Illustration : TrainMe : fuite de données touchant les clients du coaching de Decathlon

TrainMe : fuite de données touchant les clients du coaching de Decathlon

Les clients de TrainMe, le service de coaching sportif du groupe Decathlon, viennent d'être informés d'une fuite de données. L'entreprise leur écrit qu'un incident de sécurité lié à l'un de ses prestataires logiciels a exposé un extrait de ses données clients, dont, pour certains, des informations sur leur santé.

TrainMe est une plateforme française qui met en relation des particuliers avec des coachs sportifs, pour des séances à domicile ou en visio, réservées depuis l'espace client personal.trainme.co.

Ce que la fuite de données de TrainMe a exposé

Selon TrainMe, l'incident est d'origine externe et lié à un prestataire spécialisé dans le traitement statistique. Il a eu des répercussions sur l'environnement de l'entreprise et a exposé un extrait des données de ses clients.

Les informations concernées décrivent d'abord la personne : son nom, son prénom et sa date de naissance, ainsi que ses coordonnées complètes, adresse e-mail, numéro de téléphone et adresse postale. S'y ajoutent l'historique des commandes passées sur la plateforme et l'historique d'activité. Enfin, lorsque le client l'avait renseignée, la contrainte de santé qui encadre sa pratique sportive fait aussi partie des données exposées.

TrainMe précise qu'aucune donnée bancaire et aucun mot de passe ne sont concernés, et que, selon ses vérifications, sa plateforme personal.trainme.co n'a fait l'objet d'aucune intrusion. L'entreprise indique avoir coupé l'accès, isolé l'environnement concerné et réinitialisé par précaution les mots de passe de tous les comptes.

TrainMe ne communique ni le nombre de clients touchés, ni le nom du prestataire, ni la période pendant laquelle les données ont été exposées.

Pourquoi les clients de TrainMe doivent rester vigilants

Réunies, l'identité complète, la date de naissance, l'adresse et l'historique des séances permettent d'écrire à un client un message très crédible, au nom de TrainMe ou d'un coach, en citant des réservations réelles. La réinitialisation générale des mots de passe donne en outre un prétexte tout trouvé à un faux courriel invitant à « créer un nouveau mot de passe » sur une page piégée.

L'information de santé, quand elle a été renseignée, révèle une limitation physique déclarée par la personne. C'est une donnée à part, protégée de façon particulière, dont l'exposition touche directement à la vie privée.

Données concernées :

  • Nom, prénom et date de naissance
  • Adresse e-mail et numéro de téléphone
  • Adresse postale
  • Historique de commandes et historique d'activité
  • Contrainte de santé liée à la pratique sportive, si le client l'avait renseignée

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Que faire si vous êtes concerné ?

  • Méfiez-vous des e-mails au nom de TrainMeDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Attention aux faux messages de l'Assurance maladie ou d'une mutuelleL'Assurance maladie ne demande jamais vos coordonnées bancaires par e-mail ou par SMS. En cas de doute, connectez-vous directement à votre compte ameli ou à l'espace adhérent de votre mutuelle.
  • Soyez attentif aux tentatives d'usurpation d'identitéSurveillez tout courrier inhabituel ouvert à votre nom : crédit, abonnement, contrat. Si vous constatez une usurpation, déposez plainte et conservez le récépissé, il vous sera demandé pour contester.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article