WebGuard Agency
Marc Fontaine
Marc Fontaine
Expert cybersecurite et conformite RGPD
|·14 min de lecture

Gites de France cyberattaque massive — 389 000 clients exposes, 30 ans de donnees volees par ChimeraZ via le prestataire Itea

TL;DR

  • 389 000 clients exposes : Gites de France a confirme le 17 mai 2026 une fuite de donnees massive couvrant 30 ans (1995-2026) — noms, emails, telephones, adresses, dates de sejour. Aucune donnee bancaire compromise.
  • 3e attaque tourisme en 72h : apres Pierre & Vacances (1,6 million de dossiers) et un autre acteur du secteur, c'est la troisieme cyberattaque majeure visant le tourisme francais en trois jours, toutes revendiquees par le groupe ChimeraZ.
  • Vecteur supply chain via Itea : l'intrusion est passee par le prestataire IT Itea qui fournit le logiciel de reservation. Les departements Guadeloupe, Haute-Garonne et Cantal sont confirmes touches. C'est une attaque de chaine d'approvisionnement classique.
Resumer cet article avec : Google News ChatGPT Claude Perplexity
TIMELINE : 3 CYBERATTAQUES TOURISME EN 72 HEURES 14 mai Pierre & Vacances 1,6M de dossiers ChimeraZ 15 mai Acteur tourisme #2 Donnees clients ChimeraZ 16-17 mai Gites de France 389 000 clients ChimeraZ via Itea 72 heures - secteur tourisme francais cible de maniere coordonnee Sources : France 3, CNews, Economie Matin

Les faits : 389 000 clients de Gites de France exposes sur 30 ans

Le samedi 17 mai 2026, Gites de France a officiellement confirme avoir subi une cyberattaque massive. L'intrusion, qui a eu lieu la veille — samedi 16 mai 2026 — a permis aux attaquants d'exfiltrer les donnees personnelles d'environ 389 000 clients. L'ampleur de cette breche est exceptionnelle : les donnees volees couvrent une periode de 30 ans, de 1995 a 2026, constituant ainsi l'une des plus importantes fuites de donnees du secteur touristique francais.

Les informations compromises incluent les noms et prenoms des clients, leurs dates et nuits de sejour, adresses email, numeros de telephone et adresses postales. Gites de France a toutefois precise qu'aucune donnee bancaire n'a ete derobee lors de cette intrusion, le systeme de paiement etant gere par un prestataire distinct et isole du systeme de reservation compromis.

L'attaque a ete revendiquee par le groupe de hackers ChimeraZ, qui a accompagne sa revendication d'une declaration provocatrice : « La France est une passoire en cybersecurite ». Cette declaration, relayee par plusieurs medias dont France 3, CNews et Economie Matin, fait echo a un constat partage par de nombreux experts du secteur : la maturite cybersecurite des entreprises francaises, en particulier dans le secteur du tourisme, reste largement insuffisante face a la sophistication des attaquants contemporains.

Ce qui rend cette attaque particulierement alarmante, c'est qu'elle constitue la troisieme cyberattaque majeure contre le secteur touristique francais en seulement 72 heures. Pierre & Vacances avait deja subi une breche exposant 1,6 million de dossiers clients quelques jours plus tot, egalement revendiquee par ChimeraZ. Cette serie d'attaques coordonnees suggere une campagne deliberee et methodique visant specifiquement le secteur du tourisme en France.

Marc Fontaine

« La conservation de donnees sur 30 ans est un signal d'alarme majeur. Le RGPD impose un principe de limitation de la conservation : garder des donnees clients depuis 1995 sans justification legitime constitue en soi une non-conformite. Cette accumulation historique a transforme ce qui aurait pu etre une breche limitee en une catastrophe a grande echelle. Chaque annee de donnees supplementaire multiplie le risque et l'impact. »

Marc Fontaine, Expert cybersecurite et conformite RGPD — WebGuard Agency

Le vecteur d'attaque : une compromission supply chain via Itea

L'enquete preliminaire a revele que l'intrusion n'a pas vise directement les serveurs de Gites de France, mais a transite par son prestataire informatique Itea, l'editeur du logiciel de reservation utilise par plusieurs federations departementales du reseau. Les departements de Guadeloupe, Haute-Garonne et Cantal sont confirmes parmi les federations touchees, mais l'ampleur reelle pourrait etre plus large.

Ce schema d'attaque est typique d'une attaque supply chain (attaque de la chaine d'approvisionnement) : plutot que d'attaquer directement la cible finale, les attaquants compromettent un fournisseur tiers qui dispose d'un acces privilegie aux systemes ou aux donnees de la cible. Cette methode est particulierement redoutable car elle contourne les defenses perimetriques de l'organisation visee en exploitant un lien de confiance pre-etabli.

Itea, en tant que fournisseur de logiciel de reservation, disposait necessairement d'un acces direct ou indirect aux bases de donnees clients des differentes federations departementales. La compromission de cet acces a offert aux attaquants un point d'entree unique vers les donnees de multiples organisations, maximisant ainsi l'impact de l'attaque avec un effort minimal.

VECTEUR D'ATTAQUE : SUPPLY CHAIN VIA PRESTATAIRE IT ChimeraZ Groupe hackers Itea Logiciel reservation Prestataire IT Gites de France Federations departementales Guadeloupe Clients exposes Haute-Garonne Clients exposes Cantal Clients exposes Autres dept. ? Enquete en cours 389 000 clients - Donnees 1995-2026 exfiltrees Noms, emails, telephones, adresses, dates de sejour (pas de donnees bancaires)

Ce type d'attaque supply chain n'est malheureusement pas isole. En 2026, les attaques via des prestataires tiers representent l'un des vecteurs de compromission les plus courants. Plus de 320 collectivites et organisations francaises ont ete attaquees depuis le debut de l'annee, et une proportion significative de ces breches a implique un tiers de confiance comme point d'entree initial.

Marc Fontaine

« L'attaque via Itea illustre un probleme systemique du secteur touristique : la dependance a des prestataires IT dont la maturite cyber n'est jamais auditee. Combien de PME du tourisme connaissent le niveau de securite reel de leur editeur de logiciel de reservation ? La reponse est simple : quasi aucune. Et c'est exactement ce que ChimeraZ exploite. L'audit de securite des tiers n'est plus optionnel — c'est une obligation de survie. »

Marc Fontaine, Expert cybersecurite et conformite RGPD — WebGuard Agency

ChimeraZ : un groupe hacktiviste qui cible le secteur tourisme francais

Le groupe ChimeraZ est a l'origine d'au moins deux des trois cyberattaques qui ont frappe le secteur touristique francais en 72 heures. Leur declaration — « La France est une passoire en cybersecurite » — revele une dimension hacktiviste a leurs actions, combinant motivation ideologique et exploitation economique des donnees volees.

Le mode operatoire de ChimeraZ repose sur l'identification systematique des maillons faibles de la chaine de valeur numerique. Dans le cas de Gites de France, le groupe a identifie que le prestataire IT Itea constituait un point de convergence des donnees de multiples federations departementales, offrant un acces centralise a un volume massif d'informations clients. Cette approche revele une phase de reconnaissance approfondie en amont de l'attaque.

L'attaque contre Pierre & Vacances, survenue quelques jours avant, avait deja expose 1,6 million de dossiers clients. Le groupe semble avoir mene une campagne coordonnee, exploitant potentiellement des vulnerabilites similaires ou des accreditations partagees entre les differents acteurs du secteur. Cette hypothese est coherente avec le fait que de nombreux acteurs du tourisme partagent des ecosystemes technologiques communs — plateformes de reservation, passerelles de paiement, solutions CRM.

En parallele, le paysage des cybermenaces en France a atteint un niveau critique en 2026. Plus de 320 collectivites francaises ont deja ete victimes de cyberattaques depuis le debut de l'annee, un chiffre en nette augmentation par rapport a 2025. Le secteur du tourisme, historiquement moins bien protege que la banque ou l'industrie, represente une cible de choix pour les attaquants a la recherche de volumes importants de donnees personnelles avec un effort d'intrusion relativement faible.

Comparaison des attaques tourisme mai 2026

Critere Pierre & Vacances Gites de France
Date de l'attaque~14 mai 202616 mai 2026
Confirmation publiqueMi-mai 202617 mai 2026
Nombre de clients exposes1,6 million389 000
Profondeur historiqueNon communique30 ans (1995-2026)
Donnees bancairesNon confirmeesNon compromises
Vecteur d'attaqueAttaque directeSupply chain (Itea)
AttaquantChimeraZChimeraZ
Types de donnees voleesDonnees clients, reservationsNoms, emails, tel., adresses, sejours

La comparaison de ces deux attaques revele un pattern inquietant : ChimeraZ semble avoir cartographie l'ecosysteme technologique du secteur touristique francais et exploite systematiquement les failles identifiees. La variete des vecteurs d'attaque — acces direct chez Pierre & Vacances, supply chain chez Gites de France — demontre la polyvalence et la sophistication du groupe.

Marc Fontaine

« Trois attaques en 72 heures contre le meme secteur, c'est la definition d'une campagne coordonnee. ChimeraZ a probablement identifie les interconnexions entre les acteurs du tourisme — prestataires communs, technologies partagees, niveau de securite homogene — et a decide de frapper de maniere simultanee pour maximiser l'impact mediatique et la pression sur les victimes. C'est une strategie de saturation deliberee. »

Marc Fontaine, Expert cybersecurite et conformite RGPD — WebGuard Agency

Un contexte alarmant : 320+ collectivites attaquees en France en 2026

La cyberattaque contre Gites de France s'inscrit dans un contexte de menace cyber sans precedent en France. Depuis le debut de l'annee 2026, plus de 320 collectivites et organisations francaises ont ete victimes de cyberattaques significatives. Ce chiffre, qui ne comptabilise que les incidents publiquement connus, represente probablement la partie emergee de l'iceberg.

Le secteur du tourisme est particulierement vulnerable pour plusieurs raisons structurelles. D'abord, il repose sur un tissu de PME et de federations locales dont les budgets cybersecurite sont souvent inexistants ou derisoires. Ensuite, ces acteurs manipulent des volumes considerables de donnees personnelles — coordonnees, historiques de sejour, preferences — qui ont une valeur marchande elevee sur les marches du dark web. Enfin, la saisonnalite de l'activite cree des periodes de pic ou la disponibilite des systemes prend le pas sur la securite.

La declaration de ChimeraZ — « La France est une passoire en cybersecurite » — bien que provocatrice, trouve un echo dans les rapports de l'ANSSI et du CERT-FR. Le deficit de maturite cyber des PME francaises est un sujet recurrent, et la transposition de la directive NIS2 en droit francais, si elle impose de nouvelles obligations de securite, n'a pas encore produit les effets attendus sur le terrain.

Chiffres cles : cybersecurite France 2026

320+
Collectivites attaquees en 2026
389K
Clients Gites de France exposes
1,6M
Dossiers Pierre & Vacances
72h
3 attaques tourisme

Votre entreprise du tourisme est-elle protegee ?

Apres trois cyberattaques massives en 72h, le secteur touristique francais doit se mobiliser. Nos experts peuvent auditer votre niveau de securite et celui de vos prestataires en moins de 48h.

Demander un audit de securite →

Implications RGPD et responsabilite partagee

La fuite de donnees de Gites de France souleve des questions majeures en matiere de conformite RGPD. Plusieurs violations potentielles du reglement peuvent etre identifiees. Le premier enjeu concerne le principe de limitation de la conservation (article 5.1.e du RGPD) : conserver des donnees clients sur 30 ans, de 1995 a 2026, sans justification legitime documentee, constitue une violation flagrante de ce principe fondamental.

Le deuxieme enjeu porte sur la responsabilite du sous-traitant. En vertu de l'article 28 du RGPD, le responsable de traitement (Gites de France) doit s'assurer que ses sous-traitants (Itea) presentent des garanties suffisantes en matiere de securite des donnees. La compromission du prestataire pourrait engager la responsabilite conjointe de Gites de France si les audits de securite contractuels etaient insuffisants ou absents.

L'obligation de notification (article 33 du RGPD) impose de notifier la CNIL dans les 72 heures suivant la prise de connaissance de la violation. Gites de France a communique le 17 mai pour une intrusion du 16 mai, ce qui semble dans les delais. Cependant, l'article 34 impose egalement la notification des personnes concernees lorsque la violation est susceptible d'engendrer un risque eleve pour leurs droits et libertes. Avec 389 000 personnes potentiellement impactees, cette communication individuelle represente un defi logistique considerable.

Les sanctions encourues peuvent atteindre 4% du chiffre d'affaires annuel mondial ou 20 millions d'euros, selon le montant le plus eleve. Au-dela de l'amende, les consequences reputationnelles pour un acteur du tourisme sont potentiellement devastatrices : perte de confiance des clients, defiance des partenaires, et impact direct sur les reservations futures.

Ce que ca signifie pour votre entreprise

Que vous soyez dans le secteur du tourisme ou non, l'attaque contre Gites de France contient des lecons universelles pour toute entreprise qui traite des donnees personnelles de clients. Voici les enseignements cles et les actions a entreprendre immediatement.

ARBRE DE DECISION : ETES-VOUS A RISQUE ? Votre entreprise traite des donnees clients ? OUI Avez-vous audite vos prestataires IT ? NON Risque faible pour ce type NON RISQUE CRITIQUE Audit prestataires urgent Contactez WebGuard Agency OUI Donnees conservees > 3 ans ? OUI RISQUE ELEVE Politique de purge a mettre en place immediatement NON RISQUE MODERE Maintenir la surveillance et audits reguliers Dans tous les cas : audit de cybersecurite recommande - webguard-agency.fr/contact
  1. 1
    Auditez immediatement vos prestataires IT

    Identifiez tous les fournisseurs qui ont acces a vos donnees clients. Verifiez leurs certifications de securite, leurs politiques de chiffrement et leurs capacites de detection d'intrusion. Consultez notre guide : Comprendre et prevenir les attaques supply chain.

  2. 2
    Mettez en place une politique de purge des donnees

    30 ans de donnees conservees, c'est 30 ans de risque accumule. Definissez des durees de conservation proportionnees et automatisez la suppression des donnees au-dela de ces delais.

  3. 3
    Segmentez vos bases de donnees

    Si un attaquant accede a une base, il ne devrait pas pouvoir acceder a tout. La segmentation par departement, par periode ou par type de donnee limite mecaniquement l'impact de toute breche future.

  4. 4
    Deployez une surveillance continue

    Un systeme de detection des intrusions (IDS/IPS) et un SIEM permettent de detecter les comportements anormaux en temps reel. Decouvrez nos recommandations : Audit cybersecurite interne PME : 8 etapes.

  5. 5
    Souscrivez une assurance cyber

    Face a l'augmentation des attaques, l'assurance cyber n'est plus un luxe mais une necessite. En savoir plus : Guide assurance cyber-risque.

Marc Fontaine

« Ce que l'affaire Gites de France nous enseigne, c'est que la cybersecurite ne se limite pas a proteger ses propres murs. Votre niveau de securite est celui de votre maillon le plus faible — et ce maillon est souvent un prestataire externe. Les entreprises du tourisme, mais aussi tous les secteurs qui externalisent leur IT, doivent integrer l'audit de securite des tiers dans leur strategie de defense. Ce n'est pas une option, c'est une condition de survie face a des groupes comme ChimeraZ. »

Marc Fontaine, Expert cybersecurite et conformite RGPD — WebGuard Agency

Les risques concrets pour les 389 000 clients exposes

Meme sans donnees bancaires, les informations volees constituent un tresor pour les cybercriminels. Voici les risques concrets auxquels sont exposes les 389 000 clients de Gites de France dont les donnees ont ete compromises.

Phishing cible (spear phishing) : avec les noms, emails, adresses et historiques de sejour, les attaquants peuvent creer des emails de phishing extremement credibles. Un email imitant Gites de France, mentionnant un sejour reel du destinataire avec des dates precises, aura un taux de reussite bien superieur a un phishing generique.

Usurpation d'identite : la combinaison nom + adresse + email + telephone constitue un ensemble suffisant pour tenter des usurpations d'identite aupres de certains services en ligne. Les donnees couvrant 30 ans, certaines victimes pourraient avoir demenage sans que leurs anciennes coordonnees aient ete mises a jour, creant des angles d'attaque supplementaires.

Ingenierie sociale avancee : connaitre les habitudes de sejour d'une personne sur 30 ans revele des informations sur son mode de vie, sa situation familiale et son pouvoir d'achat. Ces informations sont precieuses pour les campagnes d'ingenierie sociale sophistiquees, qu'elles visent l'individu directement ou son employeur dans le cadre d'attaques de type business email compromise (BEC).

Revente sur le dark web : les bases de donnees clients du secteur touristique se revendent entre 5 et 15 euros par enregistrement sur les marches du dark web. Une base de 389 000 enregistrements couvrant 30 ans pourrait se monnayer entre 1,9 et 5,8 millions d'euros sur ces marches illegaux.

Recommandations pour le secteur touristique francais

La vague d'attaques de mai 2026 doit servir de catalyseur pour une refonte en profondeur de la cybersecurite du secteur touristique. Les recommandations suivantes s'adressent a l'ensemble des acteurs — chaines hotelieres, offices de tourisme, gites, campings, agences de voyage — quelle que soit leur taille.

Pour les dirigeants : la cybersecurite n'est plus un sujet IT, c'est un sujet de direction generale. Integrez le risque cyber dans votre cartographie des risques d'entreprise. Allochez un budget dedie (minimum 5-10% du budget IT) et nommez un responsable de la securite, meme a temps partiel ou en externalise.

Pour les DSI et responsables IT : commencez par un audit de securite complet de votre infrastructure et de celle de vos prestataires. Mettez en place une politique de gestion des acces privilegies (PAM), segmentez vos reseaux, et deployez une solution de sauvegarde hors ligne testee regulierement. Consultez notre guide pratique : Audit cybersecurite interne PME en 8 etapes.

Pour les federations et reseaux : mutualisez les investissements de securite. Un SOC (Security Operations Center) partage entre plusieurs federations departementales permettrait de beneficier d'une surveillance 24/7 a un cout accessible. Harmonisez les exigences de securite aupres de vos prestataires communs et organisez des exercices de crise cyber reguliers.

Conclusion

La cyberattaque contre Gites de France n'est pas un incident isole : c'est le symptome d'une vulnerabilite structurelle du secteur touristique francais. 389 000 clients exposes, 30 ans de donnees volees, un prestataire compromis — chaque element de cette breche revele une faille dans la chaine de protection. Et la declaration de ChimeraZ, aussi provocante soit-elle, pointe une realite que trop d'organisations refusent d'affronter.

La question n'est plus de savoir si votre entreprise sera attaquee, mais quand. Et surtout : serez-vous pret lorsque cela arrivera ? L'audit de securite de vos systemes et de vos prestataires, la mise en conformite RGPD, la formation de vos equipes et le deploiement d'outils de detection ne sont pas des depenses — ce sont des investissements dans la perennite de votre activite.

Pour les 389 000 clients concernes, la vigilance est de mise : surveillez vos comptes, mefiez-vous des emails inattendus mentionnant des sejours passes, et n'hesitez pas a exercer vos droits aupres de Gites de France et de la CNIL si vous estimez que vos donnees ont ete insuffisamment protegees.

Protegez votre entreprise avant la prochaine vague d'attaques

Les experts WebGuard Agency accompagnent les entreprises du tourisme et de tous secteurs dans l'audit de securite, la conformite RGPD et la protection contre les attaques supply chain. Premier audit gratuit et sans engagement.

Contactez nos experts →
20 mai 2026·🕑 14 min
FAQ

Questions frequentes

Les donnees volees concernent environ 389 000 clients et couvrent 30 ans (1995-2026) : noms, prenoms, dates et nuits de sejour, adresses email, numeros de telephone et adresses postales. Gites de France a confirme qu'aucune donnee bancaire n'a ete compromise.
ChimeraZ est un groupe de hackers qui revendique la cyberattaque contre Gites de France ainsi que celle contre Pierre & Vacances (1,6 million de dossiers). Le groupe a declare « La France est une passoire en cybersecurite ». Leur mode operatoire combine hacktivisme et exploitation economique, ciblant les maillons faibles de la chaine d'approvisionnement IT du secteur touristique.
L'intrusion est passee par le prestataire IT Itea, editeur du logiciel de reservation utilise par plusieurs federations departementales de Gites de France. C'est une attaque de type supply chain : les hackers ont compromis un tiers de confiance pour acceder aux donnees de la cible finale. Les departements confirmes touches sont la Guadeloupe, la Haute-Garonne et le Cantal.
Les entreprises du tourisme doivent en priorite auditer la securite de leurs prestataires IT, mettre en place des clauses contractuelles de securite renforcees, segmenter leurs bases de donnees clients, deployer une surveillance continue et souscrire une assurance cyber. Un audit de cybersecurite professionnel par un prestataire qualifie est fortement recommande.

Vous ne trouvez pas la reponse a votre question ?

Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →