Le 8 janvier 2018, la formation restreinte de la CNIL a sanctionné Darty de 100 000 euros. En février 2017, l'éditeur du site Zataz avait signalé qu'un formulaire de service après-vente, développé par le prestataire Eptica, exposait les fiches clients : selon la délibération SAN-2018-001, 912 938 fiches étaient accessibles en modifiant un identifiant dans l'URL. La CNIL a constaté que les fiches restaient accessibles lors d'un second contrôle, quinze jours après le premier. Selon la délibération relayée par DS Avocats, le recours à un sous-traitant ne déchargeait pas Darty de son obligation de sécurité. Le Monde a révélé la sanction le 9 janvier 2018 ; Darty a contesté toute fuite constatée.