Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité

Allo E.Leclerc : la fuite vient d'un prestataire, ce qu'une PME doit vérifier chez les siens

LCommerce, la société qui opère le service Allo E.Leclerc, a informé une partie de ses clients qu'un de ses prestataires logistiques externes avait été piraté. Noms, adresses e-mail et numéros de téléphone ont été exposés, sans données bancaires. L'incident a été notifié à la CNIL et rappelle qu'une entreprise peut être touchée sans que son propre système soit compromis.

Allo E.Leclerc : la fuite vient d'un prestataire, ce qu'une PME doit vérifier chez les siens

En résumé. Le service Allo E.Leclerc a prévenu certains clients qu'un de ses prestataires logistiques avait été piraté : noms, adresses e-mail et numéros de téléphone sont sortis, sans données bancaires. Pour une PME, l'enseignement n'est pas la marque touchée, c'est le chemin emprunté : un fournisseur suffit à exposer les données que vous lui confiez.

Ce qui s'est passé

Le 26 août 2026, des clients du service Allo E.Leclerc ont reçu une notification de LCommerce, la société qui exploite ce service. Un prestataire logistique externe a subi une intrusion, et les attaquants ont pu accéder à des données clients détenues par ce partenaire. L'information a été relayée le 27 août par Cyberattaque.org, French Breaches et Génération NT.

Trois catégories de données sont confirmées : nom et prénom, adresse e-mail, numéro de téléphone. LCommerce précise que les coordonnées bancaires, les identifiants de connexion et les mots de passe ne sont pas concernés. L'entreprise a notifié la CNIL et prévenu directement les personnes concernées.

Plusieurs éléments restent inconnus à ce stade : le nom du prestataire, la date exacte de l'intrusion, le nombre de clients touchés et le volume de données sorties. Nous nous en tenons donc à ce qui est confirmé.

Suis-je concerné ?

Deux lectures, selon votre situation.

Si vos collaborateurs sont clients du service, le risque est le hameçonnage. Un nom associé à un e-mail et à un numéro de téléphone permet d'écrire un SMS ou un mail crédible au nom d'une enseigne ou d'un transporteur. C'est le scénario classique des semaines qui suivent ce type de fuite.

Si vous dirigez une PME, la question est ailleurs. Vous confiez sans doute des données à des tiers : un prestataire logistique, un cabinet de paie, un éditeur SaaS, un centre d'appels, une agence marketing. Chacun détient une copie de vos fichiers clients ou salariés. Une intrusion chez l'un d'eux vous expose, même si votre propre système d'information tient bon. Beaucoup d'entreprises découvrent au moment de l'incident qu'elles ne savent pas précisément qui détient quoi.

Un indice simple : si vous ne pouvez pas répondre en dix minutes à la question « quels prestataires détiennent aujourd'hui des données personnelles de nos clients ou de nos salariés ? », le sujet mérite une matinée de travail.

Que faire maintenant

1. Dressez la liste de vos prestataires qui détiennent des données. Nom du fournisseur, nature des données, volume approximatif, personne responsable en interne. Le RGPD impose déjà ce registre des sous-traitants, mais il est souvent incomplet ou périmé. Repartez des factures fournisseurs de l'année pour ne rien oublier.

2. Relisez ce que prévoient vos contrats en cas d'incident. Le point clé est le délai de notification : sous combien d'heures votre prestataire s'engage-t-il à vous prévenir, et qui appelez-vous en pratique ? Notez un contact nominatif et un numéro, pas une adresse support générique. Sans cette information, vous perdez les premières heures, celles qui comptent.

3. Préparez vos équipes au hameçonnage par ricochet. Après une fuite chez un tiers, les tentatives arrivent avec de vraies informations, ce qui les rend crédibles. Une règle suffit à couvrir l'essentiel : tout changement de coordonnées bancaires, d'adresse de livraison ou de mot de passe se vérifie par un autre canal, en rappelant un numéro connu. Écrivez la règle, diffusez-la, et faites savoir qu'un doute signalé ne sera jamais reproché.

Si vous êtes concerné par la directive NIS2, ces trois points recoupent directement les exigences sur la sécurité de la chaîne d'approvisionnement. Autant les traiter une fois pour les deux usages.

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

En bref

Une enseigne solide peut voir des données clients sortir par un prestataire, sans qu'aucune faille ne soit exploitée chez elle. Les données concernées ici sont limitées, mais elles alimentent des campagnes de hameçonnage bien ciblées. Pour une PME, la réponse tient en une liste à jour de ses sous-traitants, des délais de notification écrits noir sur blanc et une règle de vérification connue de tous.

Rien de tout cela ne demande un budget particulier. C'est une matinée de mise à plat, puis une revue une fois par an. Nos équipes peuvent vous aider à cadrer ce travail si vous préférez ne pas le mener seul.

Questions fréquentes

Mon prestataire a été piraté : dois-je le déclarer à la CNIL ? Si les données concernées sont celles de vos clients ou de vos salariés, vous restez responsable de traitement et la notification vous incombe, dans les 72 heures après en avoir pris connaissance, sauf risque négligeable pour les personnes.

Comment savoir si un e-mail reçu après une fuite est frauduleux ? Ne vous fiez pas au contenu, il peut être exact. Vérifiez toujours par un canal indépendant : rappelez un numéro que vous connaissez déjà, ou passez par votre espace client habituel plutôt que par le lien reçu.

Faut-il changer ses mots de passe ? Dans ce cas précis, les mots de passe ne sont pas concernés. Si le même mot de passe sert sur plusieurs services, changez-le malgré tout : c'est la réutilisation qui transforme une petite fuite en incident sérieux.

— Samir Amara, CEO — IT Systèmes

Nos derniers articles

Voir plus
Baromètre Helpy : taux de résolution des tickets de niveau 1 mesuré sur le helpdesk interne d'IT Systèmes
MSP & Services managés IT : infogérance proactive pour PME

Baromètre Helpy 2026 : 44 % des tickets N1 résolus sans humain

44 % des tickets de niveau 1 résolus sans intervention humaine, 3 minutes de délai moyen, 0,26 € par ticket. Onze mois de mesure sur notre propre helpdesk, méthode et limites comprises.
28/8/2026
Réunion de gouvernance et de pilotage de la sécurité informatique dans un open space
Cybersécurité

GRC cybersécurité : gouvernance, risques et conformité, mode d'emploi pour les PME et ETI

Le GRC (Gouvernance, Risques et Conformité) structure le pilotage de la sécurité informatique. Définition, disambiguation avec le CRM, piliers, lien avec NIS2 et mise en œuvre pour PME et ETI.
27/8/2026
Cybersécurité

Faille Metabase (CVE-2026-72898) : faut-il patcher en urgence quand on est une PME ?

Le CERT-FR a publié le 24 août 2026 un avis visant plusieurs vulnérabilités de Metabase, un outil de tableaux de bord très répandu dans les PME. Quelques jours plus tôt, l'opérateur français TeleCoop confirmait la compromission de sa propre instance. Comment décider si votre entreprise doit patcher aujourd'hui ou la semaine prochaine.
27/8/2026
Illustration abstraite d'un flux de données lié à une plateforme d'intelligence artificielle
Cybersécurité

Fuite revendiquée chez Klark.ai : le vrai risque pour les PME qui utilisent des outils d'IA

Un pirate revendique le vol de plus de 140 Go de données chez Klark.ai, plateforme française d'IA dédiée au service client. Environ 500 000 personnes seraient concernées, avec des conversations de support, des clés API et quelques IBAN dans le lot. Voici comment savoir si votre PME est exposée par ricochet, et les trois vérifications à faire cette semaine.
27/8/2026

Confidential computing en 2026 : protéger vos données même en mémoire, sur un cloud non maîtrisé

‍Le confidential computing chiffre les données pendant leur traitement en mémoire, pas seulement au repos ou en transit. Ce guide explique ce que la technologie protège réellement, ce qu'elle ne protège pas selon l'ANSSI, et comment un DSI de PME/ETI doit en tenir compte dans ses choix cloud.
26/8/2026
Cybersécurité

Piratage du fisc : ce qui a fuité côté entreprises, et les 3 vérifications à faire cette semaine

La DGFiP a confirmé le vol de données de 678 000 usagers, particuliers et professionnels, après une intrusion dans son système d'information fin juin. Pour les entreprises, le périmètre est limité (SIREN, adresses), mais ces données suffisent à rendre une tentative de phishing ou de fraude au virement beaucoup plus crédible. Voici ce qui a réellement fuité et les réflexes à prendre cette semaine.
17/8/2026