Thomson Reuters et sa plateforme C-Track, utilisée pour la gestion de dossiers judiciaires, ont publié des notifications après la découverte d’une activité non autorisée le 30 juin 2026. L’enquête indique qu’un tiers non autorisé a obtenu certains fichiers C-Track en mars 2026, sans interruption annoncée du service.
Le sujet demande de la précision. Les notices C-Track listent des juridictions dans 11 États américains, les Îles Vierges américaines et l’Ontario. L’Oregon Judicial Department indique de son côté que les juridictions d’appel de l’Oregon sont aussi touchées, aux côtés d’au moins 11 autres États. Le périmètre public est donc multi-juridictionnel et encore mouvant, avec des impacts qui varient selon les tribunaux.
Ce que C-Track a annoncé
C-Track, propriété de West Publishing Corporation aux États-Unis et de Thomson Reuters Canada Limited au Canada, décrit un incident découvert le 30 juin 2026. Après la détection, l’entreprise indique avoir lancé une enquête avec des experts externes, impliqué les forces de l’ordre, contenu l’activité et sécurisé l’environnement.
L’enquête a conclu qu’un tiers non autorisé avait obtenu certains fichiers C-Track en mars 2026. La notification américaine cite des systèmes judiciaires en Alabama, Pennsylvanie, Kentucky, Montana, Nevada, Dakota du Nord, Caroline du Sud, Tennessee, New Hampshire, Ohio et Wyoming, ainsi que les cours suprême et supérieure des Îles Vierges américaines. La notification canadienne vise la Cour d’appel de l’Ontario, la Cour supérieure de justice de l’Ontario et la Cour de justice de l’Ontario.
La liste officielle publiée par C-Track n’épuise pas toute la cartographie publique. L’Oregon Judicial Department a annoncé le 2 septembre 2026 que des données du système C-Track utilisé par la Cour d’appel et la Cour suprême de l’Oregon étaient impliquées. Son communiqué précise que les tribunaux de circuit, la Tax Court et les systèmes de l’Oregon Judicial Department n’étaient pas concernés, et que les opérations quotidiennes des tribunaux n’étaient pas impactées.
Cette nuance compte pour les lecteurs et les organisations. Dire « 11 États » reprend la notification américaine de C-Track ; dire « au moins 12 États » tient compte de la déclaration publique de l’Oregon et de la synthèse de The Record. Les deux formulations ne racontent pas exactement la même chose. Pour suivre l’incident correctement, il faut donc dater la source, identifier la juridiction et éviter d’appliquer à un tribunal les données ou risques publiés pour un autre.
Quelles données peuvent être concernées ?
La notification américaine indique qu’un sous-ensemble de dossiers judiciaires a été affecté. Ces dossiers peuvent contenir des noms et, selon les fichiers, des numéros de sécurité sociale, des numéros de permis de conduire, des informations médicales, des dates de naissance ou des informations d’assurance santé. Elle précise aussi que des informations confidentielles, caviardées ou scellées peuvent avoir été touchées pour certaines juridictions.
La notice canadienne est plus prudente sur les catégories : elle parle de dossiers judiciaires pouvant contenir des noms et des informations personnelles, avec la possibilité que des informations confidentielles, caviardées ou scellées aient été touchées. En Ontario, les trois chefs de justice indiquent que le contenu exact des fichiers et le nombre de personnes potentiellement concernées restent en cours d’analyse. Cette incertitude doit rester visible : l’incident ne prouve pas que chaque dossier, chaque personne citée ou chaque document scellé a été exposé.
Ce qui n’est pas établi publiquement
Plusieurs notices convergent sur des limites importantes. Les documents publiés indiquent que l’incident n’a pas été causé par les réseaux, systèmes ou pratiques de sécurité des tribunaux concernés. Le Nevada précise même que son enquête interne n’a pas trouvé de preuve que son environnement C-Track propre ait été consulté ou compromis ; l’incident porterait sur un système distinct appartenant au fournisseur et contenant certains fichiers de sauvegarde de base de données.
Les notifications indiquent aussi qu’il n’y a pas de preuve, à ce stade, de fraude ou d’usage abusif des informations. Les systèmes utilisés pour traiter les transactions financières liées aux procédures judiciaires ne seraient pas concernés. Enfin, C-Track reste annoncé comme opérationnel. Ces éléments ne rendent pas l’incident anodin, mais ils évitent de le transformer en panne judiciaire générale ou en preuve d’usurpation d’identité déjà constatée.
Les bons réflexes pour les personnes et les professionnels
Pour les particuliers, l’action dépend d’abord d’une notification vérifiée. Une personne impliquée dans une procédure judiciaire, mentionnée dans un dossier ou concernée par un tribunal cité doit surveiller les communications officielles, consulter les sites C-Track ou judiciaires publiés, et éviter les liens reçus dans un message inattendu. Les escroqueries les plus probables chercheront à obtenir un paiement, une pièce d’identité, un code ou une confirmation de dossier sous prétexte d’urgence.
Si une notification confirme que des informations sensibles sont concernées, les mesures proposées par C-Track ou par la juridiction doivent être suivies : surveillance du crédit, gel de crédit, examen des relevés, signalement de fraude et conservation des preuves. Pour les cabinets d’avocats, associations d’aide juridique et services administratifs, il faut aussi prévenir les équipes d’accueil : les personnes inquiètes peuvent appeler, et une réponse cohérente évite de les renvoyer vers de faux canaux.
Ce que les organisations doivent retenir du risque fournisseur
Cet incident illustre un risque classique des plateformes métiers hébergées : des données sensibles peuvent être centralisées chez un prestataire, même lorsque les systèmes internes de chaque organisation restent opérationnels. Le contrôle ne doit donc pas s’arrêter au contrat. Les organisations qui confient des dossiers judiciaires, RH, santé ou clients à un outil tiers doivent connaître les fichiers stockés, les sauvegardes créées, les accès d’administration, les délais de notification et les preuves attendues en cas d’incident.
La réponse doit être préparée avant la crise. Il faut pouvoir couper ou révoquer les accès fournisseurs, identifier les comptes techniques, auditer les journaux, chiffrer les sauvegardes, limiter les exports et tester la communication de crise. Les juridictions qui publient des mises à jour claires montrent aussi l’importance d’une information granulaire : le périmètre varie selon l’État ou la province, et une notice nationale ne remplace pas une analyse locale.
Le lien avec Soclyde
Soclyde ne protège pas C-Track, Thomson Reuters ni les systèmes des tribunaux concernés, et ne peut pas déterminer quels fichiers judiciaires ont été consultés. Son utilité se situe en amont de ce type d’incident : aider une petite organisation à générer des secrets uniques pour ses comptes, à les conserver dans un coffre chiffré local-first et à retrouver vite les accès partagés ou fournisseurs à faire tourner.
Dans une chaîne qui implique tribunaux, prestataires, cabinets et comptes administratifs, la réutilisation d’un mot de passe ou la conservation de secrets dans des fichiers partagés peut transformer un incident limité en risque de propagation. Un coffre bien tenu ne remplace pas l’audit fournisseur, les journaux ou la notification légale, mais il rend la rotation des accès plus rapide et plus vérifiable. Pour structurer cette discipline, consultez notre guide du générateur de mots de passe sécurisé ou contactez Soclyde.
À retenir
L’incident C-Track est confirmé, mais son périmètre précis reste à lire juridiction par juridiction. Les notices publiques établissent une activité non autorisée détectée le 30 juin 2026, des fichiers obtenus en mars, des dossiers judiciaires potentiellement sensibles et aucune preuve publique de fraude ou d’interruption des opérations à ce stade. La formulation la plus prudente est donc de parler d’un incident multi-juridictionnel touchant au moins 12 États américains lorsqu’on intègre l’Oregon, les Îles Vierges américaines et l’Ontario.
Pour les personnes concernées, la priorité est de s’appuyer sur les canaux officiels et de refuser les demandes urgentes non vérifiées. Pour les organisations, la leçon porte sur la gouvernance des prestataires : inventaire des données, secrets uniques, accès révocables, preuves d’audit et communication datée. Pour aller plus loin sur la gestion des accès et la rotation des secrets, lisez notre guide local-first pour les gestionnaires de mots de passe.



