Illustration : Dipeeo : fuite de données touchant 2 757 utilisateurs de sa plateforme RGPD

Dipeeo : fuite de données touchant 2 757 utilisateurs de sa plateforme RGPD

Des utilisateurs de la plateforme de conformité de Dipeeo, ainsi que des contacts d'organisations sous-traitantes, figurent parmi les personnes concernées par une fuite de données consécutive à un piratage, que la société a reconnue auprès de ses clients. Le lot mis en ligne porterait sur près de 2 800 personnes et environ 800 organisations clientes. Dipeeo exerce la fonction de délégué à la protection des données pour d'autres organisations et leur fournit un outil de mise en conformité au RGPD.

Ce que Dipeeo reconnaît dans sa notification

Dans un message adressé à ses clients, qui n'a pas été rendu public, l'entreprise rattache l'incident à Metabase, l'outil décisionnel utilisé pour sa plateforme. Elle dit avoir sécurisé l'environnement concerné et interrompu les accès non autorisés. Les données qu'elle reconnaît comme concernées portent sur les utilisateurs de la plateforme et les entreprises clientes : noms, prénoms, adresses électroniques professionnelles et identifiants, informations publiques sur les entreprises, informations de conformité comme les sous-traitants référencés et leur statut, ainsi que des données techniques et d'usage. Elle ne communique aucun volume.

Un lot plus large que ce qui est reconnu

La revendication publiée le 25 août 2026 sur un forum cybercriminel met en ligne gratuitement onze fichiers présentés comme la base de la plateforme, attribués à un outil de restitution exposé sur un sous-domaine de l'entreprise. Ce lot ne couvrirait qu'une partie de la base qu'il annonce reproduire. Outre les catégories reconnues, il contiendrait des numéros de téléphone, des empreintes de mots de passe et des documents produits par les organisations clientes : registres de traitement archivés, plans d'action, analyses de contrats de sous-traitance. Les enregistrements s'étaleraient de 2022 à quelques jours avant la publication.

Ces documents de conformité décrivent la manière dont chaque organisation cliente traite des données personnelles et avec quels prestataires. Pour les utilisateurs professionnels, la réunion de leur nom, de leur adresse, de leur téléphone et de leur rôle dans la conformité de leur employeur facilite des messages ciblés se faisant passer pour Dipeeo ou pour un sous-traitant référencé.

Détails techniques :

  • Onze fichiers mis en ligne gratuitement, couvrant une partie de la base annoncée
  • Environ 800 organisations clientes et près de 2 800 personnes
  • Enregistrements datés de 2022 à quelques jours avant la publication
  • Incident rattaché par l'entreprise à l'outil décisionnel Metabase
  • Notification de Dipeeo à ses clients non rendue publique

Données concernées :

  • Prénom et nom
  • Adresse email professionnelle
  • Identifiant interne et rôle ou droits d'accès
  • Données professionnelles et fiche client (informations publiques sur les entreprises)
  • Informations de conformité (sous-traitants référencés et leur statut)
  • Données techniques et d'usage, adresses web et champs libres

Données annoncées non vérifiées :

  • Numéro de téléphone
  • Mot de passe (haché)
  • Documents de conformité des organisations clientes (registres de traitement archivés, plans d'action, analyses de contrats de sous-traitance)
  • Contenu de messages

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Que faire si vous êtes concerné ?

  • Changez votre mot de passeModifiez le mot de passe de votre compte Dipeeo, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de DipeeoDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article