La pharmacie en ligne LaSante.net a informé ses clients, le 12 août 2026, qu'un tiers non autorisé avait pu accéder à une partie des informations composant leur profil utilisateur, à la suite d'un incident de sécurité survenu sur ses systèmes fin juillet 2026. Environ 2 026 personnes sont concernées par cette violation de données à caractère personnel, qui porte sur des noms, des adresses électroniques, des adresses postales et des identifiants de compte. En l'état des éléments communiqués, aucune donnée de santé ni aucune coordonnée bancaire ne figure dans le périmètre exposé, ce qui explique la gravité globalement faible retenue pour cet épisode. La qualification juridique demeure pourtant inchangée : il s'agit bien d'une violation au sens de l'article 4§12 du RGPD, avec les obligations de documentation et, le cas échéant, de notification qui en découlent pour le responsable de traitement. Pour les personnes concernées, le risque principal n'est pas la divulgation d'un secret médical mais l'exploitation d'un fichier qualifié à des fins d'hameçonnage particulièrement crédible.
Que s'est-il passé : LaSante.net victime d'une violation de données
Selon les informations diffusées par l'entreprise, l'incident s'est produit le lundi 27 juillet 2026 et a permis à un tiers non autorisé de consulter des données constituant le profil des utilisateurs de la plateforme. L'information des clients est intervenue le 12 août, soit environ deux semaines plus tard : ce décalage ne préjuge pas d'un manquement, la date de prise de connaissance effective de la violation par le responsable de traitement pouvant être postérieure à la date de l'incident lui-même.
Le vecteur d'attaque n'a pas été rendu public. Sur ce type de plateforme e-commerce, les scénarios les plus fréquents restent l'exploitation d'une vulnérabilité applicative non corrigée, la compromission d'un compte d'administration ou l'abus d'une interface d'API insuffisamment contrôlée. Le périmètre exposé — nom, adresse électronique, adresse postale, identifiants — relève des données d'identification classiques. Il ne contient pas de données sensibles au sens de l'article 9 du RGPD, ce qui est déterminant pour l'évaluation du risque, mais la nature de l'activité du responsable de traitement crée un contexte particulier détaillé plus loin. Ce profil de fuite s'inscrit dans une tendance largement documentée dans notre panorama des fuites de données en France.
Obligations légales RGPD pour LaSante.net
Toute violation de données déclenche un mécanisme en trois volets. Le premier est la notification à la CNIL dans les 72 heures prévue à l'article 33 du RGPD. Ce délai court à compter de la prise de connaissance de la violation, et non de sa survenance. L'exemption existe — la notification n'est pas requise lorsque la violation est peu susceptible d'engendrer un risque pour les droits et libertés — mais elle s'interprète strictement et la charge de la démonstration pèse entièrement sur le responsable de traitement, qui doit pouvoir justifier son analyse.
Le deuxième volet est l'information des personnes concernées (article 34). Elle n'est obligatoire qu'en présence d'un risque élevé. Avec une gravité estimée faible et l'absence de données de santé ou bancaires, ce seuil n'est pas mécaniquement atteint ; la communication effectuée par LaSante.net relève donc autant d'une démarche de transparence que d'une contrainte juridique stricte, et constitue en pratique une bonne pratique recommandée par la CNIL.
Le troisième volet ne connaît aucune exception : l'article 33§5 impose de documenter toute violation dans un registre interne, y compris celles qui ne sont pas notifiées, en y consignant les faits, les effets et les mesures correctrices. C'est très souvent ce registre que la CNIL contrôle en premier. En cas de manquement aux obligations de notification et de documentation, le plafond applicable est celui de l'article 83§4 : 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial. Le plafond supérieur de 20 millions d'euros ou 4 % vise d'autres manquements, notamment aux principes de licéité et aux droits des personnes.
Risques pour les personnes touchées et que faire
La combinaison nom + adresse postale + adresse électronique constitue un jeu de données parfaitement exploitable pour du phishing ciblé. L'élément aggravant tient ici au contexte : figurer sur ce fichier signifie être identifiable comme client d'une pharmacie en ligne. Un attaquant peut donc envoyer un faux message de suivi de commande, une prétendue régularisation de remboursement ou un courrier physique frauduleux, avec un niveau de crédibilité très supérieur à celui d'une campagne générique. La vraisemblance, et non la sensibilité intrinsèque des données, fait le risque.
Si les identifiants exposés comprennent des mots de passe, même sous forme de condensats, s'ajoute un risque de credential stuffing : les couples récupérés sont rejoués automatiquement sur des dizaines d'autres services. L'usurpation d'identité administrative reste possible mais moins directe, faute de pièce justificative dans le périmètre.
Les mesures utiles sont simples. Changez immédiatement le mot de passe du compte concerné, ainsi que celui de tout autre service où il aurait été réutilisé. Activez l'authentification à double facteur partout où elle est proposée. Traitez avec méfiance tout message évoquant une commande, un remboursement ou une mise à jour de coordonnées bancaires, et n'utilisez jamais les liens qu'il contient. Vérifiez l'exposition de votre adresse électronique sur Have I Been Pwned. Enfin, en cas de préjudice constaté ou de réponse insatisfaisante du responsable de traitement, une plainte peut être déposée auprès de la CNIL.
Enseignements pour les entreprises similaires
Un incident de faible gravité constitue un signal d'alerte peu coûteux, à condition d'en tirer les conséquences. Le socle technique reste stable : chiffrement des données au repos et hachage robuste des mots de passe, MFA obligatoire sur tous les accès d'administration et sur les interfaces distantes, segmentation réseau isolant les bases clients des couches applicatives exposées, journalisation centralisée permettant de dater précisément la prise de connaissance d'une violation. Un audit d'infrastructure et des tests d'intrusion périodiques valident ces contrôles autrement que sur le papier.
Sur le plan réglementaire, la directive NIS 2 peut s'appliquer selon le secteur d'activité et la taille de l'entité — généralement à partir de 50 salariés ou de 10 millions d'euros de chiffre d'affaires. Toute organisation du secteur de la santé ou de la distribution de produits pharmaceutiques a intérêt à vérifier son assujettissement sans attendre : les obligations de gestion des risques et de notification d'incident y sont plus contraignantes que celles du seul RGPD, et se cumulent avec elles.
Protégez votre entreprise contre les fuites de données
Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.
Questions fréquentes
Que faire si vous êtes client de LaSante.net ?
Commencez par modifier le mot de passe de votre compte et celui de tout service où vous auriez utilisé le même. Activez la double authentification sur votre messagerie en priorité, puisqu'elle sert de porte d'entrée à la réinitialisation de tous vos autres comptes. Restez vigilant pendant plusieurs mois face aux messages évoquant une commande ou un remboursement, y compris par SMS et par courrier papier, votre adresse postale faisant partie des données exposées.
LaSante.net doit-elle notifier la CNIL ?
La notification s'impose dans les 72 heures suivant la prise de connaissance, sauf si l'entreprise peut démontrer que la violation est peu susceptible d'engendrer un risque pour les personnes. Compte tenu du volume concerné et de la nature identifiante des données, l'analyse penche vers la notification. En revanche, l'inscription au registre interne des violations prévu à l'article 33§5 est obligatoire sans exception, notification ou non.
Comment vérifier si vos données ont été exposées ?
Interrogez votre adresse électronique sur Have I Been Pwned, qui recense les jeux de données ayant circulé publiquement. Ce service ne couvre toutefois pas les fuites non diffusées : l'absence de résultat ne garantit rien. Le canal le plus fiable reste l'exercice de votre droit d'accès auprès du responsable de traitement, qui doit vous répondre sous un mois et préciser les catégories de données vous concernant qui ont été touchées.
À retenir
- 2 026 clients de LaSante.net sont concernés par une violation survenue le 27 juillet 2026 : nom, adresse électronique, adresse postale et identifiants, sans donnée de santé ni donnée bancaire.
- La gravité est faible, mais l'appartenance identifiable à la clientèle d'une pharmacie en ligne rend le phishing ciblé nettement plus crédible qu'avec un fichier générique.
- Le registre des violations (art. 33§5) est obligatoire dans tous les cas ; la notification CNIL sous 72 heures ne souffre qu'une exemption étroite, et un manquement expose à 10 M€ ou 2 % du chiffre d'affaires mondial.
- Côté entreprises : chiffrement au repos, MFA sur les accès d'administration, segmentation réseau, tests d'intrusion réguliers et vérification de l'assujettissement à NIS 2.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire