Des données provenant de l'IFAPME, l'Institut wallon de formation en alternance et des indépendants et petites et moyennes entreprises, ont été mises en ligne gratuitement sur un forum du dark web, selon une dépêche Belga reprise le dimanche 4 octobre 2026 par la RTBF et La Libre. La base, présentée comme contenant les données de plus de 700 000 personnes, dont plus de 85 000 numéros IBAN, proviendrait d'un piratage revendiqué en février 2026.
L'alerte vient du site FrenchBreaches, qui recense les fuites de données. Identité, adresse, e-mail, téléphone, date de naissance, numéro de registre national et, pour une partie des personnes, informations bancaires : le risque principal, désormais, est celui de messages frauduleux très crédibles. Voici ce qui est établi, ce qui ne l'est pas, et ce que vous pouvez faire dès aujourd'hui.
Une fuite comme celle-ci rappelle aussi l'intérêt de garder un œil serré sur votre budget ; I am Beezy peut vous y aider en vous apportant un petit complément de revenus.
Que s'est-il passé à l'IFAPME ?
Un piratage revendiqué en février, une republication gratuite en octobre
D'après FrenchBreaches, un pirate a affirmé en février 2026 détenir une importante base de données attribuée à l'IFAPME, et l'a d'abord proposée à la vente sur un forum cybercriminel. Ce week-end, les mêmes données ont été republiées gratuitement. Pour FrenchBreaches, cité par Belga, « cette republication gratuite des données augmente potentiellement le niveau d'exposition des personnes concernées » : n'importe qui peut désormais les télécharger, pas seulement un acheteur.
Ce que l'IFAPME a reconnu au printemps
Sur son site, l'IFAPME a publié le 9 avril 2026 un avis intitulé « Incident de sécurité - Base de données IFAPME », mis à jour le 22 avril. L'institut y écrit que « des profils d'utilisateurs ont été consultés et certaines données ont été exportées sans autorisation ». Il dit avoir sécurisé l'accès concerné, renforcé ses contrôles et lancé une analyse approfondie, et annonce que les personnes identifiées seraient « individuellement contactés dans les prochains jours ». Les dépêches du 4 octobre ne rapportent pas de nouvelle réaction de l'IFAPME, ni la confirmation officielle du chiffre de 700 000 personnes.
Quelles données ont fuité et qui est concerné ?
Une base qui relie identité, adresse et compte bancaire
Selon FrenchBreaches, les données permettraient « d'associer une même personne à plusieurs informations précises : identité, adresse postale, adresse e-mail, téléphone, date de naissance, numéro de registre national et, pour certaines personnes, informations bancaires ». Le site juge la présence du numéro de registre national « notamment préoccupante en raison du caractère durable de cet identifiant » : contrairement à un mot de passe, vous ne pouvez pas en changer.
Apprenants, anciens, entreprises : ce qui reste à préciser
L'IFAPME n'a pas détaillé publiquement quels publics figurent dans la base. Pour mesurer l'écart, ses chiffres-clés mis à jour en août 2026 recensent 20 493 apprenants qui se forment à un métier, 22 142 travailleurs en formation continue et 11 384 entreprises partenaires de l'alternance. Le chiffre de 700 000 personnes dépasse donc très largement les effectifs actuels : si vous avez suivi une formation IFAPME, même il y a plusieurs années, si vous avez accueilli un apprenant ou créé un compte sur le site, considérez par prudence que vos données ont pu être exposées.
| Repère | Ce que l'on sait | Source |
|---|---|---|
| Février 2026 | Un pirate revendique le vol d'une base attribuée à l'IFAPME et la met en vente | FrenchBreaches, via Belga |
| 9 avril 2026 | L'IFAPME signale un incident : profils consultés, données exportées sans autorisation | ifapme.be |
| 4 octobre 2026 | Les données sont republiées gratuitement sur un forum du dark web | RTBF, La Libre (Belga) |
| Personnes annoncées | Plus de 700 000, dont plus de 85 000 numéros IBAN | FrenchBreaches, via Belga |
| Données annoncées | Identité, adresse, e-mail, téléphone, date de naissance, registre national, données bancaires pour une partie | FrenchBreaches, via Belga |
Fuite de données IFAPME : comment vous protéger du phishing
Ce que les fraudeurs peuvent faire avec ces données
Un numéro de compte seul ne suffit pas pour vider votre compte. FrenchBreaches le rappelle : « Les IBAN ne permettent pas, à eux seuls, d'effectuer librement des paiements depuis un compte bancaire ». Le danger est ailleurs : un e-mail, un SMS ou un appel qui cite votre vrai nom, votre adresse et votre numéro de compte inspire confiance. Le site précise toutefois que la diffusion des données « ne permet toutefois pas d'affirmer que de telles fraudes ont effectivement eu lieu ».
Les messages à traiter avec méfiance
Attendez-vous à des messages se présentant comme venant de l'IFAPME, de votre banque, d'itsme ou d'une administration comme le SPF Finances, qui vous pressent de « vérifier » un compte, de payer des frais ou de cliquer sur un lien. Ne communiquez jamais un code PIN, un code de réponse de votre lecteur bancaire ou une confirmation itsme à la suite d'un message ou d'un appel que vous n'avez pas sollicité. Et si un interlocuteur vous demande de déplacer votre argent vers un autre compte « pour le protéger », raccrochez et rappelez votre banque au numéro habituel. Pour reconnaître un faux message fiscal, notre article sur le phishing au nom du SPF Finances détaille les signes qui doivent alerter.
Où signaler et qui appeler
Transférez tout message suspect à suspect@safeonweb.be, l'adresse du Centre pour la cybersécurité Belgique : les liens frauduleux peuvent ensuite être bloqués. Pour un SMS, une capture d'écran suffit. En cas de doute sur une opération, appelez votre banque sans attendre.
| Situation | Qui contacter | Coordonnées |
|---|---|---|
| Message ou SMS suspect | Safeonweb (Centre pour la cybersécurité Belgique) | suspect@safeonweb.be |
| Carte bancaire ou code communiqué à un fraudeur | Card Stop, puis votre banque | 078 170 170 |
| Carte d'identité perdue ou volée | DOC STOP (SPF Intérieur) | 00800 2123 2123, 24 h sur 24 |
| Argent perdu, usurpation d'identité | Votre police locale | Dépôt de plainte |
| Question sur l'incident | IFAPME | incident@ifapme.be, 0800 90 133 |
| Traitement de vos données contesté | Autorité de protection des données | Formulaire sur autoriteprotectiondonnees.be |
Surveiller vos comptes et votre budget dans les semaines à venir
Vos extraits, vos domiciliations et votre dossier au registre national
Passez en revue vos extraits de compte chaque semaine pendant les prochains mois et contestez auprès de votre banque toute domiciliation que vous n'avez pas autorisée. Si vous disposez d'un lecteur de carte, l'application Mon DOSSIER du SPF Intérieur vous permet de voir quels organismes ont consulté vos données au registre national au cours des six derniers mois. Inutile, en revanche, de bloquer votre carte d'identité pour cette seule fuite : DOC STOP sert à signaler une carte perdue ou volée, et un blocage vous oblige à en demander une nouvelle.
Garder une marge face aux imprévus
Une fraude, même vite stoppée, peut bloquer une carte ou un compte quelques jours. Avoir un peu d'argent disponible ailleurs évite d'être pris de court. Avec I am Beezy, vous consultez des contenus (vidéos, articles, publicités) et chaque consultation génère des gains : les utilisateurs actifs en Belgique rapportent 5 à 15 € par jour.
Questions fréquentes sur la fuite de données de l'IFAPME
Comment savoir si mes données figurent dans la fuite ?
L'IFAPME annonçait en avril contacter individuellement les personnes dont le profil avait pu être identifié. Si vous avez un doute, écrivez à incident@ifapme.be. En l'absence de réponse, partez du principe que vous pouvez être concerné et appliquez les précautions ci-dessus.
Faut-il changer de numéro de compte ?
Ce n'est pas indispensable : un IBAN ne permet pas, à lui seul, de faire un paiement depuis votre compte. La vigilance porte sur les domiciliations inconnues et sur les messages qui vous demandent d'agir. Si vous constatez une opération suspecte, votre banque vous dira s'il faut aller plus loin.
Peut-on porter plainte ?
Oui, de deux façons. En cas de fraude ou de perte d'argent, déposez plainte à votre police locale. Pour contester la manière dont vos données ont été protégées, vous pouvez saisir l'Autorité de protection des données ; depuis le 1er mars 2026, son Service de première ligne peut traiter une plainte d'abord comme une médiation. Les articles du 4 octobre ne précisent pas si l'Autorité a ouvert un dossier sur l'IFAPME.
Mon numéro de registre national peut-il être modifié ?
Non. C'est justement ce qui rend cette fuite sensible selon FrenchBreaches. D'où l'intérêt de consulter régulièrement Mon DOSSIER et de refuser toute demande de ce numéro par téléphone ou par e-mail.
Fuite IFAPME : ce qu'il faut retenir
Les données attribuées à l'IFAPME, annoncées pour plus de 700 000 personnes, sont désormais accessibles gratuitement. Aucune fraude liée n'a été établie à ce stade, mais les prochains mois appellent de la vigilance : méfiance envers les messages qui citent vos vraies coordonnées, signalement à suspect@safeonweb.be, contrôle de vos extraits et appel à Card Stop au moindre doute. Et pour vous constituer un petit coussin de sécurité au passage, vous pouvez compter sur I am Beezy.