Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Cyberattaque impôts : données fiscales volées à la DGFiP, fausse déclaration et faux avis à mon nom, comment contester et obtenir réparation

Le 14 août 2026, le ministère de l’Économie a reconnu qu’un acteur malveillant avait revendiqué le vol de données issues du système d’information de la Direction générale des Finances publiques, après des intrusions intervenues en juin et juillet 2026. Le communiqué officiel fait état de 678 000 particuliers et professionnels concernés, avec des données fiscales telles que le revenu fiscal de référence, le quotient familial ou le taux de prélèvement à la source, et pour les entreprises leur raison sociale ou leur SIREN. Dans le même temps, la vague des cyberattaques ne retombe pas : la presse spécialisée rapporte le vol de 600 000 numéros de cartes bancaires sur des boutiques en ligne par des agents d’intelligence artificielle autonomes. Si vous recevez un courrier de la DGFiP vous annonçant que vos données ont été extraites, ou si vous découvrez une déclaration, un avis d’impôt ou un prélèvement que vous n’avez jamais validé, ce guide explique le droit applicable : ce que le pirate peut faire de vos données, comment sécuriser votre situation, où signaler les faits, comment contester un impôt frauduleux et comment obtenir réparation.

I. Cyberattaque impôts : quelles données la DGFiP s’est fait voler et ce que le pirate peut en faire

A. 678 000 usagers concernés : revenu fiscal, SIREN et cadastre, ce que dit le communiqué officiel

Les faits sont établis par deux sources officielles que chacun peut consulter : la page d’actualité du site impots.gouv.fr sur le vol de données et le communiqué de presse n° 953 du 14 août 2026. Mercredi 12 et jeudi 13 août 2026, un acteur malveillant a revendiqué des accès illégitimes au système d’information de la DGFiP, intervenus en juin et juillet 2026, reposant sur des usurpations d’identifiants d’un agent de la DGFIP et d’un tiers habilité. Les investigations ont établi que ces accès avaient été utilisés pour consulter et extraire certaines données concernant un total de 678 000 particuliers et professionnels, notamment des données fiscales telles que le revenu fiscal de référence, le quotient familial ou le taux de prélèvement à la source, et en ce qui concerne les entreprises, des données telles que leur raison sociale ou leur SIREN. Des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées. Le communiqué précise trois points importants : la DGFiP a saisi la CNIL, les espaces Finances publiques des usagers particuliers et professionnels n’ont pas été compromis et les identifiants et les mots de passe des particuliers et des professionnels n’ont pas été compromis. Autrement dit, personne ne s’est connecté à votre espace personnel avec votre mot de passe : le pirate est entré par des comptes internes usurpés, puis a aspiré des données. La DGFiP annonce qu’elle prend directement contact avec chacun des particuliers et professionnels concernés. Premier réflexe juridique : vérifiez que le courrier ou le courriel que vous recevez émane bien de la DGFiP, car les escrocs profitent de l’annonce officielle pour envoyer de faux messages mise en sécurité de votre dossier fiscal qui renvoient vers des sites de phishing. Ne cliquez jamais sur un lien reçu par SMS ou par courriel : connectez-vous vous-même à votre espace sur impots.gouv.fr en tapant l’adresse dans votre navigateur, et comparez avec les questions-réponses officielles pour les particuliers et celles pour les professionnels. Le 17 août, une vulnérabilité a en outre été découverte sur le portail des successions vacantes, avec une extraction de données constatée, alors même que ce portail ne contient que des données publiques : si vous êtes héritier, notaire ou créancier dans un dossier de succession vacante, redoublez de vigilance sur les courriers qui citent le dossier.

Sur le plan pénal, l’intrusion elle-même tombe sous plusieurs qualifications que le parquet peut retenir contre l’auteur, une fois identifié. L’accès et le maintien frauduleux dans un système de traitement automatisé de données sont punis par l’article 323-1 du code pénal, qui dispose : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » Le même texte aggrave la peine lorsque les faits visent un système de l’État : « Lorsque les infractions prévues aux deux premiers alinéas ont été commises à l’encontre d’un système de traitement automatisé de données à caractère personnel mis en œuvre par l’Etat, la peine est portée à sept ans d’emprisonnement et à 300 000 € d’amende. » L’extraction des données relève de l’article 323-3 du code pénal : « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. » Et la collecte initiale par usurpation d’identifiants peut être poursuivie sur le fondement de l’article 226-18 du code pénal : « Le fait de collecter des données à caractère personnel par un moyen frauduleux, déloyal ou illicite est puni de cinq ans d’emprisonnement et de 300 000 euros d’amende. » Ces textes visent l’auteur de l’attaque, pas l’administration : pour la victime, ils servent de fondement à la plainte et à la constitution de partie civile, comme on le verra. La Cour de cassation applique ces qualifications sans hésiter, y compris quand l’intrus disposait au départ d’un accès professionnel : dans un arrêt du 2 septembre 2025, la chambre criminelle a rejeté le pourvoi d’un administrateur réseau qui consultait clandestinement la messagerie de son dirigeant, en jugeant que « se rend coupable de l’infraction prévue par l’article 323-1 du code pénal celui qui se maintient dans un système de traitement automatisé de données en prenant connaissance du contenu des messages échangés au sein du réseau, à des fins étrangères à sa mission et à l’insu des titulaires des messages, même si, administrateur du réseau, il bénéficie, de par ses fonctions, d’un droit général d’accès à la messagerie » (Cass. crim., 2 septembre 2025, n° 24-83.605). Si un salarié ou un prestataire a servi de relais intérieur à l’attaque contre la DGFiP, cette jurisprudence lui ferme la porte de l’excuse du j’y avais accès.

B. Fausse déclaration, faux avis d’impôt et faux RIB au nom de mon entreprise : comment les données volées deviennent une arnaque

Le revenu fiscal de référence, le quotient familial et le taux de prélèvement à la source ne sont pas des données anodines : ce sont les clés qui permettent de fabriquer une fraude fiscale à votre nom. Avec votre état civil, votre adresse et votre revenu de référence, un escroc peut déposer une fausse déclaration en ligne, modifier vos coordonnées bancaires dans un espace usurpé, ou générer de faux avis d’impôt qu’il présente ensuite à une banque, à un bailleur ou à un acheteur pour obtenir un crédit, un logement ou un paiement. Pour une entreprise, la raison sociale associée au SIREN permet de fabriquer de faux extraits Kbis, de fausses factures et surtout de faux RIB : le destinataire d’un virement reçoit un courriel qui imite votre comptabilité, avec votre logo, votre SIREN exact et un IBAN pirate. C’est l’arnaque au faux fournisseur, qui a déjà coûté des dizaines de milliers d’euros à des sociétés, et la DGFiP elle-même met en garde contre l’utilisation frauduleuse des données dans sa page comment réagir en cas d’arnaque. Chaque réutilisation constitue une infraction distincte. L’usage de vos données pour se faire passer pour vous relève de l’article 226-4-1 du code pénal : « Le fait d’usurper l’identité d’un tiers ou de faire usage d’une ou plusieurs données de toute nature permettant de l’identifier en vue de troubler sa tranquillité ou celle d’autrui, ou de porter atteinte à son honneur ou à sa considération, est puni d’un an d’emprisonnement et de 15 000 € d’amende. » Le faux avis d’impôt ou la fausse attestation fabriqués à partir de vos données relèvent de l’article 441-1 du code pénal : « Constitue un faux toute altération frauduleuse de la vérité, de nature à causer un préjudice et accomplie par quelque moyen que ce soit, dans un écrit ou tout autre support d’expression de la pensée qui a pour objet ou qui peut avoir pour effet d’établir la preuve d’un droit ou d’un fait ayant des conséquences juridiques. » Et lorsque l’escroc vous détermine à payer, à lui remettre des fonds ou à valider un ordre, c’est l’article 313-1 du code pénal qui s’applique : « L’escroquerie est le fait, soit par l’usage d’un faux nom ou d’une fausse qualité, soit par l’abus d’une qualité vraie, soit par l’emploi de manoeuvres frauduleuses, de tromper une personne physique ou morale et de la déterminer ainsi, à son préjudice ou au préjudice d’un tiers, à remettre des fonds, des valeurs ou un bien quelconque, à fournir un service ou à consentir un acte opérant obligation ou décharge. » Concrètement, trois scénarios reviennent dans les dossiers : le particulier qui découvre une déclaration modifiée et un avis d’imposition majoré, avec un remboursement détourné vers un compte inconnu ; l’entreprise dont un client reçoit un faux RIB et paie la facture sur le compte de l’escroc, avec un litige sur qui supporte la perte ; le dirigeant dont le SIREN sert à immatriculer des coquilles utilisées pour émettre de fausses factures, avec un redressement qui arrive ensuite à la vraie société. Dans chaque cas, la preuve se joue dans les premières heures : conservez les courriels frauduleux avec leurs en-têtes complets, capturez les pages et les avis litigieux, notez les dates, les montants et les IBAN, et demandez à votre banque la traçabilité des opérations. Sans ces pièces, la contestation devient une parole contre un fichier, et c’est le fichier de l’administration ou de la banque qui fait foi en pratique.

Un point mérite une attention particulière pour les entreprises : quand votre client a payé sur un faux RIB, la banque n’est pas automatiquement tenue de rembourser. La Cour de cassation vient de le rappeler dans une affaire d’escroquerie au faux RIB dans le secteur de la construction : visa l’article L. 133-18 du code monétaire et financier et de l’article L. 133-21 du même code, la chambre commerciale juge « un ordre de paiement exécuté conformément à l’identifiant unique fourni par l’utilisateur du service de paiement est réputé dûment exécuté pour ce qui concerne le bénéficiaire désigné par l’identifiant unique » et que « Si l’identifiant unique fourni par l’utilisateur du service de paiement est inexact, le prestataire de services de paiement n’est pas responsable de la mauvaise exécution ou de la non-exécution de l’opération de paiement » (Cass. com., 1er juillet 2026, n° 25-15.283). Moralité : quand le payeur a lui-même saisi l’IBAN du faux RIB, la banque peut s’exonérer, et la bataille se déplace vers l’auteur de la fraude et vers les mesures de récupération. Pour l’entreprise dont l’identité a été usurpée pour fabriquer le faux RIB, l’enjeu symétrique est d’établir vite qu’elle n’est ni l’émettrice du courriel ni la titulaire du compte destinataire, par le dépôt de plainte, l’attestation de son prestataire de messagerie et la mise en demeure adressée à la banque du compte pirate. Si vous êtes victime d’un faux RIB dans un cadre professionnel, notre analyse dédiée aux arnaques au faux RIB en entreprise et au remboursement par la banque détaille les démarches de récupération virement par virement.

II. Données fiscales volées : plainte, contestation de l’impôt et réparation, que faire pas à pas

A. Sécuriser mon espace impots.gouv.fr et faire les bons signalements : pré-plainte en ligne, signalement et CNIL

La première urgence est de reprendre la main sur vos comptes et de figer la preuve, avant même de chiffrer le préjudice. Connectez-vous à votre espace particulier ou à votre espace professionnel sur impots.gouv.fr, en tapant vous-même l’adresse, et vérifiez ligne par ligne : déclarations des revenus, coordonnées bancaires enregistrées pour les prélèvements et les remboursements, adresse de correspondance, taux de prélèvement à la source et avis émis. Si une donnée a été modifiée, corrigez-la et conservez une copie de l’état frauduleux par capture d’écran datée. Changez votre mot de passe même si les identifiants n’ont officiellement pas fuité, activez FranceConnect+ ou toute authentification renforcée proposée, et vérifiez auprès de votre banque qu’aucun mandat ou bénéficiaire inconnu n’a été ajouté. Pour une entreprise, étendez la vérification à l’espace professionnel : SIREN, établissements, mandats de télépaiement, délégations accordées au comptable ou au prestataire, et adresses de notification. Si votre messagerie professionnelle a pu être compromise, changez les mots de passe, révoquez les règles de transfert automatique que vous n’avez pas créées et prévenez vos clients par un canal authentifié que tout changement de RIB se vérifie par téléphone sur un numéro connu.

Vient ensuite le temps des signalements, qui conditionnent vos recours. Déposez une pré-plainte en ligne sur pré-plainte en ligne sur service-public.fr pour usurpation d’identité, faux et usage de faux, escroquerie ou accès frauduleux selon les faits, puis faites valider votre plainte au commissariat ou à la gendarmerie, en apportant vos captures, vos avis litigieux et la chronologie des faits. La plainte, même contre X, ouvre l’enquête et fonde votre constitution de partie civile pour obtenir des dommages et intérêts devant le juge pénal. Signalez les contenus frauduleux sur internet-signalement.gouv.fr, la plateforme officielle de signalement des contenus illicites, et transmettez les faux courriels à Signal Spam pour faire bloquer les expéditeurs. Si vos données personnelles ont été détournées, adressez une plainte à la CNIL sur cnil.fr, rubrique plaintes, en joignant le courrier de la DGFiP et la description de l’utilisation frauduleuse : la DGFiP a elle-même saisi la CNIL après avoir identifié les vols, et votre plainte individuelle documente votre préjudice. Pour un dirigeant, ajoutez deux démarches propres à l’entreprise : informer par écrit votre expert-comptable et votre banque de l’usurpation de votre SIREN, afin qu’ils placent vos dossiers sous vigilance et refusent toute instruction inhabituelle, et surveiller votre identité légale, notamment les immatriculations ou modifications suspectes, les avis de commande que vous n’avez pas passés et les factures émises en votre nom. Chaque signalement doit être conservé avec son récépissé : en cas de litige ultérieur avec l’administration fiscale ou avec une banque, le juge apprécie votre diligence, et un dossier horodaté fait la différence entre la victime passive et la victime qui a tout fait pour limiter le dommage.

B. Contester l’avis d’impôt frauduleux et me faire rembourser : réclamation fiscale, banque et juge, dans les bons délais

Si une déclaration frauduleuse a généré un avis d’imposition à votre nom, ne payez pas sans contester, mais ne laissez pas non plus les délais passer : en matière fiscale, le silence vaut acceptation. La voie normale est la réclamation contentieuse adressée au service des impôts, depuis votre espace personnel ou professionnel ou par courrier recommandé, en exposant que l’imposition repose sur des actes que vous n’avez pas accomplis et en joignant votre plainte, le courrier de la DGFiP sur la fuite et toute pièce établissant la fraude. L’article R*196-1 du livre des procédures fiscales fixe le cadre : « Pour être recevables, les réclamations relatives aux impôts autres que les impôts directs locaux et les taxes annexes à ces impôts, doivent être présentées à l’administration au plus tard le 31 décembre de la deuxième année suivant celle, selon le cas : a) De la mise en recouvrement du rôle ou de la notification d’un avis de mise en recouvrement ». Concrètement, pour un avis mis en recouvrement en 2026, la réclamation doit partir au plus tard le 31 décembre 2028, mais attendre est une faute stratégique : tant que l’imposition frauduleuse figure à votre dossier, elle produit des majorations, des poursuites et des attestations fiscales fausses qui bloquent vos crédits et vos marchés. Demandez dans la réclamation le dégrèvement intégral, la suspension des poursuites et la régularisation de votre dossier, et si l’administration rejette ou garde le silence, portez le litige devant le tribunal administratif dans le délai de recours qui sera mentionné dans la décision. Pour les impôts locaux et les prélèvements détournés, le même réflexe s’applique : contester par écrit, vite, avec la plainte en pièce jointe. Si un remboursement d’impôt a été versé sur le compte de l’escroc après modification de vos coordonnées bancaires, exigez de l’administration la preuve du versement et l’identification du compte destinataire, puis saisissez le juge de la restitution : l’administration qui a payé un tiers sur la foi d’une modification frauduleuse ne peut pas vous opposer ce paiement comme libératoire sans débat.

Côté bancaire, le régime dépend de qui a validé l’opération. Si des paiements ou des prélèvements ont été passés sur votre compte sans votre autorisation, à partir de données volées, l’article L. 133-18 du code monétaire et financier vous protège : « le prestataire de services de paiement du payeur rembourse au payeur le montant de l’opération non autorisée immédiatement après avoir pris connaissance de l’opération ou après en avoir été informé, et en tout état de cause au plus tard à la fin du premier jour ouvrable suivant ». Et l’article L. 133-24 du même code impose de signaler « sans tarder, à son prestataire de services de paiement une opération de paiement non autorisée ou mal exécutée et au plus tard dans les treize mois suivant la date de débit sous peine de forclusion ». Faites donc opposition et contestation écrite auprès de votre banque dès la découverte, exigez le remboursement immédiat, et si la banque invoque une négligence grave ou une fraude de votre part, qu’elle doit établir par écrit, saisissez le médiateur bancaire puis le tribunal judiciaire. En revanche, si c’est vous qui avez validé le virement vers l’IBAN du faux RIB, la jurisprudence rappelée plus haut referme la voie du remboursement automatique, et l’effort doit porter sur la récupération : demandez à votre banque le rappel des fonds, faites bloquer le compte destinataire par une procédure adaptée et dirigez la plainte vers l’escroc et ses complices. Dans tous les cas, le fondement civil de la réparation est l’article 1240 du code civil : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » Devant le juge pénal, la constitution de partie civile permet d’obtenir des dommages et intérêts contre l’auteur condamné pour usurpation, faux ou escroquerie, et l’arrêt criminel du 2 septembre 2025 cité plus haut montre que les juridictions indemnisent le préjudice moral des victimes d’atteintes aux données. Si vous estimez que l’administration a manqué à son obligation de sécuriser vos données, un recours indemnitaire contre l’État devant le juge administratif reste envisageable après une réclamation préalable, mais c’est un contentieux technique, au succès incertain et aux délais longs, qui ne doit jamais retarder la réclamation fiscale et la plainte pénale : traitez d’abord l’urgence, le débat sur la responsabilité de l’État viendra ensuite, avec un avocat.

Conclusion

La fuite de données fiscales de l’été 2026 n’est pas un incident abstrait : avec 678 000 dossiers concernés, votre revenu de référence, votre SIREN ou votre adresse cadastrale peuvent déjà circuler entre des mains malveillantes, et la vague des cyberattaques rapportée par la presse entretient un marché permanent de la revente. La bonne méthode tient en quatre gestes : vérifier votre espace fiscal et vos comptes sans cliquer sur aucun lien reçu, déposer plainte et multiplier les signalements avec récépissés, contester par écrit tout impôt ou tout paiement frauduleux dans les délais, et faire établir vos préjudices pour la réparation. Les textes protègent la victime diligente, du remboursement bancaire des opérations non autorisées au dégrèvement de l’impôt frauduleux, mais chaque protection est enfermée dans un délai et subordonnée à la preuve. Gardez chaque courrier de la DGFiP, chaque capture et chaque récépissé : c’est ce dossier, constitué dès aujourd’hui, qui fera aboutir la contestation de demain.

Besoin d’un avis rapide sur votre dossier

Consultation téléphonique sous 48 heures avec un avocat du cabinet, à Paris et en Île-de-France. Consultation téléphonique : 80 EUR TTC.
Appelez le 06 46 60 58 22 ou écrivez via la page contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».