Les utilisateurs professionnels de la plateforme TimeTonic chez ses organisations clientes sont concernés par une fuite de données confirmée par l'éditeur. TimeTonic, fournisseur français d'une plateforme no-code de gestion et d'automatisation métier utilisée par des établissements hospitaliers, des administrations et des groupes industriels, indique que l’incident touche certaines instances de son outil de reporting interne.
L’éditeur explique avoir bloqué les instances concernées et lancé un audit, tout en préparant ses communications aux clients et aux autorités ; sa plateforme principale ne serait pas affectée. La revendication publiée le 25 août 2026 sur un forum cybercriminel présente trois bases composées de 67 tableurs et l’archive a été proposée au téléchargement. Les données exposées concernent pour l’essentiel des utilisateurs professionnels (identité, adresse professionnelle, téléphone, fonction, employeur) ainsi que des dossiers de gestion interne : demandes de financement de congrès et de formations de praticiens hospitaliers, suivi de courriers et de questions écrites adressés à des ministères, journaux de connexion, tickets de support, et le fichier commercial et le référentiel de comptes clients. TimeTonic précise qu’aucun mot de passe interne n’est impacté et rattache, sous réserve de confirmation, des mots de passe en clair trouvés dans le dépôt à des données de clients. Parmi les organisations les plus représentées figurent l’AP-HP, Adoma (groupe CDC Habitat), la SNEF, ENGIE et GreenFlex, Orano, Qualiconsult, la Région Occitanie, le groupe Cosfibel, AXA, MasterGrid, OCEA Smart Building, Allianz, Veolia, le CHU de Bordeaux et plusieurs ministères. Les organisations citées n’ont pas communiqué à ce stade.
Détails techniques :
- Incident circonscrit à certaines instances de l’outil de reporting interne
- Trois bases revendiquées, présentées sous la forme de 67 tableurs
- Environ 51 600 personnes concernées, soit 51 594 personnes distinctes au décompte Fuites Infos après déduplication, pour 208 314 lignes brutes
- Instances signalées comme bloquées, audit et sécurisation en cours
- Archive proposée au téléchargement sur un forum cybercriminel
- L’éditeur affirme qu’aucun de ses mots de passe internes n’est concerné
- 27 mots de passe de secours en clair relevés dans le référentiel de comptes clients, sur des comptes d’administration de sociétés clientes ; l’éditeur les rattache à des données de clients, sous réserve
Données concernées :
- Nom, prénom, adresse email, numéro de téléphone
- Adresse postale, ville, code postal, pays
- Données professionnelles : fonction, employeur, rôle ou droits d’accès
- Identifiants internes, mots de passe de secours en clair
- Fiche client, référentiel de comptes clients
- Dossiers de gestion interne : demandes de financement, candidatures, tickets de support
- Contenu de messages, documents, factures, montants
- Adresses web, adresse IP, champs libres
Données annoncées non vérifiées :
- Catégories de correspondants annoncées par la revendication et absentes du dépôt : parlementaires européens et catégorie « AOCAT »
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
