Illustration : Xplor Resamania : fuite de données touchant 4,5 millions d'adhérents

Xplor Resamania : fuite de données touchant 4,5 millions d'adhérents

Si vous êtes inscrit dans une salle de sport en France, en Suisse, au Luxembourg, en Espagne ou en Belgique, vos coordonnées figurent peut-être dans le fichier attribué à Xplor Resamania. Diffusé gratuitement le 1er août 2026 sur un forum cybercriminel, il porterait sur environ 4,5 millions de personnes, et l'éditeur a confirmé le piratage le 19 août 2026.

Des adhérents de nombreuses enseignes de fitness

Xplor Resamania est une plateforme française de gestion pour salles de sport et clubs de fitness, éditée dans le Nord et rattachée au groupe Xplor. Les personnes concernées ne sont donc pas ses clients directs, mais les adhérents des clubs qui utilisent son logiciel. Plus de 1 300 exploitants et 1 200 clubs seraient touchés, parmi lesquels Magic Form, Domyos (Decathlon), Vita Liberté, Gigafit, Freeness, ON AIR Fitness et Fitness Park.

Ce que contient le fichier diffusé

Le fichier, présenté comme la base des utilisateurs de la plateforme, est annoncé à 5 273 884 lignes pour environ 1,2 Go, soit de l'ordre de 4,5 millions de personnes distinctes une fois les doublons écartés. Il porterait sur l'identité et les coordonnées des adhérents (nom, e-mail, téléphone, date de naissance, adresse), leur club de rattachement et un indicateur distinguant le personnel des clubs. Les catégories recensées signalent aussi la présence de mineurs. Aucune donnée bancaire ni aucun mot de passe n'y figurerait.

Un périmètre plus large selon Xplor Resamania

L'éditeur fait état d'un accès non autorisé à des données hébergées sur une ancienne version de sa plateforme, en cours de retrait, et de 5,2 millions d'utilisateurs concernés. Son périmètre dépasse celui du fichier diffusé : pour une partie des personnes, les données exposées pouvaient comprendre des identifiants et des mots de passe, des IBAN et des informations relatives à la santé. Aucune donnée de carte bancaire n'était stockée dans le système concerné. L'éditeur a notifié la Cnil, informe individuellement les personnes et a ouvert un numéro vert ainsi qu'une foire aux questions.

Le nom, la date de naissance, le téléphone et le club fréquenté permettent de se faire passer de façon crédible pour une salle de sport, par exemple au sujet d'un abonnement ou d'un prélèvement.

Détails techniques :

  • Fichier diffusé gratuitement le 1er août 2026 : 5 273 884 lignes, environ 1,2 Go
  • Environ 4,5 millions de personnes distinctes après dédoublonnage
  • Plus de 1 300 exploitants et 1 200 clubs, en France, Suisse, Luxembourg, Espagne et Belgique
  • Indicateur distinguant le personnel des clubs
  • Confirmation de l'éditeur le 19 août 2026 : 5,2 millions d'utilisateurs, sur un périmètre différent du fichier diffusé
  • Données hébergées sur une ancienne version de la plateforme, en cours de retrait
  • Cnil notifiée, numéro vert et foire aux questions ouverts

Données concernées :

  • Nom
  • Date de naissance
  • Adresse email et numéro de téléphone
  • Adresse postale, ville et code postal
  • Données d'adhésion (club de rattachement) et fiche client
  • Données de mineurs
  • Données professionnelles (indicateur du personnel des clubs)
  • Identifiant interne

Données annoncées non vérifiées :

  • Identifiants et mots de passe, pour une partie des personnes (périmètre de l'éditeur)
  • IBAN, pour une partie des personnes (périmètre de l'éditeur)
  • Informations relatives à la santé, pour une partie des personnes (périmètre de l'éditeur)

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Que faire si vous êtes concerné ?

  • Méfiez-vous des e-mails au nom de Xplor ResamaniaDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Soyez attentif aux tentatives d'usurpation d'identitéSurveillez tout courrier inhabituel ouvert à votre nom : crédit, abonnement, contrat. Si vous constatez une usurpation, déposez plainte et conservez le récépissé, il vous sera demandé pour contester.
  • Parlez-en aux enfants concernésDes messages peuvent viser directement les élèves ou leurs parents. Rappelez-leur de ne pas répondre à un message inattendu qui cite leur établissement ou leur classe.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article