L'essentiel
- Annonce : courriel de LDLC aux clients le 2 octobre 2026 ; incident déclaré à la CNIL.
- Données potentiellement consultées : nom, prénom, adresse postale, e-mail, téléphones fixe et mobile, télécopie le cas échéant, code client technique, type de client (particulier ou professionnel), dates d'inscription et de dernière connexion.
- Non concernés, selon LDLC : coordonnées bancaires, identifiants de connexion et mots de passe.
- Inconnus à ce jour : nombre de clients touchés, date de l'intrusion, méthode, auteur.
- Ce que la PME doit faire : traiter dès maintenant tout message se réclamant de LDLC, de ses commandes ou de son SAV comme suspect.
Ce que LDLC a dit, et ce qu'elle n'a pas dit
Les faits établis tiennent en peu de lignes, et tous viennent du courriel de LDLC relayé par la presse spécialisée. L'entreprise affirme avoir isolé la partie touchée de son infrastructure, revu sa stratégie d'accès et notifié la CNIL. Elle appelle ses clients à une « vigilance particulière dans les prochaines semaines » face au hameçonnage. L'analyse juridique publiée par Leto retient la formule « susceptible d'avoir entraîné la consultation » : il s'agit d'une consultation possible, pas d'un vol confirmé de fichier. Ce que le courriel ne dit pas pèse autant : aucun chiffre de clients concernés, aucune date d'intrusion, aucune méthode, aucun auteur, selon Leto qui cite Numerama. JustGeek le résume en une phrase : on ignore à quel moment l'accès non autorisé a eu lieu. Nous n'avons donc aucun moyen sérieux d'estimer combien d'entreprises des Hauts-de-France sont dans le fichier, et nous ne l'estimerons pas.Une quatrième fois en cinq ans : le précédent de 2024
L'historique rapporté par Next dessine une série plutôt qu'un accident : en 2021, le groupe Ragnar Locker avait mis en vente 29,5 Go de données internes ; le 29 février 2024, des données de 1,5 million de clients avaient été dérobées ; un second incident a suivi en décembre 2024, sans bilan chiffré ; et voici octobre 2026.| Date | Incident rapporté | Ampleur connue |
|---|---|---|
| 2021 | Attaque revendiquée par Ragnar Locker | 29,5 Go de données internes mis en vente |
| 29 février 2024 | Vol de données clients | 1,5 million de clients |
| Décembre 2024 | Second incident de l'année | Non chiffrée |
| 2 octobre 2026 | Accès non autorisé à un système d'information | Non communiquée |
Source : Next, brève du 2 octobre 2026 ; l'incident de 2026 est compté comme le quatrième depuis 2021.
L'angle Hauts-de-France : des clients professionnels dans le Nord
LDLC a son siège à Limonest, dans la métropole de Lyon : l'incident n'est pas régional. Mais le groupe vend aux entreprises de la région. Sa page LDLC Pro Villeneuve-d'Ascq propose aux sociétés du secteur l'audit et le déploiement de parcs informatiques, l'installation de réseaux, la gestion des garanties et des solutions de financement en location. Côté boutiques, Boursorama rappelait lors de l'ouverture de Dunkerque, le 8 mars 2023, que l'enseigne y avait précédé Valenciennes et Villeneuve-d'Ascq, trois villes du Nord ; Le Journal des entreprises a depuis annoncé une boutique à Westfield Euralille. Nous n'avons pas revérifié en octobre 2026 la liste complète des points de vente de la région. Ce que cela implique pour une PME du Nord ou du Pas-de-Calais qui a ouvert un compte professionnel chez LDLC, au comptoir ou en ligne : ses coordonnées de gestion (nom du contact, e-mail, téléphone, adresse de livraison) font partie des champs potentiellement consultés. Elles servent exactement à ce que les fraudeurs savent faire, c'est-à-dire envoyer un faux message de « SAV », de « litige de livraison » ou de « mise à jour de facture » à la bonne personne, avec la bonne adresse. Nous n'avons trouvé aucune donnée publique sur le nombre de clients LDLC en Hauts-de-France ; cet angle est une mise en garde de méthode, pas un chiffre. Le schéma est connu dans la région : nous avons décrit dans l'affaire de la fuite SFR la vague de faux techniciens qui suit une fuite de fichier clients, et dans notre article sur la fuite Carrefour–Shipup ce que doit faire une entreprise dont un sous-traitant est touché.Ce que ces données permettent, concrètement
- Faux SAV ou faux litige de livraison adressé nommément au contact d'achat, avec la bonne adresse.
- Faux changement de coordonnées bancaires d'un fournisseur : LDLC précise qu'elle ne le demandera jamais par e-mail, SMS ou téléphone.
- Appel téléphonique sur la ligne fixe ou le mobile, numéros qui figurent dans les champs concernés.
- Usurpation du compte : improbable avec les seules données listées, puisque mots de passe et identifiants sont déclarés non concernés, mais à surveiller si le même mot de passe sert ailleurs.
Ce que dit la règle : 72 heures, registre, et information des personnes
La page de la CNIL sur la notification d'une violation rappelle trois règles qui s'appliquent à LDLC comme à n'importe quelle PME. Une notification initiale doit intervenir « dans un délai de 72 heures si possible » ; en cas de retard, il faut en expliquer les raisons. Les personnes concernées doivent être informées « en cas de risque élevé », et « en cas de doute », la consigne est de notifier la CNIL. Enfin, « dans tous les cas », l'incident doit être documenté en interne, même s'il n'impose aucune notification : nature de la violation, catégories et nombre approximatifs de personnes et de fichiers, conséquences probables, mesures prises. L'analyse de Leto juge le courrier de LDLC conforme aux points essentiels de l'article 34 du RGPD, et observe que le nombre de personnes concernées n'est pas un élément obligatoire du courrier aux clients, alors qu'il relève de la notification à l'autorité. Elle rappelle aussi que la répétition des incidents pose la question de l'article 32, la sécurité du traitement. Ce n'est pas un jugement de la CNIL : à ce stade, nous n'avons trouvé aucune décision ni procédure publique de l'autorité visant LDLC pour cet incident. Pour une PME cliente, il n'y a pas de notification à faire : l'entreprise n'est pas responsable du traitement de LDLC. En revanche, si un salarié répond à un faux message et laisse des identifiants ou un virement, l'incident devient le sien, avec son propre registre et, selon les données en jeu, ses propres obligations. C'est le moment de vérifier que le registre des violations existe.Les sept réflexes à appliquer cette semaine
- Prévenir l'équipe achats et la comptabilité : tout message évoquant LDLC (SAV, facture, livraison, litige) est suspect jusqu'à preuve du contraire.
- Ne jamais cliquer sur le lien d'un message : ouvrir le site ou l'espace client en tapant soi-même l'adresse, comme le recommande LDLC.
- Interdire tout changement de RIB par e-mail : rappel obligatoire par un numéro déjà connu, deux personnes pour valider.
- Changer le mot de passe LDLC par précaution, et ailleurs si le même est réutilisé ; activer la double authentification partout où elle existe.
- Lister les comptes fournisseurs ouverts avec une adresse générique ou personnelle : ce sont ces adresses qui reçoivent les faux messages.
- Vérifier que le registre des violations existe et que quelqu'un sait qui prévient la CNIL, en cas d'incident à soi.
- Signaler toute tentative sur le site de Cybermalveillance.gouv.fr et, pour une escroquerie avérée, déposer plainte.
Ce qu'on ne sait pas encore
- Le nombre de clients concernés, et donc la part de comptes professionnels ; LDLC ne l'a pas communiqué.
- La date et la méthode de l'intrusion : un accès ancien ou récent change la fenêtre d'exposition.
- Le lien avec les incidents de 2024 : aucune source ne l'établit, nous ne le suggérons pas.
- La réaction de la CNIL : aucune procédure publique à ce jour ; nous suivrons la page des sanctions.
- L'ampleur régionale : aucune donnée publique ne permet de compter les clients des Hauts-de-France.
FAQ : la fuite LDLC et les PME
Quand l'incident LDLC a-t-il été annoncé ?
Le 2 octobre 2026, par courriel aux clients, selon Next et Leto. C'est le quatrième incident de sécurité de l'entreprise depuis 2021.
Quelles données ont pu être consultées ?
Nom, prénom, adresse postale, e-mail, téléphones, code client technique, type de client (particulier ou professionnel), date d'inscription et date de dernière connexion. LDLC indique que les coordonnées bancaires, identifiants et mots de passe ne sont pas concernés.
Mon entreprise du Nord doit-elle notifier la CNIL ?
Non, au titre de cette fuite : LDLC est responsable de son traitement et a déclaré l'incident. Votre entreprise ne notifie que si un incident survient dans ses propres systèmes, par exemple après une réponse à un faux message.
Quel est le risque principal pour une PME ?
L'hameçonnage ciblé : faux SAV, faux litige, fausse demande de changement de RIB, adressés au bon contact avec les bonnes coordonnées. LDLC précise qu'elle ne demandera jamais mot de passe ou coordonnées bancaires par e-mail, SMS ou téléphone.
Combien de clients des Hauts-de-France sont concernés ?
On ne le sait pas. LDLC n'a communiqué aucun chiffre global, et aucune donnée publique ne permet d'isoler la région.
Sources : Next · Leto · JustGeek · CNIL · Cybermalveillance.gouv.fr · LDLC Pro (pages lues les 8 et 9 octobre 2026).