Fuite Jims : 150 000 membres et des IBAN exposés (29/09/2026)
Le 29 septembre 2026, Colruyt Group a reconnu avoir sous-estimé la fuite de données de sa chaîne Jims. Ce n'est pas l'ampleur qui doit retenir l'attention d'un dirigeant, c'est l'écart de dix semaines entre la première annonce et la seconde — et ce que le RGPD attend de vous pendant ce temps-là.
En bref
Le 29 septembre 2026, Colruyt Group a reconnu avoir sous-estimé la fuite de données de sa chaîne de salles de sport Jims : environ 150 000 membres sont concernés, répartis sur 31 des 85 clubs belges[1][3]. L'intrusion dans le système de gestion des membres s'est produite entre le 13 et le 20 juillet 2026[1][3]. Les données volées — nom, adresse, date de naissance, adresse e-mail, données d'abonnement et, dans certains cas, le numéro IBAN — sont proposées à la vente sur le dark web[1][2].
Ce qui s'est passé, et la date qui compte vraiment
Deux dates structurent ce dossier. Le 20 juillet 2026, l'accès non autorisé prend fin. Le 29 septembre 2026, le groupe revoit publiquement son estimation : ce qui avait d'abord été décrit comme un groupe limité de clients devient environ 150 000 membres[1][3]. Entre les deux, il s'est écoulé plus de dix semaines.
Colruyt Group indique avoir informé l'Autorité de protection des données dans les délais applicables, conformément à ses obligations légales, et avoir déposé plainte auprès de la police[1][2]. Ni mot de passe ni donnée de santé n'auraient fuité[1][2]. L'entreprise a réinitialisé les comptes concernés, bloqué des adresses et des noms de domaine frauduleux, et averti ses membres d'un risque d'hameçonnage par e-mail, SMS et téléphone[1].
Pour un dirigeant de PME, l'enseignement n'est pas dans le nombre de victimes. Il est dans l'écart entre la première annonce et la seconde.
Ce que ça change pour une PME
Première leçon : le périmètre d'une fuite se révise presque toujours à la hausse. Le RGPD l'a prévu. Son article 33, paragraphe 4, autorise explicitement une notification par phases : vous notifiez ce que vous savez dans les 72 heures, puis vous complétez au fur et à mesure[9]. L'erreur n'est donc pas de notifier un périmètre incomplet ; c'est d'attendre d'être certain avant de notifier, ou de ne jamais mettre sa notification à jour.
Deuxième leçon : les 72 heures courent à partir du moment où vous avez connaissance de la violation, pas du jour où votre prestataire informatique vous remet son rapport[9]. Pour une PME sans équipe de sécurité, cela veut dire une chose très concrète : il faut avoir décidé à l'avance qui déclenche la notification, et avec quel minimum d'informations.
Troisième leçon : un IBAN exposé ne se révoque pas. Un mot de passe se change, une carte se fait réémettre ; un numéro de compte, lui, vous suit. C'est ce qui rend ce type de fuite exploitable longtemps après que l'incident a quitté l'actualité.
Le risque IBAN : trois fraudes à anticiper
- La fraude au changement de coordonnées bancaires. Un attaquant qui connaît votre IBAN et vos relations commerciales écrit à votre client pour lui annoncer un nouveau compte. La parade ne coûte rien : toute modification de coordonnées bancaires se confirme par un appel au numéro que vous déteniez déjà, jamais à celui indiqué dans le message.
- Le prélèvement non autorisé. Un IBAN suffit pour tenter un prélèvement. Vérifiez vos relevés plus souvent qu'à l'habitude et demandez à votre banque comment contester un prélèvement et comment restreindre les créanciers autorisés sur le compte.
- L'hameçonnage crédible. Un message qui cite votre nom, votre adresse, votre date de naissance et votre abonnement franchit tous les filtres mentaux habituels. C'est le vrai produit d'une fuite de ce type.
Sur ce dernier point, l'actualité de la semaine se répond à elle-même. Le 24 septembre 2026, le NCSC néerlandais, la NCTV, l'AIVD et le MIVD ont publié un appel commun aux dirigeants : l'intelligence artificielle accélère et amplifie la menace, et il faut agir maintenant[8]. Leurs recommandations sont volontairement élémentaires : remettre les fondamentaux en ordre, c'est-à-dire réduire la surface d'attaque et remplacer les systèmes qui ne reçoivent plus de correctifs de sécurité ; vérifier que le niveau de protection est encore adapté ; prendre au sérieux les signaux liés à l'IA[8]. Des données personnelles authentiques plus un modèle de langue, c'est exactement la combinaison qui transforme un hameçonnage grossier en message crédible.
Vos obligations, pays par pays
CyberNovaLabs.io travaille aux Pays-Bas, en Belgique, en France et au Luxembourg. Le délai est le même dans les quatre pays — il vient du RGPD, pas du droit national — mais le guichet, lui, change.
| Pays | Autorité | Délai | Guichet |
|---|---|---|---|
| Belgique | APD / GBA | 72 h après connaissance | Portail de l'APD ; les notifications envoyées par e-mail ne sont pas traitées[4] |
| France | CNIL | 72 h après connaissance | Téléservice de notification de la CNIL[5] |
| Pays-Bas | Autoriteit Persoonsgegevens | 72 h après connaissance | Meldloket datalekken de l'AP[6] |
| Luxembourg | CNPD | 72 h après connaissance | Notification à la CNPD, par formulaire ou adresse dédiée[7] |
Deux obligations s'ajoutent à la notification à l'autorité. L'article 34 du RGPD impose d'informer les personnes concernées, dans les meilleurs délais, lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés[9]. Et l'article 33, paragraphe 5, impose de documenter toute violation, y compris celles que vous décidez de ne pas notifier, avec les motifs de cette décision[9]. C'est ce registre qu'une autorité demande en premier lors d'un contrôle.
Nous expliquons comment une autorité construit le montant d'une amende dans notre article sur la méthode en cinq étapes fixée par le CEPD, et les règles qui encadrent vos fichiers de contacts dans prospection B2B et RGPD en France, en Belgique et aux Pays-Bas.
À faire cette semaine
- Désignez par écrit qui décide de notifier une violation, et son suppléant. Une ligne suffit.
- Ouvrez le registre des violations exigé par l'article 33, paragraphe 5, du RGPD, même s'il reste vide.
- Créez dès maintenant votre compte sur le portail de votre autorité — APD, CNIL, AP ou CNPD. Le jour venu, vous n'aurez pas le temps de le faire.
- Écrivez la règle de double contrôle des coordonnées bancaires et transmettez-la à votre comptabilité.
- Demandez par écrit à votre prestataire informatique le délai dans lequel il s'engage à vous signaler un incident. S'il dépasse 24 heures, vos 72 heures sont déjà entamées.
- Listez les systèmes qui ne reçoivent plus de correctifs de sécurité : c'est la première recommandation de l'appel du 24 septembre[8].
Une PME n'est pas trop petite pour être concernée
Le RGPD ne prévoit aucun seuil de taille : l'obligation de notifier s'applique à une entreprise de quatre personnes comme à un groupe de distribution. Les PME que nous accompagnons à Bruxelles et en Wallonie détiennent presque toujours plus de données personnelles qu'elles ne le pensent : fichier de prospection, CRM, mandats de domiciliation, dossiers du personnel. La bonne question n'est pas de savoir si vous êtes une cible, mais combien de temps il vous faudrait pour établir ce qui est sorti. Si la réponse dépasse trois jours, le délai du RGPD est hors d'atteinte.
Si votre entreprise relève par ailleurs de la directive NIS2, les délais de signalement d'incident sont différents et viennent s'ajouter à ceux du RGPD : notre guide NIS2 pour la Belgique détaille les secteurs visés.
Chez CyberNovaLabs.io
Nous ne vendons pas d'audit de sécurité. Nous rendons les procédures exécutables : l'automatisation qui repère un accès anormal, alerte la bonne personne et pré-remplit le dossier de notification, dans le cadre de notre offre IA et automatisation en entreprise. Compter les jours entre une intrusion et sa mesure exacte, c'est un travail d'outil, pas de mémoire. Parlons de votre cas en vingt minutes : sur devis, sans engagement de durée.
Sources
- VRT NWS — Data breach at Colruyt's Jims fitness chain much larger than thought (29/09/2026)
- La Libre — La chaîne de salles de sport Jims victime d'une cyberattaque (29/09/2026)
- RetailDetail — Data breach at Jims underestimated: 150,000 members affected (29/09/2026)
- Autorité de protection des données (BE) — Notifier et gérer une violation de données
- CNIL (FR) — Notifier une violation de données personnelles
- Autoriteit Persoonsgegevens (NL) — Datalekken
- CNPD (LU) — Data breaches (General Data Protection Regulation)
- NCSC, NCTV, AIVD, MIVD (NL) — AI is accelerating and amplifying threats: immediate action is necessary (24/09/2026)
- Règlement (UE) 2016/679 (RGPD), articles 33 et 34 — EUR-Lex
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
Fuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
Lire l'article →7 octobre 2026 · 7 min de lectureNIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
Lire l'article →6 octobre 2026 · 7 min de lectureDGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)
L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.
Lire l'article →