Analyste en cybersecurite
Xplor Resamania : 5,3 millions de donnees de salles de sport exposees — la France, deuxieme pays le plus touche au monde
TL;DR
- Le 1er aout 2026, le hacker "84City" a revendique une fuite de donnees massive contre Xplor Resamania, plateforme SaaS gerant les abonnements de centaines de salles de sport en France (Fitness Park, Gigafit, Magic Form, Keep Cool).
- 5,3 millions de membres potentiellement exposes : noms, emails, numeros de telephone, adresses postales, dates de naissance, IBAN et historiques d'abonnement seraient concernees selon les echantillons publies.
- La France est desormais le 2e pays le plus touche au monde avec 23,5 millions de comptes compromis au premier semestre 2026 (+37% vs S1 2025), derriere les Etats-Unis. L'ANTS (11,7M de comptes) et desormais Resamania illustrent cette tendance.
- Action requise : si vous etes client d'une salle utilisant Resamania, changez vos mots de passe, surveillez vos comptes bancaires et activez l'authentification a deux facteurs partout ou c'est possible.
— Xplor Resamania : anatomie d'une fuite de donnees a 5,3 millions d'enregistrements
Le 1er aout 2026, un acteur malveillant utilisant le pseudonyme "84City" a publie sur un forum de fuite de donnees un echantillon de ce qu'il presente comme la base de donnees complete de Xplor Resamania. Resamania, filiale du groupe australien Xplor Technologies, est le principal fournisseur SaaS de gestion d'abonnements pour les salles de sport en France. Sa plateforme gere la facturation, le controle d'acces, la planification des cours et la relation client pour des enseignes majeures comme Fitness Park, Gigafit, Magic Form, Keep Cool et plusieurs centaines de salles independantes.
L'echantillon publie par 84City contenait les informations personnelles de plusieurs milliers de membres : noms complets, adresses email, numeros de telephone, adresses postales, dates de naissance, et — element particulierement alarmant — des coordonnees bancaires incluant des IBAN. L'attaquant affirme detenir les donnees de 5,3 millions de membres, couvrant l'ensemble des salles de sport connectees a la plateforme Resamania sur le territoire francais et dans certains pays europeens limitrophes.
Au moment de la publication de cet article, Xplor Technologies n'a emis aucune communication officielle confirmant ou infirmant l'incident. Cependant, plusieurs analystes de la communaute cyberattaque.org ont verifie l'authenticite d'un sous-ensemble des donnees publiees en les recoupant avec des informations publiques, et leurs conclusions tendent a confirmer la legitimite de la fuite.
Fiche technique de l'incident
Le modele SaaS multi-tenant : un risque systemique pour les donnees clients
Ce qui rend l'incident Resamania particulierement preoccupant, c'est la nature meme du modele SaaS multi-tenant. Contrairement a une attaque ciblant une seule salle de sport, la compromission de la plateforme centralisee expose simultanement les donnees de l'ensemble des clients de toutes les salles connectees. Un seul point de defaillance, des millions de victimes. C'est le risque inherent a la centralisation des donnees dans les plateformes SaaS : l'efficacite operationnelle s'accompagne d'une concentration massive du risque cyber.
Resamania occupe une position dominante sur le marche francais de la gestion de salles de sport. La plateforme traite non seulement les donnees d'identite des membres, mais egalement leurs coordonnees bancaires pour le prelevement automatique des abonnements, leurs historiques de frequentation, et parfois des informations medicales (certificats medicaux, restrictions de sante) collectees lors de l'inscription. Cette richesse de donnees en fait une cible de choix pour les cybercriminels.
L'architecture multi-tenant implique que les donnees de centaines de salles de sport sont stockees dans la meme infrastructure, souvent dans la meme base de donnees avec une separation logique plutot que physique. Si un attaquant parvient a compromettre l'acces a cette base centralisee — que ce soit par une injection SQL, un acces API non securise, ou la compromission d'un compte administrateur avec des privileges eleves — il accede potentiellement a l'integralite des donnees de tous les tenants.
Notre avis d'expert
L'incident Resamania est la demonstration parfaite de ce que nous repetions depuis des annees : confier ses donnees a un prestataire SaaS ne transfere pas la responsabilite juridique. En vertu du RGPD, les salles de sport restent responsables conjoints du traitement. Elles auraient du exiger des audits de securite reguliers de leur fournisseur, des clauses contractuelles incluant des SLA de securite, et une verification de la conformite SOC 2 ou ISO 27001 de Resamania. L'absence de ces precautions basiques expose desormais des millions de sportifs francais.
— La France, deuxieme pays le plus touche au monde : une tendance alarmante
L'incident Resamania s'inscrit dans une tendance lourde et preoccupante : la France est devenue le deuxieme pays le plus touche au monde par les fuites de donnees au premier semestre 2026, avec 23,5 millions de comptes compromis, selon les donnees compilees par FrenchBreaches et Surfshark. Ce chiffre represente une augmentation de 37% par rapport au premier semestre 2025, et place la France derriere les Etats-Unis mais devant le Royaume-Uni, l'Allemagne et le Bresil.
L'ANSSI avait deja sonne l'alarme dans son rapport annuel publie en mars 2026 : plus de 54 000 incidents de securite ont ete recenses au premier trimestre 2026, soit une hausse de 37% par rapport au premier trimestre 2025. Cette acceleration n'est pas un artefact statistique — elle reflete une realite structurelle : les entreprises francaises investissent insuffisamment dans la cybersecurite, les plateformes SaaS se multiplient sans toujours respecter les standards de securite, et les donnees personnelles des citoyens francais circulent dans des ecosystemes numeriques de plus en plus complexes et interconnectes.
La fuite ANTS de fevrier 2026, qui a expose 11,7 millions de comptes lies aux cartes grises et permis de conduire, avait deja constitue un choc. Mais l'enchainement des incidents — mutuelles de sante en mars (4,2M d'assures), chaine de distribution en mai (2,1M de clients), collectivites territoriales en juin (800K administres) — montre que le probleme est systemique. Aucun secteur n'est epargne, et la taille des fuites ne cesse de croitre.
Les chiffres sont sans appel. Avec 54 000 incidents de securite au seul premier trimestre 2026, la France fait face a une vague de cyberattaques sans precedent. Le secteur des services et du SaaS represente 28% des incidents, suivi par le secteur de la sante (22%) et l'administration publique (18%). Cette repartition reflete une realite economique : les secteurs qui ont le plus massivement adopte les solutions cloud et SaaS sont ceux qui subissent le plus d'incidents, precisement parce que la surface d'attaque s'est elargie sans que les investissements de securite suivent proportionnellement.
Notre avis d'expert
23,5 millions de comptes compromis en six mois. Cela signifie qu'un Francais sur trois a potentiellement eu ses donnees personnelles exposees depuis janvier 2026. Ce n'est plus un probleme technique reserve aux informaticiens — c'est une crise de confiance numerique nationale. Les entreprises francaises doivent cesser de considerer la cybersecurite comme un centre de cout et commencer a la traiter comme un avantage concurrentiel. Celles qui protegent les donnees de leurs clients gagneront leur fidelite. Les autres disparaitront.
— Les donnees exposees : nature, sensibilite et risques concrets
Selon l'echantillon publie par 84City et l'analyse effectuee par les chercheurs de la communaute FrenchBreaches, les donnees potentiellement compromises incluent plusieurs categories d'informations dont la combinaison est particulierement dangereuse pour les victimes.
Donnees d'identite : noms, prenoms, dates de naissance, adresses postales. Ces informations constituent la base de toute usurpation d'identite. Avec le nom, la date de naissance et l'adresse d'une personne, un attaquant peut tenter d'ouvrir des lignes de credit, commander des produits en ligne avec paiement a la livraison, ou se faire passer pour la victime aupres d'administrations.
Coordonnees de contact : adresses email et numeros de telephone. Ces donnees alimentent directement les campagnes de phishing et de smishing (phishing par SMS). Un attaquant disposant du nom, de l'adresse et du numero de telephone d'une victime peut creer des messages de phishing extremement convaincants, se faisant passer pour la salle de sport, pour la banque de la victime, ou pour un organisme officiel.
Coordonnees bancaires (IBAN) : c'est l'element le plus critique de cette fuite. Un IBAN, combine au nom du titulaire, peut etre utilise pour mettre en place des prelevements SEPA frauduleux. Bien que les banques disposent de mecanismes de contestation, le delai de detection et de remboursement peut s'etendre sur plusieurs semaines, pendant lesquelles les victimes subissent des prelevements non autorises.
Historiques d'abonnement et de frequentation : ces donnees peuvent sembler anodines, mais elles reveleent des habitudes de vie (horaires de frequentation de la salle de sport, types de cours suivis) et des informations financieres (montant de l'abonnement, historique de paiement, retards). Dans un contexte de chantage ou de social engineering, ces informations ont une valeur operationnelle reelle.
Votre plateforme SaaS est-elle securisee contre les fuites de donnees ?
Nos experts auditent votre infrastructure SaaS, identifient les vulnerabilites dans vos API, vos bases de donnees et vos mecanismes d'authentification. Test d'intrusion complet en moins de 2 semaines.
Demander un audit de securite SaaS →— Cout et impact d'une fuite de donnees de cette ampleur
L'impact financier d'une fuite de donnees de l'ampleur de l'incident Resamania depasse de loin le cout immediat de la remediation technique. Selon le rapport IBM Cost of a Data Breach 2026, le cout moyen d'une fuite de donnees en France atteint 4,5 millions d'euros, en hausse de 12% par rapport a 2025. Mais pour une fuite impliquant plus de 5 millions d'enregistrements et des donnees bancaires, le cout total peut etre multiplié par un facteur 3 a 5.
Le cout se decompose en plusieurs postes. D'abord, la detection et l'investigation (environ 30% du cout total) : forensique numerique, analyse des logs, identification du perimetre de donnees compromises. Ensuite, la notification (10%) : notification CNIL sous 72h conformement a l'article 33 du RGPD, notification individuelle aux personnes concernees (article 34), communication de crise. Puis la perte de business (35%) : resiliations d'abonnements, perte de confiance des clients, impact sur les partenariats commerciaux. Enfin, les activites post-incident (25%) : mise en place de protections supplementaires, monitoring credit pour les victimes, renforcement des infrastructures.
A cela s'ajoutent les sanctions reglementaires. La CNIL a durci ses sanctions en 2025-2026, avec des amendes allant jusqu'a 4% du chiffre d'affaires annuel mondial pour les violations les plus graves du RGPD. La fuite de donnees bancaires de 5,3 millions de personnes, combinee a une eventuelle insuffisance des mesures de securite techniques et organisationnelles (article 32 du RGPD), pourrait justifier une sanction significative.
Pour les salles de sport elles-memes, l'impact est tout aussi devastateur. En tant que responsables conjoints du traitement au sens du RGPD (article 26), elles sont solidairement responsables des dommages causes aux personnes dont les donnees ont ete exposees. Les recours collectifs en matiere de protection des donnees se multiplient en France depuis l'entree en vigueur de la directive sur les actions representatives en 2023, et un incident de cette ampleur pourrait declencher une action de groupe a la hauteur du prejudice subi.
Notre avis d'expert
Ce qui me frappe dans l'incident Resamania, c'est que les salles de sport ne sont probablement meme pas conscientes de l'etendue de leur exposition juridique. Quand vous signez un contrat avec un fournisseur SaaS pour gerer vos abonnements, vous lui confiez les donnees personnelles et bancaires de vos clients. Si ce fournisseur se fait pirater, vous n'etes pas simplement une victime colaterale — vous etes co-responsable aux yeux de la CNIL. Chaque salle de sport utilisant Resamania devrait immediatement consulter un avocat specialise en protection des donnees et preparer un plan de notification pour ses propres membres.
— Que faire si vous etes un membre d'une salle de sport affectee ?
Si vous etes ou avez ete membre d'une salle de sport utilisant la plateforme Resamania (Fitness Park, Gigafit, Magic Form, Keep Cool, et de nombreuses salles independantes), voici les actions immediates que nous recommandons pour proteger vos donnees et limiter les risques.
-
1
Surveillez vos comptes bancaires de pres
Verifiez quotidiennement vos releves bancaires pour detecter tout prelevement SEPA suspect. Si votre IBAN a ete expose, des prelevements frauduleux peuvent apparaitre dans les semaines ou mois a venir. Configurez les alertes SMS ou push de votre banque pour chaque mouvement sur votre compte. En cas de prelevement non autorise, contestez-le immediatement aupres de votre banque — vous disposez de 13 mois pour le faire en vertu du code monetaire et financier.
-
2
Changez vos mots de passe
Si vous utilisiez le meme mot de passe pour votre compte Resamania / espace client salle de sport que pour d'autres services (email, banque en ligne, reseaux sociaux), changez-les immediatement. Les attaquants pratiquent systematiquement le credential stuffing : ils testent les combinaisons email/mot de passe volees sur des centaines de services populaires.
-
3
Activez l'authentification a deux facteurs (2FA)
Sur tous vos comptes critiques : email principal, banque en ligne, reseaux sociaux, services administratifs (impots.gouv.fr, Ameli, FranceConnect). Le 2FA bloque la quasi-totalite des tentatives d'acces meme si l'attaquant possede votre mot de passe.
-
4
Soyez extremement vigilant face au phishing
Dans les semaines a venir, attendez-vous a recevoir des emails ou SMS frauduleux se faisant passer pour votre salle de sport, pour Resamania, ou pour votre banque. Ces messages utiliseront vos vraies informations personnelles (nom, salle de sport, etc.) pour paraitre legitimes. Ne cliquez sur aucun lien dans un message non sollicite. En cas de doute, contactez directement votre salle de sport ou votre banque via leurs canaux officiels.
-
5
Envisagez de mettre en place une liste blanche de prelevements
Contactez votre banque pour mettre en place une liste blanche de creanciers autorises a effectuer des prelevements SEPA sur votre compte. Cette mesure, prevue par la reglementation europeenne, empeche tout nouveau creancier de vous prelever sans votre autorisation explicite. C'est la protection la plus efficace contre l'utilisation frauduleuse de votre IBAN.
— Lecons pour les entreprises : comment eviter le prochain Resamania
L'incident Resamania offre des lecons cruciales pour toute entreprise qui traite des donnees personnelles a grande echelle, que ce soit en tant que fournisseur SaaS ou en tant que client d'une plateforme tierce. Voici les mesures structurelles que nous recommandons.
Pour les fournisseurs SaaS : la securite ne peut plus etre un ajout posterieur. Elle doit etre integree des la conception de l'architecture (architecture Zero Trust), avec un chiffrement des donnees au repos et en transit, une segmentation stricte des tenants, des API securisees avec rate limiting et authentification robuste, et un programme de bug bounty pour identifier les vulnerabilites avant les attaquants. Consultez notre checklist securite web 2026 pour un cadre d'evaluation complet.
Pour les entreprises clientes de solutions SaaS : exigez contractuellement des certifications de securite (SOC 2 Type II, ISO 27001), un droit d'audit, des SLA de notification d'incident, et une assurance cyber adequate. Verifiez que votre fournisseur dispose d'un DPO et qu'un accord de sous-traitance conforme a l'article 28 du RGPD est en place. Suivez les recommandations de l'ANSSI en matiere de securisation des relations avec les prestataires.
Pour les RSSI et DPO : l'incident Resamania demontre que le risque tiers (third-party risk) est l'un des vecteurs de fuite les plus sous-estimes. Mettez en place un programme de gestion des risques fournisseurs (TPRM) incluant une evaluation initiale de securite, des revues periodiques, un monitoring continu des incidents affectant vos fournisseurs, et un plan de sortie documenté en cas de compromission d'un prestataire critique.
Notre avis d'expert
Arretons de nous voiler la face : la majorite des PME et ETI francaises choisissent encore leurs fournisseurs SaaS sur le prix et les fonctionnalites, sans jamais evaluer leur posture de securite. C'est comme choisir un coffre-fort en regardant uniquement la couleur et le prix, sans verifier la serrure. La question que chaque dirigeant devrait poser a ses fournisseurs SaaS aujourd'hui n'est pas "est-ce que vous etes securises ?" — tout le monde repondra oui. C'est "montrez-moi votre rapport SOC 2 de l'annee derniere, votre derniere analyse de vulnerabilites, et votre plan de reponse a incident." L'absence de reponse claire est en soi une reponse.
— Le contexte geopolitique des fuites de donnees en France
La multiplication des fuites de donnees en France ne peut etre analysee sans prendre en compte le contexte geopolitique. L'ANSSI a souligne dans plusieurs communications recentes que des acteurs etatiques et des groupes de cybercriminalite organises ciblent de plus en plus specifiquement les entreprises et les institutions francaises. La France, en tant que membre du G7 et puissance nucleaire, fait l'objet d'operations d'espionnage numerique soutenues, tandis que son tissu economique — compose majoritairement de PME et d'ETI souvent insuffisamment protegees — represente une cible accessible pour les operateurs de ransomware et les vendeurs de donnees volees.
Le profil de l'attaquant "84City" est a ce stade incertain. Le pseudonyme n'est associe a aucun groupe connu, et la methode de publication (mise en ligne d'un echantillon sur un forum de fuite avant une tentative de monetisation) suggere un acteur independant ou un groupe peu structure. Cependant, l'ampleur de la fuite — 5,3 millions d'enregistrements incluant des donnees bancaires — depasse le niveau d'un script kiddie et pointe vers un acteur possedant un acces approfondi aux systemes de Resamania, potentiellement maintenu sur une longue periode.
Il est egalement important de replacer cette fuite dans la perspective de la directive NIS2, entree en application en France en octobre 2024. Les fournisseurs de services numeriques, y compris les plateformes SaaS comme Resamania, sont desormais soumis a des obligations renforcees en matiere de cybersecurite, incluant la notification des incidents significatifs a l'ANSSI et la mise en place de mesures de securite proportionnees au risque. Le non-respect de ces obligations peut entrainer des sanctions administratives allant jusqu'a 10 millions d'euros ou 2% du chiffre d'affaires mondial.
Conclusion : une urgence nationale en matiere de cybersecurite
La fuite de donnees Xplor Resamania n'est pas un incident isole — c'est le symptome d'une maladie systemique qui affecte l'ecosysteme numerique francais. Avec 23,5 millions de comptes compromis en six mois et la France classee deuxieme pays le plus touche au monde, le constat est sans appel : le niveau de cybersecurite des entreprises et des institutions francaises est structurellement insuffisant face a l'intensite et la sophistication des menaces actuelles.
Pour les 5,3 millions de membres potentiellement affectes par l'incident Resamania, les risques concrets sont reels et immediats : usurpation d'identite, phishing cible, prelevements bancaires frauduleux. Les mesures de protection individuelles evoquees dans cet article sont necessaires mais insuffisantes si elles ne s'accompagnent pas d'une prise de responsabilite des entreprises qui collectent et traitent ces donnees.
Pour les entreprises, le message est clair : investir dans la cybersecurite n'est plus optionnel. Que vous soyez fournisseur SaaS ou client d'une plateforme tierce, la protection des donnees de vos clients est une obligation juridique, un imperatif commercial et un devoir ethique. Les entreprises qui l'auront compris survivront. Les autres apprendront la lecon de la maniere la plus couteuse qui soit — par une fuite de donnees portant leur nom dans les gros titres.
Protegez les donnees de vos clients avant qu'il ne soit trop tard
Les experts WebGuard Agency realisent des audits de securite complets pour les entreprises et les fournisseurs SaaS : test d'intrusion, audit de code, evaluation de la conformite RGPD et NIS2, mise en place d'une architecture Zero Trust. Premier diagnostic gratuit.
Contactez nos experts →Pour aller plus loin
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.