Quand la CNIL fait trinquer Ricard
Ricard, lion de cœur
Le 25 mai 2016 à 14h43
4 min
Droit
Droit
La CNIL a adressé hier un avertissement public à l’encontre de Ricard. Le célèbre fabricant de boissons marseillais a été épinglé pour défaut de sécurisation.
Tout est parti d’une simple analyse du fichier Robots.txt de Ricard.com, plateforme promotionnelle de la fameuse marque. Placé à la racine des sites, c’est lui qui exclut l’indexation des pages par les moteurs.
Sauf que pour le cas de l’entreprise marseillaise, la CNIL n’a eu ni à pointer ni à tirer. Elle s’est contentée de coller le nom des répertoires interdits aux moteurs à la suite de « http://www.Ricard.com/ » pour découvrir alors des ressources dont l’accès aurait dû être restreint. Et pas si loin du Frioul, la pêche a été bonne : dans ses filets, ce sont des milliers de données à caractère personnel et bancaires (date, montant, statut de la transaction, moyen de paiement, adresse associée) qui ont été remontées.
Une sardine dans le port RJ45
Une première alerte de la CNIL n’a visiblement pas suffi, malgré l’assurance de l’éditeur du site d’avoir pris les mesures adéquates auprès de son sous-traitant. Lors d’un second contrôle en novembre 2015, la Commission a certes remarqué « qu’il n’était plus possible d’afficher le contenu des répertoires litigieux », mais sa satisfaction n’a duré que le temps d’un apéro : la délégation dépêchée sur place « a pu consulter les fichiers contenant les données nominatives en recomposant l’URL d’accès direct dont elle avait eu connaissance lors du précédent contrôle. »
En somme, des répertoires bien planqués, mais des fichiers toujours accessibles pour qui en connaissait l'emplacement exact. Au passage, les agents ont aussi pu mettre la main sur des données de cartes bancaires (numéros tronqués et date de validité)...
Tu me fends le cœur de réseau
La procédure de contrôle s’est du coup transformée en procédure de sanction, que la société Ricard a essayé de diluer sous des litres de justifications aromatisées.
D’un, que la Bonne-Mère en soit témoin, elle a fait appel à des professionnels reconnus dans le secteur, satisfaisant ainsi son obligation de moyen. Réponse de la CNIL : le passage par un sous-traitant n’exonère en rien le responsable de ses obligations. N’encombrez-pas la Cannebière et circulez, s.v.p.
Telle une boisson d'eau douce, l’entreprise a encore rétorqué que « les manœuvres utilisées [par la CNIL] pour accéder aux données lors des deux missions de vérifications étaient particulièrement complexes de sorte que [les données collectées] n’étaient pas librement accessibles du public ». Une solide levée de coude qui n’a pas fait un pli sur la table de l’autorité indépendante : « la société n’avait pas pris toute mesure utile de nature à garantir la sécurité et la confidentialité ».
Dernière cacahuète : dégun n’a subi de préjudice ! Entre les murs de la CNIL, on a pu entendre ce « plouf » caractéristique du glaçon inutile : cette circonstance est étrangère aux conditions du manquement. Circulez, on vous dit.
Au final, la Commission a bien pris note que la société avait tout colmaté. Mieux, elle déploie actuellement un nouveau site web « doté de mesures de sécurité conformes à l’état de l’art ». C'est bien... mais au moment des vérifications, il y avait bien une paille faille. Ricard écope aussi d’un avertissement rendu public, ce qui, dans le paysage du web, est plus douloureux que tout. La décision est évidemment susceptible de recours, cong.
Quand la CNIL fait trinquer Ricard
-
Une sardine dans le port RJ45
-
Tu me fends le cœur de réseau
Commentaires (71)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 25/05/2016 à 16h02
Le 25/05/2016 à 16h10
Le nombre de fois où j’ai entendu : c’est le prestataire qui est responsable, on ne risque rien.
Un de plus qui prend un coup sur la cafetière, tant mieux !
Le 25/05/2016 à 16h11
merci pour le ton de la news !
(mais ça donne soif !)
Le 25/05/2016 à 16h29
Marc a préservé la couche d’eau jaune " />
Le 25/05/2016 à 17h12
" /> pour l’écriture de l’article, c’est tellement rigolo à lire qu’on aurait pu croire à un poisson d’avril.
bravo marc !
" /> sinon qui paye l’apéro ??
Le 25/05/2016 à 18h45
En théorie, ils peuvent se retourner contre leur presta, si les contrats sont bien rédigés.
Mais ça n’effacera pas le mauvais coup de pub " />.
Le 25/05/2016 à 18h55
Le 25/05/2016 à 19h19
Le 25/05/2016 à 19h34
Le 25/05/2016 à 19h37
Le 25/05/2016 à 19h42
On sent bien que le sous-titreur s’est fortement retenu de ne pas écrire : RICARD, lieur de cons …
Et c’est bien une contrepèterie.
" />
Le 25/05/2016 à 19h45
RicardLeak ! On apprend que certains en consomment trop 😂
Le 25/05/2016 à 19h48
Okay, tant qu’il n’y a pas de faille dans le verre et la bouteille (avè l’eau fraîcheu) et perso faites moi 5 volumes de Ricard pour un d’eau ! Et je viens de regarder les emot’, c’est le néant, j’en exige une avec un verre de pastis !
Le 25/05/2016 à 21h08
Bon si on pouvait mettre de cote quelques instants le p’tit jaune pour se concentrer deux secondes sur la niouse
En l’essence, une entreprise dont son coeur de metier n’est pas l’informatique fait appel a une SS2I ( Athos origin ? Naannn )
pour qu’elle lui developpe et maintienne une infrastructure informatique
et Paf le Gendarme de St Tropez debarque chez le client plutot que chez le prestataire … :(
Si J’etais Ricard je ferais un brulot en place publique de l’incompetance de son prestataire informatique car c’est une honte
et que le prestataire ne vienne pas dire “ c’est la faute au stagiaire …” le site informatique de Ricard a du peser plus qu’une caisse de Pernod
Le 25/05/2016 à 21h11
Comme quoi, la sécurité c’est comme le pastis Ricard faut surtout pas la noyer " />
Le 25/05/2016 à 21h31
" />
Voilà un connaisseur. " />
Le 26/05/2016 à 08h23
mais un ballon.. si !!! " />
Le 26/05/2016 à 08h24
Le 26/05/2016 à 08h25
Le 26/05/2016 à 08h26
Le 26/05/2016 à 08h33
Le 26/05/2016 à 08h37
C’est un fait. " /> Mais je préfère tuer de mes poings, ah la jouissance de voir la vie de l’être combattu s’en aller par ses plaies ouvertes, par ses fractures béantes, vivent les organes détruits! " />
Le 26/05/2016 à 08h46
Et les épées ca te dit rien ? " />
Le 26/05/2016 à 08h51
Le 26/05/2016 à 08h54
Je demandais surtut parce que FunnyD adore le Moyen-Age. Je ne doute pas de son agilité à manier l’engin " />
Le 26/05/2016 à 08h58
Le 26/05/2016 à 08h58
J’aime bien
Le 26/05/2016 à 09h05
http://m.memegen.com/i8o7v5.jpg " />
Le 26/05/2016 à 09h09
Le 26/05/2016 à 09h16
Monsieur est royaliste et a le sang bleu (non ce n’est pas un poulpe " />), pourquoi irat il se mélanger avec ces gueux fainéants qui ne veulent pas bosser " />
Le 26/05/2016 à 09h33
Le 26/05/2016 à 09h38
Le 25/05/2016 à 14h44
Je crois qu’un certain Inpactien va faire une attaque. ^^;
Le 25/05/2016 à 14h54
Je suis content de savoir qu’un organisme en France s’occupe de ça. La CNIL remonte dans mon estime !
Le 25/05/2016 à 14h55
Ce champ lexical agréablement dilué dans la news " />
Le 25/05/2016 à 14h55
J’ai appris un nouveau mot. " />
Le 25/05/2016 à 14h57
+1 ! " />
Le 25/05/2016 à 15h02
Marc, bravo pour cette semaine, de bon titres et sous titres, et cet article " />
On aura au moins bien ris sur un sujet sérieux " />
Le 25/05/2016 à 15h05
Copie de leur robots.txt au 17 décembre 2014 (archive.org)
User-agent: *
Disallow: /admin/
Disallow: /admin2/
Disallow: /MySQLDumper-ricard/
Disallow: /transfert/
Disallow: /transfert_script/
Disallow: /videos/
Disallow: /xml/
Disallow: /_inc/
Il y a du niveau !
Remarque : J’ai vérifié avant de le publier que les répertoires n’étaient plus accessibles. Le sous-traitant a enfin fait son boulot correctement !
À la votre ! " /> " />
Le 25/05/2016 à 15h06
dégun ? Tu ne connais pas de Marseillais ?
Le 25/05/2016 à 15h07
Ha ils ont ouvert les bouteilles avant de finir le site. " />
Le 25/05/2016 à 15h10
Ben non. " /> j’habites dans le grand nord, et les seules fois ou j’entends les marseillais, c’est à la télé, et j’ai déja du mal à les comprendre avec leur accent. " />
Le 25/05/2016 à 15h17
putaing! après l’OM c’est ricard qu’on attaque, et vous allez encore dire que le marseillais est chaudasse, qu’il sort la mitrailleuse lourde et tire à tout bout de champs….mais faut le comprendre, on sape ses institutions sacrées!
Le 25/05/2016 à 15h27
Je suis le seul a avoir lu la news avec l’accent Marseillais?
Le 25/05/2016 à 15h29
Quand on fait un article sur Ricard il vaut mieux ne pas trop en consommer " />
(parce que quand je lis l’article je me dis que quelu’un s’est fait plaisir :p)
Le 25/05/2016 à 15h29
L’article est juste excellent de la façon dont il est traité ! ^^
En même temps j’ai bossé juste au-dessus de chez eux sur le Vieux-Port, et des caisses de bouteilles vides il y en avait régulièrement devant leur porte (et pas qu’un peu) !
Donc avec quelques coups dans le pif, on ne mesure plus toutes ses responsabilités x)
Après il me semble que c’était le “Club Pernod”, donc pas vraiment des locaux de travail. Mais selon l’ampleur de la cuite la veille… ^^
Le 25/05/2016 à 15h32
Entre les murs de la CNIL, on a pu entendre ce « plouf » caractéristique du glaçon inutile
on sent que Marc s’est bien fait plaisir sur cette news.
c’est sans doute plus rafraîchissant que de se taper les échanges en commission à résumer/vulgariser… " />
Le 25/05/2016 à 15h40
" />
Santé marc! Merci pour cet article rafraichissant au senteur d’anis !
Sinon c’est un peu moche la boite de presta, ca fait peur !
Le 25/05/2016 à 15h48
Comment ça va chier j’vous dis pas…. C’est la guerre. " />
" />
Le 25/05/2016 à 15h50
à priori ils ont changé d’hébergeur.
ou alors ça fait vraiment peur quand on voit les références de l’actuel.
Le 25/05/2016 à 15h52
C’est pas un accès frauduleux dans un système d’information ce que fait la cnil ?
Le 25/05/2016 à 15h52
Le 25/05/2016 à 15h55
Le 25/05/2016 à 16h00
En fait il faut actualiser la page une fois que tu as édité et ça revient " /> C’est juste un bug d’affichage.
Le 26/05/2016 à 09h58
Le 25/05/2016 à 21h59
Le 25/05/2016 à 22h30
Bel article, très rafraîchissant ;-)
Le 26/05/2016 à 03h09
Marc s’est bien fait plaisir, y’a pas de doute " />
Le 26/05/2016 à 06h16
Une news bien anisée !
Le 26/05/2016 à 06h20
Merci pour cette sympathique actu, très fun à lire. " />
Le 26/05/2016 à 06h55
Allez, balance, c’était qui le presta ?
Le 26/05/2016 à 07h12
Pas de quoi rincer la CNIL pour autant, même pas une petite amende pour accompagner…
Le 26/05/2016 à 07h15
Le 26/05/2016 à 07h39
Le 26/05/2016 à 07h43
En cherchant dans les mentions légales du site, je tombe sur : Contact mail : [email protected]
Le nom de domaine n’est plus valide et on ne peut évidement pas envoyer de mail vers celui-ci.
Je n’arrive pas à trouver d’infos sur ce tcm-france, il faut dire que la recherche est pas mal parasitée par la chaîne TV TCM.
Cela fait peut-être partie des restes du prestataire ? Si cela dit quelque chose à un lecteur de NXI …
Le 26/05/2016 à 07h44
" /> les marseillais, toujours à parader, tout dans la gueule et rien dans le calbut. " />
Le 26/05/2016 à 07h49
Le 26/05/2016 à 07h51
Elle est pas de lui. " />
Le 26/05/2016 à 07h55
Le 26/05/2016 à 07h56
Evidemment, nous sommes pas lâches, nous réglons nos conflits de manière civilisée, avec de l’alcool. " />
Le 26/05/2016 à 08h04
Une sardine dans le port 80
" />