Cybersécurité · 06/10/2026

Cybermois 2026 : la fiche CNIL « violation de données en 3 étapes » s'adresse aux victimes — et la fuite Carrefour–Shipup rappelle ce que doit faire, lui, le prestataire, jusque chez les PME des Hauts-de-France

La fiche CNIL × Cybermalveillance du 1er octobre 2026 guide la victime d'une fuite de J0 à J+30, mais pas le prestataire. Après l'incident Carrefour–Shipup, nous détaillons les obligations du sous-traitant, la sanction de 500 000 € de la CNIL du 3 septembre et cinq réflexes pour une PME.

Cybermois 2026 : la fiche CNIL « violation de données en 3 étapes » s'adresse aux victimes — et la fuite Carrefour–Shipup rappelle ce que doit faire, lui, le prestataire, jusque chez les PME des Hauts-de-France
Cybersécurité
Le 1er octobre 2026, jour d'ouverture du Cybermois, la CNIL et Cybermalveillance.gouv.fr ont publié une fiche, « Violation de données personnelles, que faire en 3 étapes clés ? », qui accompagne la victime « du jour de la découverte de la violation jusqu'à J+30 ». Trois jours plus tôt, Carrefour avait averti ses clients qu'un « incident de sécurité chez l'un de nos prestataires » avait pu exposer leurs noms, adresses e-mail et numéros de téléphone. Ce prestataire, Shipup, suit les colis de plus de 700 marques. Il illustre un point que la fiche, destinée aux particuliers, ne traite pas : ce que doit faire, lui, le sous-traitant — y compris la PME des Hauts-de-France qui héberge, trie ou notifie les données de ses clients. Nous avons lu la fiche en entier, les textes de la CNIL sur les obligations de notification et la sanction de 500 000 euros prononcée le 3 septembre contre l'Hôpital Privé de la Loire. Nous en tirons un tableau des rôles et cinq réflexes pour une petite structure. Les chiffres que nous n'avons pas pu vérifier sont signalés comme tels, en fin d'article.

L'essentiel, en cinq lignes

  • Fiche CNIL × Cybermalveillance du 1er octobre 2026 : trois étapes, de J0 à J+30, rédigées pour les particuliers (mots de passe, double authentification, banque, vigilance face aux arnaques).
  • Carrefour / Shipup : noms, e-mails et téléphones exposés ; ni données bancaires ni mots de passe selon Carrefour ; l'origine serait une faille critique de Metabase ; aucun nombre de personnes touchées n'est publié.
  • Côté entreprise, la CNIL rappelle un délai de 72 heures pour notifier, et impose au sous-traitant de prévenir le responsable de traitement « dans les meilleurs délais ».
  • Hôpital Privé de la Loire : 500 000 € le 3 septembre 2026, pour des mesures de sécurité insuffisantes avant l'intrusion (pas de VPN ni d'authentification multifacteur).
  • Hauts-de-France : le Campus Cyber régional est partenaire institutionnel du Cybermois ; une étape lilloise du CyberTour est annoncée le 9 octobre par un média spécialisé (à confirmer).

Ce que dit la fiche du 1er octobre : trois étapes, trente jours, un public de particuliers

La publication est présentée par la CNIL dans son actualité du 1er octobre 2026 comme « une nouvelle ressource pour adopter les bons réflexes face à une violation de données ». Le PDF de 428 Ko est un dépliant sous forme de liste à cocher. Il vise la personne dont les données ont fuité, pas l'organisation qui les détenait. Voici sa structure, telle que nous l'avons lue.
ÉtapePériodeCe que la fiche demande
01 — J'agis tout de suite, sans paniquerPremière semaineVérifier quelles données ont fuité (en conservant le message reçu), changer sans tarder le mot de passe compromis et ceux des comptes qui partagent le même identifiant — la messagerie principale en premier —, activer la double authentification, ne pas cliquer sur les liens suspects, prévenir la banque si des données bancaires sont concernées.
02 — Je reste vigilantSemaines suivantesSurveiller les comptes avec les notifications de paiement activées, ne signer aucun mandat de prélèvement douteux, vérifier appareils connectés, numéros et adresses de récupération, redirections ou filtres créés à son insu, faire des captures d'écran de toute activité suspecte.
03 — Je me protègeAu quotidienNe communiquer que les informations nécessaires, séparer usages professionnels et personnels, utiliser des adresses différentes selon les besoins, supprimer les comptes inutilisés, mettre à jour appareils et logiciels, faire des sauvegardes.

Source : fiche « Violation de données personnelles, que faire en 3 étapes clés ? », CNIL et Cybermalveillance.gouv.fr, octobre 2026. Reformulation par nos soins ; la fiche s'adresse aux particuliers.

Le contexte chiffré est celui d'une exposition qui se banalise. TPE Actu rapporte, dans son guide du Cybermois 2026 pour les petites entreprises, que « 45 % des Français interrogés déclarent avoir été informés d'une fuite de leurs données personnelles en 2026, contre 30 % en 2025 ». Nous citons ce chiffre tel que ce média le rapporte : nous n'avons pas retrouvé l'étude d'origine sur les pages de Cybermalveillance que nous avons lues.
Spot de la campagne Cybermois 2026, « Se cyberprotéger, ce n'est pas si bête », publié par Cybermalveillance.gouv.fr sur sa chaîne officielle. Il illustre la campagne grand public ; il ne traite pas spécifiquement de la fiche « violation de données ».

Carrefour–Shipup : un prestataire, 700 marques, et personne qui chiffre les victimes

Le message de Carrefour à ses clients, rapporté par Tom's Guide le 28 septembre puis par Le Monde Informatique le 30 septembre, tient en trois affirmations : un « incident de sécurité » a touché « l'un de [ses] prestataires », des données personnelles ont pu être consultées sans autorisation, mais « aucune donnée bancaire ni aucun mot de passe » n'ont été compromis. Carrefour dit n'avoir trouvé aucune trace d'intrusion dans ses propres systèmes. Les données exposées sont les noms et prénoms, les adresses e-mail et les numéros de téléphone. Le prestataire est Shipup, éditeur français de solutions de suivi post-achat et de notifications de livraison, utilisé par plus de 700 marques. Les deux médias attribuent l'origine à l'exploitation d'une vulnérabilité critique de Metabase, un outil open source d'analyse de données, qui permettait un accès à distance sans authentification. Tom's Guide ajoute que des fuites similaires auraient touché Micromania, Printemps, Easypara et Citadium ; nous n'avons pas vérifié ces cas un par un. Ni Carrefour ni les articles que nous avons lus ne donnent le nombre de personnes touchées, la date de l'intrusion ou une éventuelle notification à la CNIL. C'est une absence d'information, pas une preuve que ces démarches n'ont pas eu lieu. Nous avons déjà couvert la même famille de risque : la compromission de comptes de l'ANSSI par une faille Metabase, l'alerte du CERT-FR sur les versions corrigées de Metabase et la vague de fuites du 21 août liée à un prestataire d'export client. Le schéma est le même à chaque fois : le client final reçoit un message de l'enseigne qu'il connaît, alors que la donnée se trouvait chez un maillon qu'il ne connaît pas. La fiche de la CNIL dit à ce client quoi faire. Elle ne dit rien à Shipup, ni à ses équivalents plus modestes.

Le versant que la fiche ne couvre pas : ce que doit faire le sous-traitant

Pour l'entreprise, la CNIL fixe ses règles dans une page distincte, « Les violations de données personnelles ». Les points qui comptent pour un prestataire tiennent en quatre lignes.
QuiObligationPrécision de la CNIL
Le responsable de traitement (ici, l'enseigne)Notifier la CNIL « dans les meilleurs délais et au plus tard 72 h après » en avoir pris connaissance (art. 33 RGPD)Le délai court lorsque le responsable atteint « un degré de certitude raisonnable qu'un incident a eu lieu et a touché des données personnelles ».
Le sous-traitant (ici, le prestataire)Notifier au responsable de traitement toute violation « dans les meilleurs délais après en avoir pris connaissance »Le sous-traitant n'a pas de délai chiffré dans le texte lu : tout le délai de 72 h de son client dépend de la rapidité de son signalement.
Le responsable, vis-à-vis des personnesInformer les personnes concernées en cas de « risque élevé » pour leurs droits et libertésLe message doit indiquer la nature de la violation, ses conséquences probables, un contact (DPO ou autre) et les mesures prises.
Le responsable de traitement (le sous-traitant a intérêt à tenir le sien)Documenter toutes les violations dans un registre, qu'elles présentent un risque ou nonNature, catégories et nombre de personnes et d'enregistrements, conséquences, mesures de remédiation.

Source : CNIL, page « Les violations de données personnelles » (lue le 6 octobre 2026). Le téléservice de notification est ici.

Ce tableau pose le problème pratique du sous-traitant : son retard se reporte tel quel sur son client. Une PME qui découvre le vendredi soir qu'un outil d'analyse exposé a été interrogé par un tiers n'a, dans le texte de la CNIL que nous avons lu, aucun compte à rebours chiffré propre ; mais l'enseigne qui l'emploie, elle, en a un dès qu'elle est avertie.
« RGPD : Quelles obligations pour le sous-traitant ? », vidéo du cabinet HAAS Avocats (chaîne YouTube du cabinet). Document tiers, sans lien avec le Cybermois ; nous ne l'avons pas daté et vous invitons à recouper les références juridiques avec la page de la CNIL citée plus haut.

Ce que la sanction du 3 septembre dit de l'avant-fuite

La CNIL ne sanctionne pas la fuite elle-même, mais ce qui l'a rendue possible. Dans sa décision du 3 septembre 2026 contre l'Hôpital Privé de la Loire, elle prononce 500 000 euros d'amende pour des manquements à la sécurité des données de santé : absence de VPN et d'authentification multifacteur pour l'accès distant au dossier patient informatisé, politique d'habilitation inadéquate, absence de détection en temps réel des activités suspectes. L'intrusion, survenue à l'été 2025, a concerné 524 867 patients et 202 246 « tiers de confiance », selon la CNIL, et l'attaquant a pu rester plusieurs jours dans le dossier sans être détecté. La Commission impose des mesures de renforcement « dans des délais compris entre trois et quinze mois », dont l'information des tiers de confiance qui n'avaient pas été notifiés au départ. Le contexte n'est pas celui d'un prestataire de livraison, et nous ne transposons pas le montant. Mais la grille de lecture est transférable : accès distant, droits d'accès et détection des activités suspectes sont les trois questions à poser à tout outil qui touche aux données de clients. La liste complète des décisions récentes figure sur la page des sanctions de la CNIL.

Hauts-de-France : ce que nous avons vérifié, et ce que nous n'avons pas trouvé

Nous n'avons trouvé aucune victime identifiée en Hauts-de-France dans l'affaire Shipup, ni de chiffre régional. Nous ne l'inventons donc pas. L'ancrage local est ailleurs, et il est modeste. D'abord, la page de lancement du Cybermois 2026 sur Cybermalveillance.gouv.fr cite parmi ses partenaires institutionnels les Campus Cyber régionaux, dont celui des Hauts-de-France, aux côtés de ceux de Bretagne, de Normandie et d'Aquitaine. Le thème de l'année est « #CyberEngagés ». Ensuite, TPE Actu liste une étape lilloise du CyberTour le 9 octobre, décrite comme une session de formation pour étudiants, aux côtés de Rennes (6 octobre), Rouen (9 octobre) et Montpellier (13 octobre), la clôture étant annoncée à Paris le 4 novembre. Cette étape n'apparaissait pas dans l'extrait de l'agenda national que nous avons lu : renseignez-vous avant de vous déplacer. Enfin, ce que la région apporte à ce sujet est un tissu de sous-traitants : prestataires logistiques, éditeurs de solutions pour le e-commerce, agences qui administrent des outils de statistiques pour des enseignes du Nord. Nous n'en chiffrons aucun, faute de source. Le raisonnement, lui, ne dépend pas d'un chiffre : toute entreprise qui conserve la liste clients d'une autre est, au sens du RGPD, un sous-traitant, et ce statut emporte des obligations.

Cinq réflexes pour une PME qui traite les données d'un client

Ce qui suit est notre lecture des obligations rappelées par la CNIL, pas une liste officielle. Chaque point se vérifie en une heure.
  • Écrire le délai de signalement dans le contrat. La CNIL parle de « meilleurs délais » ; votre client a 72 heures. Une clause qui vous engage sur quelques heures est dans votre intérêt autant que dans le sien.
  • Désigner un interlocuteur joignable le week-end. Le point de départ du délai est le moment où l'incident est raisonnablement établi, pas le lundi suivant. Un numéro et une adresse, connus de vos clients, suffisent.
  • Lister les outils tiers qui touchent aux données clients — outils d'analyse, exports, sauvegardes — et vérifier lesquels sont accessibles depuis Internet. L'affaire Shipup, comme les alertes que nous avons relayées, tient à un tel outil.
  • Tenir le registre des violations, même sans risque. La CNIL demande de documenter toutes les violations ; c'est aussi la seule trace qui prouve votre réactivité en cas de contrôle.
  • Préparer un message de prévention modèle qui renvoie à la fiche officielle. Les clients touchés recevront des tentatives d'hameçonnage reprenant le thème de la fuite (Carrefour cite les livraisons, commandes, remboursements). Un message qui renvoie vers cnil.fr et Cybermalveillance.gouv.fr se distingue des faux.
Si votre entreprise est elle-même touchée, l'obligation de signalement dépend de votre rôle. Pour aller plus loin sur les délais, notre article sur le compteur des 72 heures du Cyber Resilience Act examine comment se déclenche un compteur de 72 heures dans un autre texte.

Ce que nous n'avons pas pu vérifier

  • Le nombre de personnes touchées par la fuite Shipup, la date d'intrusion et une éventuelle notification à la CNIL : aucune source lue ne les donne.
  • L'origine exacte de la faille Metabase : les deux médias l'attribuent à une vulnérabilité critique ; nous n'avons pas relevé de référence CVE dans leurs articles et ne la rattachons donc à aucune de nos alertes précédentes.
  • Les « fuites similaires » chez Micromania, Printemps, Easypara et Citadium, citées par Tom's Guide seul.
  • L'étape lilloise du CyberTour du 9 octobre, rapportée par un seul média, et les chiffres de fréquentation du Cybermois (« 2 400 partenaires », « 360 événements »), également issus de TPE Actu.
  • L'origine du chiffre de 45 % de Français informés d'une fuite en 2026.
  • La date exacte de la sanction Extia : la CNIL l'affiche au 21 juillet sur sa liste et au 9 septembre dans son fil d'actualité. Nous ne la citons donc pas.

Questions fréquentes

Qui doit prévenir la CNIL en cas de fuite chez un prestataire : le prestataire ou l'enseigne ?

Selon la page de la CNIL sur les violations de données, c'est le responsable de traitement, ici l'enseigne, qui notifie la CNIL dans un délai de 72 heures après en avoir pris connaissance. Le sous-traitant, lui, doit notifier au responsable de traitement toute violation « dans les meilleurs délais après en avoir pris connaissance ». En pratique, le délai de l'enseigne démarre à la connaissance raisonnablement établie de l'incident.

La fiche « 3 étapes » de la CNIL s'adresse-t-elle aussi aux entreprises ?

Non, elle est rédigée pour les particuliers dont les données ont fuité : mots de passe, double authentification, surveillance bancaire. Les obligations des entreprises (notification, information des personnes, registre) figurent sur une page distincte de la CNIL. Une entreprise peut renvoyer ses clients vers la fiche dans son message d'information.

Que faut-il changer en premier après un message annonçant une fuite ?

La fiche demande de vérifier d'abord quelles données ont fuité en conservant le message reçu, puis de changer sans tarder le mot de passe compromis et ceux des comptes qui utilisent le même identifiant, en commençant par la messagerie principale, et d'activer la double authentification. En cas de données bancaires concernées, il faut prévenir la banque et surveiller les mouvements.

Qu'est-ce qui a été exposé dans la fuite Carrefour–Shipup ?

Selon Carrefour, les noms et prénoms, les adresses e-mail et les numéros de téléphone. L'enseigne affirme qu'aucune donnée bancaire ni aucun mot de passe n'ont été compromis. Le nombre de personnes touchées n'a pas été publié dans les articles que nous avons lus. Carrefour met en garde contre des tentatives d'hameçonnage évoquant des livraisons, commandes ou remboursements.

Une petite entreprise est-elle concernée si elle ne fait que stocker les fichiers d'un client ?

Oui : le sous-traitant au sens du RGPD est celui qui traite des données pour le compte d'un autre. À ce titre, la CNIL lui impose de signaler toute violation au responsable de traitement, Le contrat avec votre client doit préciser le délai et le contact.

Pages de la CNIL, de Cybermalveillance.gouv.fr, de Le Monde Informatique, de Tom's Guide et de TPE Actu lues le mardi 6 octobre 2026. La fiche PDF a été lue intégralement. Aucune des organisations citées n'a été sollicitée pour cet article.
— Fin de l'article · #CYBERMOI · 06/10/2026 —