LDLC signale une quatrième fuite de données clients depuis 2021
Depuis le 2 octobre, LDLC informe ses clients qu'un accès non autorisé à l'un de ses systèmes a pu exposer leurs coordonnées complètes. C'est le quatrième incident de ce type pour l'enseigne depuis 2021, et ces données suffisent à rendre un hameçonnage crédible.

Ce que dit le courrier envoyé aux clients
Depuis le 2 octobre 2026, LDLC envoie à ses clients un e-mail qui les informe d’un nouvel incident de sécurité, rapporte Next. L’enseigne y écrit qu’« un acte malveillant a permis un accès non autorisé à l’un de nos systèmes d’information, susceptible d’avoir entraîné la consultation de certaines données vous concernant ».
La formulation reste prudente. Elle évoque une consultation possible, sans préciser quel système a été visé, quand l’intrusion a eu lieu ni combien de clients sont concernés. Les informations publiées à ce stade ne donnent aucun de ces éléments.
Les données exposées
La liste communiquée est longue. Elle comprend les nom et prénom, l’adresse postale, l’adresse e-mail, le numéro de fax, les numéros de téléphone portable et fixe, la langue du client, la civilité, les codes clients techniques, le type de client (particulier ou professionnel), la date d’inscription sur le site et la date de dernière connexion au compte client web.
Selon LDLC, ni les données bancaires (RIB, numéro de carte) ni les identifiants de connexion et mots de passe ne sont concernés. L’entreprise dit avoir isolé immédiatement la partie concernée de son infrastructure, révisé la stratégie d’accès correspondante et notifié l’incident à la CNIL.
Le risque pour les personnes concernées
L’absence de données bancaires ne rend pas cette fuite anodine. Avec l’identité, les coordonnées complètes, le statut de client et l’ancienneté du compte, on peut rédiger au nom de l’enseigne des messages difficiles à distinguer d’un vrai courrier. LDLC le reconnaît elle-même : ces informations « pourraient être utilisées pour des tentatives de fraude et de hameçonnage (phishing) ».
Les recommandations jointes au courrier vont dans ce sens. Il ne faut pas cliquer sur les liens reçus par SMS ou par e-mail, ni transmettre ses informations personnelles, identifiants ou coordonnées bancaires par e-mail, par SMS ou au téléphone. Concrètement, un message qui mentionne votre compte LDLC, votre date d’inscription ou votre statut de client professionnel ne prouve pas qu’il est authentique : ce sont précisément les éléments exposés. En cas de doute, ouvrez le site vous-même plutôt que de suivre un lien reçu.
Un quatrième incident depuis 2021
Next recense quatre incidents de ce type chez LDLC depuis 2021. Cette année-là, l’entreprise annonçait avoir été attaquée par le groupe Ragnar Locker, qui avait mis en vente 29,5 Go de données internes. En 2024, deux fuites se sont succédé : la première le 29 février, avec le vol des données de 1,5 million de clients, puis une seconde en décembre, pour laquelle le nombre de personnes touchées n’est pas connu.
Les informations disponibles ne permettent pas de dire pourquoi ces incidents se répètent. Le courrier de LDLC n’indique pas par où l’intrusion est passée ni si elle a un lien avec les épisodes précédents. Rien ne permet non plus d’affirmer, à ce stade, que les quatre incidents ont une cause commune. Ces réponses relèvent désormais de la CNIL, à qui l’incident a été notifié.
Pour les clients, la conséquence pratique reste la même que lors des trois précédents : se méfier de tout message qui en sait un peu trop sur eux.
Sources (1)
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


