Étiquette : DGFiP

  • Données des entreprises françaises : la fuite de trop
    Données des entreprises françaises : la fuite de trop
    Au 1er septembre 2026, toutes les entreprises françaises assujetties à la TVA devront être capables de recevoir des factures électroniques via des plateformes agréées, et les grandes entreprises et ETI devront les émettre. Au même moment, l’État français encaisse des fuites de données à répétition sans jamais dire un mot sur l’identité des attaquants ni sur les représailles engagées. Ce télescopage n’est pas un détail technique : c’est un problème de souveraineté économique de premier ordre.

    Depuis le début du mois d’août, je pose publiquement la même question au Premier ministre. Pas une question polémique, pas un piège rhétorique. Une question de gestionnaire.

    Cher Ministre Premier, où en sommes-nous dans la traque des criminels qui violent les systèmes d’informations et qui volent les données des entreprises françaises ?

    Silence. Pas une conférence de presse, pas un point d’étape, pas une ligne dans un communiqué de Matignon. On nous parle de rentrée sociale, de budget, de rassemblements politiques prévus « entre novembre et février ». On ne nous parle jamais de la seule chose qui, dans dix ans, aura véritablement changé la vie des Français et de leurs entreprises : la perte irréversible du contrôle sur leurs données.

    Alors mettons les choses au clair, calmement, avec des chiffres et du droit.

    Une fuite de données n’est pas un incident, c’est une arme

    Commençons par tuer une idée reçue. Dans le langage administratif, on parle « d’incident de sécurité », de « violation de données à caractère personnel », de « notification à la CNIL sous 72 heures ». Ce vocabulaire est conçu pour rassurer. Il décrit un accident, quelque chose qui arrive, comme un dégât des eaux.

    La réalité est différente. Une base de données volée ne se répare pas. Elle ne se « désaspire » pas. Elle se revend, se croise, s’enrichit, et elle circule pendant des décennies sur des marchés parfaitement structurés. Le mot juste n’est pas incident, c’est irréversibilité.

    Les Français ont pourtant eu de quoi s’entraîner. France Travail en février 2024 : jusqu’à 43 millions de personnes concernées, un record européen. Les opérateurs de tiers payant Viamedis et Almerys le même mois : plus de 33 millions d’assurés. Free en octobre 2024, avec des IBAN dans la nature. Des distributeurs, des cabinets de gestion de patrimoine, des opérateurs télécoms en 2025. À chaque fois, le même rituel : communiqué contrit, conseils de vigilance, « nous vous invitons à modifier votre mot de passe ». Puis on passe à autre chose.

    Sauf que la matière volée n’est plus la même. Un mot de passe, ça se change. Un numéro fiscal, une adresse, une composition de foyer, un revenu déclaré, un patrimoine, un IBAN : ça ne se change pas. C’est de l’identité durable. Et quand ces données sortent d’une administration fiscale, elles ne servent pas seulement à l’hameçonnage industriel. Elles servent à cibler.

    Je l’ai écrit à la mi-août et je le maintiens : les contribuables les plus fortunés du pays deviennent mécaniquement des cibles, pour le crime organisé comme pour des opportunistes. Croiser un fichier de revenus avec un fichier de détenteurs d’armes déclarées, avec des données de géolocalisation revendues par le marketing digital, avec des annuaires professionnels : c’est aujourd’hui à la portée d’un adolescent motivé. On a industrialisé la collecte sans industrialiser la protection.

    Et pendant que des dizaines de milliers de Français vont vivre les cinq prochaines années avec une usurpation d’identité potentielle au-dessus de la tête, l’État reste muet sur l’essentiel : qui a fait ça, depuis quel territoire, et qu’est-ce que la France a fait en retour ?

    Septembre 2026 : le plus grand transfert de données B2B de l’histoire française

    Maintenant, le point aveugle. Pendant que le pays digère ses fuites, la France déploie la plus vaste opération de centralisation de données économiques jamais menée : la facturation électronique obligatoire.

    Rappel du calendrier, issu de l’ordonnance du 15 septembre 2021 puis remanié par les lois de finances successives. Au 1er septembre 2026, toutes les entreprises assujetties à la TVA en France doivent être en capacité de recevoir une facture électronique. À la même date, les grandes entreprises et les ETI doivent l’émettre. Les PME, TPE et micro-entreprises suivront en septembre 2027. S’y ajoute le e-reporting : la transmission à l’administration des données de transactions non couvertes (export, B2C) et des données de paiement.

    L’objectif affiché est légitime : lutter contre la fraude à la TVA, estimée entre 6 et 10 milliards d’euros par an en France, et accessoirement offrir à Bercy une visibilité quasi temps réel sur la conjoncture. Je ne conteste pas l’objectif. Je conteste l’architecture.

    Ce que contient réellement une facture

    Les défenseurs de la réforme répètent que seules des « données de facturation » circulent, comme s’il s’agissait de métadonnées anodines. Regardons ce qu’il y a dans une facture d’entreprise à entreprise :

    • l’identité précise du client et du fournisseur, donc la cartographie complète de votre chaîne d’approvisionnement ;
    • les références produits, les libellés, les quantités — donc vos volumes, vos cadences, vos ruptures ;
    • les prix unitaires négociés, les remises, les conditions de règlement — c’est-à-dire le cœur de votre compétitivité ;
    • la fréquence et la saisonnalité de vos commandes, donc votre santé financière en temps réel ;
    • et, par recoupement, l’identification de vos fournisseurs critiques, ceux dont la disparition vous tue en trois semaines.

    Un concurrent qui accède à cela n’a plus besoin d’espionnage industriel : il a le plan du bâtiment. Un attaquant qui accède à cela dispose de la liste des dépendances critiques d’un tissu productif entier. C’est ce que j’écrivais le 20 août :

    Il est absolument inenvisageable que les entreprises françaises exposent les factures de leurs clients et les factures de leurs fournisseurs. Ces données sont par nature strictement confidentielles.

    Le maillon faible : les plateformes

    Le schéma retenu par la France est un modèle en Y : les factures ne transitent pas par un portail public unique, mais par des plateformes agréées — des sociétés privées immatriculées par la DGFiP — qui transmettent ensuite les données requises à l’administration. Le portail public a été recentré, fin 2024, sur un rôle d’annuaire et de concentrateur.

    Autrement dit : la totalité des flux de facturation B2B du pays va transiter par un nombre restreint d’opérateurs privés. Une centaine ont été immatriculés sous réserve. Combien tiendront économiquement dans trois ans ? Cinq ? Dix ? Et surtout : que devient le stock de données quand l’une d’entre elles est rachetée par un fonds étranger, ou tout simplement liquidée ?

    Personne n’a répondu sérieusement à cette question. On a créé des honeypots — des pots de miel — d’une valeur stratégique inouïe, et on a réparti la responsabilité de leur défense entre des acteurs privés de tailles très inégales, dont certains sont des éditeurs de logiciels de gestion de vingt personnes.

    Les données des entreprises françaises seront violées, tôt ou tard, effectivement, et ce sera irréversible.

    Ce n’est pas du catastrophisme. C’est du calcul de probabilité. L’ANSSI a traité de l’ordre de 4 400 événements de sécurité en 2024, en hausse d’environ 15 % sur un an, avec une pression particulière sur les PME, ETI et collectivités — c’est-à-dire exactement la cible du dispositif. Quand vous multipliez les points d’entrée et que vous concentrez la valeur, vous n’obtenez pas un système plus sûr. Vous obtenez un système plus attractif.

    La souveraineté, ce mot qu’on prononce sans y croire

    Deuxième angle mort : l’extraterritorialité. Le CLOUD Act américain de 2018 permet aux autorités des États-Unis d’exiger d’un fournisseur soumis à leur droit la communication de données, quel que soit le lieu de stockage. La section 702 du FISA complète le tableau pour le renseignement.

    On m’objectera l’accord de transfert transatlantique de 2023 et les clauses contractuelles types. Je réponds qu’on m’a déjà fait le coup deux fois : le Safe Harbor invalidé en 2015, le Privacy Shield invalidé en 2020 par l’arrêt Schrems II. En juin 2025, devant le Sénat français, un dirigeant de Microsoft France a reconnu ne pas pouvoir garantir sous serment que des données hébergées en France échapperaient à une injonction américaine. Ce n’est pas un complot : c’est un fait juridique, énoncé publiquement, sous serment, dans l’enceinte parlementaire.

    Alors quand j’entends qu’il faut faire confiance aux dispositifs contractuels, je souris. Il existe une qualification française, SecNumCloud, délivrée par l’ANSSI, qui inclut des critères d’immunité aux droits extra-européens. Elle devrait être une condition d’immatriculation, pas une option marketing. Ce n’est pas le cas aujourd’hui pour l’ensemble des acteurs concernés par la réforme.

    D’où ma position, assumée, sur le versant personnel du sujet :

    J’estime qu’il n’est plus envisageable de transmettre des données personnelles aux services informatiques des administrations françaises.

    C’est une position radicale, je l’admets — et pour l’essentiel, impraticable : on ne choisit pas de ne pas déclarer ses revenus. Mais elle traduit une réalité : le contrat de confiance entre l’État collecteur et le citoyen collecté est rompu, et personne à Bercy n’a jugé utile de le reconstruire.

    La traque : pourquoi on ne vous répondra pas

    Reste la question qui fâche : que fait la France quand on la vole ?

    Officiellement, beaucoup. L’ANSSI défend, le COMCYBER conduit les opérations militaires de cyberdéfense, la section J3 du parquet de Paris poursuit, Europol coordonne. Officieusement, l’attribution publique d’une attaque reste un acte diplomatique lourd, que la France pratique avec une extrême parcimonie, à l’inverse des États-Unis ou du Royaume-Uni qui inculpent et nomment publiquement des ressortissants étrangers.

    Les raisons sont connues : ne pas révéler ses capacités d’investigation, ne pas fermer les canaux de renseignement, éviter l’escalade avec un État partenaire. Ce sont de vrais arguments. Mais ils produisent un effet politique désastreux : l’impunité perçue. Le citoyen constate qu’on lui a volé son identité fiscale et que personne ne sera jamais nommé, jugé, sanctionné. Il en tire une conclusion très simple : l’État ne le protège pas.

    Quand 78 % des Français disent ne plus croire à la parole politique, ce n’est pas seulement une affaire de promesses non tenues sur les retraites ou l’immigration. C’est aussi cette accumulation de dossiers où l’État ne rend jamais de comptes. Et je maintiens ce que je dis depuis des mois : cette abdication technique, silencieuse, sans drapeau, alimente directement les recompositions politiques violentes que nous verrons en 2027.

    Ce que je conseille aux dirigeants, dès maintenant

    Je ne suis pas là uniquement pour taper. Voici, très concrètement, ce que je mettrais en œuvre dans une entreprise française à quelques jours de l’échéance du 1er septembre.

    • Auditez votre plateforme. Où sont hébergées les données ? Sous quel droit ? Quelle durée de conservation ? Qui détient le capital ? Que se passe-t-il en cas de rachat ou de liquidation ? Exigez ces réponses par écrit, dans le contrat.
    • Négociez une clause de réversibilité et une clause de notification immédiate en cas de réquisition étrangère, dans la limite du droit applicable.
    • Minimisez le contenu des factures. Tout ce qui n’est pas légalement obligatoire dans une mention de facture n’a rien à y faire. Les conditions commerciales détaillées, les accords-cadres, les grilles de remises relèvent de documents contractuels séparés.
    • Séparez les référentiels. Une référence produit interne codifiée vaut mieux qu’un libellé explicite qui renseigne un concurrent sur votre R&D.
    • Formez vos équipes comptables à la fraude au président version 2026. Avec des données de facturation authentiques en main, un attaquant produit un faux changement de RIB indétectable. Instaurez la double validation par canal distinct, sans exception, y compris pour le dirigeant.
    • Cartographiez vos dépendances critiques et préparez une procédure de fonctionnement dégradé de 72 heures. La question n’est plus « si » mais « quand ».
    • Vérifiez votre conformité NIS2. La directive européenne 2022/2555 élargit massivement le périmètre des entités régulées, avec une responsabilité personnelle des dirigeants. Beaucoup de PME concernées l’ignorent encore.
    • Pour les particuliers exposés : opposition bancaire renforcée, alerte auprès de la Banque de France, dépôt de plainte systématique, et surveillance active de votre nom sur les registres publics.

    Le fond du problème : un pays qui ne protège plus ceux qui produisent

    Tout cela ne tombe pas dans un ciel serein. Le tissu productif français encaisse depuis trois ans une série de chocs : plus de 66 000 défaillances d’entreprises en 2024, un niveau qu’on n’avait plus vu depuis la sortie de la crise de 2009, et une année 2025 qui n’a pas inversé la courbe. Un chômage officiel autour de 8 % qui ne dit à peu près rien du réel — ajoutez le halo autour du chômage, environ deux millions de personnes qui souhaitent travailler sans être comptées, et le temps partiel subi, et vous approchez du double du chiffre affiché.

    Ajoutez-y l’effondrement silencieux de l’investissement de long terme. En août, la France s’est félicitée de son classement de Shanghai — Paris-Saclay 13e mondiale, une dizaine d’établissements dans le top 200. Sincèrement, bravo. Mais j’ai écrit ce que je pensais :

    Une médaille, ce n’est pas une politique. Je ne crois pas une seconde qu’on tienne ce rang longtemps avec 0,8 % du PIB en recherche publique.

    Soyons rigoureux : on ne compare pas les 0,8 % de recherche publique française aux 3,1 % de dépense de R&D totale allemande. Le bon indicateur, c’est la dépense intérieure de R&D globale : environ 2,2 % du PIB en France, contre plus de 3 % outre-Rhin. L’écart reste massif, et il est structurel depuis vingt ans, malgré un crédit d’impôt recherche qui coûte plus de 7 milliards d’euros par an sans avoir jamais comblé le retard. Le classement d’aujourd’hui récompense des investissements d’il y a quinze ans. Celui de 2040 récompensera ceux d’aujourd’hui.

    C’est dans ce contexte que je persiste à dire une chose désagréable :

    En tant qu’entrepreneur très actif avec quarante ans d’expérience, jamais je ne conseille à qui que ce soit de créer une entreprise en France, ni dans la plupart des pays européens limitrophes.

    On m’objectera la French Tech, les levées de fonds, les statuts de JEI, la qualité des ingénieurs. Tout cela est vrai et je le reconnais volontiers. Mais on ne crée pas une entreprise pour un statut fiscal : on la crée pour un environnement. Et l’environnement français ajoute désormais, à l’instabilité normative et à la pression fiscale, une nouveauté : l’obligation légale d’exposer son patrimoine informationnel à des tiers dont l’État lui-même ne garantit pas la solidité.

    Ce qu’il faudrait faire, et qu’on ne fera pas

    Il existe pourtant une sortie par le haut, et elle n’a rien d’utopique :

    • Conditionner l’immatriculation des plateformes de facturation à une qualification SecNumCloud, sans dérogation ni période de grâce indéfinie.
    • Interdire par la loi tout usage secondaire, tout enrichissement et toute revente, même anonymisée, des données de facturation par les opérateurs privés.
    • Réduire le périmètre des données transmises au strict nécessaire pour le contrôle de la TVA — le contrôle fiscal n’a pas besoin de vos prix négociés ligne à ligne.
    • Instaurer une obligation de communication publique et régulière de l’État sur les compromissions le concernant : nombre de personnes touchées, nature exacte des données, état d’avancement des enquêtes.
    • Bâtir une doctrine européenne d’attribution et de représailles, comme il en existe une pour la défense conventionnelle. Une législation solide, à l’échelle du continent : c’est l’urgence.

    Rien de tout cela ne figure au menu de la rentrée. Le débat portera sur le budget, sur les casseroles judiciaires, sur les alliances de 2027. Pendant ce temps, à partir du 1er septembre, des dizaines de millions de factures françaises commenceront à circuler dans des tuyaux dont personne n’a sérieusement testé l’étanchéité.

    Alors je repose ma question, et je la reposerai chaque semaine jusqu’à obtenir une réponse. Où en est la traque ? Qui a volé les données des Français et des entreprises françaises ? Depuis quel territoire ? Et qu’avons-nous fait, nous, en retour ?

    Le silence est une réponse. Ce n’est simplement pas celle que les Français méritent.

    Pour aller plus loin

    Sources et références