L'essentiel, en cinq lignes
- Fiche CNIL × Cybermalveillance du 1er octobre 2026 : trois étapes, de J0 à J+30, rédigées pour les particuliers (mots de passe, double authentification, banque, vigilance face aux arnaques).
- Carrefour / Shipup : noms, e-mails et téléphones exposés ; ni données bancaires ni mots de passe selon Carrefour ; l'origine serait une faille critique de Metabase ; aucun nombre de personnes touchées n'est publié.
- Côté entreprise, la CNIL rappelle un délai de 72 heures pour notifier, et impose au sous-traitant de prévenir le responsable de traitement « dans les meilleurs délais ».
- Hôpital Privé de la Loire : 500 000 € le 3 septembre 2026, pour des mesures de sécurité insuffisantes avant l'intrusion (pas de VPN ni d'authentification multifacteur).
- Hauts-de-France : le Campus Cyber régional est partenaire institutionnel du Cybermois ; une étape lilloise du CyberTour est annoncée le 9 octobre par un média spécialisé (à confirmer).
Ce que dit la fiche du 1er octobre : trois étapes, trente jours, un public de particuliers
La publication est présentée par la CNIL dans son actualité du 1er octobre 2026 comme « une nouvelle ressource pour adopter les bons réflexes face à une violation de données ». Le PDF de 428 Ko est un dépliant sous forme de liste à cocher. Il vise la personne dont les données ont fuité, pas l'organisation qui les détenait. Voici sa structure, telle que nous l'avons lue.| Étape | Période | Ce que la fiche demande |
|---|---|---|
| 01 — J'agis tout de suite, sans paniquer | Première semaine | Vérifier quelles données ont fuité (en conservant le message reçu), changer sans tarder le mot de passe compromis et ceux des comptes qui partagent le même identifiant — la messagerie principale en premier —, activer la double authentification, ne pas cliquer sur les liens suspects, prévenir la banque si des données bancaires sont concernées. |
| 02 — Je reste vigilant | Semaines suivantes | Surveiller les comptes avec les notifications de paiement activées, ne signer aucun mandat de prélèvement douteux, vérifier appareils connectés, numéros et adresses de récupération, redirections ou filtres créés à son insu, faire des captures d'écran de toute activité suspecte. |
| 03 — Je me protège | Au quotidien | Ne communiquer que les informations nécessaires, séparer usages professionnels et personnels, utiliser des adresses différentes selon les besoins, supprimer les comptes inutilisés, mettre à jour appareils et logiciels, faire des sauvegardes. |
Source : fiche « Violation de données personnelles, que faire en 3 étapes clés ? », CNIL et Cybermalveillance.gouv.fr, octobre 2026. Reformulation par nos soins ; la fiche s'adresse aux particuliers.
Carrefour–Shipup : un prestataire, 700 marques, et personne qui chiffre les victimes
Le message de Carrefour à ses clients, rapporté par Tom's Guide le 28 septembre puis par Le Monde Informatique le 30 septembre, tient en trois affirmations : un « incident de sécurité » a touché « l'un de [ses] prestataires », des données personnelles ont pu être consultées sans autorisation, mais « aucune donnée bancaire ni aucun mot de passe » n'ont été compromis. Carrefour dit n'avoir trouvé aucune trace d'intrusion dans ses propres systèmes. Les données exposées sont les noms et prénoms, les adresses e-mail et les numéros de téléphone. Le prestataire est Shipup, éditeur français de solutions de suivi post-achat et de notifications de livraison, utilisé par plus de 700 marques. Les deux médias attribuent l'origine à l'exploitation d'une vulnérabilité critique de Metabase, un outil open source d'analyse de données, qui permettait un accès à distance sans authentification. Tom's Guide ajoute que des fuites similaires auraient touché Micromania, Printemps, Easypara et Citadium ; nous n'avons pas vérifié ces cas un par un. Ni Carrefour ni les articles que nous avons lus ne donnent le nombre de personnes touchées, la date de l'intrusion ou une éventuelle notification à la CNIL. C'est une absence d'information, pas une preuve que ces démarches n'ont pas eu lieu. Nous avons déjà couvert la même famille de risque : la compromission de comptes de l'ANSSI par une faille Metabase, l'alerte du CERT-FR sur les versions corrigées de Metabase et la vague de fuites du 21 août liée à un prestataire d'export client. Le schéma est le même à chaque fois : le client final reçoit un message de l'enseigne qu'il connaît, alors que la donnée se trouvait chez un maillon qu'il ne connaît pas. La fiche de la CNIL dit à ce client quoi faire. Elle ne dit rien à Shipup, ni à ses équivalents plus modestes.Le versant que la fiche ne couvre pas : ce que doit faire le sous-traitant
Pour l'entreprise, la CNIL fixe ses règles dans une page distincte, « Les violations de données personnelles ». Les points qui comptent pour un prestataire tiennent en quatre lignes.| Qui | Obligation | Précision de la CNIL |
|---|---|---|
| Le responsable de traitement (ici, l'enseigne) | Notifier la CNIL « dans les meilleurs délais et au plus tard 72 h après » en avoir pris connaissance (art. 33 RGPD) | Le délai court lorsque le responsable atteint « un degré de certitude raisonnable qu'un incident a eu lieu et a touché des données personnelles ». |
| Le sous-traitant (ici, le prestataire) | Notifier au responsable de traitement toute violation « dans les meilleurs délais après en avoir pris connaissance » | Le sous-traitant n'a pas de délai chiffré dans le texte lu : tout le délai de 72 h de son client dépend de la rapidité de son signalement. |
| Le responsable, vis-à-vis des personnes | Informer les personnes concernées en cas de « risque élevé » pour leurs droits et libertés | Le message doit indiquer la nature de la violation, ses conséquences probables, un contact (DPO ou autre) et les mesures prises. |
| Le responsable de traitement (le sous-traitant a intérêt à tenir le sien) | Documenter toutes les violations dans un registre, qu'elles présentent un risque ou non | Nature, catégories et nombre de personnes et d'enregistrements, conséquences, mesures de remédiation. |
Source : CNIL, page « Les violations de données personnelles » (lue le 6 octobre 2026). Le téléservice de notification est ici.
Ce que la sanction du 3 septembre dit de l'avant-fuite
La CNIL ne sanctionne pas la fuite elle-même, mais ce qui l'a rendue possible. Dans sa décision du 3 septembre 2026 contre l'Hôpital Privé de la Loire, elle prononce 500 000 euros d'amende pour des manquements à la sécurité des données de santé : absence de VPN et d'authentification multifacteur pour l'accès distant au dossier patient informatisé, politique d'habilitation inadéquate, absence de détection en temps réel des activités suspectes. L'intrusion, survenue à l'été 2025, a concerné 524 867 patients et 202 246 « tiers de confiance », selon la CNIL, et l'attaquant a pu rester plusieurs jours dans le dossier sans être détecté. La Commission impose des mesures de renforcement « dans des délais compris entre trois et quinze mois », dont l'information des tiers de confiance qui n'avaient pas été notifiés au départ. Le contexte n'est pas celui d'un prestataire de livraison, et nous ne transposons pas le montant. Mais la grille de lecture est transférable : accès distant, droits d'accès et détection des activités suspectes sont les trois questions à poser à tout outil qui touche aux données de clients. La liste complète des décisions récentes figure sur la page des sanctions de la CNIL.Hauts-de-France : ce que nous avons vérifié, et ce que nous n'avons pas trouvé
Nous n'avons trouvé aucune victime identifiée en Hauts-de-France dans l'affaire Shipup, ni de chiffre régional. Nous ne l'inventons donc pas. L'ancrage local est ailleurs, et il est modeste. D'abord, la page de lancement du Cybermois 2026 sur Cybermalveillance.gouv.fr cite parmi ses partenaires institutionnels les Campus Cyber régionaux, dont celui des Hauts-de-France, aux côtés de ceux de Bretagne, de Normandie et d'Aquitaine. Le thème de l'année est « #CyberEngagés ». Ensuite, TPE Actu liste une étape lilloise du CyberTour le 9 octobre, décrite comme une session de formation pour étudiants, aux côtés de Rennes (6 octobre), Rouen (9 octobre) et Montpellier (13 octobre), la clôture étant annoncée à Paris le 4 novembre. Cette étape n'apparaissait pas dans l'extrait de l'agenda national que nous avons lu : renseignez-vous avant de vous déplacer. Enfin, ce que la région apporte à ce sujet est un tissu de sous-traitants : prestataires logistiques, éditeurs de solutions pour le e-commerce, agences qui administrent des outils de statistiques pour des enseignes du Nord. Nous n'en chiffrons aucun, faute de source. Le raisonnement, lui, ne dépend pas d'un chiffre : toute entreprise qui conserve la liste clients d'une autre est, au sens du RGPD, un sous-traitant, et ce statut emporte des obligations.Cinq réflexes pour une PME qui traite les données d'un client
Ce qui suit est notre lecture des obligations rappelées par la CNIL, pas une liste officielle. Chaque point se vérifie en une heure.- Écrire le délai de signalement dans le contrat. La CNIL parle de « meilleurs délais » ; votre client a 72 heures. Une clause qui vous engage sur quelques heures est dans votre intérêt autant que dans le sien.
- Désigner un interlocuteur joignable le week-end. Le point de départ du délai est le moment où l'incident est raisonnablement établi, pas le lundi suivant. Un numéro et une adresse, connus de vos clients, suffisent.
- Lister les outils tiers qui touchent aux données clients — outils d'analyse, exports, sauvegardes — et vérifier lesquels sont accessibles depuis Internet. L'affaire Shipup, comme les alertes que nous avons relayées, tient à un tel outil.
- Tenir le registre des violations, même sans risque. La CNIL demande de documenter toutes les violations ; c'est aussi la seule trace qui prouve votre réactivité en cas de contrôle.
- Préparer un message de prévention modèle qui renvoie à la fiche officielle. Les clients touchés recevront des tentatives d'hameçonnage reprenant le thème de la fuite (Carrefour cite les livraisons, commandes, remboursements). Un message qui renvoie vers cnil.fr et Cybermalveillance.gouv.fr se distingue des faux.
Ce que nous n'avons pas pu vérifier
- Le nombre de personnes touchées par la fuite Shipup, la date d'intrusion et une éventuelle notification à la CNIL : aucune source lue ne les donne.
- L'origine exacte de la faille Metabase : les deux médias l'attribuent à une vulnérabilité critique ; nous n'avons pas relevé de référence CVE dans leurs articles et ne la rattachons donc à aucune de nos alertes précédentes.
- Les « fuites similaires » chez Micromania, Printemps, Easypara et Citadium, citées par Tom's Guide seul.
- L'étape lilloise du CyberTour du 9 octobre, rapportée par un seul média, et les chiffres de fréquentation du Cybermois (« 2 400 partenaires », « 360 événements »), également issus de TPE Actu.
- L'origine du chiffre de 45 % de Français informés d'une fuite en 2026.
- La date exacte de la sanction Extia : la CNIL l'affiche au 21 juillet sur sa liste et au 9 septembre dans son fil d'actualité. Nous ne la citons donc pas.
Questions fréquentes
Qui doit prévenir la CNIL en cas de fuite chez un prestataire : le prestataire ou l'enseigne ?
Selon la page de la CNIL sur les violations de données, c'est le responsable de traitement, ici l'enseigne, qui notifie la CNIL dans un délai de 72 heures après en avoir pris connaissance. Le sous-traitant, lui, doit notifier au responsable de traitement toute violation « dans les meilleurs délais après en avoir pris connaissance ». En pratique, le délai de l'enseigne démarre à la connaissance raisonnablement établie de l'incident.
La fiche « 3 étapes » de la CNIL s'adresse-t-elle aussi aux entreprises ?
Non, elle est rédigée pour les particuliers dont les données ont fuité : mots de passe, double authentification, surveillance bancaire. Les obligations des entreprises (notification, information des personnes, registre) figurent sur une page distincte de la CNIL. Une entreprise peut renvoyer ses clients vers la fiche dans son message d'information.
Que faut-il changer en premier après un message annonçant une fuite ?
La fiche demande de vérifier d'abord quelles données ont fuité en conservant le message reçu, puis de changer sans tarder le mot de passe compromis et ceux des comptes qui utilisent le même identifiant, en commençant par la messagerie principale, et d'activer la double authentification. En cas de données bancaires concernées, il faut prévenir la banque et surveiller les mouvements.
Qu'est-ce qui a été exposé dans la fuite Carrefour–Shipup ?
Selon Carrefour, les noms et prénoms, les adresses e-mail et les numéros de téléphone. L'enseigne affirme qu'aucune donnée bancaire ni aucun mot de passe n'ont été compromis. Le nombre de personnes touchées n'a pas été publié dans les articles que nous avons lus. Carrefour met en garde contre des tentatives d'hameçonnage évoquant des livraisons, commandes ou remboursements.
Une petite entreprise est-elle concernée si elle ne fait que stocker les fichiers d'un client ?
Oui : le sous-traitant au sens du RGPD est celui qui traite des données pour le compte d'un autre. À ce titre, la CNIL lui impose de signaler toute violation au responsable de traitement, Le contrat avec votre client doit préciser le délai et le contact.