
ENGIE a informé ses clients le 2 octobre 2026 d’une cyberattaque chez un prestataire : données concernées, 7 gestes de protection, outils gratuits pour vérifier vos données et chronologie des grandes fuites en France.
Certains liens de cette page sont des liens de parrainage : ils sont signalés un par un, sous le bouton concerné. Ils ne changent ni le prix payé, ni la place des offres dans le classement.
Le 2 octobre 2026, ENGIE a informé une partie de ses clients particuliers qu’un de ses prestataires, fournisseur d’outils de communication et de gestion des interactions clients, avait été victime d’une cyberattaque. Nom, prénom, numéro de contrat, téléphone, adresses e-mail et postale et extraits d’échanges avec les conseillers ont été extraits ; les informations bancaires ne sont pas concernées selon ENGIE. Voici ce que dit exactement le message, les sept gestes qui protègent vraiment, les outils gratuits pour savoir si vos données circulent, et la place de cette affaire dans la série de fuites qui touche la France depuis 2024.
Ce qu’ENGIE annonce exactement au 2 octobre 2026
Le message, envoyé le vendredi 2 octobre 2026 à 15 h 10 depuis l’adresse du service client d’ENGIE Particuliers, indique qu’« un de nos prestataires, fournisseur d’outils de communication et de gestion des interactions clients, a été victime d’une cyberattaque ». ENGIE précise que les données extraites pourraient servir à des tentatives d’hameçonnage ou d’escroquerie par e-mail, appel ou SMS en usurpant son identité, et qu’elles « pourraient être accessibles sur des espaces en ligne utilisés par des cybercriminels ».
Nom et prénom, numéro de contrat, numéro de téléphone, adresses e-mail et postale, extraits d’échanges avec les conseillers clientèle. ENGIE écrit que « vos informations bancaires ne sont pas concernées par cet incident ». Le nom du prestataire et le nombre de clients concernés ne sont pas publiés à la date du 3 octobre 2026.
ENGIE indique avoir mené des investigations techniques pour identifier les clients concernés, aidé son prestataire à renforcer ses dispositifs de sécurité et notifié l’incident à la Commission nationale de l’informatique et des libertés (CNIL). Les extraits d’échanges avec les conseillers sont la donnée la plus sensible de la liste : ils donnent à un escroc de quoi rendre un faux appel très crédible, en citant une vraie demande que vous avez faite.
Les sept gestes qui protègent vos données dès aujourd’hui
- Ne communiquez rien à la suite d’un appel, d’un SMS ou d’un e-mail. ENGIE rappelle de ne jamais transmettre coordonnées bancaires, identifiants ou mots de passe à la suite d’une sollicitation dont l’origine n’a pas été vérifiée. Un conseiller qui cite votre numéro de contrat n’est pas une preuve : ce numéro fait partie des données extraites.
- Rappelez vous-même ENGIE en cas de doute, au 09 69 37 51 05, plutôt que de répondre au numéro qui vous a contacté. Ce numéro sert aussi à signaler un appel, un e-mail ou un SMS suspect.
- Signalez les SMS et appels frauduleux au 33700, gratuitement, en transférant le SMS ou par le formulaire du site 33700.fr.
- Vérifiez si votre adresse e-mail figure dans des fuites connues avec les outils gratuits présentés plus bas.
- Changez le mot de passe de votre espace client ENGIE et de tous les sites où vous utilisiez le même, puis activez la double authentification partout où elle est proposée.
- Surveillez vos comptes et vos prélèvements pendant les semaines qui suivent. Même sans IBAN dans cette fuite, des données croisées avec d’autres fuites peuvent servir à une usurpation d’identité.
- Exercez vos droits sur vos données auprès d’ENGIE à l’adresse indiquée dans son message, rgpd.dgp@contact-particuliers.engie.fr. Si la réponse ne vous satisfait pas après un mois, vous pouvez saisir la CNIL.
Un faux conseiller vous appelle ou vous écrit au nom d’ENGIE, cite votre nom, votre adresse, votre numéro de contrat et une demande récente, puis invoque un remboursement, un impayé ou une mise à jour de coordonnées pour obtenir un code reçu par SMS ou vos coordonnées bancaires. Raccrochez, et rappelez le numéro officiel.
Savoir si vos données circulent : les outils gratuits et sûrs
Un bon outil de vérification ne vous montre que vos propres données, et seulement après avoir vérifié que l’adresse vous appartient. Il vous dit dans quelles fuites votre e-mail apparaît, sans jamais afficher les données elles-mêmes.
| Outil | Ce qu’il fait | Ce qu’il ne fait pas |
|---|---|---|
| Have I Been Pwned | Indique les fuites connues dans lesquelles apparaît votre adresse e-mail, propose une alerte par e-mail pour les fuites futures et un contrôle des mots de passe compromis (Pwned Passwords) | N’affiche jamais les données fuitées, seulement le nom de la fuite et les types de données |
| Mozilla Monitor | Recherche votre adresse dans les fuites connues, vous guide pour chaque fuite et vous alerte des nouvelles, gratuitement | Ne couvre que les fuites publiquement connues |
| Le contrôle de votre gestionnaire de mots de passe | Signale les mots de passe enregistrés qui figurent dans des fuites ou qui sont réutilisés | Ne voit que les mots de passe que vous y avez enregistrés |
Certains sites permettent de rechercher les données d’une personne à partir de son nom ou de son numéro, sans vérifier que ce sont les vôtres. Code actu ne les recommande pas : n’importe qui peut y faire la même recherche sur vous, et ils exploitent des données issues de fuites. Une absence de résultat sur Have I Been Pwned ne garantit pas non plus que vos données sont sûres : une fuite récente peut ne pas y figurer encore.
Le VPN, un complément utile pour vos connexions
Un VPN chiffre votre connexion et masque votre adresse IP, ce qui protège surtout sur un Wi-Fi public et limite le pistage en ligne. Il faut être clair sur sa portée : un VPN ne protège pas les données que vous avez confiées à un fournisseur comme ENGIE, et il n’aurait rien changé à cette fuite. C’est une brique d’hygiène numérique, à côté des mots de passe uniques et de la double authentification.
| Service | Avantage pour le nouvel inscrit | Pour le parrain |
|---|---|---|
| ExpressVPN | 30 jours d’abonnement offerts en souscrivant un abonnement payant | 30 jours offerts pour chaque parrainage réussi, sans limite |
| NordVPN | 1 mois supplémentaire sur un abonnement mensuel, 3 mois sur un abonnement d’un an ou de deux ans | 3 mois ajoutés pour chaque filleul qui achète un abonnement |
| Windscribe | 1 Go de données supplémentaires chaque mois | 1 Go par mois par filleul, plus 1 mois ou 1 an de Pro si le filleul souscrit un plan Pro |
Les conditions complètes, dont les clauses de chaque programme sur la diffusion des liens, sont détaillées sur chaque fiche.
ENGIE : les incidents de données depuis 2020
| Date | Ce qui s’est passé | Données |
|---|---|---|
| Avril 2020 | Intrusion dans des espaces clients via l’application mobile, avec des identifiants et mots de passe obtenus sur d’autres sites selon ENGIE ; espaces concernés désactivés, plainte déposée | Données des espaces clients concernés |
| Août 2023 | Site monespaceprime.engie.fr, géré par un prestataire : environ 110 000 personnes | Nom, prénom, e-mail, téléphone ; ni coordonnées bancaires ni mots de passe |
| Mai 2024 | Portail d’ENGIE Home Services : acte de cyber malveillance confirmé par ENGIE, volume non communiqué | Noms, adresses, numéros de demande, rendez-vous, équipements ; pas de données bancaires |
| Octobre 2026 | Prestataire d’outils de communication et de gestion des interactions clients ; clients informés le 2 octobre | Nom, prénom, contrat, téléphone, e-mail, adresse, extraits d’échanges ; pas de données bancaires |
Deux revendications de pirates en 2026, en avril contre ENGIE et en juillet contre le site d’ENGIE Green, n’ont pas été confirmées par le groupe à ce jour. Elles ne figurent donc pas dans ce tableau.
Les grandes fuites de données en France depuis 2024
La fuite d’ENGIE s’inscrit dans une série qui touche les opérateurs, les services publics et de plus en plus les prestataires de service client. Les chiffres ci-dessous sont ceux annoncés par les organisations ou par la CNIL.
| Date | Organisation | Personnes concernées | Suite |
|---|---|---|---|
| Février 2024 | Viamedis et Almerys (tiers payant santé) | plus de 33 millions | Enquête de la CNIL |
| Mars 2024 | France Travail | environ 43 millions | Sanction CNIL de 5 millions d’euros (janvier 2026) |
| Octobre 2024 | Free et Free Mobile | 24 millions de contrats | Sanction CNIL de 42 millions d’euros (janvier 2026) |
| Août 2025 | Bouygues Telecom | 6,4 millions de comptes | IBAN concernés pour une partie des clients |
| Novembre 2025 | Urssaf (Pajemploi) | jusqu’à 1,2 million | CNIL et ANSSI notifiées |
| Décembre 2025 | Ministère des Sports (Pass’Sport) | environ 3,5 millions de foyers | Communiqué du ministère |
| Janvier 2026 | Urssaf (déclarations d’embauche) | 12 millions de salariés | Compte partenaire compromis |
| Avril 2026 | ANTS (France Titres) | 11,7 millions de comptes | CNIL et ANSSI notifiées |
| Juillet 2026 | SFR (outil interne fibre) | non communiqué | Clients informés le 20 août 2026 |
| Octobre 2026 | ENGIE, via un prestataire | non communiqué | CNIL notifiée |
Le point commun de plusieurs fuites récentes est le prestataire : outil de service client, sous-traitant, compte partenaire. Pour vous, la conséquence est simple : vos données se recoupent d’une fuite à l’autre, et un escroc peut réunir votre nom, votre adresse, votre opérateur et votre fournisseur d’énergie. La meilleure protection reste de ne jamais agir sur une sollicitation entrante, et de toujours rappeler soi-même le numéro officiel.
Questions fréquentes sur la fuite de données ENGIE
Comment savoir si je suis concerné par la fuite ENGIE d’octobre 2026 ?
ENGIE a informé directement les clients concernés par e-mail le 2 octobre 2026. En cas de doute, appelez le 09 69 37 51 05 (appel non surtaxé), du lundi au vendredi de 9 h à 18 h.
Mes coordonnées bancaires ont-elles fuité ?
Selon le message d’ENGIE du 2 octobre 2026, les informations bancaires ne sont pas concernées par cet incident. Restez vigilant malgré tout : un escroc peut se servir des autres données pour vous demander vos coordonnées bancaires.
Le message d’ENGIE est-il authentique ?
Le message d’information ne demande aucune action urgente ni aucune donnée. Si un message vous demande de cliquer, de payer ou de transmettre un code, il ne vient pas d’ENGIE : connectez-vous à votre espace client en tapant vous-même l’adresse du site, ou appelez le numéro officiel.
Un VPN m’aurait-il protégé de cette fuite ?
Non. La fuite a eu lieu chez un prestataire d’ENGIE, sur des données déjà détenues par l’entreprise. Un VPN protège votre connexion, en particulier sur un Wi-Fi public, mais pas les données que vous avez confiées à un fournisseur.
Puis-je porter plainte auprès de la CNIL ?
Oui, après avoir d’abord exercé vos droits auprès d’ENGIE et attendu sa réponse, jusqu’à un mois. La CNIL ne verse pas de dommages et intérêts. Pour une escroquerie subie, vous pouvez aussi être accompagné par cybermalveillance.gouv.fr et le dispositif 17Cyber.
Pour aller plus loin : notre méthode de vérification, nos comparatifs ou publier votre code.
Sources, consultées le 3 octobre 2026 : message d’ENGIE Particuliers « Information relative à vos données personnelles » du 2 octobre 2026 ; ENGIE, incident d’avril 2020 ; Le Monde Informatique, août 2023 ; Clubic, mai 2024 ; CNIL, sanction France Travail ; CNIL, sanction Free ; CNIL, Viamedis et Almerys ; Bouygues Telecom ; Urssaf, janvier 2026 ; ANTS, avril 2026 ; SFR, août 2026 ; Cybermalveillance.gouv.fr ; CNIL, adresser une plainte ; Have I Been Pwned ; Mozilla Monitor ; 33700 ; 17Cyber.
Qui a rédigé cette actualité
Rédigé et vérifié par Kevinoo, qui tient Code actu. Les montants, les dates et les conditions sont relevés à la main sur les pages officielles des marques, et chaque code de parrainage est testé avant publication. Dernière mise à jour le 3 octobre 2026.
