Attaque

Lidl : les coordonnées de clients exposés après une cyberattaque chez un prestataire

Lidl informe une partie de ses clients d’une violation de données survenue chez l’un de ses prestataires informatiques. Un fichier contenant des informations clients aurait fait l’objet d’un accès malveillant de courte durée, au cours duquel certaines données auraient été dérobées.

L’incident, révélé le 10 juillet 2026, concerne plusieurs pays européens, dont la France via Lidl.fr, mais aussi la Belgique, les Pays-Bas et l’Allemagne. Le nombre total de personnes touchées n’a pas été communiqué.

Un fichier client isolé compromis chez un prestataire

Selon la notification envoyée par Lidl, l’incident ne s’est pas produit directement sur les systèmes du site marchand. Le fichier concerné était conservé de manière isolée chez un prestataire de services.

Malgré les mesures de cybersécurité en place, un tiers non autorisé aurait réussi à accéder temporairement à cet environnement et à récupérer une partie des informations qu’il contenait.

Quelles données sont concernées ?

Les informations potentiellement compromises comprennent :

  • nom et prénom ;
  • civilité ;
  • date de naissance ;
  • adresse email ;
  • numéro de téléphone ;
  • numéro ou identifiant client.

La combinaison de ces informations peut permettre de créer des messages frauduleux très personnalisés en reprenant l’identité réelle d’un client et son lien avec Lidl.

Les mots de passe et données bancaires ne seraient pas exposés

Lidl précise que les mots de passe, les adresses de facturation et de livraison, les coordonnées bancaires ainsi que les autres informations de paiement ne sont pas concernés.

Les comptes clients n’auraient pas été compromis et les systèmes du site Lidl.fr n’auraient pas été affectés par l’incident.

Des clients concernés dans plusieurs pays européens

Les notifications ne semblent pas limitées à la France. Des clients de Lidl ont également été informés dans plusieurs pays européens, notamment en Belgique, aux Pays-Bas et en Allemagne.

Ce périmètre international laisse penser que le prestataire concerné hébergeait ou traitait des données pour plusieurs entités nationales du groupe.

Des risques de phishing et d’usurpation d’identité

Lidl indique ne disposer d’aucune preuve d’une utilisation malveillante des données à ce stade. L’enseigne appelle néanmoins ses clients à se montrer particulièrement vigilants face aux tentatives d’hameçonnage et d’usurpation d’identité.

Les informations exposées pourraient être utilisées dans de faux messages évoquant :

  • un remboursement ;
  • un problème sur un compte Lidl ;
  • une mise à jour des informations personnelles ;
  • un avantage fidélité ;
  • une fausse enquête client ;
  • un paiement ou une livraison à confirmer.

Une notification aux autorités compétentes

Lidl indique avoir informé l’autorité de protection des données compétente et avoir pris des mesures avec son prestataire afin de sécuriser l’environnement concerné.

Le volume exact de clients touchés, l’identité du prestataire et la date précise de l’accès malveillant n’ont pas été communiqués.

Que doivent surveiller les clients Lidl ?

Les personnes ayant reçu la notification doivent rester prudentes face aux emails, SMS ou appels mentionnant leur identité, leur date de naissance ou leur numéro de client.

Toute demande de paiement, de mot de passe ou de coordonnées bancaires doit être vérifiée directement depuis les canaux officiels de Lidl. Le fait qu’un message contienne de véritables informations personnelles ne garantit pas son authenticité.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires