Fuite massive chez Florajet : 1,4 million de commandes et messages personnels exposés

Selon GNT, Florajet, important service français de livraison de fleurs, a subi dĂ©but mars 2026 une cyberattaque ayant conduit Ă  l’exfiltration et Ă  la mise en vente d’une vaste base de donnĂ©es de commandes. Type d’attaque : accĂšs non autorisĂ© Ă  un outil interne BtoB via les identifiants d’un fleuriste partenaire (chaĂźne de sous-traitance), ayant permis l’exfiltration de donnĂ©es. Impact : 1,4 million de commandes (2023–2026) compromises, 136 Go de bons de commande PDF. DonnĂ©es volĂ©es : noms et prĂ©noms de l’expĂ©diteur et du destinataire, adresses complĂštes, prĂšs de 952 000 numĂ©ros de tĂ©lĂ©phone uniques, et surtout les messages d’accompagnement souvent trĂšs intimes (dĂ©clarations, excuses, condolĂ©ances). MonĂ©tisation : base mise en vente sur des forums du dark web. 🌐 L’élĂ©ment le plus sensible est la divulgation des messages personnels, reprĂ©sentant une atteinte grave Ă  la vie privĂ©e au-delĂ  d’une simple fuite de coordonnĂ©es. ...

8 mars 2026 Â· 2 min

ESPCI Paris signale une fuite de donnĂ©es aprĂšs un dĂ©faut de contrĂŽle d’accĂšs

Selon Next (article de Martin Clavey, publiĂ© le 27 fĂ©vrier), l’ESPCI Paris a informĂ© par email l’ensemble des usagers disposant d’un compte informatique d’une fuite de donnĂ©es personnelles consĂ©cutive Ă  un incident interne. 🔐 L’école indique qu’un dĂ©faut de contrĂŽle d’accĂšs survenu le jeudi 26 fĂ©vrier 2026 a permis Ă  des acteurs non identifiĂ©s de moissonner l’annuaire de l’établissement. 📄 Les donnĂ©es concernĂ©es comprennent notamment : CivilitĂ©, nom et prĂ©nom d’usage Courriel professionnel (et Ă©ventuellement personnel s’il Ă©tait renseignĂ©) DonnĂ©es d’identification : nom d’utilisateur (mais pas le mot de passe) Fonction et affectation Photo (sauf si restreinte Ă  l’usage badge) Permissions d’accĂšs aux services et aux locaux Abonnements aux listes de diffusion Pour les Ă©tudiants : inscriptions pĂ©dagogiques Pour le personnel : employeur, domaine d’activitĂ© (BAP, sections CNRS et CNU) Pour le personnel salariĂ© de la rĂ©gie : corps, date de fin de contrat Pour les prestataires/partenaires/extĂ©rieurs : employeur, catĂ©gorie socioprofessionnelle 📼 Le responsable du service informatique indique avoir notifiĂ© la CNIL conformĂ©ment Ă  l’article 33 du RGPD, se disant « navrĂ© de cet incident », et annonce des mesures de renforcement de la sĂ©curitĂ© afin d’éviter qu’un tel scĂ©nario se reproduise. ...

2 mars 2026 Â· 2 min

CNIL: 42 M€ d’amendes contre Free Mobile et Free aprĂšs une violation de donnĂ©es massive

Source: CNIL — Le 14 janvier 2026, la Commission Nationale de l’Informatique et des LibertĂ©s annonce deux dĂ©cisions de sanction Ă  l’encontre de Free Mobile et Free, Ă  la suite d’une violation de donnĂ©es d’octobre 2024 ayant exposĂ© des informations relatives Ă  24 millions de contrats d’abonnĂ©s. 🔐 Constat principal: un attaquant s’est infiltrĂ© dans les SI des deux sociĂ©tĂ©s et a accĂ©dĂ© Ă  des donnĂ©es personnelles. Des IBAN ont Ă©tĂ© compromis lorsque les personnes Ă©taient clientes Ă  la fois de Free Mobile et de Free. La CNIL relĂšve des manquements Ă  l’Article 32 du RGPD: authentification VPN insuffisamment robuste (notamment pour le tĂ©lĂ©travail) et dĂ©tection inefficace des comportements anormaux. Les mesures de sĂ©curitĂ© n’étaient pas adaptĂ©es au volume et Ă  la nature des donnĂ©es. Les sociĂ©tĂ©s ont engagĂ© des renforcements en cours de procĂ©dure; la CNIL leur enjoint de finaliser ces mesures sous 3 mois. ...

16 janvier 2026 Â· 2 min

Cyberattaque chez Batteriedeportable : données clients exposées et notification tardive

Selon Clubic, le site e-commerce français Batteriedeportable (batteries et chargeurs) a subi un « accĂšs non autorisĂ© » Ă  son systĂšme d’information entre le 8 et le 10 novembre 2025, intrusion dĂ©tectĂ©e le 10 novembre. Les clients ont Ă©tĂ© informĂ©s par e-mail le 28 dĂ©cembre, soit environ sept semaines aprĂšs l’incident. Impact et donnĂ©es compromises : l’entreprise indique que des donnĂ©es personnelles ont pu ĂȘtre consultĂ©es, notamment : Nom et prĂ©nom Date de naissance Adresses postale et Ă©lectronique NumĂ©ros de tĂ©lĂ©phone (fixe et mobile) L’entreprise prĂ©cise que « les autres informations ou documents stockĂ©s » sur l’espace client ne seraient pas concernĂ©s. Rien n’indique que des donnĂ©es bancaires aient Ă©tĂ© exposĂ©es. RĂ©ponse de l’entreprise et cadre rĂ©glementaire : Batteriedeportable affirme avoir notifiĂ© l’ANSSI et la CNIL, puis dĂ©posĂ© plainte conformĂ©ment au RGPD. Certaines fonctionnalitĂ©s du site ont Ă©tĂ© temporairement dĂ©sactivĂ©es pour colmater la brĂšche. L’authentification multi-facteur (MFA) est annoncĂ©e « prochainement » pour les comptes clients. L’entreprise revendique plus d’un million de clients en Europe et 645 000 rĂ©fĂ©rences au catalogue. ...

4 janvier 2026 Â· 2 min

CNIL: 1,7 M€ d’amende Ă  NEXPUBLICA FRANCE pour failles de sĂ©curitĂ© dans le logiciel PCRM

Source: CNIL — Le 22 dĂ©cembre 2025, la CNIL a prononcĂ© une amende de 1 700 000 € contre NEXPUBLICA FRANCE (ex-INETUM SOFTWARE FRANCE) pour des mesures de sĂ©curitĂ© insuffisantes dans son progiciel PCRM utilisĂ© dans l’action sociale. ‱ Contexte et produit concernĂ©: NEXPUBLICA FRANCE dĂ©veloppe le progiciel PCRM, un outil de gestion de la relation avec les usagers, notamment utilisĂ© par des MDPH. Fin novembre 2022, des clients ont notifiĂ© Ă  la CNIL des violations de donnĂ©es aprĂšs que des usagers ont pu accĂ©der Ă  des documents concernant des tiers. ...

29 dĂ©cembre 2025 Â· 2 min

Google Groupes: des données personnelles, médicales et bancaires exposées publiquement depuis des années

Next publie (en accĂšs libre) une enquĂȘte initialement parue le 2 juillet 2025 sur l’ampleur des fuites liĂ©es Ă  des Google Groupes configurĂ©s en lecture publique, entraĂźnant l’exposition de donnĂ©es sensibles depuis parfois prĂšs de 20 ans. Le problĂšme est attribuĂ© Ă  la mauvaise configuration de la visibilitĂ© des groupes: des messages envoyĂ©s Ă  une adresse de groupe deviennent lisibles par tous les internautes connectĂ©s. Ce phĂ©nomĂšne touche des associations, syndics de copropriĂ©tĂ©, entreprises et Ă©tablissements de santĂ©. L’historique de Groups (depuis l’intĂ©gration de Deja.com en 2001) et la persistance des piĂšces jointes hĂ©bergĂ©es par Google aggravent l’exposition 🔓. ...

29 dĂ©cembre 2025 Â· 2 min

Data Act : la CNIL détaille le nouveau cadre de partage des données des objets connectés

Source : CNIL — Le 22 dĂ©cembre 2025, la CNIL explique le rĂšglement europĂ©en sur les donnĂ©es (Data Act), qui encadre le partage et l’utilisation des donnĂ©es gĂ©nĂ©rĂ©es par les objets connectĂ©s, en l’articulant avec le RGPD et le DGA. Le Data Act vise une Ă©conomie de la donnĂ©e plus ouverte et compĂ©titive, en fixant des rĂšgles Ă©quitables d’accĂšs et d’usage pour toutes les donnĂ©es (personnelles ou non) issues des objets connectĂ©s et de leurs services associĂ©s. Il prĂ©cise qui peut utiliser quelles donnĂ©es et comment, tout en prĂ©voyant que, en cas de contradiction, le RGPD prĂ©vaut dĂšs lors que des donnĂ©es personnelles sont en jeu. Il tient compte du Digital Governance Act (DGA) et de ses intermĂ©diaires de confiance. đŸ“ĄđŸ§© ...

26 dĂ©cembre 2025 Â· 3 min

CNIL: 1 M€ d’amende contre Mobius Solutions pour une violation de donnĂ©es liĂ©e Ă  Deezer

Source: CNIL (19 dĂ©cembre 2025). La CNIL annonce avoir sanctionnĂ© MOBIUS SOLUTIONS LTD, ex-sous-traitant de Deezer, Ă  l’origine d’une violation de donnĂ©es notifiĂ©e en novembre 2022, pour plusieurs manquements au RGPD en matiĂšre de sous-traitance. ⚖ DĂ©cision et contexte. AprĂšs des contrĂŽles sur piĂšces en 2023 et 2024, la formation restreinte de la CNIL inflige une amende de 1 000 000 € et rend publique sa dĂ©cision, au regard de la gravitĂ© des manquements, du nombre de personnes concernĂ©es et du chiffre d’affaires de la sociĂ©tĂ©. ...

21 dĂ©cembre 2025 Â· 2 min

La CNIL lance un outil de traçabilitĂ© des modĂšles d’IA open source

Source: CNIL — La CNIL annonce le 18 dĂ©cembre 2025 un dĂ©monstrateur permettant de naviguer dans la gĂ©nĂ©alogie des modĂšles d’IA open source afin d’étudier leur traçabilitĂ© et d’appuyer l’exercice des droits des personnes (opposition, accĂšs, effacement) lorsque des donnĂ©es personnelles peuvent avoir Ă©tĂ© mĂ©morisĂ©es par ces modĂšles. 🔎 Contexte et enjeu: La mise Ă  disposition de modĂšles d’IA en source ouverte favorise leur adoption et leur rĂ©utilisation (gĂ©nĂ©ration de texte, images, traduction, transcription, etc.). Ces modĂšles sont souvent modifiĂ©s ou spĂ©cialisĂ©s, puis republis. Chaque modĂšle s’inscrit ainsi dans une gĂ©nĂ©alogie avec des ascendants (modĂšles sources) et des descendants (modĂšles dĂ©rivĂ©s). La traçabilitĂ© devient essentielle pour comprendre comment un modĂšle a Ă©tĂ© constituĂ©. ...

21 dĂ©cembre 2025 Â· 2 min

Experian Pays-Bas Ă©cope d’une amende de 2,7 M€ pour violations du RGPD

Selon BleepingComputer, Experian Netherlands a Ă©tĂ© condamnĂ© Ă  une amende de 2,7 millions d’euros (3,2 millions de dollars) pour plusieurs violations du RGPD ⚖. L’article indique que la sanction vise la filiale nĂ©erlandaise d’Experian et porte sur des manquements multiples au cadre de protection des donnĂ©es personnelles. đŸ’¶ Amende de 2,7 millions d’euros contre Experian Pays-Bas pour violation du RGPD L’AutoritĂ© nĂ©erlandaise de protection des donnĂ©es (AP) a infligĂ© une amende de 2,7 millions d’euros (3,2 M$) Ă  Experian Pays-Bas pour plusieurs violations du RĂšglement gĂ©nĂ©ral sur la protection des donnĂ©es (RGPD). Le gĂ©ant du crĂ©dit et de l’analyse de donnĂ©es a illĂ©galement utilisĂ© des informations personnelles collectĂ©es auprĂšs de sources publiques et privĂ©es, sans en informer les personnes concernĂ©es. ...

19 octobre 2025 Â· 2 min
Derniùre mise à jour le: 26 Mar 2026 📝