☀️ Votre armurerie à Neufchâteau vous accueille tout l'été, non-stop et aux horaires habituels !
  MAJ 24/08/2026
Information relative à un incident
de sécurité
Nous souhaitons vous informer en toute transparence d'un incident de sécurité concernant certaines informations liées à des commandes passées sur notre site.
 
Date du signalement : 1er août 2026 Publication : 4 août 2026 Dernière mise à jour : 24 août 2026
Notre démarche d’information et de transparence

Le 1er août 2026, nous avons été informés d'une cyberattaque ciblée ayant entraîné l'extraction d'informations relatives à des commandes passées sur notre site depuis 2025.

Nous avons été informés de l’incident par un lanceur d’alerte et avons immédiatement engagé les vérifications nécessaires afin de confirmer la fiabilité des informations reçues.

Dès les premiers éléments établis, nous avons notifié l’incident à la CNIL, qui l’a classé comme présentant un risque élevé, les organismes compétents ont été informé du dossier Cyber Grand Est, le CERT et l’ANSSI, pour que l'enquête puisse débuter afin de retrouver l'auteur de la cyberattaque.

Nous avons ensuite informé directement nos clients, avant toute médiatisation de l’incident. Ce n’est que dans un second temps que l’affaire a été relayée dans la presse.

Pour mieux comprendre
Questions fréquentes

1. Suis-je concerné par l’incident ?

Si vous n’avez pas reçu notre mail d’information, cela signifie que vous ne faites pas partie du périmètre des clients potentiellement concernés identifié.

Si vous avez reçu notre mail, cela signifie que vous faites partie du périmètre potentiellement concerné, mais cela ne signifie pas que vos données ont effectivement été extraites. Nous n'avons pas une liste exhaustive des enregistrements concernés.

À ce jour, nous disposons de 21 enregistrements de commandes dont l’extraction nous a été matériellement démontrée par le lanceur d'alerte.

Le nombre total d’enregistrements éventuellement consultés ou extraits n’ayant toutefois pas pu être déterminé avec certitude, nous ne pouvons pas exclure que les informations entrant dans le périmètre potentiel aient pu être consultées ou extraites.

2. Quelles données ont été concernées ?

Les informations susceptibles d’avoir été accessibles dans le cadre de cet incident sont précisément : civilité (Monsieur ou Madame), nom et prénom, numéro de téléphone, adresses de livraison, numéro et montant de la commande, désignation, référence et prix des produits commandés.

En revanche, les documents d’identité, justificatifs réglementaires, numéros SIA, numéros d’armes, adresses e-mail, mots de passe et données bancaires n’ont pas été exposés.

Les données extraites nous ont été communiquées sous forme de liste, de la manière suivante :

Exemple : 

{"id_commande": XX, "numero_commande": "CXX", "civilite": "Mr", "nom": "XXXX XXXXX", "telephone": "06XXXXXXXX", "adresse": "XX Rue XXXXX", "ville": "XXXXX XXXXX", "pays": "France - Corse", "prix_total": "119.10€", "produits": [{"nom": "1 x Viseur point rouge HAWKE VANTAGE 1x20 3Moa (rail 9-11mm)", "reference": 20226, "prix": "109.95€"}]},

3. Que s’est-il passé techniquement ?

Les investigations techniques n’ont mis en évidence aucune intrusion dans nos serveurs, aucune prise de contrôle de notre système informatique et aucun accès administrateur non autorisé.

L’incident concernait une vulnérabilité applicative de notre site Internet. Une vulnérabilité applicative est une faiblesse dans le fonctionnement d’un site qui peut permettre à une personne non autorisée d’accéder à certaines informations auxquelles elle ne devrait normalement pas avoir accès.

Dans notre cas, cette vulnérabilité permettait d’accéder à certaines informations relatives aux commandes, sans permettre l’accès à l’ensemble de nos systèmes, aux comptes clients ou aux documents réglementaires stockés sur nos serveurs.

La vulnérabilité a été identifiée et corrigée dès sa découverte et des mesures complémentaires de sécurisation ont été mises en œuvre.

Pour des raisons de sécurité, nous ne communiquons pas le détail de l’architecture de nos systèmes, des dispositifs de protection ou des mesures techniques déployées.

4. Quelles mesures ont été prises ?

Dès le signalement de cet incident, nous avons pris les mesures nécessaires afin d'en identifier l'origine, de corriger la vulnérabilité concernée et de sécuriser nos systèmes.

  • Engagement immédiat des investigations techniques.
  • Intervention de prestataires spécialisés.
  • Correction de la vulnérabilité identifiée.
  • Renforcement des mesures de sécurité.
  • Notification de l'incident auprès de la CNIL.
  • Transmission des éléments aux autorités compétentes afin qu'elles puissent enquêter sur les auteurs de l'attaque.
  • Information individuelle par e-mail des personnes potentiellement concernées à compter du 6 août 2026.

5. Avions-nous des mesures de sécurité suffisantes avant l’incident ?

Des moyens importants étaient déjà consacrés à la sécurité de nos systèmes avant cet incident. Nous travaillons avec des prestataires extérieurs spécialisés en cybersécurité et les préconisations qui nous avaient été faites en matière de sécurisation avaient été mises en œuvre.

Il est également important de rappeler qu’il ne s’agit pas d’une simple « perte de données », comme on pourrait égarer des informations par inadvertance. Il s’agit d’une attaque ciblée et volontaire menée par une personne malveillante qui a activement cherché à identifier et exploiter une vulnérabilité.

Nos systèmes font l’objet de milliers de tentatives d’attaque ou de comportements malveillants chaque semaine, qui sont bloqués par les dispositifs de sécurité en place. Malheureusement, il suffit qu’une seule tentative parvienne à exploiter une vulnérabilité jusqu’alors inconnue pour qu’un incident survienne.

Aucun système informatique ne peut donc garantir une invulnérabilité totale, y compris lorsqu’il est suivi par des professionnels spécialisés et que des moyens importants sont consacrés à sa protection.

Les investigations n’ont par ailleurs mis en évidence aucune intrusion dans nos serveurs, aucune prise de contrôle du système ni aucun accès administrateur non autorisé. L’incident concernait une vulnérabilité applicative du site, qui a depuis été identifiée et corrigée, et des mesures complémentaires de sécurisation ont été mises en œuvre.

6. Que sont devenues les données ?

À ce jour, nous ne savons pas ce que sont devenues les données extraites. Nous ne disposons d’aucun élément indiquant qu’elles aient été publiées, revendues, diffusées ou utilisées à des fins malveillantes.

L’incident a été porté à la connaissance des autorités et organismes compétents, notamment la CNIL, le CERT et l’ANSSI, et les investigations sont toujours en cours.

Si de nouveaux éléments devaient nous être communiqués concernant la diffusion ou l’utilisation de ces données, nous en informerions les personnes concernées.

7. Mes données peuvent-elles être supprimées et quelles sont les données que nous conservons ? 

Une simple demande par e-mail suffit pour clôturer votre compte. Votre demande sera traitée dans le délai légal d’un mois.

Nous procédons à la clôture définitive de votre compte client. 

Certaines données et certains documents doivent toutefois être conservés lorsque la loi nous l’impose. Pour les ventes d’armes, cette conservation relève notamment des articles R.313-24 à R.313-26 du Code de la sécurité intérieure. Les photocopies des documents réglementairement requis doivent notamment être conservées pendant dix ans par le commerçant ou le fabricant. Afin de pouvoir rattacher ces documents à une vente, nous sommes également dans l’obligation de conserver une trace de la vente.

Nous précisons que les documents conservés au titre de ces obligations n’ont pas été exposés dans le cadre de cet incident.

Il faut également rappeler que nous ne faisons aucune prospection commerciale ciblée, aucune newsletter personnalisée en fonction des achats et aucun profilage de nos clients. Nous ne stockons aucune donnée personnelle autre que les données légales sur nos clients.

Les informations que nous conservons le sont uniquement parce qu’elles sont nécessaires au traitement et au suivi des commandes, à la gestion des garanties et du service après-vente, ou parce que leur conservation nous est imposée par nos obligations légales, comptables, fiscales ou réglementaires.

À noter : Nous constatons une contradiction assez fréquente : certains clients nous demandent de ne conserver aucune information une fois leur commande terminée, mais attendent ensuite, parfois plusieurs années plus tard, que nous soyons capables de retrouver immédiatement leur facture, la référence exacte du produit acheté, la date de la commande ou les éléments nécessaires à un SAV ou à une garantie. Répondre simultanément à ces deux demandes est matériellement impossible.

8. Que devez-vous faire ?

Par mesure de précaution, nous vous recommandons de rester particulièrement vigilants face à d'éventuels appels téléphoniques, SMS ou messages frauduleux susceptibles d'utiliser ces informations ou d'usurper l'identité de notre société.

Nous vous invitons notamment :

  • À ne jamais communiquer votre mot de passe ou vos codes de sécurité.
  • À ne pas cliquer sur un lien contenu dans un message suspect.
  • À vérifier l'identité de votre interlocuteur avant de lui transmettre des informations personnelles.
  • À nous signaler toute communication inhabituelle semblant provenir de notre établissement.
Vigilance particulière

Les détenteurs de produits relevant des catégories B, C ou D doivent faire preuve d'une vigilance particulière. Les informations extraites pourraient notamment être utilisées à des fins de renseignement ou de repérage.

En cas d'appel ou de visite suspecte

La police, la gendarmerie ou les douanes ne se présenteront jamais spontanément à votre domicile afin de récupérer vos armes ou vos munitions. En cas d'appel suspect, raccrochez et contactez directement les forces de l'ordre en composant le 17. Si une personne se présente à votre domicile dans ce contexte, n'ouvrez pas la porte et composez immédiatement le 17.

Communications d'Armurerie Lavaux

Nous ne vous demanderons jamais de nous communiquer un mot de passe. En cas de doute, ne répondez pas au message reçu et contactez directement notre service client à l'aide des coordonnées habituelles figurant sur notre site.

9. Responsabilité, indemnisation et démarches officielles

Nous sommes victimes d’une cyberattaque, dont l’auteur est responsable de l’accès et de l’extraction frauduleuse des données.

Une violation de données n’entraîne pas un droit à indemnisation. Une éventuelle demande de réparation doit reposer sur un préjudice effectivement subi et sur l’existence d’un lien établi entre ce préjudice et l’incident.

Un préjudice supposé ou un événement ultérieur ne peut donc pas automatiquement être imputé à cette cyberattaque sans élément permettant d’établir ce lien.

De très nombreuses données personnelles provenant de sources différentes circulent malheureusement déjà à la suite de multiples fuites ayant touché des entreprises, administrations ou organismes. Il n’est donc pas possible d’attribuer automatiquement tout événement ultérieur à notre incident.

Nous avons, pour notre part, fait le choix de communiquer de manière transparente dès que nous avons eu connaissance de cette cyberattaque. Cette transparence ne signifie pas que tout événement susceptible de survenir ultérieurement trouverait nécessairement son origine dans cette attaque.

L’incident a été notifié à la CNIL, une plainte a été déposée auprès des forces de l’ordre et les organismes compétents, notamment le CERT et l’ANSSI, ont été informés.

Les investigations sont toujours en cours. Si de nouveaux éléments devaient modifier l’évaluation de la situation ou concerner directement certaines personnes, celles-ci en seraient informées.

Une question ou un doute ?

Pour toute question, pour signaler une communication inhabituelle ou transmettre un élément susceptible d’aider l’enquête, contactez notre service client.

contact@armurerie-lavaux.com