Le 28 juillet 2026, une base de données présentée comme issue des systèmes d'Erdil, société française spécialisée dans l'analyse sémantique automatisée des interactions et de la relation client, a été mise en ligne gratuitement sur un forum cybercriminel par un acteur non identifié. L'échantillon diffusé concernerait 2 026 comptes utilisateurs et contiendrait des adresses e-mail, des identifiants de connexion, des pseudonymes, des dates d'inscription ainsi que des mots de passe sous forme hachée. La gravité de l'incident est estimée faible au regard du volume limité et de l'absence apparente de données bancaires ou de documents d'identité. Cette qualification ne dispense toutefois Erdil d'aucune de ses obligations au titre du RGPD : dès lors que des données à caractère personnel ont été exposées sans autorisation, la violation existe juridiquement et déclenche un calendrier réglementaire strict. Pour les personnes concernées, le risque principal reste l'exploitation des couples e-mail/identifiant dans des campagnes de phishing ciblé et de credential stuffing.

Que s'est-il passé : Erdil victime d'une violation de données

La revendication est apparue le 28 juillet 2026 sur un forum fréquenté par des revendeurs de bases compromises. Son auteur n'a pas monétisé la publication : le jeu de données a été diffusé librement, un mode opératoire fréquent lorsque l'échantillon est ancien, partiel, ou qu'il sert à bâtir une réputation sur la plateforme. Aucun élément public ne permet à ce stade d'identifier le vecteur d'intrusion. Les hypothèses habituelles pour ce type de fuite portent sur l'exploitation d'une vulnérabilité applicative — injection SQL sur un formulaire exposé, composant tiers non corrigé — ou sur la compromission d'un compte d'administration disposant d'un accès direct à la base.

Les catégories exposées relèvent de données d'identification classiques. Les adresses e-mail et les pseudonymes sont directement rattachables à des personnes physiques. Les dates d'inscription, en apparence anodines, permettent de corroborer l'authenticité du lot et d'affiner un scénario d'ingénierie sociale. Les mots de passe hachés constituent le point le plus déterminant : leur dangerosité dépend entièrement de l'algorithme employé. Un condensat produit par bcrypt ou Argon2 avec un sel unique résiste durablement à une attaque hors ligne ; un hachage MD5 ou SHA-1 non salé est cassé en quelques heures sur du matériel grand public. Cette information n'a pas été rendue publique, ce qui laisse l'évaluation du risque réel en suspens.

Obligations légales RGPD pour Erdil

En tant que responsable de traitement, Erdil est soumise à l'article 33 du RGPD : la violation doit être notifiée à la CNIL dans un délai de 72 heures à compter de sa prise de connaissance. Cette obligation est inconditionnelle dès lors que la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes — un seuil bas, qu'une fuite d'identifiants franchit presque toujours. Une notification tardive doit être accompagnée d'une justification du retard. L'estimation d'une gravité faible ne supprime donc pas la déclaration : elle en oriente le contenu.

L'article 34 obéit à une logique différente. L'information individuelle des personnes concernées n'est due que si la violation est susceptible d'engendrer un risque élevé. Le curseur se déplacera ici selon la robustesse du hachage : des condensats modernes correctement salés peuvent être assimilés à une mesure de protection rendant les données incompréhensibles, exonérant du devoir d'information au titre de l'article 34§3. Des empreintes obsolètes replacent l'incident dans le champ du risque élevé, avec une communication obligatoire dans les meilleurs délais.

Erdil doit par ailleurs documenter l'incident dans son registre interne des violations (art. 33§5), y compris pour les événements non notifiés : ce registre est le premier document réclamé lors d'un contrôle. Sur le plan répressif, l'article 83 fixe un plafond de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les manquements aux obligations de sécurité et de notification, porté à 20 millions ou 4 % pour les violations des principes fondamentaux. Ces montants sont des maxima théoriques, non un pronostic : la CNIL module en fonction de la coopération, des mesures correctrices et de l'antériorité. Les décisions récentes montrent que l'absence de notification et la conservation de mots de passe mal protégés pèsent davantage que la survenue de l'attaque elle-même.

Risques pour les personnes touchées et que faire

Trois menaces concrètes découlent de ce type de fuite. Le phishing ciblé d'abord : disposer d'une adresse e-mail associée à un service identifié permet de rédiger un message crédible, prétextant une réinitialisation de sécurité consécutive à l'incident. Le credential stuffing ensuite : si le mot de passe est retrouvé et qu'il a été réutilisé ailleurs, il ouvre mécaniquement l'accès aux messageries, réseaux sociaux et comptes marchands de la victime. L'usurpation d'identité enfin, par agrégation avec d'autres fuites antérieures visant les mêmes adresses.

Les réflexes à adopter sont simples. Changez immédiatement le mot de passe du service concerné, ainsi que celui de tout compte où la même chaîne aurait été réutilisée, en privilégiant des identifiants uniques générés par un gestionnaire dédié. Activez l'authentification à deux facteurs partout où elle est disponible, de préférence via une application TOTP plutôt que par SMS. Surveillez les tentatives de connexion inhabituelles et traitez avec méfiance tout courriel évoquant l'incident. Vérifiez l'exposition de votre adresse sur Have I Been Pwned. En cas de préjudice avéré ou d'absence de réponse du responsable de traitement, une plainte peut être déposée auprès de la CNIL, qui recense également les fuites françaises documentées sur notre observatoire des fuites de données en France.

Enseignements pour les entreprises similaires

Les prestataires de traitement de données clients concentrent, par construction, les informations de milliers d'utilisateurs finaux appartenant à leurs propres clients : ils constituent une cible à fort effet de levier. Plusieurs mesures réduisent significativement la surface d'exposition. Le chiffrement au repos des bases et l'usage exclusif d'algorithmes de hachage lents et salés pour les secrets d'authentification transforment une fuite en non-événement juridique. La MFA sur l'ensemble des accès d'administration et des VPN neutralise la réutilisation d'identifiants volés. La segmentation réseau empêche qu'une application web compromise donne un accès direct au socle de données de production.

À cela s'ajoutent une politique de correctifs sur les dépendances applicatives, une journalisation centralisée permettant de détecter une extraction massive, et des tests d'intrusion réguliers plutôt qu'un scan annuel de conformité. Enfin, la directive NIS 2, transposée en droit français, étend les exigences de gestion des risques et de notification d'incident à de nombreuses entreprises de taille intermédiaire jusqu'ici hors périmètre, avec une responsabilité explicite des dirigeants.

Protégez votre entreprise contre les fuites de données

Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.

→ Évaluer votre conformité NIS 2  |  Demander un audit

Questions fréquentes

Que faire si vous êtes client de Erdil ?

Modifiez sans attendre votre mot de passe et celui de tout autre service où vous auriez utilisé la même combinaison. Activez la double authentification, puis exercez votre droit d'accès auprès du délégué à la protection des données d'Erdil afin de savoir précisément quelles catégories de données vous concernant figuraient dans le lot diffusé. Conservez une trace écrite de vos démarches : elle sera utile en cas de réclamation ultérieure.

Erdil doit-elle notifier la CNIL ?

Oui. L'article 33 impose une notification dans les 72 heures dès qu'une violation présente un risque pour les droits et libertés des personnes, ce qui est le cas d'une diffusion publique d'identifiants et de mots de passe hachés. Seule l'information individuelle des victimes, régie par l'article 34, reste conditionnée à la caractérisation d'un risque élevé.

Comment vérifier si vos données ont été exposées ?

Saisissez votre adresse e-mail sur Have I Been Pwned, qui référence les bases compromises publiquement diffusées. Complétez cette vérification par une demande directe au responsable de traitement, seule source faisant foi sur le contenu exact de la fuite, et surveillez pendant plusieurs semaines les alertes de connexion de vos comptes principaux.

À retenir

  • 2 026 comptes Erdil diffusés gratuitement sur un forum cybercriminel le 28 juillet 2026 : e-mails, identifiants, pseudonymes, dates d'inscription et mots de passe hachés.
  • La notification à la CNIL sous 72 heures s'impose quelle que soit la gravité estimée ; l'information des victimes ne devient obligatoire qu'en cas de risque élevé.
  • La robustesse de l'algorithme de hachage détermine à la fois le risque réel pour les utilisateurs et l'étendue des obligations d'Erdil.
  • Mots de passe uniques, authentification à deux facteurs et vigilance face au phishing constituent la réponse immédiate côté utilisateurs.