Illustration : Fuite de données chez Delicity : clients, restaurateurs et livreurs concernés

Fuite de données chez Delicity : clients, restaurateurs et livreurs concernés

Les clients de Delicity, ainsi que ses restaurateurs et livreurs partenaires, sont concernés par une fuite de données confirmée par l'entreprise. Delicity a publié le 2 septembre 2026 une information aux personnes concernées indiquant qu'un tiers non autorisé a accédé à des données entre le 9 et le 24 août 2026 en exploitant une faille critique du logiciel Metabase. La plateforme précise que l'accès s'est limité à la lecture, qu'elle a informé individuellement les personnes concernées et qu'elle a saisi la Commission nationale de l'informatique et des libertés et le procureur de la République.

Pour les clients, Delicity indique que les nom et prénom, adresse électronique et numéro de téléphone ont pu être consultés, ainsi que, selon les cas, l'empreinte chiffrée du mot de passe, l'adresse de livraison, l'historique des commandes, les quatre derniers chiffres d'une carte bancaire et le contenu des messages envoyés par la plateforme. Pour les restaurateurs partenaires, le périmètre déclaré inclut en plus des coordonnées bancaires, des exports comptables, une pièce d'identité, un justificatif de domicile et l'extrait KBIS. Pour les livreurs, les données mentionnées comprennent les coordonnées bancaires, l'extrait KBIS, des photos de validation de véhicule ou d'équipement et des données de géolocalisation liées à des courses passées. Delicity affirme ne pas conserver les numéros de carte complets ni les cryptogrammes, ni les mots de passe en clair. Aucun nombre de personnes exposées n'est communiqué, aucune datation des enregistrements n'est fournie, et la plateforme ne se prononce pas sur une éventuelle copie des données au-delà de l'accès constaté.

Détails techniques :

  • Période d'accès déclarée : du 9 au 24 août 2026.
  • Découverte déclarée le 24 août 2026 à 09:37, première mesure de sécurisation deux minutes plus tard, coupure de l'accès le jour même.
  • Logiciel visé : Metabase, faille référencée CVE-2026-72898, rendue publique le 6 août 2026.
  • Accès qualifié par la plateforme de lecture seule.
  • Notification à la CNIL, dépôt de plainte auprès du procureur, information individuelle par email ou message court.

Données concernées :

  • Clients : nom et prénom, adresse email, numéro de téléphone, mot de passe sous forme chiffrée, adresse de livraison, historique de commandes, quatre derniers chiffres de carte bancaire, contenu des messages envoyés.
  • Restaurateurs partenaires : coordonnées bancaires (IBAN/BIC), exports comptables mensuels, pièce d'identité, justificatif de domicile, extrait KBIS.
  • Livreurs partenaires : coordonnées bancaires, extrait KBIS, photos de validation de véhicule ou d'équipement, données de géolocalisation liées aux courses passées.

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Partager cet article