🌱 Découvrez Liberta Local, la plateforme de l'économie locale — local.liberta.press
Une salle de fitness équipée d'appareils de musculation, photo d'illustration

Fitness Park, Gigafit, Magic Form : 5,27 millions de dossiers d’adhérents de salles de sport en fuite

CYBERSÉCURITÉ
4 août 2026
🚨 En bref : un hacker revendique la mise en vente d’une base de 5 273 884 enregistrements issus de Xplor Resamania, le logiciel de gestion utilisé par plusieurs chaînes de salles de sport dont Fitness Park, Gigafit et Magic Form. Identité, coordonnées, dates de naissance et identifiants internes liés à des RIB seraient exposés. L’éditeur n’a pas confirmé publiquement l’ampleur de la fuite.
📋 Sommaire

  1. Qui est Xplor Resamania, et quelles enseignes sont concernées
  2. La revendication du hacker « 84City »
  3. Quelles données personnelles sont exposées
  4. Une fuite qui dépasse les frontières françaises
  5. Ce que Xplor Resamania n’a pas confirmé
  6. Un nouveau maillon dans la vague de fuites françaises de 2026
  7. Comment savoir si vous êtes concerné, et que faire
  8. Les risques concrets pour les adhérents
Une base de données présentée comme issue de Xplor Resamania, le logiciel utilisé par de nombreuses salles de sport pour gérer leurs adhérents, circule depuis le 1er août 2026 sur un forum spécialisé dans la revente de données volées. Le vendeur, qui se fait appeler « 84City », affirme détenir plus de 5,27 millions de fiches clients — noms, coordonnées, dates de naissance, abonnements et identifiants liés à des relevés d’identité bancaire. Plusieurs enseignes françaises de fitness, dont Fitness Park, Gigafit et Magic Form, utilisent ce logiciel pour leur back-office. Voici ce que l’on sait, ce qui reste à confirmer, et comment vérifier si vous êtes concerné.

🏋️ Qui est Xplor Resamania, et quelles enseignes sont concernées

Resamania est un logiciel de gestion (SaaS, Software as a Service — un logiciel hébergé et non installé localement) conçu pour les clubs de sport et salles de fitness. Racheté et intégré au groupe international Xplor, spécialisé dans les logiciels de gestion pour le secteur du bien-être et du sport, l’outil centralise la gestion des adhésions, des paiements récurrents, du contrôle d’accès aux salles et de la relation client pour le compte de plusieurs réseaux.

Selon les recoupements effectués par la presse spécialisée, plusieurs enseignes françaises de fitness figureraient parmi les clients utilisant la plateforme, dont Fitness Park, Gigafit et Magic Form — trois chaînes bien implantées sur le territoire français, au total plusieurs centaines de clubs. Cela ne signifie pas que chaque adhérent de ces enseignes est automatiquement concerné : cela dépend de l’usage effectif de Resamania par chaque club local, une information que ni Xplor ni les enseignes citées n’ont détaillée publiquement à ce stade.


🕵️ La revendication du hacker « 84City »

C’est sur un forum cybercriminel spécialisé dans la revente de bases de données volées qu’un individu ou groupe se présentant sous le pseudonyme « 84City » a publié son annonce le 1er août 2026. Il y affirme détenir une base de 5 273 884 enregistrements liés aux adhérents et, potentiellement, aux salariés des clubs utilisant Resamania.

Un chiffre à manier avec précaution : comme c’est fréquemment le cas dans ce type de revendication, le nombre d’enregistrements n’équivaut pas nécessairement au nombre de personnes distinctes concernées — un même individu peut apparaître plusieurs fois dans la base (renouvellements d’abonnement, doublons de fiches, changements de club). Le chiffre réel de personnes physiques uniques touchées reste, à l’heure de la publication de cet article, à établir.

⚠️ À noter : aucune preuve de type « échantillon vérifié par un tiers indépendant » n’a été rendue publique au moment de la rédaction. Les éléments cités dans cet article reposent sur l’analyse de l’échantillon partagé par le vendeur et relayée par plusieurs médias spécialisés en cybersécurité — ce n’est pas encore une confirmation officielle de l’entreprise.

📋 Quelles données personnelles sont exposées

D’après l’échantillon analysé par les observateurs spécialisés, les fiches concernées contiendraient :

  • Identité complète (nom, prénom)
  • Coordonnées : adresse e-mail personnelle, numéro de téléphone, adresse postale
  • Date de naissance
  • Club fréquenté, type d’abonnement souscrit, dates et tarifs
  • Identifiants internes associés à des relevés d’identité bancaire (RIB), utilisés pour les prélèvements automatiques d’abonnement

Ce dernier point est le plus sensible : si la présence de coordonnées bancaires complètes (IBAN en clair, par exemple) n’est pas confirmée avec certitude à ce stade, l’existence même d’identifiants liés aux prélèvements bancaires dans une base exposée constitue un risque concret de fraude, distinct d’un simple risque de spam ou de démarchage.


Cet article vous intéresse ?

Un récapitulatif hebdomadaire par email — la seule audience qu’aucune plateforme ne peut vous confisquer. En bonus : notre guide « Se protéger de la publicité de surveillance » offert dès confirmation. Aucun spam, désinscription en un clic.

🌍 Une fuite qui dépasse les frontières françaises

Xplor étant un éditeur international, la base revendiquée concernerait des adhérents dans plusieurs pays au-delà de la France : la Suisse, la Belgique, le Luxembourg, le Royaume-Uni, l’Allemagne et l’Espagne figureraient parmi les zones géographiques représentées dans l’échantillon. Aucun club spécifique n’a en revanche été nommé dans les extraits rendus publics, en dehors des enseignes françaises déjà citées par la presse.


❓ Ce que Xplor Resamania n’a pas confirmé

À l’heure de la publication de cet article, Xplor Resamania n’a pas confirmé publiquement la revendication du hacker, ni communiqué sur le volume réel de données concernées, sur la période couverte par l’extraction, ni sur la méthode d’intrusion supposée. Aucune information n’a par ailleurs été identifiée concernant une éventuelle notification à la CNIL (Commission nationale de l’informatique et des libertés), pourtant obligatoire sous 72 heures en cas de fuite avérée de données personnelles selon le RGPD (Règlement général sur la protection des données), lorsque le risque pour les personnes concernées est avéré.

Cette absence de communication officielle, à ce stade précoce, n’est pas en soi anormale — les entreprises victimes d’une intrusion mènent généralement un audit technique avant toute déclaration publique — mais elle laisse les adhérents des clubs concernés sans confirmation ni recommandation officielle pour l’instant.


🔁 Un nouveau maillon dans la vague de fuites françaises de 2026

Cette affaire s’ajoute à une série déjà longue de fuites de données touchant des entreprises et administrations françaises depuis le début de l’année 2026. En avril, c’est l’ANTS (Agence nationale des titres sécurisés) qui avait vu 11,7 millions de dossiers de Français exposés, suivie quelques jours plus tard par une fuite touchant des plans de centrales nucléaires via un sous-traitant d’EDF. Plus récemment, début août, c’est le service Drive d’Intermarché qui avait été touché par une exposition de données de plus de 287 000 clients.

Un point commun relie ces affaires : dans chaque cas, ce n’est pas l’entreprise elle-même qui a été directement ciblée en premier lieu, mais un prestataire technique tiers auquel elle a délégué une partie de sa gestion informatique — ici un éditeur de logiciel SaaS spécialisé. Ce schéma, structurel dans l’économie numérique actuelle, multiplie les points d’entrée possibles pour un attaquant et complique la question de la responsabilité juridique en cas de fuite.

🟢 Chronologie des événements clés

  • 1er août 2026 — Publication de l’annonce de vente par « 84City » sur un forum cybercriminel
  • 2-3 août 2026 — Premiers relais par des observateurs spécialisés en cybersécurité (échantillon analysé)
  • 3 août 2026 — Reprise par la presse généraliste française identifiant les enseignes potentiellement concernées
  • 4 août 2026 — Absence persistante de communication officielle de Xplor Resamania

🛡️ Comment savoir si vous êtes concerné, et que faire

En l’absence de communication officielle de l’entreprise, aucun outil de vérification centralisé n’est actuellement disponible pour les adhérents. En attendant une éventuelle clarification, plusieurs réflexes simples permettent de limiter les risques :

  • Surveiller les relevés bancaires liés à l’abonnement de salle de sport dans les semaines suivant la publication de cette affaire
  • Se méfier de tout e-mail ou SMS se présentant comme émanant de la salle de sport ou de Xplor, demandant une confirmation de coordonnées bancaires ou un paiement urgent
  • Contacter directement le club fréquenté par un canal connu (téléphone, accueil physique) plutôt que de répondre à un message reçu, pour demander confirmation
  • Changer le mot de passe du compte client en ligne associé à l’abonnement, en particulier s’il est réutilisé sur d’autres services

⚖️ Les risques concrets pour les adhérents

Au-delà du risque classique de démarchage commercial non sollicité, la combinaison de données d’identité complètes, de coordonnées et d’identifiants liés à des prélèvements bancaires ouvre la voie à des scénarios de hameçonnage ciblé (phishing) particulièrement crédibles : un message frauduleux mentionnant le bon club, la bonne date d’abonnement et le bon type de forfait est nettement plus difficile à identifier comme frauduleux qu’un message générique. C’est ce type de fuite « riche en contexte » — plutôt que la simple exposition d’adresses e-mail — qui présente historiquement le risque le plus élevé de fraude réussie pour les personnes concernées.


✅ Conclusion
La revendication autour de Xplor Resamania illustre, une nouvelle fois, la vulnérabilité structurelle que représentent les prestataires SaaS tiers pour la protection des données personnelles en France : ce n’est pas la salle de sport fréquentée qui a été directement piratée, mais l’infrastructure logicielle sur laquelle plusieurs enseignes s’appuient. Dans l’attente d’une confirmation officielle de l’éditeur, la prudence reste de mise pour les adhérents des réseaux concernés.

⚠️ Rappel sur les limites de cet article

  • Le chiffre de 5 273 884 enregistrements est une revendication du hacker, non confirmée officiellement par Xplor Resamania à l’heure de la publication.
  • Le nombre de personnes physiques distinctes réellement concernées n’est pas établi (risque de doublons dans la base).
  • La présence effective de coordonnées bancaires complètes (IBAN) n’est pas confirmée avec certitude — seuls des « identifiants internes associés à des RIB » sont mentionnés dans l’échantillon analysé.
  • Aucune information sur une éventuelle notification à la CNIL n’a été identifiée à ce stade.
  • La liste des clubs et enseignes effectivement concernés n’est pas exhaustive ; elle repose sur les recoupements de la presse spécialisée, pas sur une liste officielle communiquée par Xplor.

📚 Sources

  1. Cyberattaque.org — Xplor Resamania : 5,27 millions de dossiers d’adhérents de salles de sport revendiqués
  2. CNews — Fuite de données : Fitness Park, Gigafit, Magic Form… plus de 5 millions d’adhérents concernés
  3. FrenchBreaches — Fuite de données : plus de 5 millions d’adhérents de Fitness Park, Gigafit et Magic Form concernés
  4. BrinzTech — Massive Database of 5.2 Million Records Leaked from Fitness SaaS Platform Resamania

Dans l’économie du logiciel en tant que service, une salle de sport n’est jamais aussi sécurisée que le prestataire auquel elle confie ses données.

À lire aussi

Envie de suivre nos prochains articles ?

Un récapitulatif hebdomadaire par email — la seule audience qu’aucune plateforme ne peut vous confisquer. En bonus : notre guide « Se protéger de la publicité de surveillance » offert dès confirmation. Aucun spam, désinscription en un clic.

Partager cet article

Liberta Press reste gratuit et sans paywall grâce au soutien de ses lecteurs.

Soutenir Liberta Press
Liberta Press reste gratuit et indépendant grâce à ses lecteurs. Soutenir