Leroy Merlin victime d'une cyberattaque compromettant les données de contact de centaines de milliers de clients CNIL saisie plainte déposée vigilance contre le phishing
Leroy Merlin confirme une fuite des données de contact de centaines de milliers de clients. CNIL saisie et plainte déposée : que faire pour se protéger ?
L’enseigne de bricolage Leroy Merlin a confirmé le 4 décembre avoir été la cible d’une cyberattaque ayant compromis des données personnelles liées aux comptes de fidélité de « quelques centaines de milliers » de clients, selon un communiqué relayé par l’AFP et transmis à la rédaction.
Ce qui a été compromis — et ce qui ne l’a pas été
Leroy Merlin précise que les informations concernées sont des « données de contact » : noms et prénoms, numéros de téléphone, adresses e-mail et postales. L’entreprise indique explicitement que les mots de passe des comptes clients et les données bancaires n’ont pas été affectés.
Les personnes dont les données ont été visées ont été informées « dès que nous avons pris connaissance de l’attaque », ajoute Leroy Merlin, qui annonce par ailleurs son intention de déposer une plainte et d’avoir informé la Commission nationale de l’informatique et des libertés (CNIL). Des vérifications sont en cours pour établir l’étendue précise de la fuite.
Contexte sectoriel et recentrage sur les risques
Cette attaque intervient alors que plusieurs acteurs du même groupe familial — le groupe Mulliez — ou du même secteur ont été touchés par des incidents de cybersécurité récemment. Le groupe Auchan, également lié au groupe Mulliez, a subi des cyberattaques d’ampleur durant l’été et à la fin de 2024, toujours selon des communiqués publics et des dépêches de presse.
Par ailleurs, l’actualité de la cybersécurité en France a été marquée par l’annonce du piratage des données personnelles d’environ 1,6 million de jeunes suivis par France Travail — une information rendue publique début décembre par l’agence. Ces événements s’inscrivent dans une tendance plus large documentée par la CNIL : le nombre d’atteintes affectant plus d’un million de personnes a doublé en un an en 2024, passant d’une vingtaine à une quarantaine d’incidents majeurs, indique le rapport annuel de l’autorité.
Ces chiffres traduisent une intensification des risques et soulignent la vulnérabilité de bases de données clientes, même lorsque les informations financières ou les identifiants de connexion ne sont pas exposés.
Que peuvent faire les clients concernés ?
Les personnes informées par Leroy Merlin doivent rester vigilantes : vérifier l’authenticité de tout message reçu prétendument émanant de l’enseigne, se méfier des tentatives de phishing visant à obtenir des codes ou des informations supplémentaires, et signaler toute activité suspecte. Même si les mots de passe et les données bancaires ne seraient pas compromis, les coordonnées personnelles peuvent être utilisées pour des campagnes d’hameçonnage ciblées ou des escroqueries par téléphone.
Il est conseillé de garder des traces des communications officielles reçues (messages, courriels), de signaler la fuite à son fournisseur d’e-mail en cas de phishing et, si nécessaire, de déposer une plainte. Les clients qui ont des doutes peuvent aussi contacter directement le service client de Leroy Merlin pour obtenir une confirmation et des recommandations personnalisées.
Évaluation de la réponse de l’entreprise et du rôle des autorités
Leroy Merlin a pris des mesures classiques : notification des personnes concernées, information de la CNIL et dépôt de plainte. Ces démarches sont conformes aux obligations légales en matière de protection des données. L’intervention de la CNIL permet en outre d’ouvrir un volet d’enquête et de supervision administrative.
Toutefois, plusieurs questions demeurent ouvertes jusqu’à la publication d’un rapport technique : mode d’accès des attaquants, mesures exactes prises pour colmater la brèche, et calendrier précis des événements. Dans les semaines qui viennent, la qualité des réponses dépendra de la transparence de l’entreprise et, le cas échéant, des conclusions des autorités ou d’experts indépendants mandatés pour auditer l’incident.
Relevé · Fiabilité des sources citées
Chaque article de Commons se termine par cet examen. Il porte sur les sources citées dans le texte et vous permet de juger sur pièce.
-
– AFP : agence de presse internationale reconnue, elle relaie des informations vérifiées et cite des déclarations officielles. Sa fiabilité est élevée pour la diffusion d’annonces d’entreprises et de communiqués de presse.
-
– Communiqué de Leroy Merlin : source primaire utile et nécessaire, mais intrinsèquement partisane. Les déclarations de l’entreprise sont la base factuelle de l’information ; elles doivent cependant être corroborées, lorsque possible, par des enquêtes indépendantes ou des vérifications techniques.
-
– CNIL : autorité publique de régulation en matière de protection des données en France. Son rapport annuel est une source fiable et pertinente pour situer cet incident dans une tendance nationale.
-
– France Travail : agence publique ; l’annonce concernant la fuite de données des jeunes suivis est une information officielle à prendre au sérieux.
-
Dans l’état actuel des informations publiques, la combinaison des sources — déclaration de l’entreprise, dépêches d’agence et données de la CNIL — permet d’établir les faits essentiels. Pour une compréhension complète de l’incident (origines techniques, responsabilités, préjudices précis), il faudra attendre des audits indépendants, des éléments d’enquête judiciaire ou des communications complémentaires de la CNIL et de Leroy Merlin.
-
En attendant, la meilleure conduite à tenir pour les clients est la vigilance proactive face aux tentatives de fraude et la recherche d’informations directement auprès des canaux officiels de l’enseigne ou des autorités compétentes.
L’évaluation porte sur les sources citées dans le texte, pas sur la véracité des faits rapportés. Là où les autres médias placent une bio d’auteur, Commons place sa méthode.