LDLC : accès non autorisé aux données de ses clients, le quatrième incident depuis 2021
Le vendredi 2 octobre 2026, LDLC a commencé à prévenir ses clients par e-mail qu'un « acte malveillant » avait permis un accès non autorisé à l'un de ses systèmes d'information. Identité, coordonnées et plusieurs données techniques de compte sont concernées. Selon le décompte de Next, c'est le quatrième incident de ce type pour le revendeur informatique lyonnais depuis 2021. Pour un DPO, le cas vaut surtout par ce que le courrier dit, et par ce qu'il ne dit pas.
Ce que LDLC a écrit à ses clients
Le message, relayé par Next, Numerama et 01net, indique qu'un accès non autorisé est « susceptible d'avoir entraîné la consultation de certaines données vous concernant ». LDLC parle donc d'une consultation possible, pas d'une exfiltration établie.
La liste des données potentiellement consultées est longue : nom, prénom, adresse postale, adresse e-mail, téléphones fixe et mobile, numéro de fax dans certains cas, langue du client, type de salutation, code client technique, type de client (particulier ou professionnel), date d'inscription et date de dernière connexion au compte web. Selon l'entreprise, les RIB, les numéros de carte bancaire, les identifiants de connexion et les mots de passe ne sont pas concernés.
LDLC indique avoir isolé la partie concernée de son infrastructure, révisé la stratégie d'accès correspondante et notifié l'incident à la CNIL. Le courrier appelle à une « vigilance particulière dans les prochaines semaines » face aux tentatives d'hameçonnage. Comme le relève Numerama, il ne précise en revanche ni le nombre de personnes concernées, ni la date de l'intrusion, ni la méthode employée, ni l'identité de l'attaquant.
Pourquoi c'est important
Deux obligations distinctes sont en jeu, et le cas LDLC montre bien leur articulation. La notification à l'autorité de contrôle (article 33 du RGPD) doit intervenir dans la mesure du possible 72 heures au plus tard après la prise de connaissance de la violation, et décrire, dans la mesure du possible, les catégories et le nombre approximatif de personnes et d'enregistrements concernés. La communication aux personnes concernées (article 34) n'est due qu'en cas de risque élevé, et son contenu minimal est différent : la nature de la violation en termes clairs, les coordonnées du DPO ou d'un point de contact, les conséquences probables et les mesures prises ou envisagées.
Autrement dit, le nombre de personnes touchées n'est pas une mention obligatoire du courrier aux clients. Ce qui compte vis-à-vis des personnes, c'est l'explication des conséquences probables et des gestes de protection. Sur ce point, le message de LDLC coche l'essentiel : il nomme le risque de fraude et de hameçonnage et, selon Next, donne des conseils concrets : ne pas cliquer sur les liens reçus par SMS ou e-mail, ne jamais communiquer identifiants ou coordonnées bancaires par e-mail, SMS ou téléphone.
La répétition des incidents pose une autre question, celle de l'article 32 et de la sécurité du traitement. Selon Next, LDLC a déjà été visé en 2021 par le groupe Ragnar Locker, qui avait mis en vente 29,5 Go de données internes, puis deux fois en 2024 : le 29 février, avec le vol des données de 1,5 million de clients, et en décembre.
Ce que ça change pour les organisations
- Relire son modèle de courrier article 34 : nature de la violation, contact du DPO, conséquences probables, mesures prises. Les quatre mentions doivent y figurer, en langage clair.
- Préparer à l'avance les conseils de prévention à joindre au courrier. Le dépliant publié par la CNIL et Cybermalveillance.gouv.fr pour le Cybermois donne une bonne base.
- Anticiper l'hameçonnage de seconde vague : une fiche client complète permet des messages très crédibles, y compris de faux organismes qui ciblent les victimes de fuites.
- Après un incident, documenter dans le registre des violations les causes et les mesures correctrices, puis vérifier qu'elles couvrent les systèmes voisins, pas seulement celui qui a cédé.
- Garder la distinction entre ce qui est établi et ce qui est possible dans la communication : « susceptible d'avoir été consultées » n'engage pas l'organisation de la même façon que « dérobées ».
Ce que Leto en pense
Le courrier de LDLC est un exemple honnête d'article 34 sur la forme. Le vrai sujet est ailleurs : quatre incidents en cinq ans montrent qu'une violation ne se clôt pas avec la notification. Le travail utile commence après, quand le DPO trace les mesures correctrices et vérifie qu'elles tiennent dans le temps. Notre guide sur la gestion d'une violation de données détaille cette séquence, et nous montrons volontiers comment Leto la structure lors d'une démonstration.

