Édition

Ceci est une édition permanente. Elle reprend le briefing tel que publié à cette date et ne change pas.

LDLC confirme une violation de données client affectant des informations personnelles

Selon des informations de presse, le détaillant français d'électronique LDLC a informé ses clients d'un incident d'accès non autorisé affectant l'un de ses systèmes d'information. La violation a potentiellement exposé diverses informations personnelles, incitant l'entreprise à notifier les personnes concernées et l'autorité française de protection des données.

Selon des informations de presse, LDLC a confirmé qu'un acte malveillant a conduit à un accès non autorisé à l'un de ses systèmes d'information, compromettant potentiellement les données des clients. Les informations exposées comprennent les noms, prénoms, adresses postales, adresses électroniques, numéros de fax, numéros de téléphone mobile et fixe, préférences linguistiques des clients, civilités, codes techniques clients, type de client (particulier ou professionnel), date de dernière connexion et date d'inscription. L'entreprise a déclaré que les coordonnées bancaires, les identifiants de connexion et les mots de passe n'ont pas été affectés.

Selon des informations de presse, LDLC a pris des mesures immédiates pour isoler la partie affectée de son infrastructure, réviser les stratégies d'accès et a notifié la CNIL conformément aux réglementations applicables. Les professionnels devraient revoir leurs plans de réponse aux incidents, en particulier concernant les notifications aux tiers, et déterminer si les activités de traitement de données de leur organisation impliquent des types similaires de données personnelles qui pourraient être vulnérables à de tels incidents.

L'incident chez LDLC souligne le risque continu de violations de données pour les détaillants et l'importance de mesures de sécurité robustes et de protocoles de réponse aux incidents.

RGPD

Qui cela engage
LDLC
Ce qui a changé
LDLC a confirmé qu'un incident d'accès non autorisé a affecté l'un de ses systèmes d'information, exposant potentiellement des données personnelles de clients.

À transmettre à votre équipe

Un détaillant français d'électronique a confirmé une violation de données affectant les informations personnelles des clients, à l'exclusion des informations bancaires ou de connexion.

La question du jour

Un DPD d'un district scolaire utilisant les services de Frontline Education apprend qu'une violation de données a exposé les numéros de sécurité sociale des employés. Quelle est la première action que le DPD devrait entreprendre concernant cette violation ?

  1. Évaluer l'étendue de la violation et les types de données spécifiques compromis pour les employés de son district.
  2. Engager immédiatement une entreprise de cybersécurité indépendante pour enquêter sur la violation.
  3. Informer les forces de l'ordre de la violation et de la vulnérabilité du logiciel tiers.
  4. Attendre la divulgation par Frontline Education de la date initiale de l'accès non autorisé.

Répondre à cette question sur le site

À savoir également

  1. L'IMY Suède organise une table ronde sur les lignes directrices du CEPD en matière d'anonymisation

    Les organisations devraient examiner le projet de lignes directrices du CEPD sur l'anonymisation, actuellement en consultation publique, afin de comprendre les critères clarifiés pour anonymiser les données personnelles de manière sécurisée et de fournir des commentaires.

Compilé ce matin là à partir de sources officielles, judiciaires et réglementaires. Les sources primaires sont liées sur chaque sujet.