En février 2012, des contrôles de la CNIL chez Fnac Direct, exploitant du site fnac.com, ont examiné la conservation des données bancaires. Une base stockait en clair le nom du titulaire de carte, la date de validité et parfois le cryptogramme visuel. Le numéro de carte était conservé dans un format insuffisamment sécurisé. Cette base contenait les données de plusieurs millions de cartes, sans purge ni archivage. Selon le communiqué du 27 juillet 2012, la conservation pour de futurs achats supposait un consentement préalable. La formation restreinte a prononcé un avertissement public le 19 juillet 2012. La société a déclaré avoir engagé sa mise à la norme PCI-DSS.