Un acteur malveillant se faisant appeler « ChimeraZ » aurait divulgué une base de données de 2,8 Go liée à Portalia, une société française de portage salarial. Selon les informations rapportées, les fichiers contiendraient plus de 22 000 documents de paie et dossiers personnels. L'affaire de la fuite de données de Portalia concernant les dossiers de paie rappelle utilement combien d'informations sensibles se trouvent au sein d'un seul intermédiaire de l'emploi, et des droits dont disposent les travailleurs français lorsque ces informations s'échappent.

Les détails ci-dessous proviennent des informations initiales. La version de Portalia concernant l'incident, sa cause et son ampleur complète n'a pas été établie dans les éléments dont nous disposons, il convient donc de considérer les chiffres comme des allégations rapportées plutôt que comme des conclusions confirmées.

Ce que ChimeraZ a divulgué depuis Portalia

La fuite rapportée est une base de données de 2,8 Go publiée par un acteur malveillant utilisant le nom ChimeraZ. L'ensemble de données est décrit comme contenant plus de 22 000 fichiers de paie et dossiers personnels appartenant à Portalia, une société de portage salarial.

Les sociétés de portage salarial agissent comme l'employeur officiel de professionnels indépendants et de consultants. Elles gèrent les contrats, la facturation, la paie et les cotisations sociales. Ce rôle signifie qu'elles détiennent régulièrement des documents que la plupart des employeurs ne verraient que partiellement : données d'identité, informations bancaires, identifiants fiscaux et historique de salaire.

Les informations rapportées ne fournissent pas d'inventaire complet champ par champ, et nous n'allons pas en deviner un. Ce qui peut être dit, c'est que les dossiers de paie et les dossiers personnels de ce type se situent généralement au cœur de l'identité financière d'un travailleur, ce qui explique pourquoi la fuite mérite attention avant même que chaque détail ne soit confirmé.

Pourquoi les données de paie sont si précieuses pour les fraudeurs

Un seul bulletin de paie peut contenir une quantité surprenante d'informations. Selon le document, il peut indiquer un nom complet, une adresse, un employeur, un revenu, des détails de sécurité sociale et des références de compte bancaire. Ensemble, ces éléments donnent à un fraudeur de quoi construire des escroqueries convaincantes.

Les risques se répartissent en quelques catégories pratiques :

  • Hameçonnage ciblé : Quelqu'un qui connaît votre employeur, votre revenu et l'historique de votre contrat peut rédiger un message qui semble légitime, comme un faux avis d'un centre des impôts ou de la société de portage elle-même.
  • Fraude à l'identité : Les identifiants fiscaux et les données personnelles peuvent soutenir des tentatives d'ouverture de comptes ou de demande de crédit en votre nom.
  • Fraude bancaire : Les coordonnées bancaires seules ne permettent généralement pas un vol, mais elles aident les criminels à usurper l'identité des banques ou à mettre en place des prélèvements automatiques non autorisés.
  • Durée de conservation longue : Contrairement à un mot de passe, votre historique de salaire et vos données d'identité ne peuvent pas être réinitialisés. Les données de paie divulguées peuvent être réutilisées pendant des années.

C'est aussi pourquoi les fuites chez les intermédiaires frappent durement. Les plateformes de recrutement et d'emploi concentrent les données de nombreuses personnes en même temps, un schéma également observé lorsqu'une base de données non protégée a exposé des données de recrutement liées à plus de 5 millions d'offres d'emploi.

RGPD et CNIL : ce que Portalia doit aux travailleurs concernés

Parce que Portalia exerce en France, le Règlement général sur la protection des données (RGPD) de l'UE s'applique, avec la CNIL (Commission nationale de l'informatique et des libertés) comme autorité nationale de protection des données. En vertu du RGPD, les organisations qui subissent une violation de données à caractère personnel doivent généralement notifier l'autorité de contrôle sans délai injustifié, et si possible dans les 72 heures suivant la prise de connaissance de celle-ci. Si la violation est susceptible d'entraîner un risque élevé pour les personnes, celles-ci doivent également être informées directement.

Les personnes concernées disposent également de droits qu'elles peuvent exercer :

  • Droit d'accès : Vous pouvez demander à Portalia de confirmer si elle détient vos données et de vous en fournir une copie.
  • Droit à l'information : Vous pouvez demander ce qui s'est passé, quelles données ont été concernées et ce que l'entreprise fait à ce sujet.
  • Droit à l'effacement et à la limitation : Le cas échéant, vous pouvez demander la suppression ou la limitation du traitement des données qui ne sont plus nécessaires.
  • Droit de plainte : Vous pouvez déposer une plainte auprès de la CNIL si vous estimez que vos données n'ont pas été correctement protégées ou que la réponse a été inadéquate.

Le fait de savoir si Portalia a notifié la CNIL ou les personnes concernées n'a pas été confirmé dans les informations que nous avons examinées. Les travailleurs ne devraient pas attendre une lettre avant d'agir.

Ce que cela signifie pour vous

Si vous avez déjà travaillé via Portalia, ou signé un contrat avec eux en tant que freelance ou consultant, partez du principe que vos dossiers pourraient faire partie de ceux de la fuite jusqu'à ce que vous ayez des informations contraires. Si vous n'avez aucun lien avec l'entreprise, cette affaire reste une vérification utile du nombre d'organisations qui détiennent vos données de paie.

La France a connu une série d'incidents lourds ces derniers temps. Les données de surveillance du dark web ont enregistré plus de 145 millions d'expositions de données en France sur deux ans, et les systèmes gouvernementaux n'ont pas été épargnés, comme l'a montré la fuite ANTS affectant 12 millions de comptes. Les données de multiples fuites peuvent être combinées, de sorte qu'une fuite de paie peut rendre les expositions antérieures plus dangereuses.

Mesures que les employés concernés peuvent prendre dès maintenant

  1. Contactez Portalia par écrit. Soumettez une demande d'accès RGPD et demandez si vos dossiers ont été concernés, quels champs ont été exposés et quelles mesures de protection sont proposées.
  2. Surveillez vos comptes bancaires. Passez en revue vos relevés à la recherche de débits inconnus et envisagez de demander à votre banque une surveillance supplémentaire.
  3. Mettez en place des alertes de fraude. Utilisez les outils d'alerte proposés par votre banque et, lorsqu'ils sont disponibles, les services de surveillance du crédit ou de l'identité.
  4. Soyez sceptique face aux messages. Traitez les e-mails, SMS ou appels inattendus concernant la paie, les impôts ou les contrats comme suspects. Rendez-vous directement sur les sites officiels plutôt que de cliquer sur des liens.
  5. Sécurisez vos comptes. Utilisez des mots de passe uniques et l'authentification à deux facteurs pour l'e-mail, les services bancaires et les comptes fiscaux, car l'accès à l'e-mail permet aux fraudeurs de réinitialiser d'autres identifiants.
  6. Envisagez une plainte auprès de la CNIL. Si vous ne recevez pas de réponse adéquate, vous pouvez escalader.

L'essentiel

La fuite des dossiers de paie de Portalia, si les chiffres rapportés se confirment, montre comment un intermédiaire de l'emploi peut devenir un point de défaillance unique pour des milliers de travailleurs. Vérifiez si vous avez été concerné, envoyez votre demande d'accès RGPD et activez les alertes de fraude dès aujourd'hui. Pour un contexte plus large sur la façon dont ces incidents s'articulent, lisez notre couverture des tendances françaises en matière d'exposition de données et de la fuite ANTS.