Skip to content
Fuite de donnéesRésolu

Violation de données clients de Netshoes

Le géant brésilien du e-commerce Netshoes a exposé les données personnelles — noms, identifiants fiscaux CPF, e-mails et historiques d'achat — d'environ 2 millions de clients, suscitant l'une des premières actions répressives majeures du parquet brésilien à la suite d'une violation de données.

Victime
Netshoes
Perte
$135.0K
données
2.0M
utilisateurs
2.0M

En janvier 2018, le plus grand détaillant brésilien d'articles de sport en ligne, Netshoes, a été révélé comme ayant exposé les données personnelles d'environ 2 millions de clients — un cas précurseur emblématique de la répression brésilienne en matière de protection des données.

Ce qui s'est passé

La violation a fait surface lorsqu'un attaquant a proposé un échantillon d'enregistrements clients de Netshoes, porté à l'attention du parquet du District fédéral et des Territoires (MPDFT). Le 26 janvier 2018, le parquet a révélé publiquement qu'environ 2 millions de clients avaient vu leurs données exposées. Les enregistrements compromis comprenaient noms, identifiants fiscaux CPF, adresses e-mail, dates de naissance et historiques d'achat. Notamment, aucun numéro de carte bancaire ni mot de passe de compte n'a été signalé parmi les données divulguées.

Les enregistrements ont ensuite été catalogués par le service de notification de fuites Have I Been Pwned.

L'intervention du parquet

Le Brésil ne disposait alors d'aucune loi générale de protection des données — la LGPD ne serait promulguée que plus tard en 2018. Le MPDFT a néanmoins invoqué le droit de la consommation, recommandant formellement à Netshoes de contacter chaque client concerné et menaçant d'une action civile publique. Netshoes a d'abord résisté aux notifications individuelles, mais sous la pression elle a commencé à envoyer des e-mails aux utilisateurs concernés.

Règlement

Comme Netshoes a finalement coopéré à l'enquête, l'affaire a été réglée par un Terme d'ajustement de conduite (Termo de Ajustamento de Conduta, TAC) signé le 5 février 2019. Aux termes de l'accord, Netshoes a versé 500 000 BRL (environ 135 000 dollars) au titre du préjudice moral collectif et s'est engagée à améliorer sa sécurité et ses notifications. En cas de non-respect, l'accord exposait l'entreprise à une action collective d'environ 10 millions de BRL et à une demande complémentaire de 85 millions de BRL pour préjudice patrimonial.

Pourquoi c'est important

Le cas Netshoes est fréquemment cité comme une démonstration de faisabilité de la répression des violations de données au Brésil avant la LGPD. Il a montré que le MPDFT était prêt à utiliser les outils existants du droit de la consommation pour contraindre une entreprise à notifier les victimes et à verser des dommages-intérêts — établissant le droit à la notification individuelle comme une attente au Brésil. Lorsque la LGPD et l'ANPD sont entrées en vigueur, le précédent Netshoes a contribué à façonner la manière dont régulateurs et procureurs aborderaient la responsabilité des entreprises en cas de violation, en faisant un moment fondateur de l'histoire de la répression de la vie privée au Brésil, malgré une amende relativement modeste.

Chronologie

  1. Un attaquant aurait accédé aux enregistrements clients de Netshoes et proposé un échantillon des données.

  2. Le parquet du District fédéral (MPDFT) révèle la fuite d'environ 2 millions d'enregistrements clients et exige que Netshoes notifie les personnes concernées.

  3. Netshoes commence à notifier par e-mail les clients concernés, à la demande insistante du parquet.

  4. Netshoes signe un Terme d'ajustement de conduite (TAC) avec le MPDFT, acceptant de verser 500 000 BRL de dommages-intérêts.

Sources

  1. dataguidance.comhttps://www.dataguidance.com/news/brazil-mpdft-announces-netshoes-fined-brl-500000-over
  2. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Netshoes
  3. tiinside.com.brhttps://tiinside.com.br/en/26/01/2018/mpdft-pede-providencias-netshoes-apos-vazamento-de-2-milhoes-de-dados-de-clientes/
  4. en.wikipedia.orghttps://en.wikipedia.org/wiki/Netshoes

Incidents liés

Fuite de donnéesRésolu

Fuite de données Vakinha (2020)

En juin 2020, le service brésilien de financement participatif Vakinha a subi une fuite de données qui a touché près de 4,8 millions de membres. Les données exposées comprenaient des adresses e-mail, des noms, des numéros de téléphone, des localisations géographiques et des mots de passe stockés sous forme de hachages bcrypt, le tout ayant ensuite été largement partagé…

Victim
Vakinha
Records
4.8M
Fuite de donnéesRésolu

Fuite de données HomeRefill (2020)

En avril 2020, la plateforme de commerce électronique brésilienne HomeRefill, aujourd'hui disparue, a subi une fuite de données qui a ensuite été rediffusée dans le cadre d'un corpus de données plus vaste. Les données comprenaient 187 000 adresses e-mail uniques ainsi que des noms, numéros de téléphone, dates de naissance et empreintes de mots de passe salées.

Victim
HomeRefill
Records
187.5K
Fuite de donnéesRésolu

Fuite de données James (2020)

En juin 2020, 14 fuites de données jusque-là non divulguées sont apparues en vente, dont celle du service de livraison brésilien « James ». La fuite s'est produite en mars 2020 et a exposé 1,5 million d'adresses e-mail uniques, les localisations des clients exprimées en longitude et latitude et des mots de passe stockés sous forme d'empreintes bcrypt.

Victim
James
Records
1.5M
Fuite de donnéesRésolu

Fuite de données Catho (2020)

Vers mars 2020, le site de recrutement brésilien Catho a été compromis et est ensuite apparu aux côtés de 20 autres sites compromis mis en vente sur une place de marché du dark web. La fuite comprenait près de 11 millions de dossiers avec 1,2 million d'adresses e-mail uniques.

Victim
Catho
Records
1.2M