Notification d’un incident de sécurité – protection de vos données à caractère personnel
Un incident de sécurité impliquant des données à caractère personnel a été constaté dans l'environnement informatique de l'Institut Professionnel des Agents Immobiliers (IPI).
Que s'est-il passé ?
En mars 2022, notre fournisseur externe, en charge de la gestion technique de nos applications web, a configuré par erreur deux espaces de stockage cloud avec des droits d'accès insuffisamment sécurisés lors du déploiement de l'environnement applicatif « My BIV/IPI Account ». En conséquence, les fichiers hébergés sur ces espaces de stockage étaient potentiellement accessibles via leur URL par toute personne disposant des connaissances techniques requises.
Cette situation a été portée à notre connaissance le 10 juin 2026. Dès que nous en avons été informés, nous avons immédiatement pris les mesures nécessaires pour y mettre fin. Les espaces de stockage concernés ont été sécurisés le jour même et ne sont plus en libre accès depuis lors.
Quelles sont les données concernées ?
Les fichiers potentiellement concernés comprennent des documents qui, pour attester des activités de stage, ont été téléchargés dans l'outil de stage, ainsi que des dossiers relatifs à l'exercice illégal de la profession d'agent immobilier. Il peut s'agir notamment de pièces jointes à des dossiers, de documents administratifs et de correspondances.
Courrez-vous un risque ?
À ce stade, nous ne disposons d’aucune preuve indiquant que des données ont effectivement été consultées, copiées ou utilisées de manière malveillante à grande échelle. Toutefois, en l'absence de journaux d'accès (logs) complets, ce risque ne peut être totalement exclu.
Par mesure de précaution, nous vous invitons à faire preuve de vigilance face à toute sollicitation suspecte ou inhabituelle, qu'il s'agisse d'e-mails, d'appels téléphoniques ou d'autres contacts non sollicités. En cas de doute, ne communiquez aucune information personnelle et signalez tout comportement suspect via la plateforme SafeOnWeb : safeonweb.be.
Quelles mesures avons-nous prises ?
Nous avons agi immédiatement et avec toute la diligence requise :
- sécurisation immédiate des espaces de stockage concernés dès la découverte de l’incident, avec blocage technique de tout accès public au niveau du compte ;
- rotation des clés d’accès et activation de mécanismes supplémentaires en matière de journaux d’accès et de surveillance ;
- notification à l’Autorité de protection des données (APD) conformément à nos obligations légales ;
- envoi d’une demande formelle à notre fournisseur afin qu’il nous fournisse un rapport technique et organisationnel approfondi sur la cause de l’incident et les mesures structurelles prises ;
- lancement d’un audit de sécurité indépendant portant sur l’environnement informatique concerné.
Par ailleurs, les stagiaires concernés ont été personnellement informés de l’incident.
Nos engagements
Nous prenons la protection de vos données à caractère personnel très au sérieux. Nous regrettons vivement cet incident, survenu indépendamment de notre volonté, et nous nous engageons à mettre tout en œuvre pour que vos données soient traitées avec toute la sécurité et la confidentialité qu'elles méritent.
Une question ? Contactez-nous.
Notre délégué à la protection des données (DPO) et nos équipes se tiennent entièrement à votre disposition pour répondre à vos questions et vous accompagner via les coordonnées suivantes: security@ipi.be