Une revendication publiée sur un forum cybercriminel place EVA Nantes Sud, exploitant d'un complexe de réalité virtuelle, au centre d'une violation de données touchant environ 2 026 personnes. Le lot diffusé le 15 août 2026 ne contient ni mot de passe ni donnée bancaire, mais rassemble une combinaison identitaire durable : nom, prénom, date de naissance, adresse postale, adresse électronique et numéro de téléphone. L'absence de secrets d'authentification explique la gravité qualifiée de faible à ce stade, sans pour autant annuler le risque pesant sur les personnes concernées. Contrairement à un mot de passe, une date de naissance ou une adresse ne se change pas : ces données conservent leur valeur pour un fraudeur pendant des années. Cet article revient sur les faits établis, sur les obligations que le RGPD fait peser sur le responsable de traitement, et sur les réflexes à adopter côté clients comme côté entreprises.

Que s'est-il passé : EVA Nantes Sud victime d'une violation de données

Le 15 août 2026, un acteur malveillant a mis en circulation, sur un forum spécialisé dans la revente de bases compromises, un jeu de données présenté comme issu du fichier clients d'EVA Nantes Sud. Le volume annoncé porte sur environ 2 026 enregistrements. Aucun élément public ne permet à ce jour d'établir le vecteur d'intrusion : compromission d'un compte d'administration, exploitation d'une vulnérabilité sur la plateforme de réservation ou accès via un prestataire tiers figurent parmi les hypothèses habituelles.

Les catégories exposées sont celles d'un fichier de réservation : identité civile complète, coordonnées de contact et date de naissance. Aucune donnée relevant de l'article 9 du RGPD — santé, opinions, orientation sexuelle — ni aucun élément financier ou d'authentification n'apparaît dans le périmètre décrit. C'est ce qui justifie une gravité qualifiée de faible au regard des méthodologies d'appréciation du risque.

Cette qualification mérite une nuance. La date de naissance sert couramment de facteur de vérification auprès des services clients, des opérateurs télécoms et de certains organismes financiers. Associée au nom complet et à l'adresse postale, elle constitue le socle d'une usurpation d'identité crédible, schéma récurrent dans les incidents recensés sur notre observatoire des fuites de données en France. Un exploitant de loisirs collectant des dates de naissance peut par ailleurs compter des mineurs parmi sa clientèle : le cas échéant, la CNIL applique une vigilance renforcée.

Obligations légales RGPD pour EVA Nantes Sud

Responsable de traitement, l'exploitant doit notifier la violation à la CNIL dans les 72 heures suivant sa prise de connaissance, au titre de l'article 33. Ce délai court dès que l'entreprise dispose d'un degré raisonnable de certitude sur la réalité de l'incident, et non à l'issue de l'investigation technique. Le texte prévoit expressément une notification par phases : mieux vaut notifier partiellement dans les temps que complètement hors délai.

L'information individuelle des personnes concernées, prévue à l'article 34, n'est due qu'en cas de risque élevé pour leurs droits et libertés. Avec une gravité faible et sans donnée d'authentification ni catégorie sensible, ce seuil n'est vraisemblablement pas franchi. L'entreprise doit néanmoins motiver et documenter cette analyse : l'autorité de contrôle peut ordonner une communication si elle retient une appréciation différente. Une information volontaire reste, en pratique, la meilleure stratégie de préservation de la confiance.

L'article 33§5 impose enfin la tenue d'un registre interne des violations, quelle que soit leur gravité et même en l'absence de notification : faits, effets constatés, mesures correctives. Son absence constitue à elle seule un manquement. Le barème de sanctions atteint 2 % du chiffre d'affaires annuel mondial ou 10 millions d'euros pour les manquements aux obligations de sécurité et de notification, 4 % ou 20 millions d'euros pour les atteintes aux principes fondamentaux du traitement.

Risques pour les personnes touchées et que faire

Le premier risque est le hameçonnage ciblé. Avec le nom, l'adresse électronique et le numéro de téléphone, un attaquant construit des messages contextualisés — faux remboursement de session, relance d'abonnement fictive, prétendue mise à jour de dossier — dont le taux de succès dépasse largement celui du spam générique. Le smishing par SMS et le vishing par appel reposent sur le même levier de crédibilité.

Le second risque, plus durable, est l'usurpation d'identité. Le quadruplet nom, prénom, date de naissance et adresse postale suffit à ouvrir un compte, à demander un duplicata de document ou à franchir les questions de vérification d'un centre d'appels. Aucune action de la victime ne peut annuler cette exposition.

Les réflexes utiles : ne jamais cliquer sur un lien contenu dans un message évoquant votre compte et passer systématiquement par l'adresse officielle du service ; activer l'authentification à deux facteurs sur la messagerie associée, à titre préventif ; renouveler par précaution le mot de passe du compte concerné et de tout service partageant la même adresse électronique ; surveiller relevés bancaires et courriers inhabituels ; vérifier l'exposition de votre adresse sur Have I Been Pwned. En cas de préjudice, une plainte peut être déposée auprès de la CNIL, en parallèle d'une plainte pénale.

Enseignements pour les entreprises similaires

Salles de loisirs, clubs de sport et réseaux de franchises accumulent des bases clients volumineuses avec des moyens de sécurité dimensionnés pour une TPE. Quelques mesures réduisent fortement la surface d'exposition : chiffrement des données au repos et pseudonymisation des champs identitaires, pour qu'une exfiltration ne livre pas un fichier directement exploitable ; authentification multifacteur obligatoire sur tous les accès d'administration et les interfaces distantes ; segmentation réseau isolant le système de réservation des postes bureautiques et des équipements de salle.

S'y ajoutent une politique stricte de durée de conservation — la donnée qu'on n'a plus n'est pas exfiltrable —, une supervision des journaux détectant les extractions massives, et des tests d'intrusion réguliers plutôt qu'un audit unique à la mise en production. Les entreprises entrant dans le champ de NIS 2, directement ou comme fournisseur d'une entité essentielle, doivent en outre formaliser leur gouvernance du risque et leurs procédures de notification d'incident.

Protégez votre entreprise contre les fuites de données

Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.

→ Évaluer votre conformité NIS 2  |  Demander un audit

Questions fréquentes

Que faire si vous êtes client de EVA Nantes Sud ?

Considérez que vos coordonnées et votre identité civile circulent. Traitez avec méfiance tout message ou appel se réclamant de l'enseigne, ne communiquez jamais de coordonnées bancaires en réponse à une sollicitation entrante, et activez l'authentification à deux facteurs sur votre messagerie.

EVA Nantes Sud doit-elle notifier la CNIL ?

Oui. Toute violation de données personnelles doit être notifiée sous 72 heures au titre de l'article 33, sauf à démontrer l'absence de risque. L'information individuelle relève en revanche de l'article 34 et suppose un risque élevé, ce qui ne paraît pas établi ici : l'analyse doit alors être consignée au registre des violations.

Comment vérifier si vos données ont été exposées ?

Interrogez votre adresse électronique sur Have I Been Pwned, qui recense les jeux de données diffusés publiquement. Vous pouvez aussi exercer votre droit d'accès auprès de l'entreprise, qui doit répondre sous un mois. Consultez enfin notre suivi des violations de données en France.

À retenir

  • Environ 2 026 personnes voient leur identité civile, leur adresse postale et leurs coordonnées exposées ; aucun mot de passe ni donnée bancaire n'est concerné.
  • Une gravité faible n'annule pas le risque : date de naissance et adresse ne se changent pas et restent exploitables durablement pour l'usurpation d'identité.
  • Notification CNIL sous 72 heures obligatoire (art. 33) ; information individuelle a priori non déclenchée (art. 34), mais analyse à documenter au registre.
  • Côté entreprises : chiffrement au repos, MFA sur les accès d'administration, segmentation réseau, minimisation des durées de conservation et tests d'intrusion réguliers.