Sécurité & Données

148 251 profils belges exposés : ce qu'une fuite marketing révèle sur vos données clients

3 septembre 2026·4 min de lecture

Le 12 août 2026, un pirate informatique affirme avoir découvert une base de données belge accessible sans authentification, sans mot de passe ni chiffrement. Attribuée à un acteur du marketing ou d'un programme de fidélité, elle contiendrait 148 251 profils, dont 40 455 IBAN. Pas d'intrusion sophistiquée ici, juste un serveur mal configuré. De quoi rappeler à toute entreprise belge qui collecte des données clients où se situent les vraies failles.

1. Ce qui a été découvert

Selon la publication du pirate, l'archive comporterait 24 champs par profil : identité, adresse postale, date de naissance, téléphone, courriel, mais aussi IBAN, code BIC et identifiants de commandes ou d'abonnements. Le volume annoncé : 52 688 courriels uniques, 43 234 numéros de téléphone belges, 40 455 IBAN distincts et plus de 132 000 identifiants de commandes, couvrant l'ensemble des provinces belges. Soit, sauf doublons, l'équivalent d'environ 1 Belge sur 80.

2. Pourquoi cette fuite est plus dangereuse qu'un simple fichier d'emails

Un fichier de courriels seul permet des campagnes de masse peu ciblées. Une base qui associe identité, coordonnées, date de naissance, banque et historique de commandes offre un matériau bien différent : elle permet de sélectionner des victimes, d'adapter les prétextes et de fabriquer des messages de phishing ou de spear phishing crédibles, y compris en imitant un service client ou une confirmation d'achat.

3. Une faille organisationnelle, pas un piratage sophistiqué

Le récit du pirate décrit une exposition accidentelle, pas une intrusion : un fichier stocké sur un serveur sans mot de passe, sans chiffrement ni contrôle d'accès. Ce type d'incident survient souvent chez un sous-traitant marketing ou un prestataire de programme de fidélité, dont la sécurité échappe au contrôle direct de l'entreprise qui a collecté les données au départ.

4. Ce que le RGPD exige, et dans quel délai

En cas de violation de données présentant un risque pour les personnes concernées, l'entreprise responsable doit notifier l'Autorité de protection des données (APD) dans les 72 heures, et informer les personnes concernées sans délai indu si le risque est élevé. Les amendes peuvent atteindre 20 millions d'euros ou 4% du chiffre d'affaires mondial en cas de manquement.

Le regard IA, l'humain d'abord

Un assistant IA peut surveiller en continu le web et le darkweb pour repérer si des données de votre entreprise y circulent, ou auditer automatiquement les accès à une base de données. Mais décider qui doit avoir accès à votre base clients, choisir un prestataire marketing qui sécurise correctement ses serveurs, et déclencher la procédure de notification RGPD restent des décisions humaines. L'IA surveille et alerte. L'expertise décide qui a accès à quoi, et pourquoi.

À faire cette semaine

Vérifiez qui peut accéder à votre base clients et à votre programme de fidélité, en interne comme chez vos prestataires. Assurez-vous que les champs sensibles (IBAN, date de naissance) sont chiffrés. Demandez à vos prestataires marketing et CRM une preuve concrète de la sécurisation de leurs serveurs.

Le point de vue Vistalaro

Chez Vistalaro Build & Automate, nos sites et intégrations tournent sur des serveurs européens et sont pensés RGPD dès la conception, avec des accès contrôlés. Vistalaro Pulse conçoit vos programmes de fidélité et de suivi de satisfaction avec cette même exigence de sécurité, pour que la confiance de vos clients ne dépende jamais d'un serveur mal configuré.

Vos données clients sont-elles vraiment protégées ?

On audite l'accès à vos outils marketing, votre CRM et votre programme de fidélité, sans jargon.

Discutons
Sources :