Le 25 juillet 2026, un acteur malveillant a revendiqué sur un forum cybercriminel une intrusion visant Driveco, opérateur français de bornes de recharge pour véhicules électriques, affirmant avoir exfiltré puis diffusé un volume important de fichiers internes. À ce stade, ni le périmètre exact des données concernées ni le nombre de personnes affectées n'ont été confirmés, et l'entreprise n'a pas communiqué sur une éventuelle notification à l'autorité de contrôle. Cette incertitude ne suspend pourtant aucune obligation : dès lors qu'une revendication crédible porte sur des données à caractère personnel, le responsable de traitement doit qualifier l'incident, le documenter et, le cas échéant, notifier la CNIL sous soixante-douze heures. Pour les utilisateurs du réseau comme pour les acteurs du même secteur, l'épisode rappelle un risque devenu structurel : voir des données de contact, de facturation ou de mobilité circuler hors de tout cadre maîtrisé, avec des conséquences juridiques et réputationnelles durables.
Que s'est-il passé : Driveco victime d'une violation de données
La chronologie connue se limite aux éléments rendus publics par l'auteur de la revendication. Le 25 juillet 2026, une annonce déposée sur un forum spécialisé dans la diffusion de données volées désigne Driveco comme cible et décrit un ensemble de fichiers présenté comme une extraction complète. Ni la nature précise des documents ni leur authenticité n'ont été vérifiées par un tiers indépendant.
Aucun vecteur d'attaque n'a été confirmé. Plusieurs hypothèses restent ouvertes dans ce type de dossier : compromission d'un compte à privilèges via des identifiants réutilisés, espace de stockage cloud mal configuré, exploitation d'une vulnérabilité non corrigée sur un service exposé, ou intrusion par le biais d'un prestataire disposant d'accès distants. Tant que l'investigation n'a pas été rendue publique, aucune piste ne peut être privilégiée.
La sensibilité potentielle des données mérite néanmoins d'être anticipée. Un opérateur d'infrastructures de recharge traite par nature des identités clients, des coordonnées, des éléments contractuels et des historiques de sessions. Ces derniers constituent des données de mobilité : horodatées et rattachées à une borne, elles permettent de reconstituer des habitudes de déplacement. La gravité reste évaluée comme faible faute de confirmation, mais cette appréciation devra être révisée si l'analyse technique établit la présence de telles catégories.
Obligations légales RGPD pour Driveco
Le cadre est précis. L'article 33 du RGPD impose de notifier la violation à la CNIL dans les meilleurs délais et, si possible, au plus tard soixante-douze heures après en avoir pris connaissance. Ce délai court dès que l'entreprise acquiert un degré raisonnable de certitude qu'un incident affectant des données personnelles s'est produit — la découverte d'une revendication publique constitue généralement ce point de départ. Toute notification tardive doit être motivée.
Si la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, l'article 34 ajoute une obligation d'information individuelle, en termes clairs et simples, portant sur la nature de l'incident, ses conséquences probables et les mesures correctives. Trois exceptions existent : données rendues incompréhensibles par un chiffrement robuste, mesures ultérieures écartant le risque élevé, ou effort disproportionné justifiant une communication publique.
L'article 33 §5 impose par ailleurs de consigner toute violation dans un registre interne, y compris celles qui ne sont pas notifiées, afin que l'autorité puisse vérifier a posteriori la pertinence des décisions prises. Son absence constitue en soi un manquement.
Les sanctions suivent une double échelle : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les manquements aux obligations de sécurité et de notification, jusqu'à 20 millions d'euros ou 4 % pour les violations des principes fondamentaux du traitement. En pratique, la CNIL module ses décisions selon la coopération de l'entreprise, la rapidité de sa réaction et les mesures existantes avant l'incident.
Risques pour les personnes touchées et que faire
Même limité, un lot de données clients alimente une chaîne d'exploitation rodée. Le premier risque est le hameçonnage ciblé : disposant d'un nom, d'une adresse électronique et d'éléments contractuels réels, un attaquant rédige un message crédible se faisant passer pour le service client, invoquant une régularisation de facture ou un remboursement de session de recharge. Le taux de réussite est sans commune mesure avec celui du hameçonnage générique.
Vient ensuite le bourrage d'identifiants : les adresses exposées sont testées automatiquement, avec des mots de passe issus de fuites antérieures, sur des dizaines de services tiers. Toute réutilisation transforme une fuite mineure en compromission en cascade. Enfin, l'agrégation avec d'autres bases circulant sur les mêmes forums ouvre la voie à l'usurpation d'identité.
Les réflexes utiles sont simples : changer immédiatement le mot de passe du compte concerné et de tout service où il aurait été réutilisé, en privilégiant des mots de passe uniques stockés dans un gestionnaire ; activer l'authentification à double facteur, de préférence via une application dédiée plutôt que par SMS ; surveiller ses relevés bancaires pendant plusieurs mois ; vérifier l'exposition de ses adresses sur Have I Been Pwned. En cas de préjudice ou d'absence de réponse de l'entreprise, une plainte auprès de la CNIL reste ouverte. Les incidents français sont recensés sur notre observatoire des fuites de données.
Enseignements pour les entreprises similaires
Les opérateurs de mobilité électrique cumulent deux surfaces d'attaque : un système d'information de gestion classique et un parc d'équipements connectés déployés sur la voie publique. Le chiffrement au repos des bases contenant des données personnelles doit y être systématique, avec une gestion des clés séparée des serveurs applicatifs — c'est la seule mesure capable d'écarter l'obligation d'information individuelle de l'article 34. L'authentification multifacteur doit couvrir tous les accès administrateurs, consoles cloud et connexions de prestataires, et la segmentation réseau isoler la supervision des bornes du système d'information bureautique.
S'y ajoutent des tests d'intrusion réguliers incluant explicitement les interfaces d'administration exposées et les applications mobiles clients, ainsi qu'une revue périodique des habilitations et des comptes de service dormants. Un audit d'infrastructure annuel vérifie que les mesures déclarées existent réellement en production.
La directive NIS 2 renforce cette exigence en étendant le périmètre des entités soumises à des obligations de cybersécurité, dont les acteurs de l'énergie et de la mobilité. Elle impose une gestion documentée des risques, une notification rapide des incidents significatifs et engage la responsabilité des dirigeants. Anticiper sa mise en conformité NIS 2, c'est constituer en amont les preuves qui seront exigées après un incident.
Protégez votre entreprise contre les fuites de données
Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.
Questions fréquentes
Que faire si vous êtes client de Driveco ?
Changez le mot de passe de votre compte de recharge ainsi que celui de tout service où il aurait été réutilisé, puis activez l'authentification à double facteur. Traitez avec méfiance tout courriel ou SMS évoquant une facture, un remboursement ou une mise à jour de moyen de paiement, même s'il reprend des informations exactes. Surveillez vos relevés bancaires et conservez une trace écrite des anomalies constatées.
Driveco doit-elle notifier la CNIL ?
Oui, dès lors que l'analyse confirme qu'une violation a porté sur des données à caractère personnel, sauf si l'entreprise démontre l'absence de risque pour les droits et libertés des personnes. Le délai de soixante-douze heures court à compter de la prise de connaissance de la violation. Dans tous les cas, la qualification retenue et le raisonnement qui la fonde doivent être consignés au registre interne des violations.
Comment vérifier si vos données ont été exposées ?
Interrogez votre adresse électronique sur Have I Been Pwned, qui recense les jeux de données compromis rendus publics. Vous pouvez également adresser une demande de droit d'accès à l'entreprise, qui doit répondre sous un mois, en lui demandant si vos données figurent dans le périmètre de l'incident. À défaut de réponse satisfaisante, la saisine de la CNIL demeure possible.
À retenir
- Une revendication publiée le 25 juillet 2026 sur un forum cybercriminel désigne Driveco, opérateur de bornes de recharge, comme victime d'une exfiltration de fichiers ; les faits ne sont pas confirmés à ce stade par l'entreprise.
- Le RGPD impose une notification à la CNIL sous 72 heures (art. 33), l'information des personnes en cas de risque élevé (art. 34) et la tenue d'un registre des violations, y compris pour les incidents non notifiés.
- Les risques principaux sont le hameçonnage ciblé, le bourrage d'identifiants et l'usurpation d'identité : mots de passe uniques, double authentification et surveillance des comptes constituent la première réponse.
- Pour le secteur, chiffrement au repos, MFA généralisée, segmentation réseau et anticipation de NIS 2 forment le socle minimal de défense.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire