Pourquoi vous êtes concerné
Vous avez passé une commande ou effectué une réservation sur Delicity, ou sur le site d'un restaurant qui utilise notre plateforme pour gérer ses commandes en ligne. Vous êtes peut-être aussi l'un de nos restaurateurs ou livreurs partenaires.
À ce titre, nous détenons certaines de vos données personnelles.
Ce qui s'est passé
Entre le 9 et le 24 août 2026, un tiers non autorisé a accédé à des données personnelles détenues par Delicity.
L'accès a été obtenu en exploitant une faille de sécurité critique du logiciel Metabase, un outil d'analyse de données que nous utilisons en interne. Cette faille, référencée CVE-2026-72898, a été exploitée avant même d'être rendue publique. Elle a donné lieu en août 2026 à une campagne d'attaques visant plusieurs milliers d'organisations dans le monde — plusieurs entreprises et administrations françaises et étrangères ont été touchées sur la même période.
Nous avons découvert cet accès le 24 août 2026 à 9h37. La première mesure de sécurisation a été prise deux minutes plus tard. L'accès de l'attaquant a été coupé le jour même.
Les données vous concernant qui ont pu être consultées
- vos nom et prénom
- votre adresse électronique
- votre numéro de téléphone
Selon votre situation :
- l'empreinte chiffrée de votre mot de passe
- votre adresse de livraison et l'historique de vos commandes
- les quatre derniers chiffres d'une carte bancaire
- le contenu de SMS que nous vous avons envoyés
Ce qui n'est pas concerné
Aucun numéro de carte bancaire complet. Aucun cryptogramme. Nous ne stockons pas ces données : les paiements sont traités par notre prestataire Stripe, certifié PCI-DSS. Vos moyens de paiement ne sont pas exposés.
Aucun mot de passe en clair. Les mots de passe sont stockés sous forme d'empreinte chiffrée (bcrypt), qui résiste aux tentatives de déchiffrement.
Aucune modification de vos données. L'accès s'est limité à de la lecture : aucune de vos informations n'a été modifiée ni supprimée, et aucune opération n'a été effectuée en votre nom.
Les risques et ce que nous vous recommandons
Hameçonnage ciblé — c'est le risque principal. Un tiers disposant de votre nom, de vos coordonnées et éventuellement du détail de vos commandes peut construire des messages très crédibles, se faisant passer pour Delicity, pour un restaurant, ou pour votre banque.
- Méfiez-vous de tout message, appel ou SMS inattendu, même s'il paraît légitime et mentionne des informations exactes vous concernant.
- Delicity ne vous demandera jamais votre mot de passe, vos coordonnées bancaires complètes ou un code de sécurité par email, SMS ou téléphone.
- Ne cliquez pas sur un lien reçu dans un message inattendu : passez par l'application ou tapez l'adresse du site vous-même.
Mot de passe. Par précaution, nous avons réinitialisé l'ensemble des mots de passe et invalidé toutes les sessions actives. De manière générale, il est préférable d'utiliser un mot de passe différent pour chaque service : la compromission de l'un n'expose alors jamais les autres.
Ce que nous avons fait
Le 24 août, jour de la découverte :
- Correctif de sécurité appliqué à l'outil concerné
- Rotation de tous les identifiants et clés d'accès
- Suppression des accès créés par l'attaquant, purge de toutes les sessions
- Neutralisation des liens de documents exposés
- Ouverture d'une enquête interne pour établir l'ampleur de l'accès et identifier les comptes concernés
Depuis :
- Nos outils internes ne sont plus exposés à Internet : le vecteur d'attaque utilisé lors de cet incident n'est plus praticable
- Réinitialisation de l'ensemble des mots de passe, invalidation de tous les jetons de connexion, et changement imposé à la prochaine connexion dans nos applications
- Double authentification par SMS à la connexion sur l'application Delicity : un code reçu sur votre téléphone s'ajoute au mot de passe, qui ne suffit donc plus à accéder à votre compte
- Mise en place d'une détection des comportements anormaux
- Suppression des données conservées au-delà des durées nécessaires
Pourquoi nous imposons un nouveau mot de passe. L'empreinte dérobée ne révèle pas votre mot de passe. Le risque vient d'ailleurs : si vous utilisiez le même mot de passe sur un autre service, et que ce service a lui aussi connu une fuite, un attaquant peut déjà le connaître — il lui suffit alors de l'essayer sur Delicity. En imposant la définition d'un nouveau mot de passe, nous rendons inutilisable celui qui était en place au moment de l'incident, quelle que soit la manière dont un tiers aurait pu en prendre connaissance.
Démarches officielles. L'enquête ouverte le 24 août devait d'abord établir l'ampleur de l'accès et identifier les comptes concernés. C'est ce travail qui a permis, dans cet ordre :
Notification à la CNIL. Au titre de l'article 33 du RGPD, qui impose de déclarer une violation de données à l'autorité de contrôle.
Plainte pénale. Déposée auprès du Procureur de la République.
Information des personnes concernées. Individuellement, par courrier électronique ou par SMS, et par cette page.
Nous contacter
donnees@delicity.com — pour toute question relative à cet incident.
Vous disposez du droit d'introduire une réclamation auprès de la CNIL : www.cnil.fr



