LDLC : fuite de données clients, quatrième incident depuis 2021
LDLC notifie ses clients d'un accès non autorisé ayant exposé identité et coordonnées (ni données bancaires ni mots de passe). Quatrième incident du distributeur depuis 2021.
Le distributeur informatique LDLC notifie depuis le 2 octobre 2026 ses clients d'un nouvel incident de sécurité. Selon le courriel adressé aux personnes concernées, « un acte malveillant a permis un accès non autorisé à l'un de nos systèmes d'information » pouvant avoir donné lieu à la consultation de données clients. Source : la fiche d'alerte FrenchBreaches reprenant la notification, recoupée par Next et Clubic.
Données concernées
D'après la notification, les éléments susceptibles d'avoir été consultés sont des données d'identité et de contact, ainsi que des informations liées au compte client :
- nom, prénom, adresse postale, adresse email, numéro de téléphone ;
- code client, type de client (particulier ou professionnel) ;
- dates d'inscription et de dernière connexion au site.
LDLC indique en revanche que les données bancaires, les identifiants et les mots de passe ne sont pas affectés par l'incident.
Statut et périmètre
LDLC déclare avoir isolé l'outil concerné, revu ses modalités d'accès aux systèmes et signalé l'incident à la CNIL conformément à l'article 33 du RGPD. À la date de publication :
- Aucun volume de clients concernés n'a été communiqué.
- Aucun acteur n'est revendiqué ni attribué. Le vecteur d'entrée initial n'est pas décrit publiquement, et aucune CVE n'est citée.
- Aucun échantillon de données n'a été publié par une source indépendante permettant de vérifier l'ampleur réelle.
Que faire
- Clients LDLC — considérer que nom, email, adresse et téléphone peuvent circuler. Le risque immédiat est le phishing ciblé : un faux email « votre commande LDLC » ou « problème de livraison » reprenant vos vraies coordonnées est plus crédible. Ne cliquez pas sur un lien reçu par email ; passez par le site ou l'application en saisissant l'adresse manuellement.
- Vigilance sur le vishing et le SMS. Le numéro de téléphone figure parmi les données exposées. Un appel ou un SMS se réclamant du « service client LDLC » et demandant une confirmation de paiement ou un code reçu est à traiter comme une tentative de fraude.
- Aucun mot de passe à changer côté LDLC d'après la notification — mais si vous réutilisiez votre identifiant LDLC ailleurs, la bonne hygiène reste un mot de passe unique par service.
- Professionnels référencés chez LDLC — le type de compte « pro » fait partie des champs exposés ; attendez-vous à des approches commerciales ou des fausses factures mieux ciblées.
Contexte
C'est le quatrième incident rendu public pour LDLC : une attaque par rançongiciel Ragnar Locker fin 2021, une première fuite de données clients début 2024, une seconde en décembre 2024, et aujourd'hui celui du 2 octobre 2026. Le groupe rejoint ainsi la liste des enseignes françaises touchées de façon répétée, dans une année déjà marquée par une série de fuites visant le secteur public et le e-commerce — voir notre suivi des revendications sur Accor et des cyberattaques sur les collectivités comme Rennes Métropole. Pour les personnes concernées, la question de la réparation se pose : la CNIL vient précisément de rappeler les conditions d'une indemnisation après une violation de données (voir notre article).