Connexion
Abonnez-vous

Quand la CNIL fait trinquer Ricard

Ricard, lion de cœur

Quand la CNIL fait trinquer Ricard

Le 25 mai 2016 à 14h43

La CNIL a adressé hier un avertissement public à l’encontre de Ricard. Le célèbre fabricant de boissons marseillais a été épinglé pour défaut de sécurisation.

Tout est parti d’une simple analyse du fichier Robots.txt de Ricard.com, plateforme promotionnelle de la fameuse marque. Placé à la racine des sites, c’est lui qui exclut l’indexation des pages par les moteurs.

Sauf que pour le cas de l’entreprise marseillaise, la CNIL n’a eu ni à pointer ni à tirer. Elle s’est contentée de coller le nom des répertoires interdits aux moteurs à la suite de « http://www.Ricard.com/ » pour découvrir alors des ressources dont l’accès aurait dû être restreint. Et pas si loin du Frioul, la pêche a été bonne : dans ses filets, ce sont des milliers de données à caractère personnel et bancaires (date, montant, statut de la transaction, moyen de paiement, adresse associée) qui ont été remontées.

Une sardine dans le port RJ45

Une première alerte de la CNIL n’a visiblement pas suffi, malgré l’assurance de l’éditeur du site d’avoir pris les mesures adéquates auprès de son sous-traitant. Lors d’un second contrôle en novembre 2015, la Commission a certes remarqué « qu’il n’était plus possible d’afficher le contenu des répertoires litigieux », mais sa satisfaction n’a duré que le temps d’un apéro : la délégation dépêchée sur place « a pu consulter les fichiers contenant les données nominatives en recomposant l’URL d’accès direct dont elle avait eu connaissance lors du précédent contrôle. »

En somme, des répertoires bien planqués, mais des fichiers toujours accessibles pour qui en connaissait l'emplacement exact. Au passage, les agents ont aussi pu mettre la main sur des données de cartes bancaires (numéros tronqués et date de validité)...

Tu me fends le cœur de réseau

La procédure de contrôle s’est du coup transformée en procédure de sanction, que la société Ricard a essayé de diluer sous des litres de justifications aromatisées.

D’un, que la Bonne-Mère en soit témoin, elle a fait appel à des professionnels reconnus dans le secteur, satisfaisant ainsi son obligation de moyen. Réponse de la CNIL : le passage par un sous-traitant n’exonère en rien le responsable de ses obligations. N’encombrez-pas la Cannebière et circulez, s.v.p.

Telle une boisson d'eau douce, l’entreprise a encore rétorqué que « les manœuvres utilisées [par la CNIL] pour accéder aux données lors des deux missions de vérifications étaient particulièrement complexes de sorte que [les données collectées] n’étaient pas librement accessibles du public ». Une solide levée de coude qui n’a pas fait un pli sur la table de l’autorité indépendante : « la société n’avait pas pris toute mesure utile de nature à garantir la sécurité et la confidentialité ».

Dernière cacahuète : dégun n’a subi de préjudice ! Entre les murs de la CNIL, on a pu entendre ce « plouf » caractéristique du glaçon inutile : cette circonstance est étrangère aux conditions du manquement. Circulez, on vous dit.

Au final, la Commission a bien pris note que la société avait tout colmaté. Mieux, elle déploie actuellement un nouveau site web « doté de mesures de sécurité conformes à l’état de l’art ». C'est bien... mais au moment des vérifications, il y avait bien une paille faille. Ricard écope aussi d’un avertissement rendu public, ce qui, dans le paysage du web, est plus douloureux que tout. La décision est évidemment susceptible de recours, cong. 

Commentaires (71)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar







hellmut a écrit :



aaaah le voilà!!

ça va? une petite pub gratos par la CNIL, pas trop dur à avaler?

comment tu digères ça?





M’en fous…. BANZAIIIIII….. <img data-src=" />


votre avatar

Le nombre de fois où j’ai entendu : c’est le prestataire qui est responsable, on ne risque rien.



&nbsp;Un de plus qui prend un coup sur la cafetière, tant mieux !

votre avatar

merci pour le ton de la news !

(mais ça donne soif !)

votre avatar

Marc a préservé la couche d’eau jaune <img data-src=" />

votre avatar

<img data-src=" /> pour l’écriture de l’article, c’est tellement rigolo à lire qu’on aurait pu croire à un poisson d’avril.

bravo marc !



<img data-src=" /> sinon qui paye l’apéro ??

votre avatar

En théorie, ils peuvent se retourner contre leur presta, si les contrats sont bien rédigés.



Mais ça n’effacera pas le mauvais coup de pub <img data-src=" />.

votre avatar







Ricard a écrit :



Comment ça va chier j’vous dis pas…. C’est la guerre. <img data-src=" />

<img data-src=" />





Je l’avais prédit.&nbsp;<img data-src=" />

Allez boit un canon, ça ira mieux.


votre avatar







EMegamanu a écrit :



Je l’avais prédit.&nbsp;<img data-src=" />

Allez boit un canon, ça ira mieux.





Le canon, je le garde pour la CNIL. <img data-src=" />


votre avatar







DjuL-BzH a écrit :



Je suis le seul a avoir lu la news avec l’accent Marseillais?





Pas eu ce symptôme à la lecture.

Par contre, à chaque fois que les commentaires parlent de “service publique”, j’entends les cigaleeeeeeeeees. <img data-src=" />


votre avatar







sum0 a écrit :



Marc a préservé la couche d’eau jaune <img data-src=" />





<img data-src=" />Très fort. <img data-src=" />


votre avatar

On sent bien que le sous-titreur s’est fortement retenu de ne pas écrire : RICARD, lieur de cons &nbsp; …

&nbsp;Et c’est bien une contrepèterie.&nbsp;

<img data-src=" />

votre avatar

RicardLeak ! On apprend que certains en consomment trop 😂

votre avatar

Okay, tant qu’il n’y a pas de faille dans le verre et la bouteille (avè l’eau fraîcheu) et perso faites moi 5 volumes de Ricard pour un d’eau ! Et je viens de regarder les emot’, c’est le néant, j’en exige une avec un verre de pastis !

votre avatar

Bon si on pouvait mettre de cote quelques instants le p’tit jaune pour se concentrer deux secondes sur la niouse



En l’essence, une entreprise dont son coeur de metier n’est pas l’informatique fait appel a une SS2I ( Athos origin ? Naannn )

pour qu’elle lui developpe et maintienne une infrastructure informatique

et Paf le Gendarme de St Tropez debarque chez le client plutot que chez le prestataire … :(



Si J’etais Ricard je ferais un brulot en place publique de l’incompetance de son prestataire informatique car c’est une honte

et que le prestataire ne vienne pas dire “ c’est la faute au stagiaire …” le site informatique de Ricard a du peser plus qu’une caisse de Pernod

votre avatar

Comme quoi, la sécurité c’est comme le pastis&nbsp; Ricard faut surtout pas la noyer &nbsp;<img data-src=" />

votre avatar

<img data-src=" />

&nbsp;Voilà un connaisseur.&nbsp;<img data-src=" />

votre avatar

mais un ballon.. si !!! <img data-src=" />

votre avatar







FunnyD a écrit :



Evidemment, nous sommes pas lâches, nous réglons nos conflits de manière civilisée, avec de l’alcool. <img data-src=" />



Ah mais nous aussi. La kalash, c’est après l’alcool.







ci4ice a écrit :



mais un ballon.. si !!! <img data-src=" />



Tout dépend de quel ballon tu parles. Le rond, c’est de la merde. L’ovale, par contre, ca se défend (que ca soit rugby comme foot américain) <img data-src=" />


votre avatar







hellmut a écrit :



on sent que Marc s’est bien fait plaisir sur cette news.





Carrément, et si c’était sorti un 1er avril on n’y aurait pô cru :)


votre avatar







Patch a écrit :



Ah mais nous aussi. La kalash, c’est après l’alcool.





Les armes à feu restent des armes de lâches. <img data-src=" />


votre avatar







FunnyD a écrit :



Les armes à feu restent des armes de lâches. <img data-src=" />



Tu dis ca parce que tu ne sais pas t’en servir, stout <img data-src=" />


votre avatar

C’est un fait. <img data-src=" /> Mais je préfère tuer de mes poings, ah la jouissance de voir la vie de l’être combattu s’en aller par ses plaies ouvertes, par ses fractures béantes, vivent les organes détruits! <img data-src=" />

votre avatar

Et les épées ca te dit rien ? <img data-src=" />

votre avatar







athlon64 a écrit :



Et les épées ca te dit rien ? <img data-src=" />





ça te laisse pas le temps de savourer si tu n’es pas adroit <img data-src=" />


votre avatar

Je demandais surtut parce que FunnyD adore le Moyen-Age. Je ne doute pas de son agilité à manier l’engin <img data-src=" />

votre avatar







WereWindle a écrit :



ça te laisse pas le temps de savourer si tu n’es pas adroit <img data-src=" />





Il en faut une pas trop aiguisée pour faire durer le plaisir <img data-src=" />



Après, ça dépend ce que l’on recherche, si c’est de l’intense et éphémère, une bonne masse d’armes, c’est pas mal.


votre avatar
votre avatar
votre avatar







FunnyD a écrit :



J’aime bien







Au manifs ça doit faire son petit effet <img data-src=" />


votre avatar

Monsieur est royaliste et a le sang bleu (non ce n’est pas un poulpe <img data-src=" />), pourquoi irat il se mélanger avec ces gueux fainéants qui ne veulent pas bosser <img data-src=" />

votre avatar







athlon64 a écrit :



http://m.memegen.com/i8o7v5.jpg <img data-src=" />





Bloqué au boulot <img data-src=" />



Cartmaninpact a écrit :



Au manifs ça doit faire son petit effet <img data-src=" />









athlon64 a écrit :



Monsieur est royaliste et a le sang bleu (non ce n’est pas un poulpe <img data-src=" />), pourquoi irat il se mélanger avec ces gueux fainéants qui ne veulent pas bosser <img data-src=" />





Aux manifs ça marche très bien, je découpe du CGTiste très proprement, je suis la coqueluche des CRS


votre avatar







FunnyD a écrit :



Bloqué au boulot <img data-src=" />





Roh ! J’ai trouvé mieux <img data-src=" />





FunnyD a écrit :



Aux manifs ça marche très bien, je découpe du CGTiste très proprement, je suis la coqueluche des CRS





Ah c’est sur que c’est plus efficace qu’on tonfa pour etre sur qu’ils ne reviennent pas <img data-src=" />


votre avatar

Je crois qu’un certain Inpactien va faire une attaque. ^^;

votre avatar

Je suis content de savoir qu’un organisme en France s’occupe de ça. La CNIL remonte dans mon estime !

votre avatar

Ce champ lexical agréablement dilué dans la news <img data-src=" />

votre avatar

J’ai appris un nouveau mot. <img data-src=" />

votre avatar

+1 ! <img data-src=" />

votre avatar

Marc, bravo pour cette semaine, de bon titres et sous titres, et cet article <img data-src=" />

On aura au moins bien ris sur un sujet sérieux <img data-src=" />

votre avatar

Copie de leur robots.txt au 17 décembre 2014 (archive.org)

User-agent: *



Disallow: /admin/

Disallow: /admin2/

Disallow: /MySQLDumper-ricard/

Disallow: /transfert/

Disallow: /transfert_script/

Disallow: /videos/

Disallow: /xml/

Disallow: /_inc/





Il y a du niveau !



Remarque : J’ai vérifié avant de le publier que les répertoires n’étaient plus accessibles. Le sous-traitant a enfin fait son boulot correctement !



À la votre ! <img data-src=" /> <img data-src=" />

votre avatar

dégun ? Tu ne connais pas de Marseillais ?

votre avatar

Ha ils ont ouvert les bouteilles avant de finir le site. <img data-src=" />

votre avatar

Ben non. <img data-src=" /> j’habites dans le grand nord, et les seules fois ou j’entends les marseillais, c’est à la télé, et j’ai déja du mal à les comprendre avec leur accent. <img data-src=" />

votre avatar

putaing! après l’OM c’est ricard qu’on attaque, et vous allez encore dire que le marseillais est chaudasse, qu’il sort la mitrailleuse lourde et tire à tout bout de champs….mais faut le comprendre, on sape ses institutions sacrées!

votre avatar

Je suis le seul a avoir lu la news avec l’accent Marseillais?

votre avatar

Quand on fait un article sur Ricard il vaut mieux ne pas trop en consommer <img data-src=" />



(parce que quand je lis l’article je me dis que quelu’un s’est fait plaisir :p)

votre avatar

L’article est juste excellent de la façon dont il est traité ! ^^



En même temps j’ai bossé juste au-dessus de chez eux sur le Vieux-Port, et des caisses de bouteilles vides il y en avait régulièrement devant leur porte (et pas qu’un peu) !

Donc avec quelques coups dans le pif, on ne mesure plus toutes ses responsabilités x)



Après il me semble que c’était le “Club Pernod”, donc pas vraiment des locaux de travail. &nbsp;Mais selon l’ampleur de la cuite la veille… ^^

votre avatar



Entre les murs de la CNIL, on a pu entendre ce « plouf » caractéristique du glaçon inutile



on sent que Marc s’est bien fait plaisir sur cette news.

c’est sans doute plus rafraîchissant que de se taper les échanges en commission à résumer/vulgariser… <img data-src=" />

votre avatar

<img data-src=" />

&nbsp;Santé marc! Merci pour cet article rafraichissant au senteur d’anis !



Sinon c’est un peu moche la boite de presta, ca fait peur !

votre avatar

Comment ça va chier j’vous dis pas…. C’est la guerre. <img data-src=" />

<img data-src=" />

votre avatar

à priori ils ont changé d’hébergeur.

ou alors ça fait vraiment peur quand on voit les références de l’actuel.

votre avatar

C’est pas un accès frauduleux dans un système d’information ce que fait la cnil ?

votre avatar







Ricard a écrit :



Comment ça va chier j’vous dis pas…. C’est la guerre. <img data-src=" />

<img data-src=" />





aaaah le voilà!!

ça va? une petite pub gratos par la CNIL, pas trop dur à avaler?

comment tu digères ça?


votre avatar







ForceRouge a écrit :



C’est pas un accès frauduleux dans un système d’information ce que fait la cnil ?





ah non: accès pas frauduleux, mais maintien frauduleux (jurisprudence Bluetouff).<img data-src=" />



edit: c’est chiant quand on édite on perd la “réponse à”. j’imagine que je suis pas le premier à le dire, si?


votre avatar

En fait il faut actualiser la page une fois que tu as édité et ça revient <img data-src=" /> C’est juste un bug d’affichage.

votre avatar







athlon64 a écrit :



Roh ! J’ai trouvé mieux <img data-src=" />



Je m’en doute <img data-src=" />







athlon64 a écrit :



Ah c’est sur que c’est plus efficace qu’on tonfa pour etre sur qu’ils ne reviennent pas <img data-src=" />



et surtout c’est définitif. <img data-src=" />


votre avatar







DotNerk a écrit :



Comme quoi, la sécurité c’est comme le pastis  Ricard faut surtout pas la noyer  <img data-src=" />





Monsieur est plus pédiluve que piscine donc <img data-src=" />



Même si une piscine c’est agréable un après-midi pétanque (en fait, plusieurs piscines, voir une olympique, quand il faut chaud <img data-src=" /> )


votre avatar

Bel article, très rafraîchissant ;-)

votre avatar

Marc s’est bien fait plaisir, y’a pas de doute <img data-src=" />

votre avatar

Une news bien anisée !

votre avatar

Merci pour cette sympathique actu, très fun à lire. <img data-src=" />

votre avatar

Allez, balance, c’était qui le presta ?

votre avatar

Pas de quoi rincer la CNIL pour autant, même pas une petite amende pour accompagner…

votre avatar







abasourdix a écrit :



Allez, balance, c’était qui le presta ?





Si ça se savait, il serait tricard dans le milieu parce qu’un stagiaire a fait son taf après l’apéro de 9h30 du matin.


votre avatar







FunnyD a écrit :



Ben non. <img data-src=" /> j’habites dans le grand nord, et les seules fois ou j’entends les marseillais, c’est à la télé, et j’ai déja du mal à les comprendre avec leur accent. <img data-src=" />



Faut dire que vous, vous avez peur de tout, nous on craint dégun <img data-src=" />


votre avatar

En cherchant dans les mentions légales du site, je tombe sur : Contact mail : [email protected]

Le nom de domaine n’est plus valide et on ne peut évidement pas envoyer de mail vers celui-ci.



Je n’arrive pas à trouver d’infos sur ce tcm-france, il faut dire que la recherche est pas mal parasitée par la chaîne TV TCM.



Cela fait peut-être partie des restes du prestataire ? Si cela dit quelque chose à un lecteur de NXI …

votre avatar

<img data-src=" /> les marseillais, toujours à parader, tout dans la gueule et rien dans le calbut. <img data-src=" />

votre avatar







FunnyD a écrit :



<img data-src=" /> les marseillais, toujours à parader, tout dans la gueule et rien dans le calbut. <img data-src=" />



C’est pas dans le nord qu’on sait utiliser des kalash et des AK47 <img data-src=" />


votre avatar

Elle est pas de lui. <img data-src=" />

votre avatar







shadowfox a écrit :



Elle est pas de lui. <img data-src=" />





Que de souvenir, un tel sabrage <img data-src=" />


votre avatar

Evidemment, nous sommes pas lâches, nous réglons nos conflits de manière civilisée, avec de l’alcool. <img data-src=" />

votre avatar



Une sardine dans le port 80



<img data-src=" />

Quand la CNIL fait trinquer Ricard

  • Une sardine dans le port RJ45

  • Tu me fends le cœur de réseau

Fermer