Securise - experts certifiés en cybersécurité pour les PME

Place des Salariés : la fuite de données qui touche vos RH

Haxoneo confirme un accès non autorisé à sa base Place des Salariés : pièces d'identité, mots de passe, données familiales. Ce que les PME doivent en retenir.

Quand une PME souscrit à une plateforme d’avantages salariés, elle pense billetterie, cartes cadeaux ou titres-restaurant dématérialisés. Elle pense rarement à ce que ce prestataire détient réellement sur ses collaborateurs. L’incident confirmé chez Haxoneo, l’éditeur de la plateforme Place des Salariés, le rappelle brutalement : externaliser la gestion des avantages, c’est aussi déléguer la garde de données parmi les plus sensibles qui existent.

Ce qui s’est passé

Le 16 septembre 2026, un tiers non autorisé a accédé à la base de données de Place des Salariés et en a copié le contenu. Haxoneo a confirmé l’incident, notifié la CNIL dans un délai de 72 heures, déposé plainte auprès des services de police, et informé ses utilisateurs par e-mail le 22 septembre 2026.

Les données compromises sont confirmées comme incluant : noms, prénoms, coordonnées, mots de passe, historique de commandes (titres, cagnottes, cartes cadeaux). Pour une partie des utilisateurs ayant fourni des justificatifs à la plateforme, l’étendue est plus grave encore : pièces d’identité, justificatifs de domicile, livrets de famille, actes de naissance. Les données des conjoints et des enfants des salariés, lorsqu’ils avaient été renseignés sur la plateforme, sont également concernées. Enfin, des informations relatives aux entreprises adhérentes (raison sociale, adresse, numéro SIRET) ont également pu être consultées selon la société.

Dès la découverte de l’incident, Haxoneo a désactivé l’ensemble des mots de passe pour forcer leur renouvellement.

La cause technique précise n’a pas été rendue publique. En revanche, les données exposées désignent une catégorie de risque bien identifiée pour les PME : celle du prestataire SaaS RH qui accumule, au fil des mois, un volume de pièces justificatives sans que l’entreprise cliente n’en ait nécessairement conscience dans leur intégralité.

Ce que les entreprises clientes ignoraient souvent

La plateforme Place des Salariés collecte des documents sensibles pour des raisons légitimes : vérification de l’ayant droit lors de la commande de titres, constitution d’un dossier pour un avantage social soumis à conditions familiales. Ce processus est banal, attendu, et les salariés le renseignent sans hésitation parce que la demande vient, indirectement, de leur employeur.

C’est là que réside le paradoxe. L’entreprise cliente ne stocke pas elle-même ces pièces. Elle n’en a pas la charge opérationnelle. Mais si le prestataire est compromis, c’est bien ses salariés qui sont victimes, et c’est son nom qui apparaîtra dans les e-mails d’alerte. La responsabilité perçue, sinon juridique, retombe sur l’employeur.

Ce schéma n’est pas propre aux avantages salariés. On le retrouve avec les outils comptables, comme l’incident Welyb/AGIRIS l’a montré, ou avec les outils d’emailing. La particularité ici tient à la nature des données : un livret de famille ou un acte de naissance ne se réinitialise pas comme un mot de passe. Ces documents permettent d’usurper une identité de manière durable, de monter des dossiers de crédit frauduleux, ou de cibler les membres d’une famille avec des arnaques personnalisées.

Pourquoi ce risque touche particulièrement les PME

Les grands groupes disposent généralement d’équipes juridiques et de délégués à la protection des données qui supervisent les contrats passés avec leurs prestataires, auditent leurs pratiques de sécurité et cartographient les flux de données. En PME, cette vigilance est souvent absente, non par négligence, mais parce que personne n’a le temps ni les outils pour la mettre en oeuvre.

Souscrire à une plateforme d’avantages salariés est perçu comme une décision RH, pas comme une décision de sécurité. Le contrat est signé, les salariés sont invités à créer leur compte, et l’entreprise passe à autre chose. Ce que le prestataire collecte précisément, dans quels pays il héberge ses données, quelles certifications il détient, comment il gère les incidents : autant de questions qui ne sont que rarement posées.

L’incident Place des Salariés illustre aussi un point souvent oublié : la surface de risque d’une PME n’est pas limitée à ses propres systèmes. Elle s’étend à chacun de ses prestataires qui traitent des données pour son compte. C’est ce que l’on appelle le risque de la chaîne d’approvisionnement numérique, un sujet qui prend une importance croissante en 2026.

Ce que votre PME doit en retenir

Sachez ce que vos prestataires RH détiennent réellement. La première étape est la plus simple : demandez à chaque prestataire SaaS traitant des données de vos salariés la liste précise des catégories de données collectées et conservées. Beaucoup de dirigeants seraient surpris par la réponse.

Vérifiez les clauses de sécurité dans vos contrats. Un contrat de prestation de services ne mentionne pas toujours les obligations du prestataire en matière de notification d’incident, de chiffrement, de durée de conservation. Ces points se négocient avant la signature, pas après une violation. En qualité de responsable de traitement, vous êtes juridiquement tenu de vous assurer que vos sous-traitants présentent des garanties suffisantes.

Anticipez la notification CNIL. Haxoneo a respecté le délai de 72 heures imposé par le RGPD. Si votre propre prestataire subit un incident demain et vous en informe tardivement, c’est votre entreprise qui risque de se retrouver hors délai vis-à-vis de la CNIL. Intégrez dans vos contrats une clause d’alerte rapide obligatoire, et désignez en interne la personne chargée de déclencher la procédure.

Informez vos salariés concernés rapidement et clairement. Dans le cas Place des Salariés, les victimes ont été notifiées six jours après la découverte de l’incident. Ce délai, court au regard des standards habituels, montre que la communication de crise peut être organisée. Préparer un modèle d’e-mail d’alerte à l’avance, en concertation avec votre DPO ou un conseil juridique, évite les improvisations délicates en cas de crise.

Limitez la collecte aux données strictement nécessaires. Le RGPD impose le principe de minimisation des données. Si votre plateforme d’avantages salariés vous demande les actes de naissance de vos collaborateurs alors que votre usage ne le justifie pas, refusez ou demandez une configuration adaptée. Moins de données collectées, c’est moins de données exposées en cas d’incident.

Les mots de passe compromis se changent. Un livret de famille ou une pièce d’identité numérisée, une fois entre de mauvaises mains, reste exploitable pendant des années. C’est la mesure exacte de ce que représente ce type d’incident pour les salariés concernés, et c’est la raison pour laquelle les outils que vous choisissez pour gérer leurs avantages méritent autant d’attention que ceux que vous utilisez pour gérer votre comptabilité.

Sources : FrenchBreaches - Place des Salariés (Haxoneo).