- noyb a déposé en France trois plaintes contre Fnac, SeLoger et MyFitnessPal, estimant que la pratique consistant à transmettre des données personnelles à des tiers dès le lancement de l’application constitue une violation du droit européen sur la protection des données
- Sur des smartphones Android, l’ouverture des applications a déclenché la collecte et le partage du Google Advertising ID, du modèle et de la marque de l’appareil, ainsi que de l’adresse IP locale, des données pouvant servir au profilage pour la publicité personnalisée et les campagnes marketing
- La directive ePrivacy exige un consentement libre, spécifique et suffisamment éclairé pour l’accès aux données du terminal ou leur stockage, mais aucune des trois applications n’offrait de véritable choix préalable
- L’Advertising ID est un identifiant unique lié à l’appareil personnel, qui peut être utilisé par les annonceurs et des tiers pour distinguer puis cibler l’utilisateur
- noyb a demandé à la CNIL la suppression des données traitées illégalement, l’information des destinataires et l’imposition d’amendes, et annonce d’autres plaintes contre des entreprises d’applications mobiles
Transfert de données dès l’exécution
- noyb a déposé en France des plaintes contre Fnac, grande enseigne française d’électronique, l’application immobilière SeLoger et l’application de fitness MyFitnessPal
- Le plaignant a installé les applications MyFitnessPal, Fnac et SeLoger sur un smartphone Android, et la collecte de données personnelles ainsi que leur partage avec des tiers ont commencé dès l’ouverture des applications
- Les données partagées comprenaient le Google Advertising ID (AdID), le modèle et la marque de l’appareil, ainsi que l’adresse IP locale
- Cette collecte permet le profilage des utilisateurs et peut être monétisée par les entreprises via la publicité personnalisée et les campagnes marketing
Accès aux données du terminal sans consentement
- Selon la directive ePrivacy, l’accès à des données sur l’équipement terminal de l’utilisateur ou leur stockage nécessite un consentement libre, spécifique, explicite et suffisamment éclairé
- Deux des trois applications mobiles n’affichaient aucune bannière de consentement au lancement
- La troisième affichait bien une bannière proposant d’accepter ou de refuser, mais commençait à transmettre des données personnelles avant même que l’utilisateur ne fasse son choix
- L’AdID étant une information unique liée à l’appareil d’une personne donnée, il peut être utilisé par les annonceurs et des tiers pour identifier l’utilisateur et le cibler ultérieurement
- Certains éditeurs d’applications peuvent même suivre le comportement des utilisateurs en dehors de l’application et combiner ainsi davantage d’informations de vie quotidienne aux données collectées
Un problème à l’échelle de l’écosystème des applications mobiles
- Ces plaintes constituent les premiers résultats d’une enquête plus large, qui montre que des pratiques similaires de partage de données se répètent dans l’environnement des applications mobiles
- De nombreuses applications comptent des millions d’utilisateurs, mais monétisent leurs données en les partageant avec des tiers, y compris des courtiers en publicité, sans respecter le droit européen sur la protection des données
- Selon une étude de Konrad Kollnig et al., seules 3,5 % des applications offrent aux utilisateurs un véritable choix pour refuser leur consentement
Analyse du trafic réseau et demande à la CNIL
- L’établissement des preuves des violations a nécessité une analyse technique du trafic réseau des applications sur smartphone, avec capture et analyse réalisées à l’aide de la PiRogue Tool Suite développée par Defensive Lab Agency
- La méthodologie détaillée figure dans le document Méthodologie et spécifications techniques
- noyb a demandé à la CNIL d’ordonner à MyFitnessPal, Fnac et SeLoger de supprimer toutes les données traitées illégalement
- Les destinataires des données du plaignant devraient être informés de la demande de suppression des liens, copies et répliques des données personnelles
- Compte tenu de la gravité des faits allégués et du nombre de personnes potentiellement concernées, noyb propose aussi l’imposition d’amendes par l’autorité compétente
- noyb prévoit de déposer davantage de plaintes contre des entreprises d’applications mobiles afin de mettre fin au partage illégal des données des utilisateurs
1 commentaires
Avis sur Hacker News
Le pire que j’aie vu, c’était un widget horloge/météo qui semblait proposer un choix avec ou sans publicité, mais quand on choisissait sans publicité, il transformait le téléphone, sans prévenir, en élément du réseau de proxy Oxylabs.
Il indiquait bien l’envoi de données de localisation, mais il n’y avait pas d’option payante pour supprimer les pubs ou la vente de données ; je l’ai découvert en examinant les requêtes avec NetGuard.
Je n’ai pas accordé cette autorisation et j’utilise une autre application horloge/alarme ; je pense que ce téléphone sera mon dernier Xiaomi.
J’ai choisi de ne pas l’utiliser, mais trouver une alternative a aussi pris du temps ; faire payer un abonnement mensuel pour une application de réveil tout en cherchant à tracer l’utilisateur, c’est vraiment gonflé.
D’après l’explication de Google, ce n’est pas un usage autorisé, et le problème vient de Google, qui n’autorise pas les utilisateurs à consentir à ce type d’autorisation.
Les usages autorisés sont les applications qui doivent trouver toutes les applications installées sur l’appareil, par exemple la recherche sur l’appareil, les antivirus, les gestionnaires de fichiers ou les navigateurs.
En bref, rien n’empêche vraiment une application installée de collecter toutes les données.
À l’inverse, les Progressive Web Apps sont activement limitées par le sandbox du navigateur ; du point de vue de la vie privée, c’est donc généralement une meilleure solution.
https://web.dev/progressive-web-apps/
En principe, on n’accorde à une application que les permissions sur les fichiers ou l’accès réseau, mais presque jamais les deux.
Beaucoup d’applications peuvent très bien s’utiliser sans accès aux fichiers, en partageant un fichier depuis le gestionnaire de fichiers.
GrapheneOS dispose aussi de « Contact Scopes », qui permet de faire croire à l’application qu’elle a accès aux contacts, alors qu’en réalité elle ne reçoit que certains contacts ou une liste vide.
L’usage de plusieurs profils est aussi souvent recommandé, notamment pour exécuter les applications Google dans un environnement isolé du reste des données.
J’ai du mal à croire que Google fasse cela dans l’intérêt général.
[1] : https://arstechnica.com/gadgets/2023/09/googles-widely-oppos...
Sur iPhone, on n’a par défaut accès à rien d’autre, et ces informations sont aussi fournies aux sites web que l’on visite ; les PWA ne sont donc pas particulièrement différentes sur ce point.
[0] https://github.com/TrackerControl/tracker-control-android
Le travail de noyb est vraiment excellent.
Si vous voulez faire un don ou devenir membre, il y a un lien sur leur site ; je ne suis pas affilié, mais à mon avis, c’est précisément ce type d’application du droit à la vie privée dont nous avons besoin aujourd’hui.
Les entreprises qui détournent des données personnelles, surtout celles qui enfreignent souvent le droit européen, doivent savoir qu’il peut y avoir des conséquences en termes de réputation, d’argent et de justice.
Face à la dynamique dans laquelle le sentiment de toute-puissance des entreprises et l’indifférence du public favorisent les abus technologiques, cette approche n’est ni extensible ni durable.
Il faut non seulement légiférer, mais aussi mettre en place des programmes actifs d’éducation du public et d’information, comme pour d’autres enjeux de santé publique ou de sécurité.
À budget égal, les campagnes « ne conduisez pas en état d’ivresse » sauvent plus de vies que l’augmentation du budget de la police pour arrêter les conducteurs ivres.
« N’installe pas cette appli » devrait devenir une formule connue de tous, comme « See it. Say it. Sorted. », et pousser les gens, au moment d’installer l’application douteuse d’un restaurant, à s’arrêter un instant et à se demander : « Est-ce que je vais vraiment donner à de parfaits inconnus un accès à mes données personnelles et à ma vie ? »
Des organisations comme NOYB pourraient aussi exploiter de façon plus fine des médias modernes et influents pour s’attaquer à la racine du problème : un modèle de sécurité fondamentalement défectueux, qui repose sur des hypothèses inappropriées.
Il faut changer ces hypothèses.
Selon la directive ePrivacy, l’accès aux données du terminal de l’utilisateur ou leur stockage nécessite un consentement libre, suffisamment éclairé, spécifique et univoque.
Or deux des trois applications n’affichaient même pas de bannière de consentement au lancement, et la troisième proposait en théorie un choix entre consentir et refuser, mais en pratique elle commençait à transmettre des données personnelles avant même que l’utilisateur n’ait fait quoi que ce soit, avant même qu’il ait eu l’occasion de réfléchir à son consentement.
Ce que je ne comprends pas, c’est pourquoi personne ne demande d’abord pourquoi une application peut accéder à des données sans le consentement de l’utilisateur.
On transforme ça en problème humain, alors que la responsabilité est technique.
Techniquement, il est tout à fait possible de créer un app store qui pousse à n’utiliser que les permissions minimales nécessaires, ou qui nourrit les applications trop indiscrètes avec de fausses données.
Il y a même déjà eu des tentatives en ce sens, mais je ne pense pas que Google rende cela facile un jour.
Exemple : https://playsearch.kaki87.net/
Sinon, comment envoyer l’événement « consent-banner-displayed » à Google Analytics pour savoir si la bannière de consentement fonctionne bien ?
Il y a dix ans déjà, le travail des défenseurs de la vie privée numérique était difficile, et le fait qu’il le soit encore aujourd’hui constitue l’un des échecs de gouvernance les plus flagrants de ces dernières années
Les gouvernements semblent totalement dépassés sur ce sujet, et il ne sert à rien de repasser en revue les raisons, de l’incompétence à la complicité
Pour reprendre une image parlante, c’est comme si l’on avait volontairement abaissé la herse pour laisser des pickpockets expérimentés se jeter au milieu de citoyens sans défense
Auprès du monde politique, il sera peut-être plus efficace de souligner que ce laisser-faire nuit à l’avenir de l’économie et de la société numériques
Les acteurs économiques agissent en fonction des signaux envoyés par les gouvernements et les institutions sur ce qui est permis ; en l’absence de signaux, ou s’ils sont contradictoires, ils investissent dans la « mauvaise » direction
La publicité ciblée augmente les revenus parce qu’elle se concentre sur les personnes les plus susceptibles de réagir positivement à une annonce
Si l’on suppose l’agentivité de l’utilisateur, cela peut être une bonne chose et bénéficier aux deux parties
Mais traiter cela négativement revient à supposer que l’utilisateur n’a pas de maîtrise sur ses propres actions
La logique est alors qu’il réagit à la publicité, mais que celle-ci lui est en réalité nuisible ou non désirée, et qu’il faut donc le protéger de cette « tentation »
C’est proche de la logique qui interdit la vente de substances addictives aux mineurs
Ici, il n’est pas question du problème de la vie privée, mais seulement de ce type d’objection que l’on voit souvent
Notre esprit est sacré et nos fonctions cognitives sont inaliénables
Aucune entreprise sur Terre n’a de droit sur cela, et notre attention nous appartient
Ce n’est pas une monnaie pour payer des services, ni une marchandise à vendre au plus offrant
Ils n’ont pas le droit d’insérer leur marque dans notre cerveau sans consentement ; cela devrait être considéré comme une intrusion mentale, et les mesures visant à l’empêcher comme de la légitime défense
J’exerce toute l’agentivité possible pour éviter la publicité, mais j’en vois quand même, et des entreprises me traquent pour m’en montrer
Si j’avais le choix, je refuserais tout suivi ; dans ce cas, mon agentivité n’est-elle pas en partie insuffisante ici ?
Lorsqu’une image ou un texte surgit devant moi, des fonctions perceptives plus bas niveau les traitent avant que le cortex préfrontal ne juge
Les publicitaires et les psychologues le savent, et c’est parce que cela fonctionne qu’ils continuent
À cause de mon ADHD, je dois constamment surveiller mon impulsivité ; je n’ai pas besoin de publicité ciblée, mais quand on me présente sans cesse des objets intéressants qui font dire à mon cerveau « ça pourrait être utile pour X », c’est vraiment difficile
Je n’en veux pas, ou du moins je voudrais davantage de contrôle, mais je ne peux pas bloquer totalement la publicité ciblée
Sur le Web, les bloqueurs de publicité aident beaucoup, et j’ai l’impression qu’il faut éviter complètement les applications populaires avec publicité ciblée, comme Instagram
J’aimerais voir les Instagram Stories de mes amis proches, mais si je l’utilise, je me retrouve sans cesse face à des publicités « intéressantes » et je m’épuise à lutter contre mon impulsivité ; il vaut donc mieux que je ne m’en serve pas
Même si j’ai une agentivité totale, une publicité pour des compléments alimentaires pour bovins est facile à ignorer puisque je n’élève pas de vaches, mais une publicité pour une conférence de comptabilité est plus difficile à ignorer parce que j’ai besoin de crédits de formation continue CPA
La publicité est conçue par nature pour interrompre, et plus elle est ciblée, plus elle ralentit ma journée
C’est mauvais pour moi
Même si des lois appropriées existent depuis des années, les règles de protection des données personnelles sont enfreintes à grande échelle
Si les pays de l’UE avaient contrôlé proactivement ne serait-ce que les 1 000 principaux sites web et applications, nous n’aurions pas ce problème
Aujourd’hui, tout le monde le fait, au point que ne pas suivre le mouvement fait passer pour un idiot
L’envoi non sollicité par courrier postal ou e-mail est similaire : les règles sont claires, mais elles sont piétinées par de petites comme de grandes entreprises, ainsi que par des institutions
Ce n’est pas que les gouvernements manquent d’expertise ou de créativité
Ils collectent chaque année des images aériennes pour repérer les constructions et extensions illégales, et l’administration fiscale du même gouvernement collecte et stocke activement des données personnelles en aspirant le Web et les réseaux sociaux afin de créer des profils de fraude pour tous les citoyens
[0] : https://www.dutchnews.nl/2023/09/tax-office-scraped-social-m...
Le spam est devenu « illégal » aux États-Unis et dans l’UE il y a plus de dix ans, mais cela n’a pas réduit son volume
Le GDPR fonctionne de la même manière : seuls les acteurs honnêtes et bien intentionnés souffrent, tandis que les acteurs malhonnêtes ou les géants comme Google en tirent au contraire un avantage et l’utilisent pour développer leur activité
Les problèmes croissants de vie privée dans les infrastructures critiques comme les voitures méritent aussi davantage d’attention
Voir « Privacy Nightmare on Wheels’: Every Car Brand Reviewed by Mozilla » : https://news.ycombinator.com/item?id=37443644
Les dispositifs d’écoute appartenant à des tiers posent aussi problème
Dans certains contextes, presque tous les produits exigent de renoncer à sa vie privée, ce qui laisse très peu de choix ; c’est là que se jouera le grand combat
Viber demandait beaucoup trop d’autorisations sur Android, à un point inquiétant même si ses partenaires n’avaient pas été aussi nombreux
À l’époque, j’utilisais XPrivacy, mais il est difficile d’imaginer à quel point un utilisateur ordinaire pouvait être exposé
Ce que fait noyb est globalement positif, mais je n’aime pas la façon de mettre publicité et analyse produit dans le même panier
On peut envoyer des données utilisateur à des sociétés tierces comme Mixpanel ou Amplitude, mais elles ne traitent ces données que pour vous et ne les utilisent pas ailleurs
Il en va de même pour des sociétés tierces comme RevenueCat, qui aident à implémenter les achats intégrés
C’est une situation très différente de l’envoi de données à Google ou Facebook, qui les exploitent dans l’ensemble de leurs activités
Tous les tiers ne se valent pas
En substance, elles permettent d’envoyer des données depuis l’outil vers d’autres endroits
Si vous voulez envoyer des données d’Amplitude vers Facebook, c’est facile : https://amplitude.com/blog/amplitude-customer-data-platform
Les utilisateurs peuvent ne pas vouloir que vous les suiviez au nom de l’analyse ou de « l’amélioration produit », qu’il y ait ou non un tiers supplémentaire impliqué
« L’amélioration produit » est, à mon sens, l’un des plus grands mensonges de l’industrie tech de ces dix dernières années
Je comprends qu’il faille un raisonnement juridique pour sanctionner les organisations qui abusent du système, mais je crains que l’attention soit aujourd’hui mal placée
Les entreprises qui manipulent des données peuvent toujours s’assurer d’avoir assez de lobbyistes pour faire en sorte que leur méthode devienne techniquement légale
Par exemple : « nous n’avons pas envoyé l’ID, nous avons partagé un hash »
Le critère devrait être de savoir si les gens comprennent ce que font les entreprises, et si cette clarté leur permet d’adhérer aux méthodes publicitaires
Plusieurs générations de techniciens ont rêvé de plateformes où les utilisateurs contrôleraient et diffuseraient eux-mêmes des informations du type « j’ai l’intention d’acheter un grille-pain », afin de recevoir des offres pertinentes
Le marché publicitaire et les plateformes ne gagneraient pas moins d’argent en permettant aux utilisateurs de déclarer leurs centres d’intérêt et de ne plus voir de publicités pour les cryptomonnaies ou les jeux d’argent
Comme dans le cas d’utilisateurs ayant installé une application de messagerie controversée et découvert que les messages étaient transmis à Facebook : https://news.ycombinator.com/item?id=37506851
Je suis d’accord sur le fait que les gens doivent comprendre ce qui se passe
Cela tient en partie à la perception, mais une grande partie de la population se soucie peu de la vie privée
Cela montre aussi que l’ancienne vision du monde selon laquelle « on n’a rien à cacher aux autorités honnêtes » reste répandue