Fuites de données Espagne - Rapport AEPD et anonymisation

Par Pierre Henriet · 27 mai 2026

357 millions de personnes notifiées d'une fuite de leurs données depuis 2024. Et sur les seuls quatre premiers mois de 2026, l'AEPD (Agence espagnole de protection des données) a déjà reçu près de deux tiers du volume total de notifications enregistrées sur toute l'année 2025.

L'AEPD recense les notifications de brèches qui lui sont adressées et en publie désormais le détail dans un dashboard interactif : volumétrie, secteurs concernés, profil des victimes, sévérité des conséquences, modes d'attaque et répartition géographique. Cette transparence est précieuse. Elle permet aux entreprises de comparer leur exposition au risque, aux DPO d'argumenter auprès de leur direction, et aux RSSI de calibrer leurs investissements.

» Lire cet article en espagnol

Ce qu'il faut retenir

  • 1

    Une accélération inédite en 2026 : 1 737 notifications en 4 mois, contre 2 600 sur toute l'année 2025.

  • 2

    Tourisme et santé, les plus exposés avec 97 et 93 notifications : deux piliers de l'économie espagnole.

  • 3

    68 % des brèches sont intentionnelles : phishing, ransomware et accès non autorisés dominent.

  • 4

    L'anonymisation, levier structurel : une donnée anonymisée qui fuit n'est plus une brèche notifiable.

1. Une accélération nette en 2026

Les chiffres parlent d'eux-mêmes. Entre 2024 et avril 2026, l'AEPD a reçu 7 041 notifications de brèches : 2 704 en 2024, 2 600 en 2025, et déjà 1 737 sur les seuls quatre premiers mois de 2026. Au rythme actuel, l'année 2026 pourrait largement dépasser les volumes des deux années précédentes.

Plus frappant encore : le mois de mars 2026 a enregistré à lui seul 762 notifications, soit un pic historique sans équivalent dans la série. Avril 2026 confirme la tendance avec 502 nouvelles notifications. Ce n'est plus un bruit de fond statistique, c'est une bascule.

Côté volume d'individus impactés, les chiffres atteignent des ordres de grandeur vertigineux : 357 millions de personnes notifiées au total, dont 209 millions sur la seule année 2025. Les pics d'octobre et novembre 2025 (près de 60 millions de personnes informées chaque mois) suggèrent une ou plusieurs méga-brèches d'envergure nationale.

2. Qui sont les victimes ?

Le rapport AEPD apporte une lecture précieuse du profil des personnes affectées. Sans surprise, les clients et citoyens dominent (268 cas), suivis des employés (145). Un rappel utile que les fuites touchent autant les données externes que les données RH internes des organisations.

Mais le chiffre le plus sensible est ailleurs : 113 brèches concernent des catégories spéciales, c'est-à-dire des données particulièrement protégées. Et parmi celles-ci, 105 cas concernent des données de santé qu'il s'agisse de patients (80) ou d'employés (25). Suivent les données d'affiliation syndicale (11), génétiques (6), d'origine raciale ou ethnique (5), et plus rarement les données relatives à la religion, la vie sexuelle ou les opinions politiques.

Sur la sévérité des conséquences, le tableau est contrasté : 311 brèches sont classées en gravité faible, 98 en gravité moyenne, et 23 en gravité élevée. À noter, 69 cas dont les conséquences restent indéterminées, un angle mort qui mérite vigilance.

3. Tourisme et santé : les deux secteurs en première ligne

La cartographie sectorielle est sans ambiguïté. Avec 97 notifications pour le tourisme et 93 pour la santé, ces deux piliers de l'économie espagnole concentrent l'essentiel des incidents. Suivent le commerce (36), l'éducation (24), les services informatiques (21) et les assurances privées (12).

Cette répartition n'est pas neutre. Le secteur touristique manipule d'énormes volumes de données personnelles (passeports, moyens de paiement, données de séjour) souvent partagées entre de multiples partenaires (hôtels, agences, plateformes de réservation). Le secteur santé, lui, traite par nature des données ultra-sensibles, dans des systèmes d'information historiquement hétérogènes et difficiles à sécuriser.

Géographiquement, Madrid (135 notifications), la Catalogne (114) et la Communauté valencienne (52) constituent les épicentres. Le rapport recense également 81 brèches transfrontalières, dont 53 impliquant la France. Un rappel que dans un écosystème européen, le risque ne s'arrête pas aux frontières nationales.

4. 68 % des brèches sont intentionnelles

C'est sans doute le chiffre le plus marquant du rapport. Sur les 502 notifications détaillées via le formulaire électronique de l'AEPD :

  • 310 sont qualifiées d'intentionnelles, avec l'intention de nuire

  • 144 sont accidentelles ou non intentionnelles

  • 48 restent d'origine indéterminée

Autrement dit, environ deux brèches sur trois résultent d'une attaque délibérée. Et lorsqu'on regarde leur typologie, 462 concernent la confidentialité des données (contre 98 pour la disponibilité et 12 pour l'intégrité). En clair : ce ne sont pas des pannes techniques mais des fuites.

Le détail des modes d'attaque est éloquent :

  • Accès non autorisé à un système d'information : 261 cas

  • Phishing / compromission de compte utilisateur ou administrateur : 144 cas

  • Ransomware / chiffrement de dispositifs : 117 cas

  • Envoi de données par erreur : 48

  • Incident technique : 33

  • Données affichées au mauvais destinataire : 31

  • Abus de privilèges par un employé : 14

À eux seuls, les trois premiers modes (accès non autorisé, phishing, ransomware) totalisent plus de 500 incidents. Leur point commun : un attaquant qui parvient à accéder à des données réelles stockées dans un système d'information. La question devient alors : ces données devaient-elles vraiment être là, sous leur forme réelle ?

5. Les données hors production : un risque sous-estimé

Les statistiques de l'AEPD recensent les brèches affectant les systèmes en production. Mais elles passent sous silence une réalité que tout DSI connaît : les données de production sont systématiquement copiées dans d'autres environnements — développement, test, recette, formation, analytique.

Ces copies posent plusieurs problèmes critiques :

  • Elles échappent souvent aux contrôles de sécurité appliqués aux environnements de production.

  • Elles sont fréquemment accessibles à des prestataires externes, sous-traitants ou développeurs.

  • Elles sont régulièrement exportées vers le cloud, des outils SaaS ou des postes individuels.

  • Elles multiplient mécaniquement la surface d'attaque sans apporter de valeur métier supplémentaire.

Le RGPD (article 5) impose le principe de minimisation : ne traiter que les données strictement nécessaires à la finalité poursuivie. La LOPDGDD espagnole va plus loin : son article 72 qualifie d'infraction très grave « la reversion délibérée d'un procédé d'anonymisation visant à permettre la réidentification des personnes concernées ». Un signal fort, qui place implicitement la barre haut sur la qualité des techniques utilisées : seule une anonymisation robuste et irréversible offre une vraie protection.

Or, dans la pratique, ce principe de minimisation reste largement inappliqué hors des environnements de production. Un développeur n'a pas besoin de connaître le vrai nom, la vraie adresse ou le vrai numéro de carte d'un client pour tester une fonctionnalité.

6. L'anonymisation : la seule réponse structurelle

Face à ce constat, une mesure se distingue par son efficacité : l'anonymisation irréversible des données. Contrairement aux dispositifs de sécurité qui visent à empêcher l'accès aux données, l'anonymisation agit en amont : elle transforme les données réelles en données fictives, exploitables pour les usages métier mais dépourvues de toute valeur en cas de fuite.

La nuance est fondamentale : une donnée anonymisée qui fuit n'est plus une brèche notifiable. C'est aujourd'hui la seule mesure qui élimine le risque à la source plutôt que de tenter de le contenir.

L'AEPD elle-même promeut activement ces techniques dans sa doctrine, et a publié plusieurs guides méthodologiques sur le sujet. Le régulateur espagnol est l'un des plus avancés en Europe sur la question.

Réduisez votre surface d'attaque avec DOT Anonymizer

7. DOT Anonymizer : réponse concrète aux enjeux

C'est précisément à ce besoin que répond DOT Anonymizer, la solution d'anonymisation développée par ARCAD Software.

Elle est conçue pour s'intégrer dans des systèmes d'information complexes et hétérogènes. Ce type d'environnement est caractéristique des secteurs tourisme, santé, banque ou assurance — précisément ceux pointés par le rapport AEPD.

DOT Anonymizer apporte plusieurs réponses concrètes aux problématiques soulevées :

  • Couverture multi-SGBD : Oracle, SQL Server, PostgreSQL, MySQL, DB2, fichiers plats… L'anonymisation s'applique à l'ensemble des sources, sans nécessiter de refonte du SI.

  • Cohérence référentielle : les données anonymisées restent exploitables pour les tests, le développement et l'analytique. Un même client conserve la même identité fictive d'une base à l'autre.

  • Conformité RGPD et LOPDGDD : les techniques utilisées respectent les recommandations de l'AEPD et du CEPD en matière d'anonymisation.

  • Industrialisation : déploiement rapide sur l'ensemble des environnements non-productifs, avec automatisation des cycles de rafraîchissement.

8. La question n'est plus « si », mais « quand »

357 millions de notifications. 68 % d'attaques intentionnelles. Une accélération nette en 2026. Le rapport de l'AEPD ne laisse plus place au doute : les fuites de données sont un phénomène structurel et croissant.

Face à cette réalité, sécuriser les environnements de production est nécessaire, mais pas suffisant. Tant que les données réelles continueront de circuler dans les environnements de test, de développement et de formation, la surface d'attaque restera démultipliée. L'anonymisation est aujourd'hui une réponse viable à la hauteur de l'enjeu.

Protégez vos environnements hors production

Pierre Henriet, spécialiste en anonymisation

À propos de l’auteur

Pierre Henriet

Spécialiste en solution d’anonymisation

Issu d'un Master en Management des Systèmes d'Information et Innovation Numérique de l'Université Savoie Mont Blanc, Pierre a rejoint ARCAD Software où il accompagne les entreprises européennes dans leurs projets d'anonymisation des données sensibles. Fort d'une expérience commerciale construite dans des environnements B2B internationaux, il s'attache à créer le lien entre les équipes IT et métier pour garantir le succès des projets d'implémentation logicielle.

Pour toute question sur l’anonymisation, contactez nos spécialistes.