Piratage Pierre & Vacances mai 2026 : 4,5 millions de vacanciers exposés — les arnaques qui arrivent et quoi faire

Publié le 17/05/2026

 Piratage Pierre & Vacances mai 2026 : 4,5 millions de vacanciers exposés — les arnaques qui arrivent et quoi faire

Si vous avez réservé des vacances via Pierre & Vacances, Center Parcs, Maeva, ou La France du Nord au Sud ces dix dernières années, vos données personnelles ont très probablement été volées. Le groupe PVCP a confirmé le 15 mai 2026 un incident de sécurité majeur survenu la veille. C'est l'une des plus importantes fuites de données dans le secteur touristique français.


Ce qui s'est passé exactement


Le 14 mai 2026, le groupe Pierre & Vacances-Center Parcs (PVCP) a été informé d'une faille de sécurité sur sa plateforme de réservation La France du Nord au Sud, filiale intégrée à sa marque Maeva. Une plainte a été immédiatement déposée et la CNIL notifiée conformément au RGPD.


Le groupe reconnaît officiellement 1,6 million de réservations exposées avec un historique remontant jusqu'à dix ans. Mais sur le forum cybercriminel où le hacker — qui se fait appeler ChimeraZ — a revendiqué l'attaque le 15 mai, le chiffre annoncé est bien plus alarmant : plus de 4,5 millions de clients concernés, ainsi que près de 39 000 résidences et hébergements touristiques référencés. Une base de données de 900 Mo au format JSON circulerait déjà publiquement.


Les marques concernées selon la revendication du hacker dépassent la seule filiale La France du Nord au Sud. Plusieurs plateformes liées au groupe et à ses partenaires seraient touchées, dont Center Parcs, Odalys, Pierre & Vacances, Lagrange Vacances, Flower Campings, Adagio, Sandaya, Belambra et d'autres encore.


Quelles données ont été volées ?


C'est le point le plus préoccupant de cette fuite. Les informations compromises ne se limitent pas à un simple email ou numéro de téléphone. Pour chaque réservation exposée, les pirates disposent de :


  • Numéro de réservation et détails complets du séjour (dates, lieux, type de logement)
  • Noms et prénoms de tous les occupants — y compris les enfants mineurs
  • Dates de naissance de tous les occupants
  • Numéros de téléphone
  • Adresses email

Le groupe précise qu'aucune donnée bancaire n'a été compromise — c'est la seule bonne nouvelle. Mais la combinaison nom complet, date de naissance, numéro de téléphone et détail précis d'un séjour à venir constitue un profil d'une redoutable précision pour construire des arnaques ultra-personnalisées.

Le fait que des données de mineurs soient incluses — noms et dates de naissance des enfants de millions de familles françaises — est particulièrement grave et sans précédent dans une fuite de cette ampleur en France.

Pourquoi cette fuite est particulièrement dangereuse

La plupart des fuites de données exposent des informations génériques — email, mot de passe, adresse postale. Cette fuite est d'une autre nature. Les pirates savent exactement où vous allez passer vos prochaines vacances, avec qui, et quand.


Pour quelqu'un qui a réservé un séjour à Center Parcs en juillet prochain, le pirate sait :


  • Votre nom et votre numéro de téléphone
  • Que vous partez du 12 au 19 juillet avec votre famille
  • Les prénoms et âges de vos enfants
  • Le nom exact du village de vacances

Avec ces informations, une arnaque devient extrêmement difficile à détecter.


Les arnaques qui vont arriver dans les prochains jours


Scénario 1 — Le faux appel de votre résidence de vacances


"Bonjour Monsieur [votre nom], je vous appelle de la résidence [nom exact du Center Parcs où vous allez]. Suite à des travaux imprévus sur votre hébergement, nous vous proposons un surclassement avec une réduction exceptionnelle. Pour confirmer, nous avons besoin d'une nouvelle empreinte bancaire."

C'est le scénario le plus probable et le plus dangereux. L'escroc connaît votre nom, le nom exact de votre résidence, vos dates de séjour. Le message semble totalement crédible. Pourtant c'est une arnaque.


La règle absolue : aucune résidence de vacances ne vous appellera jamais pour demander une nouvelle empreinte bancaire par téléphone. Si vous recevez un tel appel, raccrochez et rappellez directement la résidence via le numéro officiel trouvé sur leur site.


Scénario 2 — Le faux email d'annulation ou de modification


"Votre réservation du 12 juillet a dû être modifiée suite à un problème technique. Veuillez confirmer vos nouvelles dates en cliquant ici et en saisissant vos coordonnées de paiement."

L'email contiendra votre numéro de réservation réel, vos vraies dates, le nom exact de votre destination. Tout semblera authentique sauf le lien — qui pointera vers un site frauduleux copiant l'interface de Maeva ou Pierre & Vacances.


Scénario 3 — L'offre de remboursement suite au piratage


"Suite à l'incident de sécurité dont vous avez peut-être entendu parler, Pierre & Vacances vous offre un bon d'achat de 50€ en compensation. Cliquez ici pour l'activer avant le [date proche]."

Les pirates exploiteront l'actualité du piratage lui-même pour construire des messages de phishing. Pierre & Vacances ne vous contactera pas par SMS avec un bon de compensation. Tout message de ce type est une arnaque.


Ce que vous devez faire maintenant


  • Ne donnez jamais de nouvelles coordonnées bancaires par téléphone à quelqu'un qui prétend appeler de votre résidence de vacances. Raccrochez et rappellez le numéro officiel.

  • Méfiez-vous de tout email ou SMS concernant votre réservation dans les prochaines semaines — même s'il contient votre nom, vos dates et votre numéro de réservation exacts.

  • Vérifiez vos emails directement sur le site officiel en tapant maeva.fr, pierreetvacances.com ou centerparcs.fr manuellement dans votre navigateur — jamais via un lien reçu par message.

  • Changez votre mot de passe sur votre compte Maeva ou Pierre & Vacances immédiatement.

  • Alertez les autres membres de votre famille qui auraient pu réserver sous le même compte — leurs données et celles de vos enfants sont aussi concernées.

  • Signalez tout message suspect sur cybermalveillance.gouv.fr ou au 33700 pour les SMS.

Comment Pierre & Vacances aurait dû protéger vos données


Conserver dix ans d'historique de réservations en clair dans une base de données accessible représente une faute grave au regard du RGPD, qui impose la minimisation des données et leur suppression dès qu'elles ne sont plus nécessaires. Une réservation terminée depuis cinq ans n'a aucune raison d'être conservée avec l'ensemble des données personnelles des occupants.


La CNIL a été notifiée. Des sanctions peuvent être prononcées. Mais pour les 4,5 millions de personnes concernées, la menace est immédiate et concrète — et les sanctions n'effaceront pas les données qui circulent déjà sur les forums cybercriminels.


Vous avez reçu un message suspect suite à ce piratage ?


Ne prenez pas de risque. Copiez le message et analysez-le gratuitement en 10 secondes. Notre outil est spécialement entraîné pour détecter les arnaques qui exploitent les fuites de données françaises.


Analyser ce message gratuitement →

Vérifier un message suspect gratuitement — Louche ou pas ?