- Les pixels de suivi du site de l’USPS ont transmis les adresses postales de clients Informed Delivery connectés à Meta, LinkedIn et Snap, et l’USPS a indiqué avoir mis fin à cette pratique après avoir confirmé le problème
- La collecte d’adresses avait lieu sur la page d’accueil d’Informed Delivery, qui permet d’afficher à l’avance des photos du courrier attendu ; plus de 62 millions de personnes utilisaient ce service en mars 2024
- Lors d’un test, TechCrunch a examiné le trafic réseau avec les outils intégrés du navigateur et a confirmé que le code du site de l’USPS envoyait non seulement les adresses, mais aussi des informations sur l’appareil et le navigateur à des entreprises externes
- L’USPS a déclaré qu’elle « n’était pas au courant » d’un paramétrage collectant des informations personnelles dans les URL pour les partager avec les réseaux sociaux, tandis que Meta et LinkedIn ont rappelé que l’envoi d’informations sensibles via leurs outils publicitaires est interdit par leurs politiques
- Les numéros de suivi saisis sur le site de l’USPS ainsi que certaines données de localisation pendant l’acheminement ont aussi été partagés avec Bing, Google, LinkedIn, Pinterest et Snap, sans que l’USPS ne précise si elle demanderait la suppression des données collectées
Problème de pixels de suivi sur le site de l’USPS
- L’USPS partageait les adresses postales de ses clients en ligne avec des entreprises de publicité et de technologie comme Meta, LinkedIn et Snap
- L’USPS a déclaré mercredi avoir corrigé le problème et mis fin à cette pratique
- L’organisation affirme qu’elle « n’était pas au courant » de cette pratique
- Le partage se faisait au moyen de code caché de collecte de données inséré sur l’ensemble du site web de l’USPS, à savoir des pixels de suivi
- Ce code collecte des informations comme la page visitée lorsque la page web se charge dans le navigateur du client
- Les entreprises technologiques et publicitaires fournissent ce type de code pour collecter des informations sur les utilisateurs
Informations transmises depuis Informed Delivery
- Les adresses postales des clients Informed Delivery connectés faisaient partie des données collectées
- Informed Delivery est un service permettant aux clients de voir des photos de leur courrier avant son arrivée
- On ne sait pas combien de personnes ont été concernées ni pendant combien de temps ces informations ont été collectées
- Le service comptait plus de 62 millions d’utilisateurs en mars 2024
Explications de l’USPS et des plateformes publicitaires
- Le porte-parole de l’USPS, Jim McKean, a expliqué que l’USPS utilise une plateforme d’analyse à des fins internes pour comprendre l’usage de ses produits et services, ainsi que pour du marketing fondé sur des données agrégées
- L’USPS affirme ne pas vendre ni fournir à des tiers les informations personnelles collectées par cette plateforme d’analyse
- Elle dit toutefois ne pas avoir eu connaissance d’un paramétrage collectant des informations personnelles dans les URL et les partageant avec les réseaux sociaux à l’insu de l’USPS
- L’USPS a indiqué avoir pris des mesures immédiates pour résoudre le problème, sans préciser lesquelles
- Meta a déclaré avoir toujours clairement indiqué dans ses politiques que les annonceurs ne doivent pas envoyer d’informations sensibles sur les personnes via ses Business Tools
- Meta ajoute qu’un tel comportement constitue une violation de ses règles et que ses systèmes sont conçus pour filtrer les données potentiellement sensibles qu’ils peuvent détecter
- LinkedIn a déclaré qu’il est clairement précisé dans ses contrats relatifs aux outils publicitaires clients que le partage de données sensibles est interdit
- Snap n’a pas répondu à la demande de commentaire
Mode de transmission observé lors du test de TechCrunch
- TechCrunch a testé les transferts de données du site de l’USPS en inspectant le trafic réseau avec les outils intégrés des navigateurs récents
- Selon ce test, le code de collecte de données du site de l’USPS récupérait l’adresse du client après sa connexion sur la page d’accueil d’Informed Delivery, puis l’envoyait à Meta, LinkedIn et Snap
- Le même code collectait également le type d’ordinateur de l’utilisateur et des informations sur son navigateur
- Une partie des données semblait pseudonymisée, avec des identifiants aléatoires utilisés à la place du vrai nom du client
- Les chercheurs avertissent depuis longtemps que des données pseudonymisées peuvent aussi servir à réidentifier des personnes qui paraissent anonymes
Partage des numéros de suivi et cas similaires
- Les numéros de suivi saisis sur le site de l’USPS étaient eux aussi partagés avec des entreprises publicitaires et technologiques
- Parmi les destinataires figuraient Bing, Google, LinkedIn, Pinterest et Snap
- Certaines données de suivi en cours d’acheminement étaient également transmises
- Même si le client n’était pas connecté au site de l’USPS, des informations de localisation indiquant où se trouvait réellement le courrier dans le système postal étaient partagées
- L’USPS n’a pas précisé si elle demanderait aux entreprises technologiques de supprimer les données collectées
- Un porte-parole de l’USPS Office of Inspector General n’avait pas commenté au moment de la publication
- Ces dernières années, plusieurs organisations ont réduit leur usage de code de suivi sur le web
- En 2023, la startup de télésanté et de bien-être Cerebral ainsi que les applications de rétablissement liés à l’alcool Tempest et Monument ont indiqué avoir supprimé leurs codes de suivi après avoir partagé avec des entreprises technologiques et publicitaires des informations de santé privées, y compris le contenu d’évaluations d’utilisateurs
- La même année, la FTC a pris des mesures d’exécution contre GoodRx pour avoir partagé les données de santé de ses clients avec des annonceurs, et GoodRx a accepté de verser 1,5 million de dollars
- BetterHelp a reçu l’ordre d’indemniser les patients à hauteur de 7,8 millions de dollars pour le partage de réponses à des questionnaires de santé privés
1 commentaires
Avis sur Hacker News
Titre racoleur : l’USPS n’a pas partagé ces données intentionnellement ; c’est plutôt que, sur la page Informed Delivery, elle a imprudemment autorisé les pixels de suivi de certaines entreprises
Bien sûr, du point de vue de la protection des données personnelles, c’est horrible, mais il faut appeler les choses comme elles sont
Pour ceux que ça intéresse : quand les conditions étaient réunies, le JavaScript de la page principale créait un élément temporaire, et une URL de destination signée et limitée dans le temps faisait héberger un balisage arbitraire douteux sur un autre sous-domaine
Je connaissais l’attribut
srcdoc, et ça aurait été beaucoup plus simple, mais le code de certains traceurs cassait. Google Tag Manager, en particulier, cessait silencieusement de fonctionner, parce qu’il contenait une logique vérifiant si c’était un « vrai site ». Le problème se produisait aussi avecsrcdoc, et semait également la confusion lors des tests avec des URLfile://Que ce soit pour l’analytics ou pour obtenir quelque chose de Facebook et autres, la négligence de l’USPS qui a laissé fuiter ces informations sous ce prétexte est difficilement acceptable, et l’USPS est clairement responsable, tout comme elle devrait l’être pour un petit hack produisant le même effet
Faire de la publicité pour une entreprise sans rapport dans un e-mail professionnel, c’est déjà ringard ; mais pire encore, l’e-mail contenait un pixel de suivi propre à mon collègue. Cela signifie que WiseStamp pouvait savoir chaque fois que quelqu’un ouvrait cet e-mail
Dès que je le lui ai dit, il l’a supprimé
Cette affaire illustre bien les atteintes à la vie privée qui imprègnent toute l’ad tech. Aujourd’hui, de nombreuses plateformes prennent même en charge le suivi d’événements côté serveur afin de contourner la détection et le blocage côté client, comme lorsque les bloqueurs de publicité bloquent les pixels de suivi
La portée réelle va bien au-delà des clics et des vues : elle est assez grave pour suivre des événements comme « MakeAnAppointment », « AddPaymentInfo » ou « LoanApplication »
C’est aussi la vraie raison pour laquelle TikTok représente un risque pour la sécurité nationale. La plateforme publicitaire de TikTok, largement utilisée par Shopify, Adobe, Segment, WooCommerce et d’autres, collecte des données sensibles de personnes qui ne sont pas utilisatrices de TikTok : ordonnances, rendez-vous médicaux, demandes de prêt, détails de carte bancaire, etc. Des millions de personnes qui n’utilisent jamais TikTok, Facebook et autres deviennent malgré tout des cibles de cette collecte, au nom de la « conversion des utilisateurs en clients »
https://abs.codes/blog/2024/03/tiktoks-all-seeing-eye-survei...
Sur le plan des politiques publiques, il faut de toute urgence une loi nationale sur la confidentialité des données pour traiter ce problème structurel ; sur le plan technique, des approches comme la publicité à connaissance nulle pourraient réduire fortement les risques pour la vie privée des utilisateurs
Quand un porte-parole de Facebook déclare qu’ils « ont clairement indiqué que les annonceurs ne doivent pas envoyer d’informations sensibles via les Business Tools, que de telles pratiques enfreignent leurs règles, et qu’ils forment les annonceurs à configurer correctement les outils pour l’éviter », cela ressemble surtout à une façon bien pratique de rejeter la responsabilité sur les utilisateurs de l’outil
La phrase selon laquelle « les systèmes sont conçus pour filtrer les données potentiellement sensibles détectables » me fait aussi me demander à quel point ils se soucient réellement de leur bon fonctionnement. Ou bien ce n’est peut-être qu’un dispositif a posteriori pour pouvoir dire « on a essayé », sans amélioration continue
Le simple fait que le gouvernement rende mon adresse publique d’une manière ou d’une autre me met vraiment en colère. Les registres électoraux, les registres immobiliers, le DMV et l’USPS rendent tous, d’une façon ou d’une autre, les adresses des citoyens publiques ou les vendent à des entreprises privées
Je ne comprends pas pourquoi c’est légal, et j’aimerais que personne en dehors de l’État ne connaisse mon adresse
Le directeur de l’USPS, le Postmaster General, actuellement Louis DeJoy nommé par Trump, rend compte à un conseil d’administration. Celui-ci est composé de 9 gouverneurs, du Postmaster General et du Deputy Postmaster General, nommés par le président, et le Postmaster General peut être révoqué à la majorité absolue du conseil
L’USPS est supervisé par son bureau de l’inspecteur général, l’USPS-OIG, actuellement dirigé par Tammy Hull. Il existe aussi une « hotline » pour signaler fraude, cybercriminalité, fautes d’employés, etc., ce qui peut être un point de départ
[0] : https://en.wikipedia.org/wiki/United_States_Post_Office_Depa...
[1] : https://about.usps.com/who/leadership/board-governors/
[2] : https://www.uspsoig.gov/
[3] : https://www.uspsoig.gov/hotline
[4] : "Can Biden fire US Postmaster General Louis DeJoy?" https://www.federaltimes.com/federal-oversight/2022/08/24/ca...
Ça explique peut-être pourquoi je ne pouvais pas soumettre correctement le formulaire de changement d’adresse avec un bloqueur de pubs et de tracking activé. Pourquoi est-ce légal ?
Je pense que ce court terme touche désormais à sa fin. La corruption et les inefficacités accumulées pour ces profits à court terme vont commencer à se traduire par une baisse de productivité
L’USPS vend ces informations, ou les concède sous licence, ou les exploite sous quelque nom que ce soit, avec des stands dans des salons de la publicité et du marketing
Mieux vaut demander un changement d’adresse temporaire, utiliser l’unique renouvellement autorisé, puis couper les ponts avec l’USPS. D’ici là, vous aurez normalement mis à jour directement les contacts personnels et professionnels qui comptent
L’USPS est l’un des plus gros distributeurs de spam aux États-Unis
window.google.tag, etc.)Il faut apprendre aux praticiens à utiliser
try/catchet d’autres méthodes pour éviter que le chemin critique ne planteJe ne sais pas si c’est illégal, mais c’est clairement un échec de cas de test
Les sites gouvernementaux ne devraient pas charger de contenu tiers
Étonnamment, beaucoup ne se contentaient pas de charger du contenu tiers : ils affichaient aussi réellement des bannières publicitaires et des popovers publicitaires, surtout en Asie et en Afrique
En comparaison, même les pires sites gouvernementaux américains s’en sortent plutôt mieux
¹ https://njfamilycare.dhs.state.nj.us
Un tiers ne peut pas me vérifier. Pour protéger mes données personnelles, j’ai noyé les entreprises privées sous des informations absurdes. Pour me vérifier, qu’ils demandent à l’IRS, au DMV, au DHS ou à l’USCIS
Les pixels de tracking, c’est vraiment délirant. Si les plus grandes entreprises de la planète paient pour qu’on mette un script sur une page, il est difficile d’imaginer une solution qui ne passe pas par la régulation ou la loi
Comment peut-on rivaliser avec ça ? Un acteur encore plus riche viendrait payer pour ne pas vendre les utilisateurs ? Il faut tout simplement interdire ce genre de pratiques
J’en ai aussi parlé ici : https://news.ycombinator.com/item?id=41007679
Le déroulé, c’est : « Je veux que les gens s’inscrivent à mon jeu gratuit »
« On peut montrer des pubs à des personnes susceptibles d’être intéressées »
« Comment savoir si les pubs que j’ai payées ont réellement mené à des installations ? »
« Installez ce script sur la page de confirmation d’inscription »
« Très bien, merci »
Il y a alors moins besoin d’une régulation du chat et de la souris qui court après la dernière manière de contourner la loi, parce que les entreprises ne voudront tout simplement plus assumer la responsabilité qui accompagne la détention de ces données
Je déteste vraiment les raisonnements du type « Ah désolé, c’est la faute de l’ordinateur, on n’y peut rien ». Si ce sont vos systèmes, c’est votre responsabilité
Je ne comprends pas. Je pensais que les pixels de suivi étaient utilisés par des sites web bricolés ou par ceux qui veulent suivre les gens à travers plusieurs sites.
USPS dispose de pages authentifiées où il connaît ses clients. Pourquoi n’a-t-il pas analysé ses propres logs plutôt que de dépendre de régies publicitaires tierces ?
Est-ce que c’était vraiment un accident ?
USPS voulait probablement savoir quelles campagnes publicitaires étaient efficaces et faire du ciblage publicitaire, et a donc intégré le JavaScript de plateformes publicitaires à son site. Vu que c’est une agence gouvernementale qui doit assurer son propre financement, cet aspect-là se comprend dans une certaine mesure.
Le problème, c’est que le code de suivi s’est retrouvé sur des pages où il n’aurait pas dû être, ou que les données pouvant être envoyées à la plateforme d’analyse n’étaient pas limitées.
Cela peut sembler exagéré, mais je pense que les États-Unis sont un État failli. Une puissance hégémonique s’effondre entre les mains d’un leadership extrêmement incompétent, et l’humanité en subit le chaos.
Des générations d’élites népotiques ont engendré l’incompétence et, pour le dire très simplement, les riches d’aujourd’hui sont stupides.