← Toutes les ressources

Fuite Jims : 150 000 membres et des IBAN exposés (29/09/2026)

Publié le 1 octobre 2026 · 7 min de lecture · CyberNovaLabs.io

Le 29 septembre 2026, Colruyt Group a reconnu avoir sous-estimé la fuite de données de sa chaîne Jims. Ce n'est pas l'ampleur qui doit retenir l'attention d'un dirigeant, c'est l'écart de dix semaines entre la première annonce et la seconde — et ce que le RGPD attend de vous pendant ce temps-là.

En bref

Le 29 septembre 2026, Colruyt Group a reconnu avoir sous-estimé la fuite de données de sa chaîne de salles de sport Jims : environ 150 000 membres sont concernés, répartis sur 31 des 85 clubs belges[1][3]. L'intrusion dans le système de gestion des membres s'est produite entre le 13 et le 20 juillet 2026[1][3]. Les données volées — nom, adresse, date de naissance, adresse e-mail, données d'abonnement et, dans certains cas, le numéro IBAN — sont proposées à la vente sur le dark web[1][2].

Ce qui s'est passé, et la date qui compte vraiment

Deux dates structurent ce dossier. Le 20 juillet 2026, l'accès non autorisé prend fin. Le 29 septembre 2026, le groupe revoit publiquement son estimation : ce qui avait d'abord été décrit comme un groupe limité de clients devient environ 150 000 membres[1][3]. Entre les deux, il s'est écoulé plus de dix semaines.

Colruyt Group indique avoir informé l'Autorité de protection des données dans les délais applicables, conformément à ses obligations légales, et avoir déposé plainte auprès de la police[1][2]. Ni mot de passe ni donnée de santé n'auraient fuité[1][2]. L'entreprise a réinitialisé les comptes concernés, bloqué des adresses et des noms de domaine frauduleux, et averti ses membres d'un risque d'hameçonnage par e-mail, SMS et téléphone[1].

Pour un dirigeant de PME, l'enseignement n'est pas dans le nombre de victimes. Il est dans l'écart entre la première annonce et la seconde.

Ce que ça change pour une PME

Première leçon : le périmètre d'une fuite se révise presque toujours à la hausse. Le RGPD l'a prévu. Son article 33, paragraphe 4, autorise explicitement une notification par phases : vous notifiez ce que vous savez dans les 72 heures, puis vous complétez au fur et à mesure[9]. L'erreur n'est donc pas de notifier un périmètre incomplet ; c'est d'attendre d'être certain avant de notifier, ou de ne jamais mettre sa notification à jour.

Deuxième leçon : les 72 heures courent à partir du moment où vous avez connaissance de la violation, pas du jour où votre prestataire informatique vous remet son rapport[9]. Pour une PME sans équipe de sécurité, cela veut dire une chose très concrète : il faut avoir décidé à l'avance qui déclenche la notification, et avec quel minimum d'informations.

Troisième leçon : un IBAN exposé ne se révoque pas. Un mot de passe se change, une carte se fait réémettre ; un numéro de compte, lui, vous suit. C'est ce qui rend ce type de fuite exploitable longtemps après que l'incident a quitté l'actualité.

Le risque IBAN : trois fraudes à anticiper

Sur ce dernier point, l'actualité de la semaine se répond à elle-même. Le 24 septembre 2026, le NCSC néerlandais, la NCTV, l'AIVD et le MIVD ont publié un appel commun aux dirigeants : l'intelligence artificielle accélère et amplifie la menace, et il faut agir maintenant[8]. Leurs recommandations sont volontairement élémentaires : remettre les fondamentaux en ordre, c'est-à-dire réduire la surface d'attaque et remplacer les systèmes qui ne reçoivent plus de correctifs de sécurité ; vérifier que le niveau de protection est encore adapté ; prendre au sérieux les signaux liés à l'IA[8]. Des données personnelles authentiques plus un modèle de langue, c'est exactement la combinaison qui transforme un hameçonnage grossier en message crédible.

Vos obligations, pays par pays

CyberNovaLabs.io travaille aux Pays-Bas, en Belgique, en France et au Luxembourg. Le délai est le même dans les quatre pays — il vient du RGPD, pas du droit national — mais le guichet, lui, change.

PaysAutoritéDélaiGuichet
BelgiqueAPD / GBA72 h après connaissancePortail de l'APD ; les notifications envoyées par e-mail ne sont pas traitées[4]
FranceCNIL72 h après connaissanceTéléservice de notification de la CNIL[5]
Pays-BasAutoriteit Persoonsgegevens72 h après connaissanceMeldloket datalekken de l'AP[6]
LuxembourgCNPD72 h après connaissanceNotification à la CNPD, par formulaire ou adresse dédiée[7]

Deux obligations s'ajoutent à la notification à l'autorité. L'article 34 du RGPD impose d'informer les personnes concernées, dans les meilleurs délais, lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés[9]. Et l'article 33, paragraphe 5, impose de documenter toute violation, y compris celles que vous décidez de ne pas notifier, avec les motifs de cette décision[9]. C'est ce registre qu'une autorité demande en premier lors d'un contrôle.

Nous expliquons comment une autorité construit le montant d'une amende dans notre article sur la méthode en cinq étapes fixée par le CEPD, et les règles qui encadrent vos fichiers de contacts dans prospection B2B et RGPD en France, en Belgique et aux Pays-Bas.

À faire cette semaine

  1. Désignez par écrit qui décide de notifier une violation, et son suppléant. Une ligne suffit.
  2. Ouvrez le registre des violations exigé par l'article 33, paragraphe 5, du RGPD, même s'il reste vide.
  3. Créez dès maintenant votre compte sur le portail de votre autorité — APD, CNIL, AP ou CNPD. Le jour venu, vous n'aurez pas le temps de le faire.
  4. Écrivez la règle de double contrôle des coordonnées bancaires et transmettez-la à votre comptabilité.
  5. Demandez par écrit à votre prestataire informatique le délai dans lequel il s'engage à vous signaler un incident. S'il dépasse 24 heures, vos 72 heures sont déjà entamées.
  6. Listez les systèmes qui ne reçoivent plus de correctifs de sécurité : c'est la première recommandation de l'appel du 24 septembre[8].

Une PME n'est pas trop petite pour être concernée

Le RGPD ne prévoit aucun seuil de taille : l'obligation de notifier s'applique à une entreprise de quatre personnes comme à un groupe de distribution. Les PME que nous accompagnons à Bruxelles et en Wallonie détiennent presque toujours plus de données personnelles qu'elles ne le pensent : fichier de prospection, CRM, mandats de domiciliation, dossiers du personnel. La bonne question n'est pas de savoir si vous êtes une cible, mais combien de temps il vous faudrait pour établir ce qui est sorti. Si la réponse dépasse trois jours, le délai du RGPD est hors d'atteinte.

Si votre entreprise relève par ailleurs de la directive NIS2, les délais de signalement d'incident sont différents et viennent s'ajouter à ceux du RGPD : notre guide NIS2 pour la Belgique détaille les secteurs visés.

Chez CyberNovaLabs.io

Nous ne vendons pas d'audit de sécurité. Nous rendons les procédures exécutables : l'automatisation qui repère un accès anormal, alerte la bonne personne et pré-remplit le dossier de notification, dans le cadre de notre offre IA et automatisation en entreprise. Compter les jours entre une intrusion et sa mesure exacte, c'est un travail d'outil, pas de mémoire. Parlons de votre cas en vingt minutes : sur devis, sans engagement de durée.

Sources

  1. VRT NWS — Data breach at Colruyt's Jims fitness chain much larger than thought (29/09/2026)
  2. La Libre — La chaîne de salles de sport Jims victime d'une cyberattaque (29/09/2026)
  3. RetailDetail — Data breach at Jims underestimated: 150,000 members affected (29/09/2026)
  4. Autorité de protection des données (BE) — Notifier et gérer une violation de données
  5. CNIL (FR) — Notifier une violation de données personnelles
  6. Autoriteit Persoonsgegevens (NL) — Datalekken
  7. CNPD (LU) — Data breaches (General Data Protection Regulation)
  8. NCSC, NCTV, AIVD, MIVD (NL) — AI is accelerating and amplifying threats: immediate action is necessary (24/09/2026)
  9. Règlement (UE) 2016/679 (RGPD), articles 33 et 34 — EUR-Lex
CyberNovaLabs.io

Des rendez-vous qualifiés, sans engagement.

Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.

→ Obtenir des rendez-vous

À lire aussi

Newsletter · CyberNovaLabs.io

Security Briefing

Un e-mail par mois : un chiffre de notre baromètre, les dates NIS2 et CRA qui comptent aux Pays-Bas, en Belgique et au Luxembourg, et un guide pratique. En anglais. Désinscription en un clic.

→ Obtenir des rendez-vous