Résistons aux voleurs de données !


Connexions

·

6–8 minutes

Si nous commençons à savoir être vigilants avec les géants du Web ou certains sites commerciaux, nous le sommes moins avec des sites personnels ou associatifs notamment quand ils défendent des causes auxquelles nous adhérons. Et pourtant, il y a des procédés peu acceptables et des failles trop nombreuses. Résistons aux voleurs de données et soyons sélectifs !


Balayer devant sa porte

Pour pouvoir « faire la leçon » aux autres (pas trop mon truc) , il faut un peu (beaucoup) d’exigence éthique. C’est au fil du temps que j’ai pris conscience qu’un site même personnel comme celui-ci peut poser des problèmes en matière de sécurisation des données. J’ai d’abord évacué les statistiques de Google (ce Google Analytics très intrusif), puis les statistiques (ne restent que celles au niveau de l’hébergeur, anonymes).

J’ai ensuite fait la chasse aux cookies. Il n’y en a plus pour les visiteuses et visiteurs du site. Cela m’a fait retirer les commentaires et formulaires, je me suis débarrassé de certaines extensions etc.

J’ai renoncé à la lettre de diffusion qui collectait des adresses mails pour préférer le fil RSS (anonyme, libre et gratuit).

Si j’avais toujours veillé à sécuriser le site en utilisant un certificat SSL (le SSL sécurise les données entre les navigateurs et les serveurs pour qu’elles ne puissent pas être interceptées), un petit test par Security Headers m’avait montré la nécessité de revoir ma copie. Pour protéger le site et les visiteurs…

C’est un vrai travail et il faut constamment se montrer vigilant.

Les géants du Web spécialistes du pistage et vol de données

Profitant de la passivité de la majorité de la population, les géants du Web se délectent à récupérer mille informations sur notre navigation. Nous le savons, nous commençons à réagir, à savoir bloquer les cookies dans notre navigateur. Un grand nombre ont déjà quitté les réseaux sociaux commerciaux notamment en observant la façon dont les magnats du Web sont allés se prosterner aux pieds du président américain…

Au passage, on voit comment de façon assez perverse, un certain nombre de réseaux sociaux rendent difficile la suppression de comptes, la récupération de nos données… Même une fois supprimé, il n’est pas rare que le site conserve des traces de votre passage. Cela se voit si vous réactivez un compte ! Ne parlons pas de toutes ces applications sur votre téléphone qui si vous n’y prenez garde accèdent à vos contacts ou à vos photos. Laisseriez-vous votre voisin consulter votre carnet d’adresses ou votre album de famille ?

Je ne suis pas certain que tout le monde soit très prudent avec ses commandes en ligne !

Quand nous naviguons sur certains sites d’information, nous pouvons donner un peu vite notre adresse mail ne serait-ce que pour nous débarrasser d’une fenêtre intrusive surgissante ou obtenir la lecture gratuite d’un article.

Nous lisons rarement les pages consacrées à la politique de confidentialité… et pour cause, à la fois par manque de temps et parce que leur présentation juridique donne souvent l’illusion d’être rassurante… mais il faut lire un peu les clauses…

Il y a beaucoup à faire même si vis à vis de ces grands sites ou réseaux, nous commençons à réagir. Les états manquent de moyens mais on a vu des amendes prononcées notamment par la CNIL contre divers géants du Web.

Les sites personnels, militants ou associatifs méritent aussi d’être regardés

J’ai souvent dit l’intérêt que j’éprouve pour les blogs et sites personnels. Ils permettent de développer une pensée plus avant que dans les réseaux sociaux. Je partage ici de temps à autre des curiosités numériques bien intéressantes. Cela m’attriste de voir que certains choisissent encore des plateformes comme celle appartenant à Google. Plus ennuyeux est de constater que certains ne sécurisent pas leur site (pas le fameux cadenas SSL dans l’adresse) et ont des sites « passoire ». Ça n’est pas juste un problème pour les propriétaires de site qui peuvent perdre des données, voir leur site modifié… C’est aussi un problème pour les visiteurs ! Par exemple si on laisse une vulnérabilité XSS un script « malicieux » peut-être stocké sur le site web puis « contaminer » sans qu’ils le sachent les visiteurs, par exemple lorsqu’ils commentent un article… Le site Mmdn présente un petit résumé assez flippant. Heureusement, il est possible d’agir notamment au niveau de l’hébergeur (d’où l’intérêt d’en choisir un français et sérieux) et on peut ajouter des « règles » de sécurité à son site.

Problématique encore sont ces sites, notamment militants ou associatifs : certaines disent défendre les causes ou les droits humains mais ne sont pas au point avec la réglementation !

Par exemple ce matin, sur le site d’une grande association lançant une pétition légitime, je lis dans sa politique de confidentialité :

« En cas d’utilisation de vos données pour d’autres finalités, nous vous informerons et vous donnerons la possibilité de vous y opposer. »

Eh bien non ! C’est pas légal ! On ne peut pas utiliser vos données en attendant que nous nous y opposions. Le consentement doit être préalable et explicite. C’est exactement comme une main aux fesses ! Tu n’a pas le droit de me toucher si je ne t’ai pas dit non ! Je trouve cela d’autant plus pénible que cela vient dans ce cas d’une association qui prétend défendre les droits de l’Homme !

Il nous faut être vigilants et nous méfier même de nos amis !

Pas facile d’être exhaustif, mais on peut se poser des questions face à un site (au delà de sa sécurisation de base, de la possibilité de le lire en bloquant les cookies grâce à une extension dans son navigateur ) :

  1. Est-ce que le consentement est demandé de façon préalable et explicite ?

Est-ce que j’ai pu donner mon consentement avant la collecte d’infos ?
Est-ce que j’ai agi par moi même ? (par exemple via une case à cocher non pré-cochée)
Le silence ou l’inaction ne valent jamais consentement

  1. Est-ce que j’ai bien une formulation par « opt-in » (et même double opt-in si possible par exemple pour un abonnement de façon à ne pas abonner un tiers à son insu ? )
  1. Est-ce que les finalités sont précisées à l’avance ?

Le site doit être clair et indiquer dès le départ toutes les utilisations prévues. Si non, il faut un nouveau consentement explicite

  1. Est-ce que le site prévoit un partage avec des tiers ?

Là aussi il faut un accord explicite et séparé.
On doit nous dire qui sont ces tiers, et ce qu’ils feront de ces données.

  1. Est-ce que je peux changer d’avis et faire effacer les données ?

Je dois pouvoir le faire à tout moment et sans me justifier.

Les sites de pétition

Souvent je me suis trouvé motivé à signer une pétition pour une cause humaniste ou solidaire m’étant chère. Sur le principe j’adhère. Mais plusieurs problèmes se posent : parfois, on peut signer autant de fois que l’on veut, dans de nombreux cas on signe puis on reçoit sur son mail de nombreuses nouvelles sollicitations pour d’autres sujets qui n’ont rien à voir…

Ayant suspendu ma signature sur un site de pétitions, je l’ai vu me relancer alors que je n’avais pas finalisé mon formulaire ! Preuve qu’il avait conservé mon mail sans mon accord.

On a vu il y a peu comment un site d’extrême droite acceptait même de faux mails pour signer…

On voit que la politique de confidentialité n’est pas toujours conforme…

Et cela peut concerner de grands sites connus qui font de leur job la promotion de pétitions !

Il y aurait à mon avis à légiférer en ce domaine…

Conclusion provisoire

Les uns diront que c’est de la parano. Je dirais que c’est de l’exigence éthique et qu’elle doit être d’autant plus forte au moment où l’on voit ce qui se passe par exemple aux États Unis.

On ne peut pas tout contrôler, il faudrait souvent un avocat à la maison. Mais en commençant par être vigilant, en se manifestant auprès des associations ou sites concernés, on devrait pouvoir avancer !


Je vis en pays de Rouergue. Je partage ici chaque jour ou presque, un journal, de la fiction, de la poésie ou des chansons. Garanti « fait » à la main, ce site ne vous piste pas. Si vous aimez, partagez !


VOUS POURRIEZ AIMER AUSSI

dernières publications

Les commentaires

Commentez, ou publiez une réponse sur votre blog (avec un lien vers cet article) ou sur le Fediverse (Mastodon, etc.) : elle apparaîtra ici.

Un mot en retour ?

Vous souhaitez citer cet article sur votre site ? Indiquez simplement votre lien ici.