Des utilisateurs de la plateforme de conformité de Dipeeo, ainsi que des contacts d'organisations sous-traitantes, figurent parmi les personnes concernées par une fuite de données consécutive à un piratage, que la société a reconnue auprès de ses clients. Le lot mis en ligne porterait sur près de 2 800 personnes et environ 800 organisations clientes. Dipeeo exerce la fonction de délégué à la protection des données pour d'autres organisations et leur fournit un outil de mise en conformité au RGPD.
Ce que Dipeeo reconnaît dans sa notification
Dans un message adressé à ses clients, qui n'a pas été rendu public, l'entreprise rattache l'incident à Metabase, l'outil décisionnel utilisé pour sa plateforme. Elle dit avoir sécurisé l'environnement concerné et interrompu les accès non autorisés. Les données qu'elle reconnaît comme concernées portent sur les utilisateurs de la plateforme et les entreprises clientes : noms, prénoms, adresses électroniques professionnelles et identifiants, informations publiques sur les entreprises, informations de conformité comme les sous-traitants référencés et leur statut, ainsi que des données techniques et d'usage. Elle ne communique aucun volume.
Un lot plus large que ce qui est reconnu
La revendication publiée le 25 août 2026 sur un forum cybercriminel met en ligne gratuitement onze fichiers présentés comme la base de la plateforme, attribués à un outil de restitution exposé sur un sous-domaine de l'entreprise. Ce lot ne couvrirait qu'une partie de la base qu'il annonce reproduire. Outre les catégories reconnues, il contiendrait des numéros de téléphone, des empreintes de mots de passe et des documents produits par les organisations clientes : registres de traitement archivés, plans d'action, analyses de contrats de sous-traitance. Les enregistrements s'étaleraient de 2022 à quelques jours avant la publication.
Ces documents de conformité décrivent la manière dont chaque organisation cliente traite des données personnelles et avec quels prestataires. Pour les utilisateurs professionnels, la réunion de leur nom, de leur adresse, de leur téléphone et de leur rôle dans la conformité de leur employeur facilite des messages ciblés se faisant passer pour Dipeeo ou pour un sous-traitant référencé.
Détails techniques :
- Onze fichiers mis en ligne gratuitement, couvrant une partie de la base annoncée
- Environ 800 organisations clientes et près de 2 800 personnes
- Enregistrements datés de 2022 à quelques jours avant la publication
- Incident rattaché par l'entreprise à l'outil décisionnel Metabase
- Notification de Dipeeo à ses clients non rendue publique
Données concernées :
- Prénom et nom
- Adresse email professionnelle
- Identifiant interne et rôle ou droits d'accès
- Données professionnelles et fiche client (informations publiques sur les entreprises)
- Informations de conformité (sous-traitants référencés et leur statut)
- Données techniques et d'usage, adresses web et champs libres
Données annoncées non vérifiées :
- Numéro de téléphone
- Mot de passe (haché)
- Documents de conformité des organisations clientes (registres de traitement archivés, plans d'action, analyses de contrats de sous-traitance)
- Contenu de messages
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
