Chers clients et partenaires,
Nous tenons à vous informer d'un incident de sécurité ayant affecté certaines données à caractère personnel. Cet incident concerne Metabase, un outil open source de visualisation de données que nous hébergeons depuis plusieurs mois à des fins de reporting. Vous trouverez ci-dessous les détails de cet incident.
Les données issues d'un rapport marketing hébergé sur Metabase ont été extraites par le pirate informatique puis rendues publiques. Selon les enregistrements, ces données comprennent : le nom, le prénom, l'adresse e-mail, l'entreprise ou l'organisation, le poste occupé, l'identifiant utilisateur, l'adresse IP utilisée lors de la création du compte et, dans certains cas, le numéro de téléphone et l'adresse du profil LinkedIn.
Nous avons contacté directement, par e-mail, chaque personne dont les données figurent dans les fichiers publiés. Si vous n'avez pas reçu de message de notre part, cela signifie que vos données ne figurent pas parmi les enregistrements concernés.
En cas de doute, notre délégué à la protection des données pourra vous confirmer votre situation à l'adresse dpo@timetonic.com.
L'environnement Metabase est isolé de notre plateforme principale. La plateforme TimeTonic elle-même, les données de votre application et tous nos autres services ne sont pas affectés. La portée de cet incident se limite à Metabase.
Aucune pièce jointe, aucun document PDF ou DOCX, ni aucun objet ou contenu de message figurant dans vos données TimeTonic n'a été extrait.
Les mots de passe de TimeTonic n'ont jamais été compromis. Les mots de passe ne sont pas stockés dans Metabase. Ils sont en outre conservés exclusivement sous forme hachée et salée. Aucune action de votre part n'est requise à cet égard.
Une vulnérabilité critique affectant Metabase (CVE-2026-72898, notée 10/10) a été rendue publique le 6 août 2026. Elle permet d'accéder à l'outil avec des droits d'administrateur sans avoir à saisir de nom d'utilisateur ni de mot de passe. Exploitée par le biais d'attaques automatisées, elle a touché un grand nombre de services en France et dans le monde entier.
Notre instance Metabase figurait parmi celles-ci en août 2026.
Les données extraites ont été publiées dans la soirée du 25 août 2026 sur un forum spécialisé. Nous en avons pris connaissance le 26 août et sommes immédiatement intervenus.
Dès que nous avons eu connaissance de l'incident, nous avons procédé à l'isolation totale de notre instance Metabase, à la révocation de tous les accès créés par le pirate, à la mise à jour vers une version corrigée de Metabase et à la rotation de tous les secrets techniques.
Notre instance de reporting Metabase n'est plus accessible au public sur Internet. L'accès pour les utilisateurs autorisés reste suspendu le temps que nous menions à bien nos vérifications et que nous mettions en place d'éventuelles mesures de protection supplémentaires. Il sera rétabli par la suite, et nous vous en informerons dès que ce sera le cas.
Nous déposons une plainte pénale et avons saisi la CNIL, l'autorité française chargée de la protection des données. Nous surveillons en permanence les sites de publication et de revente de données, et avons renforcé de manière durable nos procédures de surveillance de la sécurité et d'application des correctifs.
Le principal risque lié aux données publiées est le phishing ciblé. Les informations concernées — identité, fonction, organisation, coordonnées — permettent de mettre au point des tentatives de fraude très crédibles par e-mail, SMS, téléphone ou via les réseaux professionnels, en usant de l'identité de TimeTonic ou de l'un de vos contacts habituels.
Nous vous invitons à faire preuve d'une vigilance particulière face à tout message inattendu sollicitant des informations, un paiement ou une action urgente, et à sensibiliser vos équipes en conséquence.
TimeTonic ne vous demandera jamais votre mot de passe, que ce soit par e-mail ou par téléphone.
Vous pouvez contacter notre délégué à la protection des données à l'adresse dpo@timetonic.com pour toute question relative à cet incident ou à vos données. Vous disposez également du droit de déposer une réclamation auprès de la CNIL (www.cnil.fr).
Nous sommes pleinement conscients de la gravité de cet incident et nous vous présentons nos excuses. Toutes nos équipes sont mobilisées pour vous apporter leur soutien et tirer tous les enseignements de ce qui s'est passé. Nous restons entièrement à votre disposition.
Jean-Michel Durocher
Directeurgénéral, TimeTonic