Clément Domingo, alias SaxX "Face aux fuites de données, l'Anssi et la Cnil agissent beaucoup mais n'ont pas assez d'agents"

Le hacker et lanceur d'alerte Clément Domingo, alias SaxX, revient sur la nécessité de son engagement pour sensibiliser le public à l'ampleur des fuites de données et dévoile sa méthode d'action.

JDN. Vous dénoncez depuis des années les principales fuites de données dont sont victimes les organisations françaises. Face à la multiplication de ces fuites, avez-vous parfois le sentiment de prêcher dans le désert ?

Clément Domingo, alias SaxX, hacker et expert en cybersécurité. © Michel Dupré

SaxX. Cela dépend des moments. Parfois, je suis vraiment en colère de constater que rien n'est fait pour protéger nos données personnelles, alors que les fuites de données se multiplient chaque semaine. Durant les mois de septembre et octobre 2025, quand j'annonçais d'importantes fuites de données, et que le directeur général de l'Anssi, Vincent Strubel, minimisait leur importance, certains me reprochaient de trop en faire. Mais je n'en fais pas trop. Par exemple, si je ne parlais pas régulièrement de certaines fuites de données qui datent de plusieurs années, il serait impossible de savoir où en sont les enquêtes. Prenons l'enquête de la Cnil sur la violation de données qu'ont subi les deux opérateurs Viamedis et Almerys : deux ans après, nous n'avons toujours pas de nouvelles. Pire : Almerys s'est de nouveau fait pirater récemment !

Comment réagissent les organisations dont vous annoncez la fuite de données ?

Quand j'annonce des fuites de données, les organisations réagissent dans la plupart des cas. La réaction la plus rapide a été deux heures après mon annonce. Cependant, cela arrive que certaines organisations ne réagissent que très longtemps après. C'est même souvent le cas. Je ne leur jette pas forcément la pierre. Car investiguer sur une fuite de données peut prendre du temps. Parfois, cela peut même prendre plusieurs semaines, surtout quand les systèmes sont interconnectés et que les échantillons diffusés par les cybercriminels ne sont pas exhaustifs. Mais je pense qu'ils peuvent quand même communiquer sur la fuite rapidement, ne serait-ce que pour expliquer la situation, qu'ils sont en train d'investiguer sur la fuite, et rassurer leurs clients et administrés.

En médiatisant ces incidents, ne craignez-vous pas de servir les intérêts des cybercriminels en perturbant la gestion de crise des organisations victimes ?

Je connais les répercussions que peuvent provoquer mes publications sur les fuites de données. C'est pour cela que je suis toujours très prudent. Je bénéficie d'une expertise et d'une méthode éprouvée, contrairement à d'autres qui annoncent des fuites sans avoir l'expertise permettant de vérifier leur véracité, et que certains médias relaient quand même. Je suis tellement précautionneux qu'il m'arrive même de contacter des organisations victimes des fuites pour les prévenir que j'allais en informer le public. Cela leur a laissé le temps de préparer leur communication.

Quelle est votre méthode pour vérifier la véracité des fuites de données que vous annoncez ?

Depuis deux ans, j'ai renforcé ma méthode de travail. Je suis devenu beaucoup plus rigoureux. Je n'annonce jamais de fuites de données sans en vérifier la véracité. Je ne fais pas comme certains qui se contentent de reprendre les informations publiées sur des forums de cybercriminels en les tenant pour acquises. D'autant plus que de plus en plus de fausses fuites de données sont annoncées sur ces forums. J'utilise donc des outils qui exploitent une énorme base de données me permettant de savoir si les échantillons des fuites diffusés par les cybercriminels sont originaux ou non. En plus de cela, je discute presque quotidiennement avec des cybercriminels pour vérifier les informations.

Le directeur général de l'Anssi, Vincent Strubel, vous a reproché d'aller parfois trop vite dans vos annonces. Avez-vous eu l'occasion d'en discuter directement avec lui ?

En septembre 2025, j'ai en effet attribué trop rapidement une base de données fuitée à l'Agence nationale des titres sécurisés (ANTS). Je suis allé trop vite dans mon jugement car j'étais énervé. Certaines de mes données personnelles se trouvaient dans cette base. La fuite ne venait en fait pas de l'ANTS. Je me suis ravisé et excusé. Dans le même temps, Vincent Strubel a publié un post LinkedIn en démentant mon information et en me taguant. Il expliquait à demi-mots que j'en faisais beaucoup trop, et que la situation était sous contrôle. Je trouvais que son discours était faux. Surtout qu'à ce moment-là, il y avait déjà beaucoup de fuites de données, et que le phénomène s'est aggravé en 2026. Mais, depuis, j'ai l'impression qu'il a mis de l'eau dans son vin… Je lui ai proposé une rencontre, pour nous expliquer, travailler ensemble, et savoir ce que je pouvais améliorer dans mon approche, mais il ne m'a jamais répondu.

Pensez-vous que les pouvoirs publics ne sont pas à la hauteur de la situation ?

Je pense qu'ils font beaucoup. L'Anssi et la Cnil agissent beaucoup. Mais ils n'ont pas assez d'agents. Récemment, Sébastien Lecornu a annoncé une enveloppe de 200 millions d'euros pour investir dans la cybersécurité. Mais il ne s'agit que d'investir dans la cybersécurité de l'Etat. Son plan ne renforce pas la cybersécurité du secteur privé, qui est très touché par les fuites de données. Et la directive NIS 2, qui est censée réhausser le niveau de cybersécurité de nombreuses organisations privées, n'est toujours pas transposée. Une stratégie nationale de cybersécurité a été annoncée au début de l'année 2026, destinée à augmenter la maturité cyber des citoyens, entreprises, collectivités et associations. Mais, plusieurs mois après, on ne sait toujours pas comment elle va être appliquée…Face aux fuites de données, la France n'est pas à la hauteur de la situation, alors qu'elle le pourrait.