Le 11 août, Gedimat à informé ses clients avoir été victime d’un acte de cybermalveillance ayant touché une partie des informations de contact associées à ses clients web. L’enseigne confirme que des données personnelles ont été exposées.
Selon la notification adressée aux personnes concernées, l’incident est désormais maîtrisé : la faille à l’origine de l’accès a été corrigée et les accès concernés ont été bloqués.

Gedimat, spécialiste des matériaux de construction
Gedimat est une enseigne française spécialisée dans la distribution de matériaux de construction, équipements et produits destinés aux travaux et à l’aménagement. Son activité s’adresse aussi bien aux particuliers qu’aux professionnels du bâtiment.
Noms, e-mails et numéros de téléphone concernés
Après analyse de l’incident, Gedimat indique que les données personnelles concernées sont :
- nom et prénom ;
- adresse e-mail ;
- numéro de téléphone.
L’entreprise ne précise pas dans cette notification combien de clients sont concernés ni si les données ont été copiées ou uniquement consultées par l’attaquant.
Mots de passe et données bancaires épargnés
Gedimat précise que plusieurs catégories de données plus sensibles ne sont pas concernées. Les mots de passe des comptes clients, les coordonnées bancaires ainsi que les commandes, factures et historiques d’achat n’ont pas été exposés selon l’enseigne.
Un risque de phishing ciblant les clients
La combinaison du nom, de l’adresse e-mail et du numéro de téléphone peut néanmoins être exploitée pour préparer des campagnes de phishing ou des appels frauduleux personnalisés.
Un attaquant pourrait notamment se faire passer pour Gedimat et utiliser le nom réel de la victime afin de rendre son message plus crédible. L’enseigne rappelle qu’elle ne demandera jamais par e-mail, SMS ou téléphone un mot de passe ou des coordonnées bancaires.
L’incident déclaré à la CNIL
Gedimat indique avoir déclaré l’incident à la CNIL et avoir pris des mesures dès sa découverte afin de sécuriser ses systèmes.
À ce stade, l’entreprise confirme donc une compromission portant sur des données de contact de clients web, mais pas sur les mots de passe, informations bancaires ou historiques d’achat.