Plus d'un demi-million de comptes ouverts sur JeVeuxAider.gouv.fr sont concernés par une extraction de données personnelles, reconnue par le ministère des Sports, de la Jeunesse et de la Vie associative dans un communiqué du 16 juin 2026. En cause, selon le ministère : l'exploitation d'une vulnérabilité de la plateforme publique française du bénévolat, proposée dans le cadre de la Réserve Civique.
Ce que le ministère reconnaît du piratage de JeVeuxAider.gouv.fr
D'après le communiqué, environ 550 000 comptes d'utilisateurs sont touchés. Les informations extraites comprennent les noms, les adresses électroniques, les numéros de téléphone, les dates de naissance et les historiques d'engagement, c'est-à-dire le suivi des missions et des candidatures de bénévolat rattachées au compte.
Le ministère précise qu'aucun mot de passe n'a été compromis et que la plateforme ne stocke ni donnée bancaire ni pièce d'identité. Il indique que la faille a été corrigée et que les utilisateurs concernés seront informés individuellement.
Un périmètre plus large selon la revendication
Deux jours avant ce communiqué, un pirate annonçait sur un forum cybercriminel un périmètre plus étendu : 558 952 personnes uniques, avec en plus des éléments de localisation et des échanges internes à la plateforme. Ces ajouts ne figurent pas dans la liste du ministère et restent non vérifiés à ce stade.
Pris ensemble, un nom, une date de naissance, un numéro de téléphone et une adresse électronique suffisent à rédiger des messages crédibles au nom d'une administration ou d'une association. Les historiques d'engagement ajoutent un contexte personnel : un message frauduleux évoquant une mission réellement suivie ou une structure connue du bénévole a davantage de chances d'être pris au sérieux. Si la localisation annoncée se confirmait, elle permettrait en outre de situer les personnes concernées.
Détails techniques :
- Communiqué ministériel du 16 juin 2026 : environ 550 000 comptes concernés
- Périmètre annoncé deux jours plus tôt : 558 952 personnes uniques
- Aucun mot de passe compromis selon le ministère
- Ni donnée bancaire ni pièce d'identité stockée sur la plateforme, selon le ministère
- Faille corrigée, information individuelle des utilisateurs annoncée
Données concernées :
- Prénom et nom
- Date de naissance
- Adresse email
- Numéro de téléphone
- Données de candidature (historiques d'engagement)
Données annoncées non vérifiées :
- Ville, code postal et géolocalisation
- Contenu de messages (échanges internes)
- Données professionnelles
- Fiche client
- Champs libres
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
