Les clients de TrainMe, le service de coaching sportif du groupe Decathlon, viennent d'être informés d'une fuite de données. L'entreprise leur écrit qu'un incident de sécurité lié à l'un de ses prestataires logiciels a exposé un extrait de ses données clients, dont, pour certains, des informations sur leur santé.
TrainMe est une plateforme française qui met en relation des particuliers avec des coachs sportifs, pour des séances à domicile ou en visio, réservées depuis l'espace client personal.trainme.co.
Ce que la fuite de données de TrainMe a exposé
Selon TrainMe, l'incident est d'origine externe et lié à un prestataire spécialisé dans le traitement statistique. Il a eu des répercussions sur l'environnement de l'entreprise et a exposé un extrait des données de ses clients.
Les informations concernées décrivent d'abord la personne : son nom, son prénom et sa date de naissance, ainsi que ses coordonnées complètes, adresse e-mail, numéro de téléphone et adresse postale. S'y ajoutent l'historique des commandes passées sur la plateforme et l'historique d'activité. Enfin, lorsque le client l'avait renseignée, la contrainte de santé qui encadre sa pratique sportive fait aussi partie des données exposées.
TrainMe précise qu'aucune donnée bancaire et aucun mot de passe ne sont concernés, et que, selon ses vérifications, sa plateforme personal.trainme.co n'a fait l'objet d'aucune intrusion. L'entreprise indique avoir coupé l'accès, isolé l'environnement concerné et réinitialisé par précaution les mots de passe de tous les comptes.
TrainMe ne communique ni le nombre de clients touchés, ni le nom du prestataire, ni la période pendant laquelle les données ont été exposées.
Pourquoi les clients de TrainMe doivent rester vigilants
Réunies, l'identité complète, la date de naissance, l'adresse et l'historique des séances permettent d'écrire à un client un message très crédible, au nom de TrainMe ou d'un coach, en citant des réservations réelles. La réinitialisation générale des mots de passe donne en outre un prétexte tout trouvé à un faux courriel invitant à « créer un nouveau mot de passe » sur une page piégée.
L'information de santé, quand elle a été renseignée, révèle une limitation physique déclarée par la personne. C'est une donnée à part, protégée de façon particulière, dont l'exposition touche directement à la vie privée.
Données concernées :
- Nom, prénom et date de naissance
- Adresse e-mail et numéro de téléphone
- Adresse postale
- Historique de commandes et historique d'activité
- Contrainte de santé liée à la pratique sportive, si le client l'avait renseignée
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
