
Syadem, éditeur bordelais de la plateforme de carnet de vaccination numérique MesVaccins.net, a été informée le 15 juin 2026 qu’un tiers non autorisé avait accédé à ses systèmes et obtenu une copie de données personnelles. L’entreprise l’a confirmé dans un communiqué publié sur son support et par courriel à ses utilisateurs, la presse spécialisée relayant l’incident entre le 23 et le 25 juin 2026. Faute de pouvoir identifier avec certitude les personnes touchées, Syadem considère par précaution que l’ensemble des titulaires d’un carnet de vaccination numérique est potentiellement concerné.
Les données exposées comprennent les adresses e-mail, les numéros de téléphone, l’état civil, les adresses postales et le numéro de Sécurité sociale lorsqu’il avait été renseigné. Les données vaccinales et certaines informations de profil santé, stockées « sous forme codée », ont également pu être copiées, sans que Syadem précise si ce codage désigne un chiffrement ou une simple pseudonymisation, distinction pourtant décisive pour le risque résiduel. Les mots de passe, stockés chiffrés, ne seraient pas concernés. Aucune revendication publique ni diffusion de données sur des canaux cybercriminels n’a été observée à ce stade, et aucun décompte officiel de victimes n’a été communiqué : la plateforme revendique plus de 3 millions de carnets créés, mais ce chiffre d’usage ne vaut pas décompte de personnes affectées.
Un second volet touche le même éditeur : plusieurs Agences régionales de santé (PACA, Auvergne-Rhône-Alpes, Hauts-de-France, Pays de la Loire) ont confirmé officiellement un incident sur la plateforme de recueil des autorisations parentales utilisée pour les campagnes de vaccination scolaire (HPV, méningocoque ACWY), dont Syadem est le sous-traitant. Les données exposées concernent des enfants et leurs représentants légaux : identité, coordonnées, numéro de Sécurité sociale de l’enfant, régime d’assurance maladie et données vaccinales codées. Cet épisode a été signalé aux ARS le 22 juin 2026, une semaine après l’intrusion notifiée à Syadem, et les communications officielles des ARS n’établissent pas de lien explicite avec l’incident MesVaccins.net : il peut s’agir de la même compromission notifiée à des publics différents ou d’une atteinte distincte visant un autre produit de l’éditeur. La fiche sera précisée si ce point est clarifié.
Syadem a notifié la CNIL conformément au RGPD, déposé plainte auprès des autorités compétentes et engagé une remédiation d’ampleur : isolement des environnements touchés, reconstruction complète de l’infrastructure de production, renforcement de l’authentification, sécurisation des accès au dépôt de code et audits de sécurité. Compte tenu de la nature des données (santé, NIR, population incluant des mineurs), le principal risque porte sur l’hameçonnage ciblé : les utilisateurs doivent se méfier des courriels invitant à changer de mot de passe ou évoquant un rappel vaccinal, et privilégier un accès direct au site officiel.

