Les Scouts et Guides de France (SGDF), l’un des principaux mouvements de scoutisme français, font l’objet d’une importante revendication de fuite de données. Un utilisateur utilisant le pseudonyme satanlabite affirme détenir une base de près de 71 000 lignes contenant des informations relatives à des adhérents, responsables et participants à des formations.
La structure présentée est particulièrement sensible. Elle ne se limite pas à des noms et coordonnées : dates et lieux de naissance, informations d’adhésion, formations BAFA/BAFD, fonctions dans le mouvement, représentants légaux, droits à l’image et autorisations liées à une intervention chirurgicale figurent parmi les nombreux champs annoncés.
Un mouvement de jeunesse qui compte près de 100 000 adhérents
Les Scouts et Guides de France sont une association de jeunesse et d’éducation populaire née de la fusion des Scouts de France et des Guides de France. Le mouvement, d’inspiration catholique mais ouvert à tous, accueille des enfants, adolescents et jeunes adultes et s’appuie sur plusieurs dizaines de milliers de bénévoles.
Une part importante de son fonctionnement repose également sur la formation de ses encadrants. Les SGDF organisent notamment des formations reconnues dans le cadre du BAFA et du BAFD, en plus de leurs propres parcours destinés aux responsables du mouvement.
Une base qui ressemble à un export du système de gestion des adhérents
Les champs publiés avec la revendication montrent une base particulièrement structurée, qui semble réunir des informations issues de la gestion des adhésions, des fonctions occupées et des formations suivies.
On retrouve notamment un code adhérent, le nom, le prénom, l’adresse complète, plusieurs numéros de téléphone, les emails personnels et professionnels, la date et le lieu de naissance ainsi que la profession.
Les données permettent également d’identifier la structure locale de rattachement et la fonction exercée : responsable, chef ou cheftaine, membre d’une unité ou autre rôle au sein du mouvement.
Les formations BAFA et BAFD apparaissent également
Une partie importante de la structure concerne les actions de formation. Le fichier prévoit notamment le rôle du participant, le type et le nom de la formation, ses dates, son lieu ainsi que différentes informations relatives à son inscription.
Un champ est également prévu pour le numéro d’inscription BAFA ou BAFD. L’exemple publié avec la revendication concerne notamment une participante inscrite à une formation organisée au Centre national de formation des Scouts et Guides.
Parents et représentants légaux potentiellement présents dans la fuite
L’un des éléments les plus préoccupants concerne les représentants légaux. La structure prévoit jusqu’à trois représentants pour un même adhérent, avec pour chacun des champs permettant d’enregistrer leur nom, prénom, code adhérent, adresse, téléphones ainsi que leurs emails personnels et professionnels.
La présence de ces champs est cohérente avec l’activité d’un mouvement accueillant de nombreux mineurs. Les 71 000 lignes revendiquées ne correspondent cependant pas nécessairement à 71 000 enfants ou à 71 000 personnes uniques : un même individu peut apparaître dans différentes inscriptions, formations ou périodes d’adhésion.
Il n’est pas non plus possible d’établir, à partir du seul échantillon disponible, combien de mineurs sont effectivement présents dans l’ensemble de la base.
Des informations administratives beaucoup plus sensibles
Au-delà des coordonnées classiques, plusieurs champs attirent particulièrement l’attention. La base prévoit notamment un numéro d’allocataire ainsi que des indicateurs concernant le régime général, la MSA ou un éventuel régime étranger.
Un champ intitulé « AutorisationInterventionChirurgicale » apparaît également, tout comme des informations relatives à l’assurance responsabilité civile.
La présence de ces colonnes ne signifie pas que chacune des 71 000 lignes contient ces informations. Elle montre en revanche que l’outil à l’origine du fichier est conçu pour gérer des informations allant bien au-delà d’un simple annuaire de membres.
Droit à l’image et consentements également enregistrés
Le fichier comprend plusieurs indicateurs relatifs aux autorisations et consentements accordés par les adhérents ou leurs représentants.
Des champs permettent notamment de connaître le droit à l’image, le droit à l’image externe, le droit aux informations, l’utilisation des outils numériques, l’inscription à une newsletter ou l’autorisation de recevoir des communications.
Pour les jeunes adhérents, ces informations peuvent directement concerner des décisions prises par leurs parents ou représentants légaux.
L’historique des adhésions peut permettre de suivre un membre dans le temps
La base prévoit également les dates de début et de fin des inscriptions et adhésions, leur statut ainsi que le tarif associé. Combinées aux informations sur les structures, fonctions et formations, ces données peuvent permettre de reconstituer une partie du parcours d’un adhérent au sein du mouvement.
L’exemple publié associe ainsi une personne à une structure locale précise, une fonction d’encadrement, une session de formation et une période d’adhésion.
Des données exploitables pour cibler jeunes, parents et responsables
Une telle combinaison d’informations présente plusieurs risques. La connaissance du nom d’un adhérent, de sa structure scoute, de ses responsables, de son adresse et de ses coordonnées pourrait être utilisée pour construire des campagnes de phishing particulièrement personnalisées.
Un fraudeur pourrait par exemple se faire passer pour un responsable local, évoquer une inscription, une formation, un camp ou le renouvellement d’une adhésion afin de réclamer un paiement ou des documents supplémentaires.
La présence potentielle de données concernant des mineurs et leurs représentants légaux rend cette revendication particulièrement sensible. Les informations de naissance, les coordonnées familiales ou certaines autorisations administratives méritent une vigilance bien supérieure à celle d’une simple fuite d’adresses email.
71 000 lignes revendiquées, mais le périmètre reste à confirmer
Le hacker ne précise pas la manière dont cette base aurait été obtenue. Aucun élément ne permet donc pour l’instant de déterminer si les données proviennent d’une intrusion dans le système d’information des Scouts et Guides de France, d’un compte compromis, d’un export détourné ou d’un autre service.
Le chiffre de 71 000 lignes doit également être distingué du nombre réel de personnes touchées. La structure contient des informations liées aux adhésions, participations à des formations et représentants légaux, susceptibles de créer plusieurs enregistrements autour d’une même personne.
À ce stade, les Scouts et Guides de France n’ont pas publiquement confirmé cette fuite ni le volume revendiqué. L’échantillon communiqué montre néanmoins une structure cohérente avec un système de gestion des adhérents et des formations du mouvement, avec des catégories de données particulièrement sensibles si l’ensemble annoncé est authentique.