Tool access is restricted in this session, so I couldn't stage the draft in `/tmp` for a mechanical word count — the count below is estimated (~1150 visible words). Two content decisions worth flagging: the "acteur malveillant" field arrived truncated (`la mise en vente de la base de donn`), so I treat it as an unnamed forum seller rather than inventing an actor name; and since this is a **revendication** on a forum and Intermarché is a named company, the whole article stays in the conditional. The exposed-data list contains no passwords and no bank data, so the mandated credential-stuffing/2FA advice is framed honestly as an indirect risk via password reuse. ```

Une annonce publiée le 5 août 2026 sur un forum de revente de données volées prétend mettre en vente une base attribuée à Intermarché Drive, portant sur près de 1,4 million de personnes. Selon cette revendication, non confirmée par l'enseigne à ce jour, le lot exposerait des identités complètes, des dates de naissance, des numéros de téléphone, des adresses de facturation et de livraison ainsi que des numéros de carte de fidélité. Aucune donnée bancaire ni aucun mot de passe ne figure dans le périmètre annoncé, mais la combinaison identité civile, coordonnées physiques et habitudes d'achat suffit à qualifier une violation de données à caractère personnel au sens du RGPD, avec un risque élevé d'ingénierie sociale pour les personnes concernées. Les fichiers clients de la grande distribution sont devenus une marchandise à part entière.

Que s'est-il passé : Intermarché Drive victime d'une violation de données

La revendication est apparue début août 2026 sur un forum cybercriminel, dans un format devenu standardisé : un échantillon publié en accès libre pour attester de l'authenticité du lot, puis une mise en vente du fichier complet, annoncé à 1 393 807 enregistrements. L'auteur affirme avoir obtenu ces informations après avoir compromis un serveur d'accès distant de type RDP au sein du réseau de l'enseigne, ce point d'entrée lui ayant ouvert l'accès à plusieurs outils internes, dont un référentiel clients. Ce scénario, s'il était confirmé, correspond au mode opératoire le plus courant observé depuis 2025.

La sensibilité du lot tient moins à chaque champ isolé qu'à leur agrégation : un nom associé à une adresse de livraison, une date de naissance et un numéro de téléphone constitue un profil directement exploitable. Le numéro de carte de fidélité y ajoute un élément de preuve, permettant à un escroc de se présenter comme le service client en citant une référence que seuls la victime et le commerçant connaissent. À ce jour, aucune communication publique n'a confirmé l'intrusion ni le volume réel.

Obligations légales RGPD pour Intermarché Drive

Dès qu'un responsable de traitement a connaissance d'une violation, l'article 33 du RGPD lui impose de la notifier à l'autorité de contrôle — la CNIL en France — dans les 72 heures, sauf s'il démontre l'absence de risque pour les droits et libertés des personnes. Ce délai court à compter de la prise de connaissance, et non de la date de l'intrusion : une revendication publiée le 5 août ne caractérise donc pas mécaniquement un manquement, mais elle fait courir l'horloge dès sa détection.

Compte tenu du volume et de la nature des données, le risque doit être qualifié d'élevé, ce qui déclenche l'article 34 : l'information individuelle des personnes concernées, en termes clairs, sur les catégories de données touchées et les mesures recommandées. S'y ajoute l'article 33§5, qui impose de consigner la violation dans un registre interne même lorsqu'elle n'est pas notifiée — premier document réclamé lors d'un contrôle. Un défaut de sécurité au titre de l'article 32 expose enfin à 10 millions d'euros ou 2 % du chiffre d'affaires mondial, montants portés à 20 millions ou 4 % en cas de manquement aux principes fondamentaux du traitement.

Risques pour les personnes touchées et que faire

Le premier risque est le hameçonnage hyper-personnalisé : un message citant votre nom exact, votre adresse de livraison réelle et votre numéro de fidélité franchit d'emblée la barrière du doute. Les scénarios attendus sont connus — faux avis de commande à confirmer, cagnotte de points à débloquer, appel d'un « conseiller » qui récite vos coordonnées avant de réclamer un code reçu par SMS. La date de naissance alimente l'usurpation d'identité, tandis que l'adresse physique ouvre la voie à la fraude au faux livreur.

Aucun mot de passe n'apparaissant dans le périmètre annoncé, le risque de credential stuffing reste indirect : il se matérialise si celui du compte fidélité a été réutilisé ailleurs, hypothèse hélas courante. Les réflexes utiles sont donc de changer ce mot de passe et celui des services partageant le même identifiant, d'activer l'authentification à deux facteurs, de ne jamais communiquer un code de validation par téléphone et de surveiller relevés bancaires et connexions inhabituelles. En cas de préjudice, une plainte peut être déposée et un signalement adressé à la CNIL.

Enseignements pour les entreprises similaires

Le scénario allégué est reproductible dans la quasi-totalité des réseaux multi-sites, et trois chantiers réduisent immédiatement l'exposition. D'abord, supprimer toute exposition directe d'un service d'administration à distance sur Internet et imposer une passerelle avec authentification multifacteur résistante au hameçonnage. Ensuite, segmenter le réseau pour qu'un serveur compromis n'ouvre pas l'accès aux référentiels clients : une latéralisation depuis un accès distant vers un outil métier trahit une architecture à plat. Enfin, chiffrer les données au repos et journaliser les exports, car un million de lignes sortant d'une base doit déclencher une alerte.

Ces mesures doivent être éprouvées par des tests d'intrusion réguliers plutôt que par des questionnaires déclaratifs. La directive NIS 2 étend ces exigences de gestion des risques et de notification d'incident à de nombreuses entreprises intermédiaires, distribution comprise, avec une responsabilité directe des dirigeants. Le panorama des fuites de données en France montre que la majorité des cas récents relèvent de causes élémentaires.

Protégez votre entreprise contre les fuites de données

Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.

→ Évaluer votre conformité NIS 2  |  Demander un audit

Questions fréquentes

Que faire si vous êtes client d'Intermarché Drive ?

Considérez que vos coordonnées peuvent circuler. Changez le mot de passe de votre compte et de tout service où vous l'auriez réutilisé, activez la double authentification, et traitez avec méfiance tout message ou appel évoquant une commande ou vos points de fidélité, même s'il cite des informations exactes.

Intermarché Drive doit-elle notifier la CNIL ?

Oui, dès lors que la violation est avérée et susceptible d'engendrer un risque pour les personnes, ce qui est le cas au vu du volume et des catégories concernées. La notification intervient dans les 72 heures suivant la prise de connaissance, et l'information individuelle des clients s'impose si le risque est élevé.

Comment vérifier si vos données ont été exposées ?

Le service Have I Been Pwned indique si une adresse e-mail apparaît dans des bases compromises publiquement recensées, avec un délai d'indexation variable. Surveillez aussi les communications officielles de l'enseigne : en cas de risque élevé, l'information des personnes concernées est une obligation légale, pas une option commerciale.

À retenir

  • Une annonce du 5 août 2026 revendique la vente d'un fichier de près de 1,4 million de clients Intermarché Drive, non confirmé par l'enseigne à ce jour.
  • Les données annoncées ne contiennent ni mot de passe ni coordonnées bancaires, mais rendent le hameçonnage ciblé redoutablement crédible.
  • Le RGPD impose une notification à la CNIL sous 72 heures et l'information des personnes en cas de risque élevé, sous peine d'une amende atteignant 4 % du chiffre d'affaires mondial.
  • Le vecteur allégué, un accès distant RDP compromis, reste la première cause de fuite massive : MFA et segmentation réseau sont prioritaires.
``` If this is being consumed by the FrenchBreaches cron, note that my output here is wrapped in a code fence for readability — the raw HTML is everything between the fences, starting at `

Une annonce` and ending at `