Illustration : Communauto : fuite de données touchant quelques milliers de membres

Communauto : fuite de données touchant quelques milliers de membres

Communauto, service d’autopartage basé à Montréal, a informé le 14 septembre 2026 une partie de ses membres d’un incident de sécurité touchant leurs données personnelles. En cause : un employé qui aurait déployé sans autorisation un script automatisé pour consulter et télécharger des dossiers de clients, y compris les pièces fournies pour vérifier leur identité.

Communauto dessert le Québec, l’Ontario, l’Alberta et la Nouvelle-Écosse, ainsi que Paris et l’Île-de-France, où le service est exploité par la société française Mobizen.

Ce qui s’est passé

Selon l’avis adressé aux membres concernés, une activité inhabituelle a été détectée dans la nuit du 3 au 4 septembre 2026, impliquant l’utilisation non autorisée d’un compte utilisateur interne. L’avis cité par CBC News et Noovo précise qu’un employé avait déployé un script automatisé pour consulter et télécharger des dossiers de clients.

L’entreprise dit avoir coupé les accès dès la découverte, mandaté des experts indépendants en cybersécurité et alerté la police. Celle-ci a perquisitionné le domicile de l’employé suspecté le 5 septembre et saisi son matériel informatique.

Les données concernées

Les dossiers en cause contiennent les éléments fournis lors de l’inscription pour vérifier l’identité des membres : nom et prénom, date de naissance, adresse, numéro de téléphone, numéro de permis de conduire, autres pièces d’identité ou justificatifs, et photographie de vérification d’identité. Selon La Presse et Noovo, les coordonnées de la personne désignée comme contact en cas d’urgence en font aussi partie.

Communauto indique que les données de paiement et les mots de passe n’ont pas été touchés, la personne impliquée n’y ayant pas accès.

Combien de membres, et les données sont-elles sorties ?

Le vice-président au développement stratégique de Communauto, Marco Viviani, a déclaré à CBC News que l’incident concerne environ 2 % des membres. Il évalue ce nombre à « quelques milliers » de membres à l’échelle du Canada. Aucun chiffre exact n’a été communiqué.

Il a indiqué à La Presse qu’il n’y a « pas de raison de croire que les données sont sorties » de l’ordinateur du suspect. L’entreprise dit n’avoir relevé à ce jour aucune utilisation frauduleuse, et a confié à un cabinet spécialisé une veille du web et du dark web.

Et les abonnés parisiens ?

La question reste ouverte. Les déclarations publiques de Communauto ne parlent que du Canada : elles ne disent ni que des membres d’Île-de-France sont concernés, ni qu’ils ne le sont pas. Les comptes des abonnés parisiens sont pourtant gérés sur la même plateforme de réservation que ceux des membres canadiens. Rien ne permet pour autant d’affirmer à ce stade que des dossiers parisiens ont été consultés.

Communauto n’a pas indiqué publiquement avoir notifié l’incident à la Commission d’accès à l’information du Québec ni à la CNIL.

Pourquoi c’est sensible

Un numéro de permis, une pièce d’identité et une photographie de vérification rattachés à une identité complète forment le jeu de pièces que demandent de nombreux services en ligne, loueurs de véhicules compris. Les membres concernés ont intérêt à se méfier des messages, appels ou SMS se réclamant de Communauto et demandant des informations personnelles ou un paiement.

Données concernées :

  • Nom complet
  • Date de naissance
  • Adresse postale
  • Numéro de téléphone
  • Numéro de permis de conduire
  • Pièces d’identité et justificatifs d’inscription
  • Photographie de vérification d’identité
  • Coordonnées du contact en cas d’urgence

Sources : La Presse (14 septembre 2026), CTV News (14 septembre 2026), Noovo (14 septembre 2026), CBC News (15 septembre 2026), teiss (16 septembre 2026).

Mentions :
Statut Fuites Infos : Confirmée

Que faire si vous êtes concerné ?

  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Soyez attentif aux tentatives d'usurpation d'identitéSurveillez tout courrier inhabituel ouvert à votre nom : crédit, abonnement, contrat. Si vous constatez une usurpation, déposez plainte et conservez le récépissé, il vous sera demandé pour contester.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article