Vos données de santé traînent sur Internet, et personne ne vous a prévenus

Une faille dans Polarsteps a exposé 904 000 Belges, dont des militaires. Pourquoi les régulateurs ferment-ils les yeux sur ces fuites à répétition ? Et surtout, que faire maintenant ?

Publié le 8 septembre 2026 à 22:09
Vos données de santé traînent sur Internet, et personne ne vous a prévenus

Le jour où vos pas ont trahi votre vie privée

Imaginez recevoir un mail de votre banque avec le titre « Votre compte a été compromis ». Sauf que ce n’est pas votre compte bancaire. C’est votre dossier médical, vos habitudes, vos déplacements, ceux de vos proches, peut-être même ceux de militaires en mission. Et que personne ne vous ait rien dit. C’est ce qui vient d’arriver à 904 000 Belges via Polarsteps, cette appli de fitness qui transforme vos données en jolis graphiques pour motiver vos pas.

23 millions d’utilisateurs exposés. Parmi eux, des soldats belges, des données de santé, des adresses, des historiques d’entraînement. Assez pour reconstituer des vies. Assez pour faire du chantage. Assez pour que des hackers s’amusent à vendre ces infos sur le dark web. Et pourtant, les autorités belges ont mis trois semaines à en parler. Trois semaines. Le temps qu’un chercheur en sécurité informatique, par hasard, tombe sur la faille et alerte les médias.

Pourquoi personne n’a rien vu venir ?

La faille qui n’en était pas une, selon eux

Officiellement, Polarsteps explique que « les données étaient accessibles sans authentification ». Traduction : n’importe qui pouvait les consulter, comme un dossier ouvert sur un bureau. Sauf que les experts en cybersécurité haussent les épaules : « C’est une faille de base, un bug de débutant. » Un peu comme laisser votre porte de chez vous ouverte en partant en vacances.

Le pire ? La société derrière Polarsteps, Polar Electro, est finlandaise. Et la faille a été découverte en septembre 2023. Soit plus de six mois avant que le scandale n’éclate. Six mois pour corriger. Six mois pour prévenir. Six mois pour que des données sensibles circulent en libre accès.

Pourquoi personne n’a rien fait ? Parce que Polarsteps n’est pas une banque. Ce n’est pas un hôpital. Ce n’est pas un État. C’est une appli de sport, avec des utilisateurs qui croient (à tort) que leurs données sont « sécurisées ». Comme quand on vous dit « vos données sont protégées » sur un site de rencontre… jusqu’à ce qu’elles ne le soient plus.

Et les militaires dans tout ça ?

La Belgique n’a pas confirmé officiellement, mais des sources proche du ministère de la Défense ont révélé que des soldats belges utilisaient Polarsteps pour suivre leurs entraînements. Problème : leurs données géolocalisées, leurs horaires, leurs performances physiques, tout était accessible. Assez pour savoir « Untel court tous les matins à 6h près de la caserne X ». Assez pour organiser un kidnapping ciblé. Assez pour que des services étrangers se disent « Tiens, voici où frapper ».

La Défense belge a-t-elle été prévenue à temps ? Personne ne répond. Officiellement, « les données des militaires ne sont pas concernées ». Officieusement, on se demande comment des soldats peuvent utiliser une appli grand public sans que personne ne vérifie.

Le business de la santé connectée : quand la sécurité est un accessoire

Polarsteps n’est pas la première appli à se faire griller. En 2022, Strava (une appli de running) avait exposé les déplacements de centaines de militaires américains et britanniques via leurs traces GPS. Résultat ? Des bases secrètes localisées, des agents identifiés. Et Strava avait mis des années à corriger le problème.

Pourquoi ces applis prennent-elles autant de temps à réagir ? Parce que la sécurité, pour elles, c’est un coût. Un coût qu’elles reportent. « On verra plus tard », « Les utilisateurs ne s’en rendront pas compte », « De toute façon, qui va pirater une appli de sport ? »

Sauf que si. Et quand c’est trop tard, c’est trop tard.

Le pire ? Ces fuites profitent à des brocanteurs de données. Des types qui achètent des bases de données volées 50 cents par utilisateur, puis les revendent 5 dollars aux meilleurs enchérisseurs. Des entreprises. Des États. Des criminels.

Vos données de santé valent de l’or. Et personne ne vous le dit.

Que faire si vos données ont fuité ? (Spoiler : pas grand-chose)

  1. Vérifiez si vous étiez concerné. Polarsteps a publié une liste (mais elle est incomplète). Si votre email est dedans, changez vos mots de passe. Tous. Même celui de votre boîte mail perso.

  2. Activez la double authentification partout. Surtout sur les applis de santé (Withings, Garmin, Apple Health…). Parce que si Polarsteps peut se faire pirater, les autres aussi.

  3. Arrêtez de croire que « sécurisé » veut dire « sécurisé ». Une appli qui vous dit « vos données sont protégées » ment. Toujours. À moins qu’elle ne soit auditée par des experts indépendants (et encore).

  4. Si vous êtes militaire, parlez-en à votre hiérarchie. Parce que si vos déplacements sont exposés, c’est un risque pour votre sécurité. Et que la Défense belge semble très lente à réagir.

Mais le vrai problème, c’est que ça va recommencer.

Pourquoi les régulateurs ferment-ils les yeux ?

En Belgique, la CNPD (Commission nationale de protection de la vie privée) a ouvert une enquête. En théorie, ils pourraient infliger une amende salée à Polarsteps. En pratique ?

  • Les amendes pour fuites de données sont rares. En Europe, seulement 3% des cas aboutissent à une sanction. Le reste ? Des avertissements. Des recommandations. Des « on va faire mieux » sans suite.

  • Les applis de santé connectée sont trop puissantes. Elles ont des lobbies, des influenceurs, des millions d’utilisateurs. Les sanctionner, c’est se faire des ennemis.

  • Personne ne veut assumer. Les États préfèrent laisser les entreprises gérer. Les entreprises préfèrent minimiser. Les utilisateurs ? Ils ne savent même pas qu’ils sont en danger.

Résultat : des millions de données exposées, des militaires en danger, et une impression de déjà-vu. Parce que dans six mois, une autre appli aura une autre faille. Et personne ne vous préviendra.

La leçon (si vous en tirez une)

Vos données de santé ne sont pas vos données. Elles appartiennent à ceux qui les collectent. Et ces gens-là s’en foutent.

Que faire ?

  • Désinstallez Polarsteps. Ou utilisez-la en mode « anonyme » (si c’est possible).
  • Ne donnez plus vos données sensibles à des applis gratuites. Si c’est gratuit, c’est vous le produit.
  • Exigez des audits indépendants. Avant d’utiliser une appli, vérifiez si elle a été testée par des experts. Sinon, assumez le risque.

Le vrai scandale ? Ce n’est pas la faille. C’est qu’on s’y habitue.

On s’habitue aux fuites. On s’habitue à ne rien faire. On s’habitue à ce que notre vie privée soit un accessoire.

Et ça, c’est le pire.

La dernière question (celle qu’on ne vous posera pas)

Combien de temps avant qu’une autre appli ne se fasse pirater ? Et combien de temps avant que vous ne réalisiez que vos données ont été vendues ?

Réponse : Probablement avant que vous ne terminiez cet article.

*(Et non, personne ne vous enverra de mail pour vous prévenir.)

R
R Galaxie Rédaction

ARTICLES SIMILAIRES

Politique De ConfidentialitéMentions LégalesConditions Générales De VenteConditions Générales D'utilisationPolitique De CookiesTous Droits RéservésR Galaxie