23andMe aurait exposé les informations génétiques de millions de personnes, selon une plainte.

| 2 juin 2026
ADN

La Californie a intenté un procès à l'ancienne société écran de tests ADN 23andMe pour des manquements présumés en matière de sécurité et des déclarations trompeuses concernant sa fuite de données de 2023.

Le 27 mai 2026, le procureur général Rob Bonta a déposé une plainte devant la Cour supérieure de San Francisco contre Chrome Holding Co., la société qui gère désormais les actifs restants de 23andMe suite à sa faillite.

La plainte déposée par la Californie accuse 23andMe de ne pas avoir mis en œuvre de mesures de sécurité raisonnables pour protéger les données sensibles et allègue des violations de plusieurs lois californiennes relatives à la protection de la vie privée et des consommateurs. Elle accuse également l'entreprise d'avoir fait des déclarations trompeuses concernant ses pratiques de sécurité.

La faille de sécurité de 2023 a exploité des techniques classiques de bourrage d'identifiants contre la page de connexion de 23andMe. Les pirates ont opéré au sein des systèmes pendant environ cinq mois sans être détectés. La compromission directe était limitée, affectant environ 14 000 comptes, mais cela a suffi aux pirates pour dérober les données de près de sept millions de clients.

Les intrus ont exploité ces comptes via « Parents ADN », la fonctionnalité phare de la plateforme, qui permettait de déterminer les liens de parenté par similarité ADN. La plainte allègue qu'une erreur de programmation critique dans cette fonctionnalité a permis aux auteurs de l'intrusion de collecter les données de millions d'autres utilisateurs liés par des liens de parenté biologique.

La défense consistant à blâmer la victime est devenue une preuve

Après la révélation de la faille de sécurité, 23andMe a adressé un courrier aux représentants légaux des victimes, reprochant aux utilisateurs d'avoir réutilisé des mots de passe de sites précédemment compromis. L'entreprise a affirmé que les données divulguées avaient été partagées de leur plein gré et ne causeraient aucun préjudice financier.

Les préjudices liés au vol de données génétiques vont bien au-delà des pertes financières. Les informations génétiques dérobées ont permis aux voleurs de déterminer les origines génétiques d'un individu.

Ces données auraient été proposées à la vente sur le dark web, cette information servant d'argument de vente et permettant aux vendeurs de proposer des dossiers concernant des clients asiatiques-américains ou originaires des îles du Pacifique (AAPI) ou juifs, par exemple. Le bureau de Bonta a souligné que les violences antisémites étaient en recrudescence à cette époque.

Malgré la tentative de la lettre de rejeter la faute sur les utilisateurs, seuls 14 000 comptes environ ont été directement compromis par réutilisation de mots de passe. Le reste des données aurait été exposé par le biais du produit de 23andMe. Selon la plainte, l'erreur de programmation dans DNA Relatives a exposé les données de tous les utilisateurs ayant souscrit au service, et pas seulement celles liées aux 14 000 comptes compromis.

L’État peut-il obtenir réparation pour les dommages subis ?

La Californie prévoit des sanctions légales allant de 1 000 $ à 7 500 $ par infraction. Avec 855 541 Californiens concernés, la facture pourrait vite grimper.

La question est de savoir quelle part de cette somme l'État percevra s'il obtient gain de cause. 23andMe s'est placée sous la protection du chapitre 11 de la loi sur les faillites en mars 2025, puis a vendu la majeure partie de ses actifs, y compris les données génomiques de plus de 15 millions de clients, à TTAM Research Institute, une organisation à but non lucratif fondée par l'ancienne PDG de 23andMe, Anne Wojcicki. La Californie et plusieurs autres États se sont opposés à cette vente sur la base de l'information génétique. Privacy Des motifs liés à la loi ont été invoqués, mais un juge fédéral des faillites a approuvé la demande. Les États ont interjeté appel de cette décision.

Chrome Holding Co., la coquille vide qui subsiste de 23andMe, a empoché 305 millions de dollars grâce à cette vente. Mais d'autres se sont déjà emparés du reste.

D'autres organismes de réglementation ont déjà eu leur chance. Le Bureau du commissaire à l'information du Royaume-Uni a infligé une amende de 2,31 millions de livres sterling à 23andMe en juin dernier à la suite d'une enquête conjointe avec le gouvernement britannique. Privacy Commissaire du Canada. Un tribunal fédéral a initialement approuvé un règlement collectif de 30 millions de dollars couvrant la plupart des réclamations des consommateurs américains. Ce règlement a ensuite été porté à 50 millions de dollars et a reçu une approbation définitive en janvier 2026.

Ce que les clients peuvent faire

Si vous avez effectué un test ADN avec 23andMe, les bonnes pratiques en matière de sécurité restent de mise. Réinitialisez tout mot de passe réutilisé sur d'autres sites et activez l'authentification multifacteurs partout où elle est proposée. Le vol d'identifiants par bourrage ne fonctionne que sur les noms d'utilisateur et mots de passe déjà compromis. Soyez également vigilant face aux tentatives d'hameçonnage mentionnant 23andMe ou la fuite de données. Enfin, évaluez les avantages et les risques liés à l'utilisation des tests ADN.

Car il y a un aspect de cette affaire qu'aucune amende ni aucun accord ne peut résoudre : les données génétiques volées et vendues sur le dark web sont irrécupérables. On peut changer un mot de passe. Pas l'ADN.


Naviguez comme si personne ne vous regardait. 

Malwarebytes Privacy VPN Votre connexion est chiffrée et aucune trace de votre activité n'est enregistrée. Ainsi, votre prochaine lecture restera impersonnelle. Essayez-le gratuitement → 

À propos de l'auteur

Danny Bradbury est journaliste spécialisé dans les technologies depuis 1989 et rédacteur indépendant depuis 1994. Il couvre un large éventail de sujets technologiques pour un public allant des consommateurs aux développeurs de logiciels et aux DSI. Il rédige également des articles pour de nombreux dirigeants d'entreprises du secteur technologique. Originaire du Royaume-Uni, il vit désormais dans l'ouest du Canada.