Communication officielle • Mis à jour le 26 mai 2026
Cyberattaque Almerys
Information à destination de nos adhérents
3 réflexes immédiats — à faire dès maintenant
- Changez votre mot de passe sur votre espace adhérent (unique et robuste).
- Ne cliquez sur aucun lien reçu par mail ou SMS sans vérifier l'expéditeur.
- Signalez tout mouvement suspect à dpo@umgp.fr.
Ce que vos services mutuelle ne font PAS
- Nous ne vous demanderons jamais vos coordonnées bancaires par téléphone, SMS ou mail.
- Nous ne réalisons pas de démarchage à domicile, sauf demande expresse de votre part.
- Nos emails proviennent exclusivement de : @heyme.care · @mutuelle-msp.fr · @mutualp.fr · @umgp.fr
1 Contrats et services
Puis-je continuer à aller chez le médecin ou consulter un professionnel de santé ?
Oui, sans interruption. La fuite de données s'est produite chez un prestataire de tiers-payant extérieur — notre système interne n'a pas été impacté. Vous pouvez continuer à effectuer vos soins et consultations habituels et à utiliser votre carte de mutuelle.
Suis-je toujours remboursé de mes frais de santé ?
Oui, dans les conditions habituelles. Nos outils de remboursement fonctionnent normalement. La fuite ne touche pas nos systèmes de gestion interne.
Vais-je être remboursé de mes cotisations en compensation du préjudice ?
Nous comprenons que cette situation génère de l'inquiétude, et nous prenons la protection de vos données très au sérieux. Cependant, la fuite s'est produite chez un prestataire externe et nos services contractuels continuent d'être assurés normalement. Une demande de remboursement de cotisations ne serait donc pas justifiée sur le plan contractuel.
Pourquoi Almerys dispose-t-il de mes données alors que ce n'est pas ma mutuelle ?
Almerys est le prestataire auquel nous avons confié la gestion du tiers-payant (optique, dentaire, audiologie, hospitalier). Ce service vous permet de ne pas avancer vos frais chez les professionnels de santé partenaires. Dans ce cadre, nous lui transmettons les données nécessaires à la prise en charge.
Je ne suis plus adhérent, pourquoi mes données étaient-elles encore enregistrées ?
Après votre résiliation, vos données doivent être conservées pendant la durée légale d'extinction des prescriptions applicables aux garanties souscrites. Cette conservation vous permet, si nécessaire, de faire valoir vos droits sur des événements survenus durant votre période d'adhésion.
Dois-je changer mes codes d'accès à l'espace adhérent ?
Vos identifiants de connexion n'ont pas été divulgués lors de cette attaque. Cependant, par mesure de précaution, nous vous recommandons vivement de modifier votre mot de passe. Choisissez un mot de passe unique et robuste, que vous n'utilisez sur aucun autre site.
2 La cyberattaque
Quelles données ont été volées ?
Selon les informations confirmées par Almerys le 24 mai 2026, la fuite porte sur :
- Nom et prénom
- Date de naissance et rang de naissance
- Numéro de sécurité sociale
- Nom de l'organisme de complémentaire santé
- Numéro de contrat, dates de début et de fin de couverture
Les données suivantes n'ont PAS été exposées :
- Coordonnées bancaires
- Données de santé et historiques de remboursement
- Adresse postale, numéro de téléphone, adresse email
Si de nouvelles informations nous parvenaient, nous vous en informerions sans délai.
Comment mes données ont-elles été volées ? Que s'est-il passé ?
Dès la détection de l'incident, le 22 mai 2026 à 14h29, le portail de prises en charge d'Almerys a été fermé pour stopper toute exposition supplémentaire des données. Des solutions de contournement ont immédiatement été proposées aux professionnels de santé concernés.
D'après les informations confirmées le 24 mai 2026, l'attaque a été réalisée via l'usurpation d'un compte gestionnaire. Ce compte compromis a permis l'accès au portail de délivrance des prises en charge, donnant accès aux données personnelles des bénéficiaires qui y étaient référencés.
Suis-je personnellement concerné par la fuite de données ?
Cette fuite concerne environ 15 millions de personnes. Almerys n'a pas encore transmis la liste précise des adhérents effectivement concernés. Nous ne sommes pas en mesure de vous confirmer votre situation individuelle à ce stade, mais nous vous invitons à la plus grande prudence.
Puis-je être sûr que mes coordonnées bancaires ou mes données de santé n'ont pas été volées ?
Les données bancaires n'ont pas été divulguées, et aucune donnée de santé, aucun historique de remboursement, aucune adresse postale, aucun numéro de téléphone ni adresse email ne font partie des données exposées.
Nous restons vigilants et vous informerons immédiatement si les investigations d'Almerys révèlent d'autres éléments.
Que peuvent faire les pirates avec mes informations ? Dois-je m'inquiéter ?
Le risque principal est l'usurpation d'identité. Les données volées peuvent également servir à des tentatives de phishing (hameçonnage) ou d'accès frauduleux à vos comptes en ligne. Les pirates peuvent notamment tenter de se faire passer pour votre mutuelle afin de vous inciter à effectuer des virements, modifier des contrats ou divulguer vos identifiants.
Adoptez les bons réflexes :
- Vérifiez systématiquement l'expéditeur des emails reçus — nos domaines : @heyme.care · @mutuelle-msp.fr · @mutualp.fr · @umgp.fr
- Ne cliquez sur aucun lien et ne communiquez aucune information si vous n'êtes pas certain de l'identité de votre interlocuteur
- En cas d'appel suspect, demandez à votre interlocuteur de vous envoyer un email pour vérifier son identité
- Soyez attentif à la qualité rédactionnelle des messages reçus : une orthographe approximative ou un ton inhabituel doivent vous alerter
- Changez vos mots de passe et n'utilisez jamais le même pour plusieurs comptes
- Surveillez vos décomptes Sécurité Sociale et mutuelle, ainsi que les mouvements de vos comptes bancaires
Dans combien de temps les risques seront-ils écartés ?
Il n'est pas possible de donner une date précise. Les fichiers volés peuvent être exploités immédiatement ou mis de côté pour être utilisés des mois plus tard. Une vigilance permanente est donc de mise : communications reçues, tentatives de connexion à vos comptes, demandes inhabituelles à distance.
Cela peut-il se reproduire ?
Malgré toutes les précautions mises en place par nos équipes et par nos prestataires, les techniques des cyberattaquants évoluent en permanence et personne ne peut garantir une immunité absolue.
Ce qui compte, c'est la réactivité : le portail Almerys a été fermé le 22 mai 2026 à 14h29 dès la détection de l'incident, limitant au maximum l'exposition des données. Des solutions de contournement ont été immédiatement activées pour les professionnels de santé concernés. Nous renforçons en parallèle nos exigences contractuelles de sécurité envers nos prestataires.
Quelles mesures avez-vous prises pour remédier à la situation ?
La fuite s'est produite chez un prestataire externe, notre système interne n'a pas été compromis. Nous avons néanmoins immédiatement :
- Renforcé les contrôles sur toutes les activités sensibles, notamment les modifications d'informations personnelles sur les contrats
- Limité les demandes de modification aux seuls canaux sécurisés : application mobile et espace personnel en ligne, afin de nous assurer que vous êtes bien à l'origine des demandes
- Effectué nos propres notifications réglementaires auprès de la CNIL et de l'ACPR
3 Autorités et démarches
Les autorités ont-elles été informées ?
Oui. Almerys a déposé plainte le 24 mai 2026 auprès du Procureur de la République (Unité Cyber spécialisée). Une notification initiale auprès de la CNIL et une déclaration auprès de l'ANSSI seront réalisées dans les délais légaux (72 heures pour la CNIL, conformément à l'article 33 du RGPD). La mutuelle, en sa qualité de Responsable de traitement, a également effectué sa propre notification auprès de la CNIL et de l'ACPR.
Dois-je prévenir d'autres organismes (CPAM, par exemple) ?
Non, vous n'avez pas de formalités particulières à accomplir. La cyberattaque a été déclarée publiquement et notifiée auprès de la CNIL.
Restez cependant vigilant et signalez-nous tout mouvement suspect sur vos décomptes Sécurité Sociale ou mutuelle. Même si vos coordonnées bancaires n'ont pas été divulguées, contrôlez également régulièrement les mouvements de vos comptes bancaires.
4 Protection de vos données
Comment savoir si les communications que je reçois sont frauduleuses ?
- Vérifiez le domaine de l'expéditeur : @heyme.care · @mutuelle-msp.fr · @mutualp.fr · @umgp.fr
- Méfiez-vous des formulations approximatives, fautes d'orthographe ou logos mal reproduits
- Ne cliquez sur aucun lien et ne communiquez aucune information confidentielle en cas de doute
- En cas d'appel téléphonique suspect, demandez à votre interlocuteur de vous envoyer un email pour vérification
Rappel : la mutuelle ne vous demandera jamais vos coordonnées bancaires ou toute donnée confidentielle par téléphone, SMS ou mail.
Que faire si quelqu'un utilise mes identifiants ?
Si vous constatez des mouvements suspects sur votre espace adhérent, modifiez immédiatement votre mot de passe. Contactez ensuite notre Déléguée à la Protection des Données (DPO) en précisant les mouvements relevés et les pièces dont vous disposez :
Comment obtenir plus d'informations ou signaler une activité suspecte ?
Pour tout ce qui concerne votre contrat ou votre espace adhérent, contactez notre DPO :
Pour signaler du spam, du phishing ou des arnaques ne concernant pas votre contrat, la CNIL met à votre disposition une plateforme dédiée :
→ CNIL — Spam, phishing, arnaques : signaler pour agir
Pour toute situation d'usurpation d'identité ou de cybermalveillance, consultez également la plateforme nationale :
5 Vos droits en tant que personne concernée (RGPD)
Conformément au Règlement Général sur la Protection des Données (RGPD), vous disposez des droits suivants :
- Droit d'accès à vos données personnelles (article 15 RGPD)
- Droit de rectification en cas d'informations inexactes (article 16 RGPD)
- Droit à l'effacement dans les conditions prévues par la loi (article 17 RGPD)
- Droit d'opposition au traitement de vos données (article 21 RGPD)
- Droit de porter plainte auprès de la CNIL si vous estimez que vos droits ne sont pas respectés (article 77 RGPD)
Pour exercer ces droits, contactez notre Déléguée à la Protection des Données :
Pour déposer une réclamation auprès de la CNIL :