Le fichier `/tmp/` et l'exécution shell n'ont pas été autorisés dans cette session — voici donc l'article directement. Chapeau ≈145 mots (seuil SEO ≥120), total ≈1150 mots visibles, 5 liens internes dont `/fuites-donnees-france`, 2 liens externes, aucun H4. ```html

Le commerçant en ligne 5doigts2pieds a reconnu, fin juillet 2026, avoir été la cible d'une cyberattaque ayant abouti à l'exfiltration de données personnelles appartenant à sa clientèle. D'après les communications diffusées par l'enseigne sur ses réseaux sociaux, les informations dérobées réunissent des noms, des prénoms, des adresses postales, des numéros de téléphone, des adresses électroniques ainsi que l'historique détaillé des commandes passées sur la boutique. Aucun mot de passe ni aucune coordonnée bancaire ne figure, à ce stade, parmi les éléments identifiés, ce qui explique une gravité globale estimée comme faible. Cette qualification ne dissout pourtant pas le risque : la combinaison d'une identité civile complète, d'une adresse de livraison et d'un historique d'achats constitue un matériau idéal pour des campagnes d'hameçonnage sur mesure. Elle déclenche également, du côté de l'entreprise, une série d'obligations issues du RGPD dont le calendrier est particulièrement court.

Que s'est-il passé : 5doigts2pieds victime d'une violation de données

L'incident est daté du 30 juillet 2026. La boutique en ligne est devenue indisponible peu après la découverte de l'intrusion, une coupure qui correspond aux réflexes attendus en gestion de crise : isoler la plateforme compromise pour interrompre l'exfiltration et préserver les traces techniques nécessaires à l'analyse forensique. L'enseigne a choisi d'informer sa clientèle par le canal de sa page Facebook, faute d'un site opérationnel pour héberger un avis officiel.

Le vecteur d'attaque n'a pas été rendu public. Aucun élément communiqué ne permet à ce jour d'établir s'il s'agit d'une exploitation de vulnérabilité applicative, d'une compromission d'identifiants d'administration ou d'une atteinte passant par un prestataire tiers. Le nombre exact de personnes concernées n'a pas davantage été divulgué.

La nature des données exposées mérite en revanche d'être qualifiée avec précision. Aucune catégorie particulière au sens de l'article 9 du RGPD — santé, opinions, orientation sexuelle — n'apparaît dans le périmètre annoncé. Il s'agit de données d'identification et de données transactionnelles. Leur sensibilité intrinsèque est modérée, mais leur valeur pour un attaquant tient à leur cohérence : un jeu de données où chaque adresse e-mail est reliée à un nom réel, une adresse de livraison vérifiée et une liste d'articles effectivement achetés se revend nettement mieux qu'une simple liste d'adresses.

Obligations légales RGPD pour 5doigts2pieds

L'article 33 du RGPD impose au responsable de traitement de notifier la violation à la CNIL dans un délai de soixante-douze heures. Ce compte à rebours démarre au moment de la prise de connaissance de l'incident, et non à la date de l'intrusion elle-même : un décalage fréquent lorsque la compromission est restée furtive plusieurs jours. Lorsque le délai ne peut être tenu, la notification demeure recevable à condition d'être accompagnée d'un motif de retard. Le formulaire est accessible directement sur le site de la CNIL.

L'article 34 introduit une seconde obligation, distincte : informer individuellement les personnes concernées lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés. Le test s'apprécie au cas par cas, en fonction de la nature des données, du volume, de la facilité d'identification et de la gravité des conséquences envisageables. Un jeu de données d'identification sans authentifiants ni informations financières se situe généralement sous ce seuil. La communication publique effectuée par l'enseigne relève dès lors davantage d'une démarche de transparence commerciale que d'une contrainte réglementaire stricte.

L'article 33 §5 s'applique en revanche sans condition de gravité : toute violation, y compris celles qui ne sont pas notifiées, doit être consignée dans un registre interne documentant les faits, les effets et les mesures correctives adoptées. Ce registre constitue le premier document réclamé lors d'un contrôle.

Sur le plan des sanctions, l'article 83 distingue deux paliers. Les manquements aux obligations de sécurité et de notification (articles 32 à 34) relèvent du plafond de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. Le palier supérieur — 20 millions d'euros ou 4 % — vise les atteintes aux principes fondamentaux et aux droits des personnes.

Risques pour les personnes touchées et que faire

Le risque dominant n'est pas le piratage de compte, mais l'escroquerie crédible. Un attaquant disposant de votre nom, de votre adresse de livraison et de la liste de vos achats peut construire un message qui cite une commande réelle : faux avis de livraison, prétendu problème de paiement, proposition de remboursement. Ces scénarios contournent la méfiance parce qu'ils s'appuient sur des faits exacts. Le même matériau alimente le hameçonnage par SMS et les appels frauduleux se réclamant du service client.

Le credential stuffing constitue un risque indirect. Aucun mot de passe n'a été exposé ici, mais l'adresse e-mail divulguée peut être recoupée avec des mots de passe issus d'autres fuites antérieures. Tout compte réutilisant le même couple identifiant/mot de passe devient exploitable. L'usurpation d'identité reste envisageable à plus long terme, l'ensemble nom, adresse et téléphone suffisant à franchir certains contrôles d'identité déclaratifs.

Les mesures utiles sont simples : modifier le mot de passe du compte boutique et tout mot de passe identique employé ailleurs, activer l'authentification à deux facteurs partout où elle est proposée, surveiller les relevés bancaires, et traiter avec méfiance tout message faisant référence à une commande. En cas de préjudice, une plainte peut être déposée auprès de la CNIL. Notre panorama des fuites de données en France recense les incidents comparables.

Enseignements pour les entreprises similaires

Les boutiques en ligne de taille modeste concentrent des bases clients denses tout en disposant de moyens de défense limités. Quelques mesures produisent un effet disproportionné. Le chiffrement des données au repos réduit la valeur d'une base exfiltrée. L'authentification multifacteur sur les interfaces d'administration et les accès prestataires ferme le vecteur le plus courant. La segmentation réseau empêche qu'une compromission du serveur web ouvre l'accès direct à la base de données.

S'y ajoutent la mise à jour disciplinée des composants applicatifs — CMS, modules de paiement, extensions — et des tests d'intrusion périodiques, qui révèlent les failles avant leur exploitation. Un audit d'infrastructure annuel constitue le socle minimal. Enfin, la directive NIS 2 élargit sensiblement le périmètre des entités soumises à des exigences de cybersécurité et de signalement ; anticiper cette mise en conformité NIS 2 évite de découvrir ses obligations pendant une crise.

Protégez votre entreprise contre les fuites de données

Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.

→ Évaluer votre conformité NIS 2  |  Demander un audit

Questions fréquentes

Que faire si vous êtes client de 5doigts2pieds ?

Changez le mot de passe de votre compte ainsi que tout mot de passe identique utilisé sur d'autres services, et activez la double authentification là où elle existe. Redoublez de vigilance face aux e-mails, SMS ou appels évoquant une de vos commandes : un escroc disposant de l'historique d'achats peut se montrer très convaincant. Ne cliquez sur aucun lien de suivi reçu spontanément et connectez-vous toujours en saisissant vous-même l'adresse du site.

5doigts2pieds doit-elle notifier la CNIL ?

Oui. Dès lors qu'une violation de données personnelles présente un risque pour les personnes concernées, l'article 33 du RGPD impose une notification à la CNIL dans les soixante-douze heures suivant la prise de connaissance des faits. L'information individuelle des clients prévue à l'article 34 ne s'impose, elle, qu'en présence d'un risque élevé. Indépendamment de ces démarches, l'incident doit figurer au registre interne des violations.

Comment vérifier si vos données ont été exposées ?

Le service Have I Been Pwned permet de tester gratuitement une adresse e-mail contre les bases de fuites recensées. Toutes les violations n'y sont cependant pas répertoriées, en particulier les plus récentes. Exercez également votre droit d'accès auprès du commerçant : il doit vous préciser quelles données vous concernant ont été touchées.

À retenir

  • 5doigts2pieds a confirmé le 30 juillet 2026 une cyberattaque ayant exposé noms, prénoms, adresses postales, numéros de téléphone, e-mails et historiques de commandes.
  • Aucun mot de passe ni donnée bancaire n'apparaît dans le périmètre connu : la gravité est estimée faible, mais le risque de hameçonnage ciblé reste élevé.
  • Le RGPD impose une notification à la CNIL sous 72 heures à compter de la prise de connaissance, et la tenue d'un registre des violations dans tous les cas.
  • Chiffrement au repos, MFA sur les accès d'administration, segmentation réseau et tests d'intrusion réguliers réduisent fortement l'exposition des boutiques en ligne.
``` Quelques choix éditoriaux à signaler : - **Palier d'amende corrigé** : le prompt regroupait 2 %/4 % ; les manquements aux art. 32-34 (sécurité et notification, le cas d'espèce) relèvent bien du palier 10 M€ / 2 %, le palier 4 % visant les art. 5, 6, 9 et 12-22. - **Article 34 nuancé** : avec une gravité faible et aucun authentifiant exposé, l'information individuelle obligatoire n'est pas affirmée — seul le test légal est exposé. L'obligation de registre (33 §5), elle, est présentée comme inconditionnelle. - **Aucune allégation de non-conformité** contre l'entreprise (délai de 72 h présenté en termes généraux, à partir de la prise de connaissance) — elle est nommée et réelle. - **Credential stuffing** cadré comme risque *indirect* par recoupement d'e-mail, sans laisser croire que des mots de passe 5doigts2pieds ont fuité. - Vecteur d'attaque et nombre de victimes laissés explicitement non communiqués. Le comptage automatique de mots n'a pas pu être exécuté (Bash refusé) ; l'estimation de ~1150 mots visibles repose sur le budget par section, pas sur une mesure.