Région Hauts-de-France : cyberattaque chez Atexo et Docaposte, des RIB potentiellement compromis
Le samedi 3 octobre 2026, la Région Hauts-de-France a annoncé dans un communiqué que deux de ses prestataires, Atexo et Docaposte, avaient été victimes d'une cyberattaque « ayant permis un accès non autorisé à des données personnelles traitées pour son compte ». Noms, prénoms, adresses électroniques et « potentiellement des RIB » figurent parmi les données susceptibles d'avoir été compromises. Pour un DPO, le cas coche toutes les cases d'une violation chez un sous-traitant : périmètre inconnu, données bancaires, revendication chiffrée invérifiable.
Ce que la Région a annoncé
Selon le communiqué rapporté par l'AFP et France 3 Hauts-de-France, les deux prestataires gèrent des services distincts. Atexo s'occupait des aides régionales, Docaposte de la carte Génération#HDF, avec laquelle la Région verse une aide financière aux lycéens et aux apprentis, précise Next. Les deux plateformes ont été fermées.
D'après les premières investigations citées par la Région, « des noms, prénoms, adresses électroniques, ainsi que potentiellement des RIB et d'autres données d'identification » sont en cause. La collectivité indique ne pas être en mesure, à ce stade, de donner « le nombre exact de personnes concernées », ni de dire « si d'autres catégories de données ont également été accessibles ou extraites ». Elle affirme que les prestataires ont identifié les failles et le mode opératoire de l'attaquant, et engagé les corrections. Les usagers concernés ont commencé à être informés, et une plainte a été déposée auprès des autorités compétentes.
Une revendication à 700 000 personnes, non vérifiée
Selon le site spécialisé FrenchBreaches, un utilisateur aurait revendiqué l'attaque en ligne et affirmerait détenir les données de plus de 700 000 personnes, un chiffre qui n'a pas pu être vérifié. Toujours selon FrenchBreaches, cité par France 3, des centaines de milliers de comptes et quelque 90 000 documents seraient revendiqués, parmi lesquels figureraient des RIB, des contrats d'apprentissage et des pièces d'identité. La Région répond qu'elle n'est « pas en mesure aujourd'hui de confirmer le volume et d'autres catégories de documents extraites ».
Ce n'est pas le premier incident pour la collectivité : en octobre 2025, le parc informatique des lycées de la région avait déjà été la cible d'une cyberattaque, rappelle Next.
Pourquoi c'est important
La formule du communiqué, des données « traitées pour son compte », est celle de la sous-traitance. La Région reste responsable du traitement : c'est à elle qu'incombent la notification à l'autorité de contrôle, si possible 72 heures au plus tard après en avoir pris connaissance, prévue par l'article 33 du RGPD et, en cas de risque élevé, la communication aux personnes de l'article 34. Le sous-traitant, lui, doit l'alerter « dans les meilleurs délais » et l'aider à remplir ces obligations, ce que le contrat prévu à l'article 28 doit organiser.
Le cas illustre aussi une difficulté très concrète : notifier sans connaître le périmètre. L'article 33 autorise une notification par étapes quand toutes les informations ne sont pas disponibles. La CNIL a d'ailleurs consacré un cas typique au sous-traitant victime d'une cyberattaque qui expose les données de ses clients. Enfin, la présence potentielle de RIB change la nature du risque pour les personnes : un IBAN exposé peut nourrir un hameçonnage ciblé ou une fraude au prélèvement.
Ce que ça change pour les organisations
- Cartographier, pour chaque traitement externalisé, quelles catégories de données le prestataire détient réellement, RIB et pièces d'identité compris.
- Relire les clauses de notification des contrats de sous-traitance : délai d'alerte, contenu minimal, interlocuteur nommé côté prestataire.
- Prévoir une notification initiale puis complémentaire, plutôt que d'attendre un périmètre stabilisé qui peut prendre des semaines.
- Préparer un message type aux personnes concernées qui nomme le risque de fraude bancaire et les gestes de vigilance.
- Intégrer les prestataires critiques à un audit des sous-traitants régulier, pas seulement à la signature.
Ce que Leto en pense
Ce type d'incident ne se gère pas le jour de la fuite : il se joue dans le registre et dans les contrats, des mois avant. Un responsable de traitement qui sait, sous-traitant par sous-traitant, quelles données sont confiées et quelle clause s'applique gagne des heures précieuses sur une fenêtre de 72 heures. Notre guide sur la gestion d'une violation de données détaille la marche à suivre, et nous pouvons vous montrer comment Leto relie registre, sous-traitants et violations lors d'une démo.

