Des personnes dont les informations sont traitées par Pulsy, groupement régional d'appui au développement de la e-santé en Grand Est, sont concernées par une fuite de données consécutive à une cyberattaque détectée le 18 juin 2026. Le groupement a confirmé un accès non autorisé, une partie des données ayant pu être extraite. Il affirme qu'il s'agit de données administratives et qu'aucune donnée médicale n'est en cause.
Ce que Pulsy a confirmé
Pulsy intervient dans le partage de données médicales entre professionnels de santé, ce qui rend l'incident potentiellement très sensible. Après la détection, le groupement a déposé plainte auprès de la police judiciaire et notifié les autorités compétentes. Les personnes exposées à un risque renforcé sont informées individuellement, par courriel, message ou courrier. Selon Pulsy, les services numériques sont restés disponibles et la prise en charge des patients n'a pas été perturbée. Aucun volume de personnes concernées n'est communiqué.
Des fichiers proposés en ligne, aux chiffres non repris par le groupement
Le 21 juin 2026, trois jours après la détection, deux fichiers attribués à Pulsy ont été mis en vente sur un forum cybercriminel, totalisant environ 5,86 millions d'enregistrements pour quelque 35,5 Go. Ce volume reste celui avancé par l'auteur de l'annonce. Les catégories recensées vont de l'identité (nom, prénom, civilité, date de naissance) aux coordonnées complètes (adresse électronique, téléphone, adresse postale, ville et code postal), avec une pièce d'identité. Des données de santé figurent aussi dans la liste, mais le groupement affirme qu'aucune donnée médicale n'est concernée.
Même limitées à des informations administratives, l'identité, l'adresse et la date de naissance de personnes rattachées à un service régional d'e-santé peuvent servir à des messages frauduleux se présentant comme un établissement, un professionnel de santé ou le groupement lui-même. La présence d'une pièce d'identité, si elle se vérifiait, faciliterait en outre les tentatives d'usurpation d'identité.
Détails techniques :
- Incident détecté le 18 juin 2026
- Annonce du 21 juin 2026 : deux fichiers, 5 858 059 enregistrements revendiqués, environ 35,5 Go
- Plainte déposée auprès de la police judiciaire, autorités compétentes notifiées
- Information individuelle des personnes exposées à un risque renforcé par courriel, message ou courrier
- Aucun volume communiqué par le groupement
Données concernées :
- Nom complet, prénom, nom et civilité
- Date de naissance
- Adresse email et numéro de téléphone
- Adresse postale, ville et code postal
- Pièce d'identité
- Identifiant interne
Données annoncées non vérifiées :
- Données de santé (le groupement affirme qu'aucune donnée médicale n'est en cause)
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
