La plateforme française de réservation en ligne Resaclick fait l'objet d'une revendication de violation de données portant sur 2 026 personnes, publiée le 28 juillet 2026. Le jeu de données mis en circulation contiendrait des identités complètes — noms, prénoms, dates de naissance — associées à des adresses postales, des adresses électroniques et des numéros de téléphone. Aucun mot de passe ni aucune donnée bancaire ne figure dans le périmètre annoncé, ce qui limite le risque de compromission directe de comptes. Cette absence ne doit pas pour autant conduire à minimiser l'incident : la combinaison d'un état civil, d'un domicile et de deux canaux de contact constitue un socle immédiatement exploitable pour l'ingénierie sociale et l'usurpation d'identité. Sur le plan réglementaire, l'éditeur se trouve face aux obligations du RGPD, à commencer par le délai de notification de 72 heures à la CNIL.
Que s'est-il passé : Resaclick victime d'une violation de données
Le 28 juillet 2026, une base de données présentée comme extraite du service Resaclick a été proposée sur un forum cybercriminel par un acteur non identifié. La revendication porte sur 2 026 personnes. Aucun vecteur d'intrusion n'a été rendu public à ce stade : ni exploitation d'une vulnérabilité applicative, ni compromission d'identifiants d'administration, ni accès par un prestataire tiers n'ont été confirmés.
Les catégories exposées relèvent des données à caractère personnel au sens de l'article 4 du RGPD, sans toucher aux catégories particulières de l'article 9. Leur sensibilité tient à leur assemblage : une date de naissance associée à un nom et à une adresse postale permet de franchir la plupart des vérifications d'identité par téléphone pratiquées par les opérateurs, les banques ou les services publics. Un numéro de mobile ouvre par ailleurs la voie au smishing et aux tentatives de détournement de carte SIM.
La qualification de gravité faible traduit l'absence de données d'authentification et une volumétrie modeste ; elle ne préjuge pas de l'appréciation de l'autorité de contrôle. L'incident s'inscrit dans une série continue d'attaques visant les plateformes de rendez-vous, suivies dans notre panorama des fuites de données en France.
Obligations légales RGPD pour Resaclick
En tant que responsable de traitement, Resaclick est soumis à des obligations déclenchées par la simple prise de connaissance de la violation. L'article 33 du RGPD impose une notification à la CNIL dans les meilleurs délais et, si possible, au plus tard 72 heures après. Compte tenu de la date de publication, ce délai a expiré aux alentours du 31 juillet 2026 ; toute notification postérieure doit être motivée. La seule dispense vise les violations peu susceptibles d'engendrer un risque pour les droits et libertés — hypothèse difficile à soutenir lorsque état civil, domicile et coordonnées téléphoniques sont réunis dans un même fichier.
L'article 34 retient un critère plus exigeant pour l'information individuelle des personnes : elle n'est obligatoire qu'en cas de risque élevé. C'est précisément à ce niveau qu'une gravité modérée produit un effet juridique. Le responsable doit alors documenter son raisonnement, et non se contenter d'une conclusion.
L'article 33 §5 impose enfin un registre interne des violations, alimenté indépendamment de toute notification : faits, effets et mesures correctrices. Les manquements aux articles 33 et 34 relèvent du plafond de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial ; un défaut de sécurité au sens de l'article 32 expose au plafond supérieur de 20 millions d'euros ou 4 %. Les décisions de la CNIL montrent que la sanction dépend moins du volume que de la qualité des mesures techniques antérieures à l'incident.
Risques pour les personnes touchées et que faire
Le risque principal est le hameçonnage ciblé. Un attaquant disposant de votre nom, de votre date de naissance et de votre adresse rédige un message bien plus crédible qu'un envoi de masse, en se faisant passer pour la plateforme, un professionnel de santé ou un transporteur. Vient ensuite l'usurpation d'identité : ces éléments suffisent souvent à répondre aux questions de sécurité posées lors d'une réinitialisation d'accès par téléphone. Enfin, même si aucun mot de passe n'a été divulgué ici, une adresse e-mail exposée alimente les campagnes de credential stuffing.
Quatre réflexes s'imposent. Changez le mot de passe de tout compte réutilisant l'adresse concernée, en le rendant unique par service. Activez l'authentification à deux facteurs, de préférence via une application dédiée plutôt que par SMS. Surveillez vos relevés bancaires et refusez toute demande téléphonique de code de validation, même si l'interlocuteur cite correctement vos données. En cas de préjudice, adressez une plainte à la CNIL et déposez un signalement auprès de la police ou de la gendarmerie.
Enseignements pour les entreprises similaires
Cet incident illustre un profil de risque courant chez les éditeurs SaaS de taille intermédiaire : base client centralisée, exposition applicative permanente, moyens de sécurité contraints. Le chiffrement au repos des bases, avec une gestion des clés séparée de l'applicatif, prive l'attaquant d'un fichier immédiatement monnayable. L'authentification multifacteur sur les accès d'administration et les consoles d'hébergement ferme le vecteur le plus fréquemment exploité. La segmentation réseau limite la latéralisation entre le front applicatif et les serveurs de données.
S'y ajoutent des mesures organisationnelles : minimisation des données collectées, purge automatique des enregistrements inactifs, journalisation centralisée capable de détecter une extraction massive, et tests d'intrusion périodiques confiés à un tiers indépendant. Les entités couvertes par la directive NIS 2 doivent en outre formaliser une gestion des risques, une politique de continuité et une chaîne de notification des incidents, sous la responsabilité directe de leurs dirigeants.
Protégez votre entreprise contre les fuites de données
Un audit de sécurité préventif identifie les failles avant qu'elles soient exploitées. Ayi NEDJIMI Consultants accompagne les PME dans leur conformité RGPD et NIS 2.
Questions fréquentes
Que faire si vous êtes client de Resaclick ?
Considérez que votre identité, votre adresse et vos coordonnées circulent désormais. Traitez avec méfiance tout appel ou message demandant une confirmation d'informations, même si votre nom et votre date de naissance sont cités exactement. Changez le mot de passe de votre compte et des services partageant la même adresse e-mail, activez l'authentification à deux facteurs et conservez une trace écrite des sollicitations suspectes.
Resaclick doit-elle notifier la CNIL ?
Oui. Dès lors qu'une violation est constatée et qu'elle n'est pas manifestement dépourvue de risque, l'article 33 impose une notification à la CNIL sous 72 heures. Le périmètre exposé — identité complète, domicile, coordonnées — écarte la dispense prévue par le texte. L'information individuelle des personnes relève en revanche de l'article 34 et n'est obligatoire qu'en cas de risque élevé, appréciation à documenter dans le registre des violations.
Comment vérifier si vos données ont été exposées ?
Interrogez le service Have I Been Pwned avec vos adresses e-mail : il recense les fuites publiquement identifiées et alerte lors de futures compromissions, sans référencer immédiatement toutes les bases revendiquées sur forums. Vous pouvez aussi exercer votre droit d'accès auprès de Resaclick, qui doit répondre sous un mois, et suivre les incidents recensés dans notre observatoire des fuites de données.
À retenir
- Une base revendiquée le 28 juillet 2026 expose l'identité, l'adresse postale, la date de naissance et les coordonnées de 2 026 personnes clientes de Resaclick.
- Aucun mot de passe ni donnée bancaire n'est concerné, mais l'assemblage des informations divulguées suffit à alimenter le hameçonnage ciblé et l'usurpation d'identité.
- La notification à la CNIL sous 72 heures s'impose au titre de l'article 33 ; l'information directe des personnes relève de l'article 34 et dépend d'un risque élevé.
- Chiffrement au repos, MFA sur les accès d'administration, segmentation réseau et tests d'intrusion réguliers restent les mesures les plus efficaces pour les plateformes SaaS comparables.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Fuite de données ENGIE Green (2026) : analyse RGPD
Le 30 juillet 2026, le nom d'ENGIE Green, filiale du groupe ENGIE spécialisée dans l'exploitation de parcs éoliens et photovoltaïques en France, est apparu dans une compilation de données présentée comme issue d'une violation de sécurité. Selon les éléments rendus publics, l'exposition porterait sur
Fuite de données Association de la Caieta (2026) : analyse RGPD
Le 6 août 2026, l'Association de la Caieta a été identifiée comme victime d'une violation de données personnelles ayant conduit à l'exposition d'identifiants techniques et de documents internes. Selon les éléments rendus publics, les informations compromises comprennent des accès SMTP, des identifia
Fuite de données Mairie de Sixt-sur-Aff (2026) : analyse RGPD
Le 10 août 2026, la commune de Sixt-sur-Aff a été identifiée comme victime d'une violation de données personnelles dont l'ampleur exacte n'a pas été rendue publique. Les éléments compromis comprennent des adresses de messagerie, des identifiants utilisateurs et, point nettement plus préoccupant, des
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire