Une piece d'identite generique posee sur un smartphone affichant un ecran de televersement

985 841 pièces d’identité en accès libre : la fuite qui doit vous faire vérifier vos vieux comptes

Une appli de clubs de cannabis a laissé près d'un million de scans d'identité ouverts sur le web. La vraie leçon n'est pas le piratage, c'est ce que vous téléversez sans y penser.

Sommaire
  1. En bref
  2. Ce qui a fuité, et à qui
  3. La faille expliquée simplement
  4. Pourquoi confier son passeport à un petit service est risqué
  5. Ce que dit le RGPD, et la réalité
  6. Questions courantes

Pour rejoindre un club de cannabis à Barcelone, on vous demande votre passeport en photo. Vous le téléversez, vous l’oubliez. Sauf que ce scan a fini sur un serveur ouvert, sans mot de passe, aux côtés de 985 841 autres pièces d’identité, selon le décompte du chercheur qui a mis la main dessus. Le piratage n’a rien de sophistiqué, et c’est bien ça le problème : un document de très haute valeur, votre identité, exposé par un service de très faible importance. C’est l’angle mort que nous reproduisons presque tous en nous inscrivant en ligne, et il y a des réflexes simples pour s’en protéger.

En bref

  • Un serveur sans mot de passe a exposé 985 841 photos de pièces d’identité et 923 543 numéros de passeport ou de carte d’identité, sur plus d’un million de fiches membres.
  • La fuite ne vient pas d’un piratage habile mais d’adresses web prévisibles : changer un chiffre dans l’URL suffisait à afficher le profil suivant.
  • L’éditeur n’a pas répondu pendant 26 jours, bien au-delà du délai de 72 heures que le RGPD impose pour signaler une fuite.
  • Le réflexe qui vous protège vraiment : minimiser ce que vous téléversez et vérifier vos vieux comptes là où dort une copie de votre passeport.

Ce qui a fuité, et à qui

L’incident touche CCS Nube, une plateforme de gestion de clubs de cannabis éditée par la société irlandaise Nefos Solutions. Concrètement, la base contenait plus d’un million de fiches membres, dont 923 543 numéros de passeport ou de carte nationale et 985 841 photos de pièces d’identité. S’y ajoutaient des adresses postales, des numéros de téléphone, des dates de naissance et même les habitudes de consommation.

Ces clubs versaient environ 5 000 nouvelles photos d’identité par jour. Pour des membres détenteurs d’un passeport d’un pays où le cannabis est lourdement réprimé, l’Arabie saoudite ou les Émirats par exemple, voir ces données circuler n’est pas un simple ennui administratif.

Des cartes d'identite anonymisees empilees devant une baie de serveur faiblement eclairee
Près d’un million de scans d’identité stockés sur un serveur sans verrou.

La faille expliquée simplement

Il n’y a pas eu d’intrusion spectaculaire. Le serveur attribuait à chaque membre un numéro qui se suivait, 1, 2, 3, et renvoyait le profil complet à n’importe quelle requête web, sans authentification. Autrement dit, en changeant un seul chiffre dans l’adresse, on passait d’un dossier à l’autre.

Les spécialistes appellent parfois ça du parcours forcé, mais le terme exact importe peu : il suffisait, pour reprendre l’analyse de Bruce Schneier, d’aller visiter le site. Le chercheur qui a remonté l’affaire dit aussi avoir trouvé des clés de paiement et des identifiants techniques codés en dur dans l’application, signe d’une négligence et non d’un coup de génie adverse.

Comparaison entre un passeport, document de haute valeur valable dix ans, et la verification d'age d'un club, formalite de quelques secondes
Graphique Actu Alt Plus. Source : Schneier on Security et Boing Boing, juin 2026.
Reprendre ce graphique

Réutilisez ce graphique librement sur votre site, en citant Actu Alt Plus. Copiez le code ci-dessous :

Ce graphique résume tout le sujet. D’un côté, un passeport, pièce maîtresse de votre identité, valable une décennie. De l’autre, la vérification d’âge d’un club, une formalité de quelques secondes. C’est la chose la moins précieuse qui a exposé la plus précieuse.

Pourquoi confier son passeport à un petit service est risqué

La leçon dépasse largement les clubs de cannabis. Multiplier les vérifications d’âge en ligne, c’est multiplier les copies de votre passeport éparpillées chez des prestataires dont vous ignorez tout du niveau de sécurité. Plus une donnée existe en double, plus elle a de chances de fuir un jour.

Un passeport scanné ne se révoque pas comme un mot de passe. Avec lui, un escroc peut tenter d’ouvrir un crédit, de cloner une carte SIM ou d’usurper votre identité pendant des années. D’où le réflexe à prendre : se demander, avant de téléverser, si ce service a vraiment besoin de la pièce entière, et faire le tri dans ses vieux comptes où traîne peut-être encore une copie. Nous avions déjà vu, avec le faux mail Ameli, à quel point une pièce officielle attise les convoitises.

Une main tend un passeport generique vers une borne de verification en ligne sommaire
Confier une pièce maîtresse de son identité à un service de quelques secondes.

Ce que dit le RGPD, et la réalité

En Europe, la règle est claire : un organisme qui constate une fuite de données présentant un risque doit la signaler à l’autorité de contrôle sous 72 heures, comme le rappelle la CNIL. Et si le risque est élevé, les personnes concernées doivent être prévenues dans les meilleurs délais.

Dans le cas présent, le chercheur affirme avoir alerté l’éditeur le 22 avril, sans réponse pendant 26 jours. On est très loin des 72 heures. Cet écart entre la règle et la pratique est le vrai enseignement pour vous : ne comptez pas sur le service fautif pour vous prévenir à temps. Surveiller vous-même vos comptes et signaler tout usage suspect reste la meilleure parade.

Questions courantes

Mon passeport est-il forcément concerné par cette fuite ?
Non. La fuite touche des membres de clubs de cannabis gérés par la plateforme CCS Nube. Si vous n’avez jamais téléversé votre pièce sur ce type de service, vous n’êtes pas concerné par cet incident précis.

Que faire si j’ai déjà envoyé une copie de mon passeport quelque part ?
Faites le tri dans vos comptes anciens, supprimez ceux que vous n’utilisez plus et demandez l’effacement de vos données. Surveillez ensuite tout courrier ou crédit ouvert à votre nom.

Que prévoit le RGPD en cas de fuite de données ?
L’organisme doit notifier l’autorité de contrôle sous 72 heures si la fuite présente un risque, et informer les personnes concernées en cas de risque élevé. En France, l’autorité compétente est la CNIL.

Comment limiter le risque la prochaine fois ?
Avant de téléverser une pièce, demandez-vous si le service en a réellement besoin. Privilégiez les acteurs reconnus, masquez les informations non indispensables et évitez de laisser des copies dormir sur de petits sites.

Votre réaction :

Article créé en collaboration avec l’IA.

Les plus lus

  1. 1Grève easyJet : un préavis sans aucune date, et une loi qui ne prévient les passagers que 24 heures avantGrève easyJet : un préavis sans aucune date, et une loi qui ne prévient les passagers que 24 heures avant
  2. 2L’Odyssée de Nolan en IMAX 70 mm : la seule salle de France est à MontpellierL’Odyssée de Nolan en IMAX 70 mm : la seule salle de France est à Montpellier
  3. 3Musées gratuits le premier dimanche du mois : la règle et les piègesMusées gratuits le premier dimanche du mois : la règle et les pièges
  4. 4Conseillers numériques : le budget passe de 40 à 14 millions d’euros, et les démarches bloquent toujoursConseillers numériques : le budget passe de 40 à 14 millions d’euros, et les démarches bloquent toujours
  5. 5600e de Taratata : ce que France 2 a rediffusé jeudi soir avait été tourné dix mois plus tôt600e de Taratata : ce que France 2 a rediffusé jeudi soir avait été tourné dix mois plus tôt

Nos dossiers

Recevez notre sélection dans votre boîte mail

Le meilleur d’Actu Alt Plus : décryptages, chiffres et panoramas. Désinscription en 1 clic, zéro spam.

Avatar illustré de Hugo, voix éditoriale d'Actu Alt Plus
Hugo

« Hugo » est la voix éditoriale d’Actu Alt Plus pour Tech, IA & Futur : ce que la technologie et l’IA changent concrètement, à hauteur d’usage plutôt que de promesse.

Articles: 358