Place des Salariés : accès non autorisé chez Haxoneo, documents familiaux et administratifs exposés
Un tiers non autorisé a copié la base de données de Place des Salariés (Haxoneo). Identité, données familiales et documents justificatifs des utilisateurs sont concernés.
- Organisation
- Place des Salariés (plateforme d'avantages salariés éditée par Haxoneo)
- Secteur
- Autre
- Pays
- France
- Date des faits
- Accès non autorisé à la base de données daté du 16 septembre 2026 par Haxoneo, société éditrice de Place des Salariés. L'entreprise notifie les utilisateurs concernés le 22 septembre et déclare l'incident à la CNIL dans le délai de 72 heures prévu par le RGPD. La presse spécialisée relaie l'incident le 23 septembre 2026
- Ampleur
- Aucun décompte officiel du nombre de comptes réellement copiés. La plateforme revendique environ 2 700 entreprises adhérentes et 48 000 salariés utilisateurs à l'échelle de son service, mais Haxoneo ne précise pas quelle proportion de cette base a été consultée ou copiée lors de l'incident
- Vecteur
- Accès non autorisé à la base de données du service, ayant permis consultation et copie. Haxoneo ne détaille pas la méthode technique d'intrusion dans sa notification. L'entreprise indique avoir sécurisé l'accès en question et réinitialisé l'ensemble des mots de passe
- Données exposées
- Identité (civilité, nom, prénom, date de naissance), Coordonnées (adresse électronique, téléphone, adresse postale), Informations employeur (raison sociale, SIRET), Données familiales (état civil du conjoint, enfants), Historique d'utilisation et de commandes, Documents justificatifs (pièces d'identité, actes de naissance, livrets de famille, certificats de scolarité, justificatifs de domicile), Mots de passe, Pas de données bancaires selon Haxoneo
Le 22 septembre 2026, Haxoneo a informé les utilisateurs de Place des Salariés qu’un tiers non autorisé avait consulté et copié la base de données de la plateforme, un accès situé au 16 septembre selon l’entreprise. Place des Salariés se présente comme une solution d’avantages destinée aux TPE et PME qui n’ont pas de comité social et économique, avec un catalogue de billetterie, de réductions, de chèques cadeaux et d’offres négociées. Elle revendique environ 2 700 entreprises adhérentes et 48 000 salariés utilisateurs, une échelle qui donne une idée du service mais ne dit rien du nombre de comptes réellement consultés lors de l’incident, un point que ni Haxoneo ni les observatoires qui ont relayé l’affaire ne précisent.
Le périmètre reconnu par l’éditeur est particulièrement étendu et hétérogène. Il associe l’identité et les coordonnées classiques à des informations professionnelles (raison sociale et SIRET de l’employeur), à l’état civil du conjoint et des enfants, et à un ensemble de documents justificatifs rarement réunis dans une seule fuite : pièces d’identité, actes de naissance, livrets de famille et certificats de scolarité. S’y ajoutent les mots de passe des comptes, ce qui distingue nettement ce cas d’un simple vol de coordonnées. Haxoneo précise en revanche qu’aucune donnée bancaire n’a été identifiée dans le périmètre copié, et indique avoir réinitialisé l’ensemble des mots de passe par mesure de précaution.
C’est la nature des documents exposés qui justifie de retenir la gravité la plus élevée. Un acte de naissance, un livret de famille ou une pièce d’identité constituent des pièces justificatives couramment exigées pour ouvrir un compte, souscrire un crédit ou usurper une identité administrative, et leur combinaison avec des données concernant des enfants aggrave le risque pour les personnes les plus vulnérables du foyer. Contrairement à une simple adresse électronique, ces documents ne se changent pas après une fuite : les personnes concernées doivent composer durablement avec leur exposition.
Le cas illustre également une chaîne de sous-traitance propre aux avantages salariés qui mérite d’être clarifiée. Place des Salariés se substitue fonctionnellement à un comité social et économique pour des entreprises qui n’en disposent pas légalement, ce qui place Haxoneo dans une position d’intermédiaire entre l’employeur et le salarié final. Selon l’analyse juridique disponible à ce stade, les documents contractuels liant Haxoneo aux entreprises adhérentes devront déterminer si celles-ci sont responsables conjointes du traitement ou simples sous-traitantes, une qualification qui conditionne leurs propres obligations de notification envers leurs salariés. Tant que cette répartition n’est pas rendue publique, une entreprise adhérente ne peut pas se contenter de relayer la communication d’Haxoneo sans vérifier ses propres obligations.
Pour les salariés concernés, la vigilance porte d’abord sur les documents d’identité et les données familiales, dont la réutilisation frauduleuse peut survenir bien après l’incident lui-même. Il est recommandé de changer sans délai le mot de passe du compte Place des Salariés s’il est réutilisé ailleurs, de surveiller les sollicitations inhabituelles se présentant comme émanant de la plateforme ou d’un organisme administratif, et de conserver une trace des justificatifs exposés en vue d’un éventuel signalement. Les entreprises adhérentes ont quant à elles intérêt à documenter la notification reçue et à interroger Haxoneo sur le périmètre précis touchant leurs propres salariés, plutôt que de se fier au seul volume global communiqué par l’éditeur.
Sources
- Cyberattaque chez Place des Salariés : des données familiales et administratives compromises (Cyberattaque.org)
- Place des Salariés piraté : des données personnelles et documents exposés (FrenchBreaches)
- Place des Salariés : fuite de données touchant ses utilisateurs (Fuites Infos)
- Fuite de données chez Place des Salariés (Haxoneo) : ce que doivent décider entreprises adhérentes, salariés et prestataires (Kohen Avocats)
Autres fuites : Autre
24 septembre 2026
Uptoo : 740 000 CV et profils candidats revendiqués après une faille XSS
22 septembre 2026
Legalstart : coordonnées de clients extraites via la faille Metabase CVE-2026-72898
18 septembre 2026
Le Club TotalEnergies : un prestataire du programme de fidélité victime d'une intrusion, historiques de transactions extraits