Claire Fontaine Par Claire Fontaine • • 18 min de lecture

Planity : 17 244 fiches clients diffusees le 27 septembre 2026 — lecons pour les PME

La plateforme leader de reservation en ligne pour salons de coiffure et instituts de beaute en France est frappee par une nouvelle fuite de donnees. 17 244 fiches clients publiees, cinq jours apres leur collecte. Quand la plateforme a laquelle vous confiez vos clients devient le maillon faible, c'est toute votre relation de confiance qui vacille.

Second incident en trois mois — 29 septembre 2026

Cet article repose sur les informations disponibles au moment de la publication. Les sources incluent FuitesInfos.fr, CyberAttaque.org, FrenchBreaches.com et CedarNews. Il n'est pas possible de confirmer que les systemes centraux de Planity ont ete compromis — l'incident pourrait etre limite a des etablissements specifiques. Nous mettrons cet article a jour a mesure que de nouvelles informations seront disponibles.

TL;DR — L'essentiel en 30 secondes

  • •Le 27 septembre 2026, le threat actor « Syrv4x » a publie 17 244 fiches clients Planity (~12 Mo)
  • •Donnees exposees : noms, emails, telephones, historiques de rendez-vous, frequences, montants de prestations
  • •Donnees collectees le 22 septembre 2026 — soit 5 jours avant la publication
  • •Planity avait deja subi un incident en juillet 2026 (138 000 enregistrements, « environnement de test »)
  • •Une revendication distincte evoque 465 000+ clients et 1 million d'enregistrements en vente
  • •Si vous utilisez Planity ou une plateforme similaire, lisez la section « Ce que ca signifie pour vous » ci-dessous

Les chiffres cles de la fuite Planity

17 244
fiches clients publiees par Syrv4x
15
identifiants d'etablissements distincts
5 jours
entre la collecte (22/09) et la publication (27/09)
2e
incident public en 3 mois (apres juillet 2026)

— Ce que l'on sait : les faits bruts

Planity est la premiere plateforme de reservation en ligne en France pour les salons de coiffure, les instituts de beaute et les professionnels du bien-etre. Des dizaines de milliers d'etablissements utilisent la plateforme au quotidien pour gerer leurs rendez-vous, leurs fichiers clients et leur communication.

Le 27 septembre 2026, un acteur malveillant se faisant appeler Syrv4x a publie un fichier de 17 244 fiches clients pesant environ 12 Mo. L'echantillon publie contient 17 243 enregistrements repartis sur 15 identifiants d'etablissements et 14 comptes distincts.

Le detail est alarmant : chaque fiche contient le nom du client, son adresse email, son numero de telephone, le nombre de rendez-vous effectues, la frequence de visite et les montants des prestations. Les donnees portent une date de collecte au 22 septembre 2026 — soit seulement cinq jours avant leur publication publique.

Planity avait confirme que l'incident de juillet 2026 avait touche les noms, prenoms, emails et numeros de telephone, mais avait precise qu'aucun mot de passe ni donnee bancaire n'etait concerne. La meme affirmation semble s'appliquer a cette nouvelle fuite, mais le volume et la recurrence changent la nature du risque.

— Historique : de juillet a septembre 2026, la repetition qui inquiete

La fuite du 27 septembre n'est pas un cas isole. En juillet 2026, une premiere fuite impliquant environ 138 000 enregistrements avait ete signalee. Planity avait alors communique en affirmant que l'incident etait « limite a un environnement de test » et ne concernait pas les systemes de production.

Parallelement, une revendication distincte avait mentionne 465 000 clients et plus d'un million d'enregistrements mis en vente. Le lien entre ces differents incidents n'est pas etabli avec certitude, mais la convergence temporelle et la nature des donnees exposees suggerent un probleme structurel plutot qu'un incident ponctuel.

La date de collecte du 22 septembre dans les fichiers publies le 27 septembre indique un acces recent et potentiellement toujours actif aux systemes ou aux donnees. Ce n'est pas la republication d'un ancien dump — ce sont des donnees fraiches, collectees cinq jours avant leur diffusion.

Chronologie des incidents Planity (juillet — septembre 2026)

1 Juillet 2026 1ere fuite signalee ~138 000 enregistrements « Environnement de test » 2 Juillet 2026 Planity confirme : noms, emails, telephones Pas de mots de passe / bancaire 3 Ete 2026 Revendication distincte : 465 000+ clients en vente 1 million d'enregistrements 4 22 sept. 2026 Date de collecte des 17 244 fiches Acces actif aux donnees 5 27 sept. 2026 Syrv4x publie 17 244 fiches (~12 Mo) 15 etablissements concernes 3 mois — au moins 2 incidents publics, potentiellement lies

— Analyse WebGuard : la recurrence est le vrai signal d'alarme

« Un seul incident, meme grave, peut etre un accident. Deux incidents en trois mois, avec des donnees collectees cinq jours avant publication, ce n'est plus un accident — c'est un signal que la posture de securite de la plateforme presente des failles structurelles. Pour les PME qui utilisent Planity, la question n'est plus "est-ce que ca peut arriver ?" mais "combien de fois encore ?". »

— Claire Fontaine, analyste cybersecurite, WebGuard Agency

La date de collecte du 22 septembre dans les donnees publiees le 27 septembre est particulierement preoccupante. Elle indique que l'acces aux donnees est recent et potentiellement toujours operationnel. Ce n'est pas la revente d'un vieux dump — c'est la preuve d'un acces actif, probablement automatise, capable d'extraire des fiches clients en temps quasi reel.

L'affirmation de Planity en juillet selon laquelle l'incident etait « limite a un environnement de test » est desormais difficile a soutenir. Si l'environnement de test contenait 138 000 enregistrements reels, c'est un probleme de gouvernance des donnees. Si ce n'etait pas un environnement de test, c'est un probleme de transparence. Dans les deux cas, la confiance est entamee.

Anatomie d'une fiche client exposee : ce qui a fuite

Fiche client exposee 17 244 fiches x 15 etablissements Collectees le 22 sept. — publiees le 27 sept. ~12 Mo de donnees personnelles Threat actor : Syrv4x Nom complet Identification directe Adresse email Phishing, credential stuffing Numero de telephone Smishing, vishing, SIM swap Nombre de rendez-vous Profilage comportemental Frequence de visite Habitudes personnelles Montants des prestations Pouvoir d'achat, ciblage 15 etablissements • 14 comptes Salons de coiffure, instituts de beaute, professionnels du bien-etre Risque direct (PII) Donnees comportementales

— Les donnees exposees : plus que de simples coordonnees

A premiere vue, des noms, emails et numeros de telephone peuvent sembler « peu graves ». C'est une erreur d'appreciation frequente. Voici pourquoi ces donnees sont exploitables et dangereuses :

  • ■Phishing cible — Un attaquant peut envoyer un email imitant Planity ou le salon de coiffure, demandant de « confirmer un rendez-vous » ou de « mettre a jour ses informations de paiement ». La victime recoit un message credible car il mentionne son salon habituel.
  • ■Smishing et vishing — Les numeros de telephone permettent des attaques par SMS (smishing) ou par appel vocal (vishing). Un message du type « Votre rendez-vous chez [salon] est confirme, cliquez ici pour modifier » est extremement efficace.
  • ■Credential stuffing — Les adresses email peuvent etre croisees avec d'autres fuites de donnees pour tenter des connexions sur d'autres services (banque en ligne, reseaux sociaux, e-commerce).
  • ■Profilage comportemental — La frequence de visite, le nombre de rendez-vous et les montants depenses permettent d'evaluer le pouvoir d'achat et les habitudes de consommation d'une personne. Ce sont des informations precieuses pour des arnaques ciblees.
  • ■Usurpation d'identite — Nom complet + email + telephone constituent le trio de base necessaire a l'ouverture de comptes frauduleux en ligne.

— Le risque cache : la dependance des PME aux plateformes tierces

« Les salons de coiffure qui utilisent Planity n'ont jamais choisi de gerer de la cybersecurite. Ils veulent gerer des rendez-vous. Mais en confiant leurs fichiers clients a une plateforme, ils ont aussi confie la securite de ces donnees — et quand la plateforme echoue, c'est le salon qui recoit les appels de clients mecontents et les courriers de la CNIL. »

— Claire Fontaine, analyste cybersecurite, WebGuard Agency

C'est le coeur du probleme pour les PME francaises : elles sont responsables de traitement au sens du RGPD, meme lorsqu'elles delegent le stockage et le traitement a une plateforme tierce. Planity est un sous-traitant. Le salon de coiffure reste le responsable de traitement. En cas de fuite, c'est le salon qui doit notifier la CNIL et informer les personnes concernees.

Cette asymetrie de responsabilite est encore mal comprise par de nombreuses PME. Elles pensent que « c'est le probleme de la plateforme », mais le RGPD dit clairement le contraire. La responsabilite est partagee, et le responsable de traitement porte la charge de la conformite.

— Comparaison des incidents Planity : juillet vs. septembre 2026

Critere Juillet 2026 Septembre 2026
Volume ~138 000 enregistrements 17 244 fiches (echantillon publie)
Donnees exposees Noms, emails, telephones Noms, emails, telephones + RDV, frequence, montants
Position de Planity « Environnement de test » Non confirmee a ce stade
Threat actor Non identifie publiquement Syrv4x
Fraicheur des donnees Non determinee 5 jours (collecte 22/09 → publication 27/09)
Perimetre Non precise 15 etablissements, 14 comptes
Mots de passe / bancaire Non concernes (confirme) Non presents dans l'echantillon

— Cinq jours : la fraicheur des donnees change tout

« La difference entre des donnees de 2023 et des donnees d'il y a cinq jours est enorme. Des coordonnees de cinq jours sont quasi certainement toujours valides — les numeros de telephone n'ont pas change, les emails sont actifs, les rendez-vous sont a jour. C'est le scenario ideal pour du phishing cible. Les victimes ne savent meme pas encore qu'elles sont exposees. »

— Claire Fontaine, analyste cybersecurite, WebGuard Agency

La fraicheur des donnees est un facteur critique dans l'evaluation du risque d'une fuite. Des donnees anciennes ont une valeur decroissante : les adresses email changent, les numeros de telephone sont reassignes, les comportements evoluent. Mais des donnees collectees cinq jours avant leur publication sont immediatement exploitables, sans aucun travail de nettoyage ou de validation.

— Impact pour les PME : au-dela de Planity

L'incident Planity n'est pas un probleme limite aux salons de coiffure. Il illustre un risque structurel qui concerne toute PME utilisant une plateforme tierce pour gerer ses clients : CRM en SaaS, outils de reservation, plateformes e-commerce, logiciels de comptabilite cloud, outils de gestion de projet.

Le denominateur commun ? Vos donnees clients sont stockees sur l'infrastructure de quelqu'un d'autre, securisees par les pratiques de quelqu'un d'autre, et en cas de fuite, c'est votre responsabilite legale. La plupart des PME n'ont jamais lu la politique de securite de leurs fournisseurs SaaS, n'ont aucune clause contractuelle de notification d'incident, et n'ont aucun plan B si la plateforme est compromise.

WebGuard Agency

Vos donnees clients sont-elles protegees ?

WebGuard Agency realise des audits de securite des plateformes tierces et des fournisseurs SaaS pour les PME — analyse des risques, conformite RGPD, plan de remediation priorise. Premiere consultation de 30 minutes offerte.

Evaluer mon exposition

— Votre entreprise est-elle exposee au meme type de fuite ?

Arbre de decision : evaluez votre risque en 4 questions

Utilisez-vous une plateforme tierce pour gerer vos clients (SaaS, CRM, reservation) ? NON RISQUE FAIBLE Mais verifiez vos sauvegardes locales OUI Avez-vous lu la politique de securite de cette plateforme ? NON RISQUE ELEVE Exigez la politique de securite + DPA RGPD OUI Votre contrat inclut-il une clause de notification d'incident (<72h) ? NON RISQUE MOYEN-ELEVE Ajoutez cette clause ou changez de fournisseur OUI Avez-vous une sauvegarde locale de vos donnees clients ? NON RISQUE MOYEN Exportez vos donnees regulierement OUI POSTURE CORRECTE Restez vigilant, auditez annuellement Besoin d'un diagnostic ? WebGuard audite vos plateformes tierces en 5 jours

— Ce que ca signifie pour vous

Que vous soyez un salon de coiffure utilisant Planity, un cabinet medical utilisant Doctolib, un restaurant utilisant TheFork, ou une PME utilisant n'importe quel CRM en SaaS, l'incident Planity vous concerne directement. Voici les enseignements concrets :

Actions immediates pour toute PME
  1. 1 Inventoriez toutes les plateformes tierces qui stockent des donnees de vos clients : CRM, outils de reservation, logiciels de facturation, solutions e-commerce, outils marketing.
  2. 2 Verifiez que chaque plateforme dispose d'un DPA (Data Processing Agreement) conforme au RGPD, incluant une clause de notification d'incident sous 72 heures.
  3. 3 Exportez regulierement vos donnees clients de chaque plateforme. En cas de compromission, vous disposerez d'une copie propre et pourrez evaluer l'etendue de la fuite.
  4. 4 Activez l'authentification a deux facteurs (2FA/MFA) sur tous les comptes de gestion de vos plateformes. C'est la protection de base la plus efficace contre la compromission de comptes individuels.
  5. 5 Preparez un plan de reaction en cas de fuite chez l'un de vos fournisseurs : qui prevenir, comment notifier la CNIL, quel message envoyer a vos clients. Notre guide en 7 etapes detaille cette procedure.

— RGPD : les obligations des salons et des PME apres cette fuite

« Le RGPD est clair : meme si c'est votre fournisseur SaaS qui a subi la fuite, c'est vous, en tant que responsable de traitement, qui devez evaluer le risque pour vos clients, notifier la CNIL si necessaire, et informer les personnes concernees. Dire "ce n'est pas mon probleme, c'est Planity" n'est pas une defense juridiquement recevable. »

— Claire Fontaine, analyste cybersecurite, WebGuard Agency

Concretement, si votre etablissement est concerne par cette fuite, les obligations suivantes s'appliquent :

  • ▶Notification CNIL sous 72 heures — Si la fuite presente un risque pour les droits et libertes des personnes (ce qui est le cas avec des noms + emails + telephones), vous devez notifier la CNIL dans les 72 heures suivant votre prise de connaissance de l'incident.
  • ▶Information des personnes concernees — Si le risque est eleve (probable avec le croisement possible des donnees), vous devez informer directement les personnes concernees.
  • ▶Documentation dans le registre des violations — Tout incident doit etre documente, meme si vous decidez de ne pas notifier la CNIL.
  • ▶Evaluation du sous-traitant — Le RGPD exige que vous vous assuriez que vos sous-traitants offrent des garanties suffisantes de securite. En cas de manquements repetes, le maintien de la relation sans mesures correctives pourrait etre considere comme un manquement de votre part.

— Tendance 2026 : les plateformes SaaS comme cibles privilegiees

L'incident Planity s'inscrit dans une tendance plus large : en 2026, les plateformes SaaS B2B et B2C sont devenues des cibles de choix pour les threat actors. La raison est simple — une seule compromission permet d'acceder aux donnees de milliers de clients finaux. C'est l'effet de levier maximal.

Selon le rapport ANSSI 2026 sur les menaces, 38 % des incidents significatifs impliquent un fournisseur de services numeriques. Les plateformes de reservation, de gestion de rendez-vous et de CRM sont particulierement visees car elles combinent volume de donnees personnelles et niveau de securite souvent inferieur a celui des grandes entreprises.

Le modele economique de ces plateformes repose sur la croissance rapide et la conquete de parts de marche. La securite est souvent un investissement secondaire, voire un frein a la vitesse de deploiement. C'est un arbitrage dangereux, et l'incident Planity en illustre les consequences.

— Sources et references

  • →FuitesInfos.fr — Source primaire de la revendication Syrv4x et des fichiers publies
  • →CyberAttaque.org — Veille et analyse des cyberattaques en France
  • →FrenchBreaches.com — Base de donnees des fuites de donnees francaises
  • →CedarNews — Actualites cybersecurite et threat intelligence
  • →CNIL — Procedure de notification d'une violation de donnees personnelles
  • →Rapport ANSSI 2026 sur les menaces — Statistiques sur les incidents impliquant des fournisseurs de services numeriques

— Questions frequentes

Quelles donnees ont ete exposees dans la fuite Planity du 27 septembre 2026 ?

Les 17 244 fiches clients publiees contenaient des noms, adresses email, numeros de telephone, nombre de rendez-vous, frequence de visite et montants des prestations. Les donnees provenaient de 15 identifiants d'etablissements distincts et 14 comptes differents. Aucun mot de passe ni donnee bancaire ne figurait dans cet echantillon. Les donnees avaient ete collectees le 22 septembre 2026, soit 5 jours avant la publication.

Planity avait-elle deja subi une fuite de donnees avant septembre 2026 ?

Oui. En juillet 2026, une premiere fuite avait ete signalee, impliquant environ 138 000 enregistrements. Planity avait alors affirme que l'incident etait limite a un environnement de test. Une revendication distincte a egalement mentionne 465 000 clients et plus d'un million d'enregistrements en vente. La fuite de septembre 2026 constitue donc au minimum le deuxieme incident public en trois mois.

Mon salon de coiffure utilise Planity : mes clients sont-ils concernes ?

Si votre etablissement figure parmi les 15 identifiants concernes par cette fuite specifique, les fiches de vos clients ont ete exposees. Meme si votre salon n'est pas directement touche par cet echantillon, la repetition des incidents chez Planity doit vous inciter a evaluer votre dependance a la plateforme, activer l'authentification a deux facteurs, exporter regulierement vos donnees clients et preparer un plan de notification en cas de fuite.

Quelles obligations RGPD s'appliquent aux salons utilisant Planity apres cette fuite ?

En tant que responsables de traitement, les salons dont les clients sont concernes doivent : evaluer le risque pour les personnes affectees, notifier la CNIL sous 72 heures si le risque est eleve, informer les personnes concernees si le risque est tres eleve, et documenter l'incident dans leur registre des violations. Planity, en tant que sous-traitant, doit notifier les salons concernes dans les meilleurs delais. Pour un guide complet, consultez notre article Comment reagir a une fuite de donnees clients en 7 etapes.

Passez a l'action

Ne decouvrez pas votre exposition par une fuite de donnees

WebGuard Agency audite les risques lies a vos plateformes tierces et fournisseurs SaaS en 5 jours ouvrables : inventaire des donnees exposees, analyse des politiques de securite, conformite RGPD, plan de remediation priorise. Premiere consultation de 30 minutes offerte.

Mentions légalesÀ propos

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →