Place des Salariés, plateforme d’avantages pour les salariés exploitée par le groupe français Haxoneo, informe ses utilisateurs d’une importante violation de données personnelles survenue le 16 septembre 2026. L’incident a permis à un tiers non autorisé de consulter et copier des données présentes dans sa base.
Dans une communication adressée le 22 septembre aux personnes concernées dont Cyberattaque.org s’est procuré une copie, Haxoneo détaille un périmètre particulièrement large : identité, coordonnées, informations professionnelles, historique d’utilisation, documents justificatifs et données de connexion ont pu être compromis.
Une plateforme utilisée par des milliers d’entreprises
Lancée en 2015, Place des Salariés permet notamment aux TPE et PME de proposer à leurs collaborateurs des avantages habituellement associés aux CSE : billetterie, réductions, cartes cadeaux, cagnottes et offres négociées.
La plateforme indique actuellement compter environ 2 700 sociétés adhérentes et 48 000 salariés utilisateurs. Haxoneo, qui exploite le service et possède la marque Place des Salariés, propose également différentes solutions d’achats et d’avantages aux entreprises.
Conjoints enfants et documents personnels peuvent être concernés
La notification envoyée aux victimes fait apparaître une quantité inhabituelle de catégories de données potentiellement consultées et copiées :
- nom, prénom, civilité et date de naissance ;
- adresse e-mail, adresse postale et numéro de téléphone ;
- raison sociale, adresse et numéro SIRET de l’employeur ;
- état civil et coordonnées des conjoints et enfants déclarés ;
- historique de commandes et d’utilisation des avantages, titres, cagnottes et cartes cadeaux ;
- documents justificatifs éventuellement transmis à la plateforme ;
- adresse e-mail et mot de passe du compte.
Haxoneo précise qu’aucune donnée de carte bancaire n’a été compromise.
Pièces d’identité actes de naissance et certificats parmi les documents évoqués
La partie consacrée aux justificatifs rend l’incident particulièrement sensible. Haxoneo cite notamment des justificatifs de domicile, pièces d’identité, factures, livrets de famille, actes de naissance, PACS, certificats de scolarité ou cartes étudiantes lorsque ces documents avaient été fournis pour ajouter des proches au compte ou demander certains remboursements.
Toutes les victimes ne sont pas nécessairement concernées par l’ensemble de ces informations : les données exposées dépendent de ce que chaque utilisateur avait renseigné ou transmis à Place des Salariés.
Les mots de passe immédiatement désactivés
Place des Salariés confirme également que des données d’identification comprenant l’adresse e-mail et le mot de passe ont pu être copiées. Haxoneo indique avoir immédiatement désactivé tous les mots de passe afin d’en imposer le renouvellement.
L’entreprise recommande aux utilisateurs ayant réutilisé le même mot de passe sur d’autres services de le modifier également sur ces comptes et d’activer la double authentification lorsqu’elle est disponible.
Un risque élevé de phishing et d’usurpation
La combinaison des informations exposées permet d’imaginer des campagnes de fraude particulièrement crédibles. Un attaquant connaissant l’employeur d’une victime, son identité, ses coordonnées, ses proches et éventuellement ses habitudes d’utilisation de la plateforme dispose d’un contexte important pour construire de faux messages.
Les documents administratifs éventuellement récupérés augmentent également les risques d’usurpation d’identité et de fraude documentaire. Haxoneo invite notamment ses utilisateurs à se méfier des e-mails, SMS et appels se faisant passer pour une entreprise, une banque ou un organisme officiel.
CNIL informée et plainte en cours
Haxoneo indique avoir identifié et sécurisé l’accès à l’origine de l’incident, renforcé ses mesures de sécurité et lancé un audit approfondi afin d’en déterminer l’origine et l’étendue.
L’incident a été déclaré à la CNIL dans le délai de 72 heures prévu par le RGPD. L’entreprise précise également qu’un dépôt de plainte auprès des services de police est en cours.
La communication consultée ne précise pas encore le nombre total de comptes concernés. Compte tenu du nombre d’utilisateurs revendiqué par Place des Salariés et de la diversité des informations potentiellement copiées, ce chiffre constituera un élément essentiel pour mesurer l’ampleur réelle de l’incident.