Point Vision : numéros de Sécurité sociale de patients exposés chez un prestataire de prise de rendez-vous
Point Vision confirme un accès non autorisé chez son prestataire de rendez-vous : identité, coordonnées et numéro de Sécurité sociale de patients sont exposés, dossiers médicaux épargnés.
- Organisation
- Point Vision (réseau de centres d'ophtalmologie), via son prestataire de prise de rendez-vous
- Secteur
- Santé
- Pays
- France
- Date des faits
- Point Vision notifie ses patients le 15 septembre 2026 d'un accès non autorisé à l'environnement d'un prestataire tiers chargé de la gestion des rendez-vous. Le prestataire n'est pas nommé dans la communication, mais la politique de confidentialité du groupe désigne Alaxione comme gestionnaire d'agendas, éditeur dont l'intrusion avait été revendiquée le 20 août 2026. Le 23 septembre, la presse professionnelle de l'optique rapporte la suspension des accès du prestataire et une réinitialisation obligatoire des mots de passe des patients
- Ampleur
- Aucun décompte communiqué par Point Vision. Le réseau accueille environ 1,6 million de patients par an, un volume d'activité qui ne constitue pas un nombre de personnes touchées. Les 70 000 numéros de Sécurité sociale relevés par FrenchBreaches dans la revendication Alaxione portent sur l'ensemble des clients de l'éditeur et ne peuvent pas être attribués à Point Vision seul
- Vecteur
- Accès non autorisé à l'environnement d'un prestataire tiers de gestion des rendez-vous, sans vecteur précisé. Les traces laissées par l'attaquant ont été partiellement effacées, ce qui empêche l'enseigne d'exclure l'exposition des motifs de rendez-vous et des mots de passe. Le rattachement au prestataire Alaxione repose sur la politique de confidentialité du groupe et sur le recoupement des observatoires, pas sur une désignation explicite par Point Vision
- Données exposées
- Identité (nom, prénom, date de naissance), Coordonnées (adresse postale, adresse électronique, téléphone), Numéro de Sécurité sociale (NIR), Motifs et consignes de rendez-vous (exposition non exclue par l'enseigne), Mots de passe des comptes patients (exposition non exclue par l'enseigne), Pas de dossier médical selon Point Vision, ces données étant stockées séparément
Le 15 septembre 2026, Point Vision, réseau de centres d’ophtalmologie qui revendique environ 1,6 million de patients par an, a informé ses patients qu’une personne non autorisée avait accédé à l’environnement d’un prestataire chargé de la gestion de ses rendez-vous. Les données reconnues comme exposées associent l’identité, les coordonnées postales, électroniques et téléphoniques, et le numéro de Sécurité sociale. Le groupe précise que les dossiers médicaux, stockés séparément, ne présentent aucune trace d’accès, et indique avoir suspendu les accès du prestataire et imposé une réinitialisation des mots de passe des comptes patients.
Deux catégories restent dans une zone grise que l’enseigne a choisi de signaler plutôt que d’écarter : les motifs de rendez-vous et les mots de passe. Selon la notification, les traces laissées par l’attaquant ont été partiellement effacées, ce qui empêche de conclure avec certitude sur ce qu’il a consulté. Cette prudence est rare et mérite d’être relevée, car un motif de consultation en ophtalmologie peut révéler une pathologie, et la réinitialisation imposée des mots de passe montre que l’hypothèse d’une exposition est prise au sérieux.
Point Vision ne nomme pas son prestataire, mais sa politique de confidentialité désigne Alaxione comme gestionnaire d’agendas, et l’ensemble des observatoires qui ont couvert l’incident font ce rapprochement. Le 20 août 2026, un attaquant avait revendiqué chez cet éditeur l’extraction de 6,8 millions de profils et de plus de 10 millions de rendez-vous, ce qu’Alaxione avait contesté en affirmant que seul un serveur de test sans données réelles avait été atteint (voir la fiche Alaxione). La notification de Point Vision, qui reconnaît un accès à l’environnement du prestataire exposant des numéros de Sécurité sociale réels, fragilise nettement cette version, sans que le lien entre les deux communications soit établi par une source officielle.
Il faut en revanche se garder de reporter sur Point Vision les chiffres de la revendication Alaxione. Les 6,8 millions de profils sont un chiffre d’attaquant, et les quelque 70 000 numéros de Sécurité sociale relevés par FrenchBreaches dans les échantillons portent sur l’ensemble des clients de l’éditeur, sans répartition par établissement. Aucun décompte propre à Point Vision n’a été publié. Le cas illustre aussi le délai qu’introduit la sous-traitance : près d’un mois sépare la revendication visant l’éditeur de la notification adressée aux patients d’un de ses clients, qui en sont pourtant les premiers exposés.
Pour les patients concernés, le numéro de Sécurité sociale associé à l’identité complète est la donnée la plus exploitable, notamment pour des escroqueries se réclamant de l’Assurance maladie ou d’une mutuelle (faux remboursement, fausse carte Vitale à renouveler). Aucun organisme ne demande de coordonnées bancaires par SMS ou par courriel, et la réinitialisation imposée du mot de passe doit s’accompagner d’un changement partout où le même mot de passe était réutilisé. Attention enfin aux homonymies : le centre américain VisionPoint Eye Center, touché par une fuite distincte en 2024, est sans rapport avec le réseau français.
Analyse complète
Fuite Shipup : quand une faille chez un prestataire expose les clients de Printemps, Micromania et Aroma-Zone
Sources
- Point Vision : une cyberattaque expose des numéros de sécurité sociale et des données de patients (Cyberattaque.org)
- Point Vision : fuite de données après une cyberattaque chez un prestataire (Fuites Infos)
- Cyberattaque de Point Vision : les données et numéros de sécurité sociale de patients exposés (FrenchBreaches)
- Cyberattaque : un prestataire de Point Vision visé par les hackers (Acuité)
- Point Vision : après la cyberattaque chez son prestataire rendez-vous, les décisions des cliniques partenaires (Kohen Avocats)
Autres fuites : Santé
19 septembre 2026
Hôpital Paris Saint-Joseph : plus de 15 000 patients exposés après une cyberattaque chez un prestataire
23 août 2026
Solimut Mutuelle de France : 1,24 million d'assurés et 770 000 coordonnées bancaires revendiqués
20 août 2026
Alaxione : 6,8 millions de profils patients revendiqués sur une plateforme de rendez-vous médicaux