Une importante fuite chez xPayrience expose les renseignements personnels de centaines de milliers de Québécois, dans un dossier qui soulève plusieurs questions.

L'incident informatique serait survenu le 11 juillet chez xPayrience, une billetterie appartenant à l'entreprise magogoise Projex Media. La plateforme dessert plusieurs organisations québécoises.

Selon les informations rapportées mardi, un fichier circulant sur le dark web contiendrait les renseignements de 413 935 clients. Des noms, courriels, téléphones et adresses complètes seraient notamment concernés.

Dominic Morin, président et fondateur de xPayrience, affirme que l'accès aurait été limité à une portion des données. Il ne confirme toutefois pas le nombre exact de clients touchés.

L'entreprise indiquait également mardi que son enquête interne se poursuivait toujours. La Commission d'accès à l'information n'avait alors pas encore été avisée, selon Morin.

La fuite chez xPayrience pourrait toucher 414 000 Québécois

L'expert en cybersécurité Stéphane Auger affirme avoir téléchargé rapidement le fichier qui circule actuellement. Son analyse présente un portrait plus large de l'incident.

Le document contiendrait également des informations concernant 476 000 billets vendus. Des données associées à 402 000 réservations de camping et d'hébergement seraient aussi présentes.

Plusieurs organisations connues utilisent les services de xPayrience au Québec. Foresta Lumina, ComediHa! et certaines équipes de hockey junior figurent notamment parmi ses clients, tel que le mentionne TVA Nouvelles, voyez les détails ici.

Les Saguenéens de Chicoutimi et les Foreurs de Val-d'Or apparaissent aussi parmi les organisations desservies. Le Grand Prix Ski-Doo de Valcourt utilise également cette plateforme.

La situation soulève surtout des questions concernant l'obligation d'aviser rapidement les personnes concernées. Cette responsabilité dépend notamment du niveau de risque associé à l'incident.

La Commission d'accès à l'information précise qu'une entreprise doit évaluer la gravité du risque après un incident. Elle doit considérer la sensibilité des renseignements et leurs utilisations malveillantes possibles.

Lorsqu'un risque de préjudice sérieux existe, l'entreprise doit s'empresser d'aviser la Commission. Les personnes dont les renseignements sont concernés doivent également être informées.

La Commission peut même ordonner cette notification lorsqu'une organisation ne respecte pas cette obligation. Elle possède également des pouvoirs d'enquête et peut imposer certaines sanctions.

Une bonne nouvelle demeure toutefois dans ce dossier particulièrement préoccupant. xPayrience affirme qu'aucune donnée de carte de crédit n'est conservée, traitée ou transmise par sa plateforme.

Les transactions seraient plutôt effectuées avec Stripe Checkout, selon l'entreprise. Aucun numéro d'assurance sociale ne ferait également partie des renseignements décrits dans le fichier rapporté.

Stéphane Auger estime ainsi que le risque demeure limité pour la majorité des clients. Des renseignements provenant de plusieurs fuites pourraient néanmoins être combinés par des fraudeurs.

Pour les personnes ayant acheté des billets auprès d'organisations utilisant xPayrience, la prudence demeure donc pertinente. Les courriels et textos inhabituels méritent particulièrement une attention accrue.

Au mercredi 19 août, l'ampleur exacte de l'incident n'était toujours pas confirmée publiquement par xPayrience. Le chiffre de 413 935 provient de l'analyse du fichier rapportée mardi.

À lire également sur Derniere Heure Qc :
Annonce officielle de Sophie Thibault et c'est ce que l'on croyait