Les personnes qui ont écrit à Voxaly via son site, pour demander un devis, télécharger une documentation ou postuler, pourraient voir leurs coordonnées et leurs messages exposés après une cyberattaque présumée. Selon la revendication publiée le 3 août 2026 sur un forum cybercriminel, un peu plus de 5 000 personnes figureraient dans la base du site institutionnel de ce spécialiste du vote électronique.
Qui sont les contacts de Voxaly concernés
Filiale de Docaposte, au sein du groupe La Poste, Voxaly fournit des solutions de vote électronique et de gestion des relations sociales à des entreprises, des collectivités et des organismes publics. Le fichier, mis à disposition gratuitement par un pirate, réunirait quatre années de formulaires envoyés depuis le site : demandes de contact et de devis pour un projet électoral, téléchargements de documentation, inscriptions à la lettre d'information et candidatures spontanées. Les personnes concernées seraient donc surtout des professionnels, représentants d'organismes clients ou prospects, et des candidats.
Ce que contiendrait l'export du site vitrine
Pour chaque envoi, la base exposerait l'identité et les coordonnées (civilité, nom, prénom, courriel, téléphone, ville), l'organisme et la fonction de la personne, ainsi que le contenu de son message. S'y ajouteraient les comptes d'administration du site, avec des mots de passe sous forme chiffrée, et des données techniques de navigation comme les adresses IP. D'après l'annonce, il s'agirait d'un export complet dont les enregistrements les plus récents dateraient de fin décembre 2025.
Aucune donnée de scrutin ni de registre électoral ne serait concernée : la plateforme de vote est un système distinct du site institutionnel. Le risque tient plutôt au contexte professionnel. Un nom, une fonction et le texte d'une demande de devis permettent de rédiger des courriels frauduleux crédibles, se présentant comme Voxaly et reprenant un projet réel. À ce stade, la société n'a pas confirmé publiquement ces éléments.
Détails techniques :
- Environ 5 000 adresses de courriel annoncées, pour 5 195 personnes distinctes
- Quatre années de soumissions de formulaires du site institutionnel
- Enregistrements les plus récents datés de fin décembre 2025
- Comptes d'administration avec mots de passe hachés
- Plateforme de vote distincte, non concernée selon l'annonce
Données concernées :
- Nom complet, prénom, nom et civilité
- Adresse email et numéro de téléphone
- Ville et code postal
- Données professionnelles et d'emploi (organisme, fonction)
- Données de candidature
- Contenu de messages et champs libres
- Identifiant de connexion et mot de passe (haché)
- Clé d'accès ou d'API
- Identifiant interne
- IBAN
- Adresse IP, données d'appareil et adresses web
Mentions :
Statut Fuites Infos : Revendiquée
