Cookson-CLAL : numéros de carte et cryptogrammes de clients extraits chez un prestataire de paiement

1/10/26
👈 les autres actualités

Cookson-CLAL, industriel français des métaux précieux et des fournitures pour la bijouterie-joaillerie, a commencé à prévenir par courriel certains de ses clients que des données de leur carte bancaire avaient été extraites chez un prestataire externe chargé de l'authentification des paiements sur son site. Numéro complet, date d'expiration et cryptogramme visuel figurent parmi les données dérobées. Signalée dès le 30 septembre 2026 au soir, l'affaire pose une question que tout DPO devrait se poser sur ses propres flux de paiement : qui, dans la chaîne, voit passer le cryptogramme ?

Ce que Cookson-CLAL a dit à ses clients

L'information a été publiée le 30 septembre 2026 au soir par FrenchBreaches, puis reprise le 1er octobre par plusieurs sites spécialisés, dont Fuites Infos et InCyber. Ces articles s'appuient sur le message adressé par l'entreprise aux personnes concernées.

Selon ce courriel, les investigations ont confirmé l'extraction de données liées à la carte utilisée sur le site. Cinq éléments sont cités : le numéro complet de la carte, sa date d'expiration, son cryptogramme visuel (CVV), le nom associé à la carte et l'adresse e-mail du client. D'après Fuites Infos, l'entreprise y présente ses excuses à ses clients.

Ce que le courriel ne dit pas pèse autant que ce qu'il dit. Il ne nomme pas le prestataire compromis et ne décrit ni le mode opératoire, ni l'identité des attaquants. Il ne donne ni le nombre de clients ou de cartes touchés, ni la période des paiements concernés, ni la date de début ou la durée de l'incident. Il ne précise pas non plus si la CNIL a été notifiée, et ne fait état d'aucune revendication ni mise en vente des données.

Pourquoi c'est important

Le trio numéro, date d'expiration et cryptogramme correspond exactement aux données qu'exige un paiement à distance. Associé au nom et à l'adresse e-mail, il permet à la fois des tentatives de paiement frauduleux et des courriels d'hameçonnage crédibles au nom de l'enseigne.

La CNIL le rappelle dans sa fiche sur le paiement à distance, adossée à sa recommandation sur la carte de paiement (délibération n° 2018-303 du 6 septembre 2018) : « dans tous les cas, la conservation du cryptogramme est interdite après la réalisation de la première transaction ». Les sources disponibles ne disent pas si les cryptogrammes extraits étaient stockés chez le prestataire ou captés au moment de la saisie. C'est précisément le point que l'enquête devra établir, car les deux hypothèses n'appellent pas les mêmes mesures correctives.

Le cadre de la sous-traitance s'applique ensuite mécaniquement. L'article 33 du RGPD impose au sous-traitant de notifier toute violation au responsable du traitement « dans les meilleurs délais après en avoir pris connaissance », et au responsable de notifier l'autorité de contrôle si possible dans les 72 heures, sauf absence de risque pour les personnes. Lorsque le risque est élevé, l'article 34 impose en outre de communiquer la violation aux personnes concernées. C'est ce second volet que le courriel de Cookson-CLAL rend visible ; le premier ne l'est pas.

La CNIL a d'ailleurs décrit ce scénario dans un cas type consacré au sous-traitant victime d'une cyberattaque, publié le 27 mai 2026, qui détaille comment s'articulent les notifications du prestataire et celles de ses clients.

Ce que ça change pour les organisations

  • Cartographier le parcours de paiement : quels prestataires reçoivent le numéro de carte et le cryptogramme, même brièvement, et lequel les conserve. Un prestataire « d'authentification » peut voir passer ces données sans que le registre le mentionne.
  • Relire les contrats conclus au titre de l'article 28 avec ces prestataires : délai de notification d'une violation, aide due au responsable pour les obligations des articles 32 à 36, droit d'audit.
  • Vérifier que la conservation du cryptogramme après la première transaction est exclue, par contrat et dans les faits, conformément à la recommandation de la CNIL.
  • Préparer à l'avance le courriel aux personnes concernées : nature des données, conséquences probables, mesures prises, conseils pratiques comme l'opposition ou le remplacement de la carte.
  • Documenter chaque violation dans le registre interne, même sans notification, comme l'exige l'article 33, paragraphe 5.

Ce que Leto en pense

Ce cas illustre un angle mort fréquent : le paiement est souvent traité comme un sujet bancaire ou technique, et ses prestataires échappent à l'audit des sous-traitants mené côté RGPD. Or la donnée la plus sensible d'un site marchand transite précisément par eux. Inventorier ces acteurs, qualifier leur rôle et suivre leurs engagements fait partie du travail quotidien du DPO, et c'est ce que Leto outille avec Hari, son IA d'analyse des sous-traitants. Pour voir comment, demandez une démo.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo