Selon FrenchBreaches, le groupe de distribution Lidl a confirmé avoir été victime d’un incident de sécurité ayant conduit à la compromission de données personnelles de certains de ses clients en Europe. L’enseigne précise que des individus non autorisés ont accédé à un fichier contenant des données clients hébergé chez un prestataire informatique externe, avant que l’intrusion ne soit détectée et contenue.
Plusieurs pays européens sont touchés par cette fuite : la France, la Belgique, les Pays-Bas et l’Allemagne. Contrairement à d’autres cyberattaques récentes ciblant directement les infrastructures des entreprises, Lidl affirme que ses systèmes principaux et ses plateformes de commerce en ligne n’ont pas été compromis. Des investigations techniques et forensiques sont en cours pour déterminer l’ampleur exacte de l’intrusion et le périmètre des données concernées.
Ce qu'il faut retenir
- Lidl confirme une fuite de données affectant des clients en France, Belgique, Pays-Bas et Allemagne.
- L’incident est lié à un prestataire informatique externe, et non aux systèmes internes de l’enseigne.
- Parmi les données exposées figurent les prénoms, noms, adresses e-mail, numéros de téléphone, dates de naissance et numéros clients.
- Les mots de passe et données bancaires ne seraient pas concernés par cette fuite.
- D’autres filiales européennes pourraient être touchées, des enquêtes complémentaires étant en cours.
Un incident lié à un prestataire externe, sans compromission des systèmes internes
Comme l’indique FrenchBreaches, l’incident ne résulte pas d’une cyberattaque directe contre les infrastructures de Lidl, mais d’une faille chez un prestataire informatique externe. Ce fichier, isolé et dédié aux données clients, a fait l’objet d’un accès non autorisé avant d’être exfiltré partiellement. L’enseigne souligne que ses plateformes de commerce en ligne, ainsi que ses systèmes principaux, sont restés intacts et sécurisés.
Les équipes techniques de Lidl, en collaboration avec des experts en cybersécurité, mènent actuellement des analyses approfondies pour identifier les circonstances exactes de cette intrusion. L’objectif est double : comprendre comment l’accès a été obtenu et évaluer si d’autres données, notamment dans d’autres pays où le groupe est présent, pourraient avoir été exposées.
Quels clients sont concernés et quelles données ont été exposées ?
En Belgique, la fuite touche une partie des clients disposant d’un compte sur la boutique en ligne locale. En France, ce sont les informations clients utilisées dans le cadre des relations commerciales et de la gestion des comptes qui ont été compromises. Les filiales néerlandaises et allemandes figurent également parmi les entités affectées.
Les données potentiellement exposées incluent, selon les communications officielles de Lidl :
- Le prénom et le nom ;
- L’adresse e-mail et le numéro de téléphone ;
- La date de naissance et le numéro de client ;
- La civilité, pour certains clients belges.
Lidl précise en revanche que plusieurs catégories d’informations sensibles n’ont pas été compromises : les mots de passe, les coordonnées bancaires, les informations de paiement, les adresses de facturation ou de livraison, ainsi que les comptes clients eux-mêmes.
Quels risques pour les clients et quelles recommandations ?
Bien qu’aucune preuve d’exploitation malveillante des données n’ait été signalée à ce jour, les informations compromises pourraient être utilisées par des cybercriminels pour mener des campagnes de phishing ciblées. Les données exposées — noms, adresses e-mail, numéros de téléphone et numéros clients — permettent en effet de personnaliser des messages frauduleux, notamment via des e-mails, des SMS ou des appels téléphoniques se faisant passer pour Lidl ou ses partenaires.
Les experts en cybersécurité mettent en garde contre les risques de smishing (hameçonnage par SMS) ou d’usurpation d’identité. Les clients sont donc invités à redoubler de vigilance face à toute communication prétendant provenir de l’enseigne et demandant des informations personnelles ou financières. Lidl recommande de ne pas répondre à ces sollicitations et de signaler tout message suspect aux autorités compétentes.
Des mesures immédiates et une notification aux autorités
Dès la détection de l’incident, Lidl a pris les mesures nécessaires pour sécuriser le fichier concerné et limiter l’impact de la fuite. Les clients potentiellement affectés ont été informés individuellement, conformément aux obligations légales en matière de protection des données. Les autorités compétentes dans chaque pays touché — notamment la CNIL en France, l’Autorité de protection des données en Belgique, et leurs équivalents aux Pays-Bas et en Allemagne — ont également été notifiées.
Cette transparence s’inscrit dans le cadre du Règlement général sur la protection des données (RGPD), qui impose aux entreprises de signaler les violations de données personnelles dans un délai de 72 heures après leur découverte, dès lors qu’elles présentent un risque pour les droits et libertés des individus.
Dans l’attente de ces conclusions, les clients sont encouragés à rester vigilants et à consulter régulièrement les communications officielles de Lidl pour obtenir des informations actualisées sur la situation.
Ne cliquez pas sur les liens contenus dans le message et ne fournissez aucune information personnelle ou financière. Signalez le message à Lidl via les canaux officiels (site web ou application) et supprimez-le. Vous pouvez également le signaler à la plateforme Phishing-Institut en France ou à l’autorité compétente de votre pays.