Fuites de données : le risque prestataire qui expose vos clients

Salle serveurs sombre illustrant une fuite de données passée par un prestataire

La fuite de données qui vous obligera à écrire à vos clients ne partira pas forcément de chez vous. Elle partira de chez votre prestataire. Au moins douze fuites visant des organisations françaises ont été revendiquées ou recensées entre le 19 et le 22 septembre 2026 : Cyberattaque.org et FrenchBreaches, deux observatoires indépendants, en dénombrent chacun douze, sans que leurs listes se recoupent exactement. Dans plusieurs de ces cas, l’entreprise citée n’est pas celle qui a été attaquée.

Quelles fuites de données ont été revendiquées en quatre jours ?

La plus sensible vise l’hôpital Paris Saint-Joseph. Une archive publiée le 19 septembre expose plus de 15 000 patients, les décomptes des observatoires allant de 15 044 à 15 061 enregistrements : noms, adresses e-mail, identifiants internes et historiques de paiement, avec les quatre derniers chiffres de carte bancaire pour environ 200 d’entre eux. Nuance rarement reprise : les observatoires n’y ont trouvé aucune donnée médicale, ni diagnostic, ni compte rendu, ni ordonnance. L’établissement ne s’est pas exprimé publiquement à ce stade.

Lire :  Son cousin refuse de financer l'automobile : quatre ans après son départ, Armand Peugeot vendait 500 voitures par an

Suivent Biocoop, dont près de 2,8 Go de données internes issues de son extranet professionnel ont été diffusés le 20 septembre ; WayToMe, plateforme de covoiturage et de transport de colis entre particuliers, 147 287 utilisateurs revendiqués le 20 septembre ; Altagem, éditeur d’un logiciel de gestion d’activité terrain, visé le 21 septembre ; et la plateforme de réservation Amadeus iHotelier.

Pourquoi le risque prestataire change-t-il la donne ?

Parce que la victime technique et la victime commerciale ne sont pas la même entreprise. Chez Amadeus iHotelier, l’incident remonte au 11 septembre et n’est devenu public que le 20, quand des hôtels ont commencé à écrire eux-mêmes à leurs clients : noms, coordonnées, numéros de dossier, détails de séjour. Amadeus ne s’est pas exprimé publiquement : c’est par ces courriers d’hôtels que la correction de la faille a été annoncée. Il n’existe à ce jour aucune liste consolidée des établissements concernés. Chez Altagem, ce sont les données des entreprises clientes de l’éditeur qui se retrouvent exposées. À l’hôpital Paris Saint-Joseph, les fichiers diffusés contiennent une dizaine de comptes d’administration d’un outil tiers de pré-admission. Les observatoires y voient l’indice d’une application périphérique plutôt que du cœur du système hospitalier, sans que ce lien soit confirmé.

Lire :  Marcel Dassault, de Buchenwald au premier chasseur à réaction

Deux réserves s’imposent. Ces affaires reposent sur des revendications d’attaquants, vérifiées seulement en partie par des observatoires privés : aucune procédure n’a établi de responsabilité. Et le cas Biocoop rappelle que le prestataire n’explique pas tout, la faille signalée portant sur son propre extranet. Quant au volume annuel, les compteurs divergent. France Passoire affichait environ 1 300 fuites depuis janvier 2026 au 21 septembre, là où FrenchBreaches en recense 880 sur la même année. Ces observatoires ne retiennent ni les mêmes périmètres ni les mêmes critères.

Que faire face au risque prestataire ?

Commencez par l’asymétrie juridique. En cas de violation, c’est le responsable de traitement, donc vous, qui dispose de 72 heures pour notifier la CNIL, y compris quand la brèche vient d’un sous-traitant. Le RGPD n’impose à ce dernier aucun délai chiffré pour vous prévenir : il doit agir dans les meilleurs délais. Votre contrat, et lui seul, fixe le tempo réel.

Lire :  Budget 2026 : 500 millions de crédits annulés, 783 millions gelés

Trois questions à poser à votre DSI cette semaine. Quels tiers détiennent des données de vos clients ? Quel délai de notification est écrit noir sur blanc dans chaque contrat ? Et qui rédige le courrier aux clients, le jour où c’est le prestataire qui tombe ?

Si votre outil de réservation, de paie ou de pré-admission était compromis ce soir, combien de jours vous faudrait-il pour savoir lesquels de vos clients sont concernés ? Et qui, de lui ou de vous, leur écrirait ?

Facebook
X
WhatsApp
Threads
Image de Nadia Le Brun

Nadia Le Brun

Rédactrice spécialisée en économie et entrepreneuriat, Nadia décrypte l’actualité des entreprises, des dirigeants et des grandes fortunes. Elle met en lumière les tendances qui façonnent le monde des affaires et l’investissement.
Retour en haut