Le 15 octobre 2016, l'éditeur du site Zataz a informé la CNIL d'une faille sur cartereduction-hertz.com. En modifiant un identifiant dans l'URL, la délégation de la CNIL a accédé aux données de 35 327 adhérents au programme de réduction : nom, prénom, date de naissance, adresses postale et électronique, numéro de permis de conduire. Selon la délibération SAN-2017-010, la violation résultait d'une ligne de code supprimée par le sous-traitant lors d'un changement de serveur. Le 18 juillet 2017, la formation restreinte a prononcé une sanction pécuniaire de 40 000 euros, rendue publique le 27 juillet. Selon la CNIL relayée par France 24, c'est la première sanction pécuniaire prononcée pour une violation de données sous la loi pour une République numérique.