Une fuite de données d’une ampleur exceptionnelle touche actuellement l’écosystème automobile français, selon FrenchBreaches. Les informations, revendiquées sur le dark web, mentionnent une base de données attribuée à ce secteur et contenant les données personnelles de jusqu’à 15 millions d’individus, ainsi que plus de 5 millions d’immatriculations et des informations issues de 1 706 garages et concessions automobiles. Si ces chiffres étaient confirmés, cet incident pourrait devenir l’une des plus importantes fuites de données jamais revendiquées dans ce secteur en France.
Ce qu'il faut retenir
- Une base de données automobile française expose les données de 15 millions de personnes, selon les revendications publiées sur le dark web.
- L’incident concerne également 5 millions d’immatriculations et des informations issues de 1 706 garages et concessions.
- Carvivo, éditeur de solutions SaaS pour les concessions automobiles, confirme une exposition non autorisée de données et a engagé une procédure de notification auprès de la CNIL.
- Les données concernées, couvrant la période 2017-2026, incluent des noms, prénoms, adresses e-mail, numéros de téléphone et historiques commerciaux.
- Parmi les groupes automobiles touchés figurent Renault, Volkswagen, Peugeot, Stellantis & You et le Groupe Mary Automobiles.
- Aucune donnée bancaire, mot de passe ou pièce d’identité n’a été compromise, selon Carvivo.
L’affaire a été révélée par FrenchBreaches, qui a obtenu des échantillons des données revendiquées sur le dark web. Ces extraits suggèrent que la fuite pourrait avoir un impact significatif sur un large pan du marché automobile français, incluant des groupes majeurs ainsi que des réseaux régionaux. Les données concernées, issues de plateformes de gestion de la relation client (CRM) utilisées par les concessions, couvriraient près de neuf années d’activité, de 2017 à 2026.
Carvivo confirme une exposition non autorisée de données
Contactée par FrenchBreaches, la société française Carvivo, spécialisée dans les solutions SaaS pour la gestion de prospects et la relation client dans le secteur automobile, a reconnu l’existence d’une exposition non autorisée de données. Dans une réponse écrite, l’entreprise a indiqué avoir identifié des failles permettant un accès non autorisé via certaines URL.
« À ce stade, nos vérifications nous ont permis de constater la réalité des failles signalées et de confirmer une exposition non autorisée de données via les URL concernées. »
Carvivo a précisé avoir engagé les procédures réglementaires nécessaires, notamment en notifiant la CNIL conformément à ses obligations légales. L’entreprise affirme avoir mis en place un plan de correction complet et lancé un audit de son infrastructure pour identifier d’éventuelles autres vulnérabilités. Une plainte a également été déposée auprès des autorités compétentes.
Nature des données exposées et périmètre de l’incident
Dans un communiqué envoyé le 1er juin 2026 à ses clients, Carvivo a confirmé avoir détecté un incident de sécurité le 27 mai 2026, entraînant un accès non autorisé à une partie de ses données. Selon l’entreprise, seules des données de contact ont été compromises. Ces informations incluent les noms, prénoms, adresses e-mail, numéros de téléphone ainsi que les dates de mise à jour des fiches.
L’éditeur a rassuré en précisant qu’aucun mot de passe, donnée bancaire, pièce d’identité ou justificatif n’a été exposé. Les investigations se poursuivent pour déterminer avec précision le nombre exact de personnes concernées et la nature exacte des données touchées. Les clients de Carvivo ont été invités à la vigilance face aux risques de phishing, usurpation d’identité ou sollicitations frauduleuses.
Un périmètre couvrant une grande partie du marché automobile français
Les échantillons publiés par les attaquants suggèrent que la fuite concerne une large partie du secteur automobile français. Plusieurs groupes de distribution majeurs apparaissent dans les données revendiquées, dont Stellantis & You, Groupe Mary Automobiles, CAR Avenue, Groupe Vauban, Groupe Gueudet, Groupe Sofida, Groupe Chopard, Groupe Gemy, Vikings Auto, ainsi que de nombreux réseaux régionaux.
Les marques automobiles les plus représentées incluent Renault, Volkswagen, Peugeot, BMW, Citroën, Audi, Toyota, Mercedes-Benz, Nissan, Opel, Fiat, Hyundai, Kia, DS Automobiles, Volvo, Seat, Skoda, Porsche, MG et Ford. Parmi ces marques, Renault, Volkswagen et Peugeot figurent parmi les plus exposées, avec respectivement plus de 870 000, 467 000 et 450 000 prospects concernés, selon les données revendiquées.
Données exposées : un niveau de détail inquiétant
Les extraits analysés révèlent que les données exposées proviennent de plateformes CRM utilisées par les concessions pour suivre leurs prospects et clients. Les informations incluent des données d’identité (civilité, nom, prénom, statut de prospect ou client), des coordonnées (adresses e-mail, numéros de téléphone), ainsi que des données CRM détaillées comme les historiques de contact, les commentaires commerciaux et les affectations à des conseillers.
Les données automobiles concernent également les marques, modèles, kilométrages, prix, immatriculations et informations de reprise. Enfin, des éléments liés aux concessions elles-mêmes, comme le point de vente, le groupe automobile ou le suivi commercial local, sont également présents. Au total, plus de 3,2 millions d’adresses e-mail uniques et des millions de numéros de téléphone auraient été exposés.
Cet incident survient dans un contexte où le secteur automobile, comme d’autres industries, est de plus en plus exposé aux cybermenaces. La gestion des données clients, notamment dans le cadre de la digitalisation des relations commerciales, nécessite une vigilance accrue pour protéger les informations sensibles. Les entreprises du secteur devront renforcer leurs protocoles de sécurité pour éviter de futures fuites similaires.
Carvivo recommande aux personnes concernées de rester vigilantes face aux tentatives de phishing, d’usurpation d’identité ou aux sollicitations frauduleuses faisant référence à un véhicule, une offre ou un dossier en cours. Il est conseillé de ne pas cliquer sur des liens suspects, de vérifier l’authenticité des communications reçues et de signaler toute activité suspecte aux autorités compétentes.
Non, selon les informations communiquées par Carvivo, aucune donnée bancaire, mot de passe ou pièce d’identité n’a été exposée dans le cadre de cet incident. Seules des données de contact et des informations commerciales ont été compromises.