du personnel.

Sources

Pierre Beunardeau

Pierre Beunardeau

Co-fondateur, Origin Education

Tags
  • RGPD
  • Formation
  • Conformité
  • Qualiopi
  • RH

Cet article vous a-t-il été utile ?

Votre retour nous aide à améliorer nos contenus.

Prêt à structurer l'IA dans votre entreprise ?

Formations certifiantes, financement CPF, accompagnement sur mesure.

Intervention en France

Où organiser la formation associée ?

Dans vos locaux ou à distance, selon le cadrage confirmé au devis.