Les utilisateurs professionnels de la plateforme de conformité au RGPD de Dipeeo, ainsi que les contacts des organisations sous-traitantes déclarées par ses clients, sont concernés par une fuite de données confirmée par l’entreprise. Dipeeo, société française qui exerce la fonction de délégué à la protection des données pour le compte d’autres organisations, rattache l’incident à l’outil décisionnel Metabase qu’elle utilise pour sa plateforme et déclare avoir sécurisé l’environnement concerné et interrompu les accès non autorisés.
L’entreprise reconnaît que des données d’utilisateurs de la plateforme et d’entreprises clientes sont concernées, en citant les noms, prénoms, adresses électroniques professionnelles et identifiants utilisateurs, les informations publiques relatives aux entreprises, les informations liées à la conformité dont les sous-traitants référencés et leur statut, et les données techniques et d’usage ; son énumération est donnée à titre d’exemple et elle ne communique aucun volume. La revendication publiée le 25 août 2026 sur un forum cybercriminel met en ligne gratuitement onze fichiers présentés comme la base de données de la plateforme, alors qu’ils n’en couvrent qu’une partie. Le lot porte sur environ 800 organisations clientes, 1 546 organisations sous-traitantes déclarées par ces clients et 2 757 personnes distinctes au décompte Fuites Infos, essentiellement des utilisateurs professionnels de la plateforme et des contacts chez les sous-traitants. Les enregistrements vont de janvier 2022 à quelques jours avant la publication. La notification adressée par Dipeeo à ses clients n’a pas été rendue publique.
Détails techniques :
- Incident rattaché par l’entreprise à l’outil décisionnel Metabase utilisé par la plateforme
- Onze fichiers publiés, présentés comme la base de données de la plateforme
- Extrait partiel : cinq des onze collections s’arrêtent exactement à 2 000 lignes, pour 11 074 lignes au total
- Environ 800 organisations clientes et 1 546 organisations sous-traitantes déclarées par ces clients
- 2 757 personnes distinctes au décompte Fuites Infos après déduplication des adresses électroniques
- Période des enregistrements : de janvier 2022 au 21 août 2026, quatre jours avant la publication
- Environnement déclaré sécurisé et accès non autorisés interrompus
- Fichiers proposés au téléchargement gratuit sur un forum cybercriminel
- Notification adressée aux clients, non rendue publique
Données concernées :
- Nom, prénom, adresse email professionnelle, numéro de téléphone
- Identifiants utilisateurs, rôles et droits d’accès
- Empreintes de mots de passe
- Informations publiques relatives aux entreprises clientes
- Données de conformité : sous-traitants référencés et statut de leur mise en conformité
- Documents de conformité produits par les organisations clientes : registres de traitement archivés, plans d’action, analyses de contrats de sous-traitance, demandes d’accès
- Contenu de messages, champs libres, adresses web, identifiants internes
- Données techniques et d’usage
Données annoncées non vérifiées :
- La revendication présente le lot comme la base de données de la plateforme, alors qu’il n’en couvre qu’une partie : la population réelle de la plateforme dépasse ce qui circule
- L’entreprise ne communique aucun volume et ne confirme aucun nombre de personnes concernées
- Son énumération des catégories est donnée à titre d’exemple : elle ne mentionne ni les numéros de téléphone, ni les empreintes de mots de passe, ni les documents de conformité produits par les organisations clientes
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
