Toutes les actualités
Tech & IA 14 août 2026 4 min

Les notifications de violation ont déjà dépassé toute l'année 2025

1 803 compromissions au premier semestre, une violation sur quatre impliquant l'IA, et un seul incident représentant 58 % des personnes averties

Les notifications de violation de données ont déjà dépassé, à mi-année, le total de toute l'année 2025. Le premier semestre 2026 compte 1 803 compromissions signalées.

Un seul incident pèse plus que tous les autres réunis

La violation de la plateforme Canvas d'Instructure, utilisée dans l'éducation, a produit à elle seule environ 275 millions d'avis aux personnes concernées : 58 % du total du semestre.

C'est le chiffre qu'un délégué à la protection des données devrait garder à l'esprit en lisant les statistiques. Le nombre de personnes touchées ne mesure pas la fréquence du risque : il mesure la concentration. Quelques plateformes très utilisées déplacent l'agrégat entier, et la plupart des organisations ne ressemblent en rien à la moyenne.

L'IA apparaît dans une violation sur quatre

Entre mars 2025 et février 2026, une violation sur quatre s'est révélée impliquer l'intelligence artificielle, en hausse de 56 % sur l'année précédente.

La prudence s'impose : « impliquer l'IA » recouvre des réalités très différentes — hameçonnage mieux rédigé, automatisation de la reconnaissance, recours de l'attaquant à des outils génératifs. Ce n'est pas une catégorie juridique, c'est une observation sur les techniques.

Ce qu'en tire celui qui évalue le risque

L'article 32 exige des mesures appropriées « compte tenu de l'état des connaissances ». Si l'état de l'art de l'attaquant change, change aussi l'étalon avec lequel on juge l'adéquation des défenses. Une analyse de risque rédigée il y a deux ans et jamais revue décrit aujourd'hui un autre monde.

Et le cas Canvas rappelle une chose qu'on oublie volontiers : la plus grande violation que subira votre client ne surviendra presque jamais dans ses systèmes, mais dans ceux d'un fournisseur. C'est pourquoi le registre des sous-traitants et les garanties de l'article 28 ne sont pas de la paperasse.

Il vaut la peine de vérifier chez ses clients deux choses seulement : quelles plateformes tierces traitent leurs données, et s'il existe une procédure pour apprendre une violation survenue ailleurs. Dans la plupart des cas, la réponse à la seconde est que la nouvelle arrive par la presse.

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement