
L'Afpa a confirmé samedi 19 septembre à l'AFP qu'un piratage revendiqué touche potentiellement jusqu'à 1,7 million de personnes : l'extraction, « potentielle » selon l'organisme, serait liée à une faille de l'outil de gestion des hébergements, hébergé chez un éditeur tiers et externe au système d'information de l'Afpa. Pour un organisme de formation ou un service RH, la leçon n'est pas dans la technique de l'intrusion : elle est dans la carte des données des apprenants, leurs durées de conservation et le contrat signé avec chaque sous-traitant. C'est ce tri-là qui décide, le jour J, de l'ampleur de votre incident.
Ce que l'incident Afpa établit déjà
- La faille présumée n'est pas dans le système central de l'Afpa : elle serait dans un outil périphérique, celui de la logistique des hébergements, chez un prestataire.
- Le chiffre de 1,7 million est un plafond « potentiel » donné par l'Afpa ; les deux fichiers revendiqués (971 420 puis 1 732 811 lignes) ne sont pas encore recoupés.
- Le RGPD fixe deux réflexes : notifier la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard si la violation présente un risque (sauf risque improbable), informer les personnes si le risque est élevé.
- Une donnée ne se conserve pas « au cas où » : la CNIL décrit trois phases du cycle de vie d'une donnée (base active, archivage intermédiaire, archivage définitif).
- Le sous-traitant piraté ne vous décharge pas : le responsable de traitement reste comptable, sa notification est due par l'article 33.2 du RGPD, et l'article 28 encadre ce que votre contrat doit exiger.
Ce qui s'est passé à l'Afpa, et ce qui reste à confirmer
Mercredi 16 et jeudi 17 septembre, deux pirates ont revendiqué séparément avoir récupéré des données personnelles de l'Afpa. Samedi 19 septembre, le directeur adjoint de l'organisme, Pierre Prady, a confirmé à l'AFP qu'une « potentielle extraction de données » serait « liée à une faille sur l'outil qu'on utilise pour gérer nos hébergements », un applicatif « hébergé chez un éditeur tiers et externe à notre système d'information ». Selon cette déclaration, reprise par franceinfo et TF1 Info, il n'y aurait « a priori » eu « pas d'impact sur les services et systèmes d'information de l'Afpa ».
Sur le volume, deux revendications circulent. Selon le décryptage de Clubic publié le 20 septembre, un premier pirate, xMetah, a mis en vente un fichier de 971 420 enregistrements ; un second, Cybernox, revendique 1 732 811 lignes, sans que l'on sache si les deux ensembles se recoupent. Le site Cyberattaque.org dit avoir examiné les échantillons diffusés dans le sillage de la première annonce, ceux du fichier de 971 420 enregistrements, et y a relevé la civilité, le nom, le prénom, la date de naissance complète, l'adresse postale, la ville, le pays, le numéro de téléphone, un identifiant interne et un champ « partenaire » où figure notamment la valeur LHEA. FrenchBreaches ajoute, toujours selon Clubic, des adresses e-mail et des nationalités, et affirme que les données couvrent les années 2006 à 2026. Ces deux derniers points proviennent de l'analyse des fichiers revendiqués, pas d'une confirmation de l'Afpa.
L'Afpa, de son côté, décrit des données « personnelles » : noms, adresses, « éventuellement » numéros de téléphone, et « a priori » aucune coordonnée bancaire ni numéro de Sécurité sociale. Elle précise examiner « l'étendue des données et des personnes concernées pour ensuite les prévenir ». L'incident survient quelques jours après l'annonce d'un plan social prévoyant jusqu'à 867 suppressions d'emplois sur 5 700 et la fermeture possible de 30 centres de formation sur 142, rapporte la dépêche AFP reprise par TF1 Info, ce qui ne simplifie ni la gestion de crise ni la communication interne.
Trois choses ne sont pas publiques au 21 septembre : le nom de l'éditeur tiers, le scénario technique exact (Cybernox évoque une vulnérabilité de l'outil, que l'Afpa n'a pas confirmée), et l'éventuelle notification à la CNIL. Nous n'avons trouvé aucun communiqué sur le site de l'Afpa à cette date : la parole publique de l'organisme passe par les dépêches AFP.
Pourquoi des fiches de 2006 pouvaient-elles encore être là
C'est la question qui doit vous occuper, plus que la faille elle-même. Si la plage 2006-2026 rapportée par FrenchBreaches se confirme, un outil destiné à réserver des hébergements conservait des données de personnes formées il y a près de vingt ans. L'Afpa n'a pas encore expliqué cette profondeur d'historique ; nous ne la préjugeons pas. Mais le mécanisme qui la rend possible est connu, et il est écrit dans les principes du RGPD : aucune donnée personnelle ne doit être conservée indéfiniment, et chaque traitement doit fixer sa durée de conservation en fonction de sa finalité.
La CNIL décrit trois phases du cycle de vie d'une donnée ; deux nous intéressent ici. En base active, elle sert l'objectif pour lequel elle a été collectée : pendant la formation, la fiche apprenant alimente le suivi pédagogique et administratif. Une fois l'objectif atteint, la donnée peut passer en archivage intermédiaire si une obligation légale l'exige ou si l'organisme veut se constituer une preuve pour un éventuel contentieux : elle n'est alors plus utilisée au quotidien, et son accès est restreint aux personnes habilitées, pour une consultation ponctuelle et motivée. Au-delà des délais de prescription applicables, elle doit être supprimée, sauf archivage définitif justifié. C'est la mécanique décrite dans la page de la CNIL sur les durées de conservation. La CNIL a par ailleurs publié le 2 avril 2026 un référentiel de durées de conservation pour la gestion des ressources humaines : il donne le raisonnement activité par activité, mais il relève du droit souple et ne couvre pas la gestion de la formation professionnelle.
La politique de l'Afpa elle-même donne le contraste : sur sa plateforme de MOOC, l'organisme indique conserver les données personnelles deux ans à compter de la dernière connexion, et le consentement trois ans à compter de sa collecte ou du dernier contact. Ces durées, publiées par l'Afpa, montrent que la règle de limitation est connue dans la maison ; la question ouverte est pourquoi elle ne s'appliquait pas, ou pas ainsi, à l'outil de logistique.
Où vivent vraiment les données de vos apprenants
Avant de fixer des durées, il faut la carte. Dans un organisme de formation, les mêmes noms et prénoms se retrouvent à cinq ou six endroits, dont plusieurs ne sont pas dans votre système d'information :
- Le dossier administratif : inscription, convention, convocation. Souvent un logiciel métier, parfois un simple drive partagé.
- Le LMS ou la plateforme e-learning : progressions, évaluations, relevés de connexion. C'est un sous-traitant.
- L'émargement : feuilles papier scannées ou application de signature, au service des contrôles des financeurs.
- Les financeurs : portails CPF, OPCO, France Travail, qui répliquent une partie du dossier.
- Les outils périphériques : réservation de salles ou d'hébergements, questionnaires de satisfaction, restauration, listes d'accessibilité. C'est exactement le maillon qui a cédé chez l'Afpa.
- Les exports : fichiers Excel ou CSV déposés « temporairement » dans un dossier partagé et jamais supprimés.
L'exercice utile consiste à répondre, pour chaque emplacement : qui y accède, quelle durée y est appliquée, et quel contrat encadre le prestataire. Le point de détail qui compte : la notification du sous-traitant au responsable de traitement, dans les meilleurs délais, est due par l'article 33.2 du RGPD, et l'article 28 exige que le contrat encadre les garanties suffisantes du sous-traitant. Autrement dit, si votre outil d'hébergement ou de satisfaction fuit demain, c'est votre organisme qui devra notifier la CNIL et prévenir les personnes. L'Afpa, elle, annonce examiner « l'étendue des données et des personnes concernées pour ensuite les prévenir » ; elle n'a rien rendu public sur une notification à la CNIL.
Combien de temps garder quoi : la grille de décision
La règle d'origine est simple : une durée par donnée, écrite dans votre registre des traitements, puis appliquée. Voici les repères vérifiables, en séparant ce qui est officiel de ce qui relève de la pratique courante.
| Donnée | Durée repère | Fondement | Action |
|---|---|---|---|
| Fiche apprenant active (suivi pédagogique) | Durée de la formation + suivi utile | CNIL : finalité du traitement | Définir la date de sortie de base active dans le registre |
| Émargements, preuves de réalisation | Au moins jusqu'à la fin des contrôles financeurs ; repère praticien : 3 ans | Pratique (DPO Partagé) ; exigence de justificatifs en contrôle | Archivage intermédiaire à accès restreint |
| Conventions et contrats de formation | Repère praticien : 6 ans, fondé sur l'art. L102 B du livre des procédures fiscales (délai porté à 10 ans au 1er janvier 2027) | Pratique ; LPF art. L102 B | Archivage intermédiaire borné par ce délai |
| Factures et pièces comptables | 10 ans | Code de commerce, repris par la CNIL | Archivage intermédiaire, suppression au terme |
| Candidature non retenue | 2 ans sauf demande d'effacement | CNIL | Purge programmée |
| Données d'un outil périphérique (hébergement, satisfaction) | Durée de la mission + sortie de base active décidée | CNIL : finalité | Purge contractuelle prévue avec l'éditeur |
| Exports Excel et CSV de travail | Durée du besoin réel, puis destruction | CNIL : finalité | Interdire l'export permanent ; journaliser |
Deux précautions de lecture. D'une part, les « repères praticien » (trois ans d'émargement, six ans de conventions) ne sont pas des obligations légales : ce sont des conventions de métier qui couvrent en pratique les fenêtres de contrôle et de prescription, à confronter à vos propres financeurs. Pour les conventions, le fondement légal du repère de six ans est l'article L102 B du livre des procédures fiscales ; la loi n° 2026-534 du 25 juin 2026 porte ce délai à dix ans au 1er janvier 2027, pour les pièces dont le délai expire après cette date. D'autre part, la durée se justifie toujours à l'envers : partez de ce que la donnée sert encore, pas de ce que l'outil permet de stocker.
Apport Origin : la grille ci-dessus est un outil de lecture que nous avons construit pour cet article à partir des règles CNIL et des repères de praticien cités. Elle ne reproduit ni un texte légal ni une mesure de terrain : c'est une aide au tri, à confronter à votre registre et à vos financeurs. Sur le volet comportemental, c'est le même réflexe que pour les outils d'IA : notre guide sur les recommandations de la CNIL pour sécuriser les usages IA en entreprise détaille la logique de minimisation qui s'applique ici aux données apprenants.
Le jour où c'est vous : les 72 premières heures
La doctrine de la CNIL tient en trois obligations, détaillées dans sa page « notifier une violation de données personnelles », à connaître avant l'incident parce que le délai court dès sa constatation.
- Documenter. Toute violation de données personnelles se documente en interne : nature de l'incident, données concernées, mesures prises. Ce registre interne existe même si la suite ne déclenche aucune notification.
- Notifier la CNIL dans les meilleurs délais, et si possible 72 heures au plus tard si la violation présente un risque pour les droits et libertés des personnes ; un risque improbable dispense de la notification. Si vous dépassez le délai, vous devrez expliquer les motifs du retard dans la notification.
- Informer les personnes concernées lorsque le risque est élevé : c'est l'article 34 du RGPD, rappelé par la CNIL. C'est aussi ce que l'Afpa annonce préparer en examinant « l'étendue des données et des personnes concernées ».
Deux réflexes complètent le cadre. Si le vecteur est un prestataire, activez la clause de notification de votre contrat de sous-traitance : la notification au responsable de traitement, dans les meilleurs délais, est due par l'article 33.2 du RGPD, et son rappel au contrat relève de l'article 28, encore faut-il qu'elle soit signée. Et prévenez vos équipes de la vague d'hameçonnage qui suit ces incidents : Cyberattaque.org signale déjà des appels et messages frauduleux émis au nom de l'Afpa ou de France Travail pour « mettre à jour » des dossiers. Pour une TPE ou une PME sans direction informatique, le portail cybermalveillance.gouv.fr est le point d'entrée gratuit de la gestion de crise.
Cas pratique : un organisme de 12 salariés fait le tri
Scénario illustratif : un petit CFA privé décide, le lundi qui suit l'annonce Afpa, de consacrer une demi-journée à sa carte de données. Il ne s'agit pas d'un client ni d'un retour mesuré : c'est une situation type, à adapter à votre organisme.
En une matinée, la coordinatrice recense : le logiciel métier qui porte inscriptions et conventions (durée fixée, appliquée) ; la plateforme e-learning, où les comptes des apprenants partis en 2022 sont encore actifs ; un outil de questionnaires de satisfaction souscrit en 2019, dont personne n'a rouvert les réglages ; et un dossier « exports » du drive partagé contenant 47 fichiers Excel, dont des listes de présence de sessions terminées.
Le même jour, trois décisions : la plateforme passe en purge annuelle des comptes inactifs ; l'outil de satisfaction se voit imposer l'export anonymisé à 90 jours, puis suppression, par écrit avec l'éditeur ; le dossier d'exports est vidé après revue, et la règle « un export vit trente jours maximum » entre dans la procédure interne. Le registre des traitements est mis à jour le soir même : c'est lui qui fait foi lors d'un contrôle, pas la mémoire de l'équipe.
Ce qui reste à traiter en différé : la convention de sous-traitance de la plateforme e-learning, qui ne mentionne aucun délai de notification en cas d'incident, et la politique de conservation des émargements, que le CFA alignera sur la fenêtre de contrôle de son OPCO.
Ce que cet incident change pour vos contrats et vos audits
La certification qualité fonctionne par preuves : le guide de lecture du référentiel national Qualiopi, publié par le ministère du Travail, demande pour chaque indicateur des éléments de preuve que l'auditeur vérifie. Conserver des justificatifs est donc une obligation de fonctionnement ; les conserver sans durée ni accès dédié est en revanche une exposition. L'équilibre tient dans l'archivage intermédiaire : la preuve existe, mais elle ne circule plus. C'est le complément exact du problème traité dans notre article sur la tenue des preuves de formation quand le système d'information est coupé : là-bas, le risque était de perdre la preuve ; ici, c'est de la garder partout et trop longtemps.
Pour les audits comme pour les financeurs, la conséquence pratique est double. Côté contrats, chaque sous-traitant qui manipule des données apprenants doit porter les garanties de l'article 28 et rappeler sa notification au responsable de traitement dans les meilleurs délais, due par l'article 33.2. Côté registre, chaque traitement porte sa durée écrite, et la purge est un processus daté, pas une bonne intention.
Si votre organisme doit professionnaliser ce volet, c'est précisément l'objet de notre formation IA responsable et conformité, qui couvre le RGPD appliqué aux outils numériques et la documentation des traitements ; le calendrier Qualiopi de novembre 2026, détaillé dans notre article sur ce que la version 1.0 du référentiel change au 1er novembre, ne supprime aucune de ces exigences.
Ce que l'on ne sait pas encore
- Si les fichiers revendiqués contiennent réellement vingt ans d'historique : la plage 2006-2026 provient de FrenchBreaches et n'est pas confirmée par l'Afpa.
- Combien de personnes distinctes sont touchées : les lignes peuvent se dédoublonner entre les deux fichiers et en interne.
- Si des données bancaires ou des numéros de Sécurité sociale figurent dans les fichiers : l'Afpa dit « a priori » non, Cyberattaque.org n'en a pas observé dans les échantillons, mais l'inventaire n'est pas clos.
- Si la CNIL a été notifiée : rien de public à ce sujet au 21 septembre.
- L'identité de l'éditeur de l'outil et le scénario technique de la faille.
Questions fréquentes
Que sait-on du piratage revendiqué à l'Afpa au 21 septembre 2026 ?
L'Afpa a confirmé à l'AFP le 19 septembre une extraction potentielle de données qui serait liée à une faille de l'outil de gestion des hébergements, hébergé chez un éditeur tiers et externe à son système d'information. Jusqu'à 1,7 million de personnes sont potentiellement concernées, avec des identités, des adresses et possiblement des numéros de téléphone ; « a priori » aucune donnée bancaire ni aucun numéro de Sécurité sociale. Deux fichiers revendiqués par des pirates distincts (971 420 et 1 732 811 lignes) restent à recouper, et l'éditeur n'est pas nommé publiquement.
Combien de temps un organisme de formation peut-il garder les données d'un apprenant ?
Le RGPD interdit de conserver une donnée au-delà de ce que sa finalité exige. En base active, la fiche apprenant vit le temps de la formation et du suivi utile ; ensuite elle passe en archivage intermédiaire, avec un accès restreint, dans la limite des délais de prescription : cinq ans en droit commun, dix ans pour les documents comptables. Les justificatifs demandés par les financeurs (émargements, preuves de réalisation) se conservent au moins jusqu'à l'expiration des délais de contrôle ; les repères de praticien citent souvent trois ans pour l'émargement.
Que faire dans les 72 premières heures après la découverte d'une fuite ?
Documenter l'incident par écrit (nature, données touchées, mesures prises), notifier la violation à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard si elle présente un risque pour les droits et libertés des personnes (sauf risque improbable), et informer les personnes concernées si le risque est élevé. Si la fuite vient d'un prestataire, sa notification au responsable de traitement, dans les meilleurs délais, est due par l'article 33.2 du RGPD, que votre contrat de sous-traitance doit rappeler. Le portail cybermalveillance.gouv.fr accompagne gratuitement les TPE et PME dans la gestion de l'incident.
Un outil tiers piraté, c'est quand même ma responsabilité ?
Oui. L'externalisation déplace la technique, pas la responsabilité : le responsable de traitement reste comptable. La notification du sous-traitant au responsable de traitement, dans les meilleurs délais après en avoir pris connaissance, est due par l'article 33.2 du RGPD, et l'article 28 exige que le contrat encadre les garanties suffisantes du sous-traitant. L'incident Afpa illustre le point : la faille présumée est chez l'éditeur de l'outil d'hébergement, mais c'est l'Afpa qui explique l'incident à l'AFP et qui devra prévenir les personnes.
Pourquoi des fiches de 2006 étaient-elles encore dans l'outil Afpa ?
On ne le sait pas encore : l'intervalle 2006-2026 est rapporté par le site spécialisé FrenchBreaches et repris par la presse, mais l'Afpa n'a pas confirmé la profondeur d'historique ni expliqué pourquoi un outil de logistique conservait des données aussi anciennes. La question est néanmoins la bonne à se poser chez soi : chaque outil périphérique accumule des exports que personne ne purge, parce qu'aucune durée de conservation n'a été décidée ni appliquée.
Quelles données un service RH conserve-t-il des salariés envoyés en formation ?
Le strict nécessaire : l'inscription, la convention, l'émargement et le résultat utiles à la gestion administrative et aux financeurs. Le référentiel de durées de conservation de la CNIL pour les ressources humaines (avril 2026) illustre le raisonnement activité par activité, mais il relève du droit souple et ne couvre pas la formation professionnelle : c'est votre registre des traitements qui fixe vos durées, bornées par les prescriptions applicables. Le détail des compétences acquises ou des échanges pédagogiques n'a pas vocation à rester indéfiniment dans le dossier du personnel.
Sources
- L'Afpa cible d'un piratage informatique, franceinfo avec AFP, 19 septembre 2026 : confirmation de l'extraction potentielle, déclarations de Pierre Prady, outil d'hébergements chez un éditeur tiers.
- L'Afpa victime d'un piratage de données, TF1 Info avec AFP, 19 septembre 2026 : mêmes déclarations, nature des données selon l'Afpa.
- Cyberattaque de l'Afpa, Clubic, 20 septembre 2026 : détail des deux revendications (xMetah, Cybernox), éléments relevés par Cyberattaque.org et FrenchBreaches, contexte du plan social.
- AFPA : près d'un million de dossiers revendiqués, Cyberattaque.org : contenu des échantillons examinés, champ « partenaire », alerte hameçonnage.
- Le site de l'AFPA a été piraté, Génération NT, 21 septembre 2026 : angle prestataire externe et responsabilité de l'organisme.
- Les durées de conservation des données, CNIL : base active, archivage intermédiaire, exemples de durées.
- Référentiel de durées de conservation RH, CNIL, avril 2026 : droit souple, raisonnement activité par activité sur dix activités de gestion des ressources humaines ; ne couvre pas la formation professionnelle.
- Notifier une violation de données personnelles, CNIL : documentation interne, notification dans les meilleurs délais et si possible 72 heures au plus tard, information des personnes (articles 33 et 34 du RGPD).
- Vos données personnelles, plateforme MOOC de l'Afpa : durées de conservation publiées par l'Afpa (deux ans après la dernière connexion, trois ans pour le consentement).
- Guide de lecture du référentiel national qualité Qualiopi, ministère du Travail : éléments de preuve attendus pour chaque indicateur.
- RGPD et organismes de formation, DPO Partagé : repères de praticien sur les durées de conservation (émargements, conventions, e-learning), cités comme tels.
- Article L102 B du livre des procédures fiscales, Légifrance : conservation de six ans des documents soumis aux droits de l'administration ; la loi n° 2026-534 du 25 juin 2026 porte le délai à dix ans au 1er janvier 2027.
- Cybermalveillance.gouv.fr : accompagnement gratuit des TPE et PME victimes d'incidents de cybersécurité.
Cet article vous a-t-il été utile ?
Votre retour nous aide à améliorer nos contenus.




