Canva : des données de clients entreprises exposées via Canny, un outil relié à son Salesforce

24/9/26
👈 les autres actualités

Canva a confirmé à Capital Brief, dans un article publié le 21 septembre 2026, qu'un tiers non autorisé a eu accès à des informations de certains de ses clients entreprises, coordonnées professionnelles et informations contractuelles comprises. L'accès ne visait pas les systèmes de Canva : il est passé par Canny, un outil de feedback client relié à son compte Salesforce. Pour un DPO, l'incident rappelle deux choses : les contacts B2B sont des données personnelles, et un connecteur branché sur un CRM est un sous-traitant comme un autre.

Ce qui s'est passé

Selon Capital Brief, Canny a informé Canva le 29 août qu'elle enquêtait sur un accès non autorisé à ses systèmes. Canny était connectée au compte Salesforce de Canva, ce qui a donné à l'attaquant accès à des informations concernant principalement les grands clients entreprises suivis par l'équipe commerciale de Canva.

Un porte-parole de Canva a décrit le périmètre au média : « des informations limitées sur des clients entreprises, via sa connexion à notre compte Salesforce, dont des coordonnées professionnelles et des informations contractuelles ». Canva indique avoir immédiatement retiré l'accès de Canny et avoir pris les mesures appropriées pour prévenir les clients concernés. Selon l'entreprise, sa plateforme n'a pas été compromise : comptes, mots de passe, designs et contenus des utilisateurs n'ont pas été consultés. Le nombre de clients touchés n'est pas précisé.

Le 23 septembre, DataBreaches.net a rapporté qu'un nouveau site de fuite, tenu par un groupe se faisant appeler « The Seven Deadly Sins », liste Canva Pty Ltd parmi les organisations qui ne l'ont pas payé. Un porte-parole du groupe a indiqué au média situer son attaque au 28 août. Ces éléments sont des revendications du groupe, rapportées par DataBreaches.net. Le média indique par ailleurs que d'autres clients de Canny seraient touchés.

Pourquoi c'est important

Le premier réflexe, face à une fuite « limitée à des contacts professionnels », est de la classer comme incident mineur. Le RGPD ne fait pas cette distinction : le nom, l'adresse e-mail professionnelle et le téléphone d'un acheteur ou d'un signataire de contrat sont des données à caractère personnel. Leur exposition relève du régime des violations de données, avec l'analyse de risque et la documentation prévues par l'article 33 du RGPD, y compris quand la notification à l'autorité n'est finalement pas requise.

Le vecteur est le second point. Un outil de feedback, de veille concurrentielle ou d'enrichissement branché sur un CRM peut recevoir des droits de lecture étendus et durables, et échappe facilement aux revues d'accès. Quand il traite des données pour le compte de l'organisation, l'article 28 s'applique (contrat, garanties de sécurité), et l'article 33, paragraphe 2, l'oblige à informer le responsable du traitement dans les meilleurs délais après avoir pris connaissance d'une violation. Leto a déjà décrit le même schéma avec la fuite Klue et son token OAuth dormant : c'est l'intégration, pas le CRM lui-même, qui ouvre la porte.

Ce que ça change pour les organisations

L'incident se lit de deux côtés. Si votre organisation est cliente entreprise de Canva, vos interlocuteurs et vos contrats figurent peut-être dans les données exposées. Si vous opérez vous-même un CRM, la question porte sur vos propres connecteurs.

  • Côté client d'un fournisseur touché : vérifier si un avis a été reçu par les achats, la DSI ou le juridique, et le centraliser chez le DPO. Des coordonnées associées à des informations contractuelles se prêtent à l'hameçonnage ciblé et à la fraude au changement de coordonnées bancaires : prévenir les équipes finance et achats.
  • Côté éditeur ou responsable du traitement : dresser l'inventaire des applications connectées au CRM, avec leurs droits réels et leur dernière utilisation, et révoquer ce qui ne sert plus.
  • Dans les contrats : s'assurer que chaque outil branché sur le CRM est identifié comme sous-traitant quand il en est un, qu'il figure au registre et que le contrat fixe un délai d'information en cas de violation. Notre guide sur l'audit des sous-traitants détaille la méthode.
  • Dans la procédure incident : prévoir le cas où l'alerte vient d'un tiers de second rang, et documenter l'analyse même quand la conclusion est « pas de notification ». Voir notre guide violation de données : comment réagir.

Ce que Leto en pense

Les registres de sous-traitants s'arrêtent souvent aux grands contrats : hébergeur, CRM, paie. Les connecteurs qui s'y greffent en quelques clics, eux, n'y figurent presque jamais, alors qu'ils héritent des mêmes accès. Tenir cette liste à jour est un travail d'ops, pas un exercice juridique ponctuel, et c'est ce que Leto outille : registre des traitements et gestion des sous-traitants au même endroit, avec Hari pour traiter les questionnaires de sécurité. Pour le voir sur votre cas, demandez une démo.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo