La CNIL a adressé hier un avertissement public à l’encontre de Ricard. Le célèbre fabricant de boissons marseillais a été épinglé pour défaut de sécurisation.
Tout est parti d’une simple analyse du fichier Robots.txt de Ricard.com, plateforme promotionnelle de la fameuse marque. Placé à la racine des sites, c’est lui qui exclut l’indexation des pages par les moteurs.
Sauf que pour le cas de l’entreprise marseillaise, la CNIL n’a eu ni à pointer ni à tirer. Elle s’est contentée de coller le nom des répertoires interdits aux moteurs à la suite de « http://www.Ricard.com/ » pour découvrir alors des ressources dont l’accès aurait dû être restreint. Et pas si loin du Frioul, la pêche a été bonne : dans ses filets, ce sont des milliers de données à caractère personnel et bancaires (date, montant, statut de la transaction, moyen de paiement, adresse associée) qui ont été remontées.
Une sardine dans le port RJ45
Une première alerte de la CNIL n’a visiblement pas suffi, malgré l’assurance de l’éditeur du site d’avoir pris les mesures adéquates auprès de son sous-traitant. Lors d’un second contrôle en novembre 2015, la Commission a certes remarqué « qu’il n’était plus possible d’afficher le contenu des répertoires litigieux », mais sa satisfaction n’a duré que le temps d’un apéro : la délégation dépêchée sur place « a pu consulter les fichiers contenant les données nominatives en recomposant l’URL d’accès direct dont elle avait eu connaissance lors du précédent contrôle. »
En somme, des répertoires bien planqués, mais des fichiers toujours accessibles pour qui en connaissait l'emplacement exact. Au passage, les agents ont aussi pu mettre la main sur des données de cartes bancaires (numéros tronqués et date de validité)...
Tu me fends le cœur de réseau
La procédure de contrôle s’est du coup transformée en procédure de sanction, que la société Ricard a essayé de diluer sous des litres de justifications aromatisées.
D’un, que la Bonne-Mère en soit témoin, elle a fait appel à des professionnels reconnus dans le secteur, satisfaisant ainsi son obligation de moyen. Réponse de la CNIL : le passage par un sous-traitant n’exonère en rien le responsable de ses obligations. N’encombrez-pas la Cannebière et circulez, s.v.p.
Telle une boisson d'eau douce, l’entreprise a encore rétorqué que « les manœuvres utilisées [par la CNIL] pour accéder aux données lors des deux missions de vérifications étaient particulièrement complexes de sorte que [les données collectées] n’étaient pas librement accessibles du public ». Une solide levée de coude qui n’a pas fait un pli sur la table de l’autorité indépendante : « la société n’avait pas pris toute mesure utile de nature à garantir la sécurité et la confidentialité ».
Dernière cacahuète : dégun n’a subi de préjudice ! Entre les murs de la CNIL, on a pu entendre ce « plouf » caractéristique du glaçon inutile : cette circonstance est étrangère aux conditions du manquement. Circulez, on vous dit.
Au final, la Commission a bien pris note que la société avait tout colmaté. Mieux, elle déploie actuellement un nouveau site web « doté de mesures de sécurité conformes à l’état de l’art ». C'est bien... mais au moment des vérifications, il y avait bien une paille faille. Ricard écope aussi d’un avertissement rendu public, ce qui, dans le paysage du web, est plus douloureux que tout. La décision est évidemment susceptible de recours, cong.
Commentaires (72)
#1
Je crois qu’un certain Inpactien va faire une attaque. ^^;
#2
Je suis content de savoir qu’un organisme en France s’occupe de ça. La CNIL remonte dans mon estime !
#3
Ce champ lexical agréablement dilué dans la news " />
#4
J’ai appris un nouveau mot. " />
#5
+1 ! " />
#6
Marc, bravo pour cette semaine, de bon titres et sous titres, et cet article " />
On aura au moins bien ris sur un sujet sérieux " />
#7
Copie de leur robots.txt au 17 décembre 2014 (archive.org)
User-agent: *
Disallow: /admin/
Disallow: /admin2/
Disallow: /MySQLDumper-ricard/
Disallow: /transfert/
Disallow: /transfert_script/
Disallow: /videos/
Disallow: /xml/
Disallow: /_inc/
Il y a du niveau !
Remarque : J’ai vérifié avant de le publier que les répertoires n’étaient plus accessibles. Le sous-traitant a enfin fait son boulot correctement !
À la votre ! " /> " />
#8
dégun ? Tu ne connais pas de Marseillais ?
#9
Ha ils ont ouvert les bouteilles avant de finir le site. " />
#10
Ben non. " /> j’habites dans le grand nord, et les seules fois ou j’entends les marseillais, c’est à la télé, et j’ai déja du mal à les comprendre avec leur accent. " />
#11
putaing! après l’OM c’est ricard qu’on attaque, et vous allez encore dire que le marseillais est chaudasse, qu’il sort la mitrailleuse lourde et tire à tout bout de champs….mais faut le comprendre, on sape ses institutions sacrées!
#12
Je suis le seul a avoir lu la news avec l’accent Marseillais?
#13
Quand on fait un article sur Ricard il vaut mieux ne pas trop en consommer " />
(parce que quand je lis l’article je me dis que quelu’un s’est fait plaisir :p)
#14
L’article est juste excellent de la façon dont il est traité ! ^^
En même temps j’ai bossé juste au-dessus de chez eux sur le Vieux-Port, et des caisses de bouteilles vides il y en avait régulièrement devant leur porte (et pas qu’un peu) !
Donc avec quelques coups dans le pif, on ne mesure plus toutes ses responsabilités x)
Après il me semble que c’était le “Club Pernod”, donc pas vraiment des locaux de travail. Mais selon l’ampleur de la cuite la veille… ^^
#15
Entre les murs de la CNIL, on a pu entendre ce « plouf » caractéristique du glaçon inutile
on sent que Marc s’est bien fait plaisir sur cette news.
c’est sans doute plus rafraîchissant que de se taper les échanges en commission à résumer/vulgariser… " />
#16
" />
Santé marc! Merci pour cet article rafraichissant au senteur d’anis !
Sinon c’est un peu moche la boite de presta, ca fait peur !
#17
Comment ça va chier j’vous dis pas…. C’est la guerre. " />
" />
#18
à priori ils ont changé d’hébergeur.
ou alors ça fait vraiment peur quand on voit les références de l’actuel.
#19
C’est pas un accès frauduleux dans un système d’information ce que fait la cnil ?
#20
#21
#22
En fait il faut actualiser la page une fois que tu as édité et ça revient " /> C’est juste un bug d’affichage.
#23
#24
Le nombre de fois où j’ai entendu : c’est le prestataire qui est responsable, on ne risque rien.
Un de plus qui prend un coup sur la cafetière, tant mieux !
#25
merci pour le ton de la news !
(mais ça donne soif !)
#26
Marc a préservé la couche d’eau jaune " />
#27
" /> pour l’écriture de l’article, c’est tellement rigolo à lire qu’on aurait pu croire à un poisson d’avril.
bravo marc !
" /> sinon qui paye l’apéro ??
#28
En théorie, ils peuvent se retourner contre leur presta, si les contrats sont bien rédigés.
Mais ça n’effacera pas le mauvais coup de pub " />.
#29
#30
#31
#32
#33
On sent bien que le sous-titreur s’est fortement retenu de ne pas écrire : RICARD, lieur de cons …
Et c’est bien une contrepèterie.
" />
#34
RicardLeak ! On apprend que certains en consomment trop 😂
#35
Okay, tant qu’il n’y a pas de faille dans le verre et la bouteille (avè l’eau fraîcheu) et perso faites moi 5 volumes de Ricard pour un d’eau ! Et je viens de regarder les emot’, c’est le néant, j’en exige une avec un verre de pastis !
#36
Bon si on pouvait mettre de cote quelques instants le p’tit jaune pour se concentrer deux secondes sur la niouse
En l’essence, une entreprise dont son coeur de metier n’est pas l’informatique fait appel a une SS2I ( Athos origin ? Naannn )
pour qu’elle lui developpe et maintienne une infrastructure informatique
et Paf le Gendarme de St Tropez debarque chez le client plutot que chez le prestataire … :(
Si J’etais Ricard je ferais un brulot en place publique de l’incompetance de son prestataire informatique car c’est une honte
et que le prestataire ne vienne pas dire “ c’est la faute au stagiaire …” le site informatique de Ricard a du peser plus qu’une caisse de Pernod
#37
Comme quoi, la sécurité c’est comme le pastis Ricard faut surtout pas la noyer " />
#38
" />
Voilà un connaisseur. " />
#39
#40
Bel article, très rafraîchissant ;-)
#41
Marc s’est bien fait plaisir, y’a pas de doute " />
#42
Une news bien anisée !
#43
Merci pour cette sympathique actu, très fun à lire. " />
#44
Allez, balance, c’était qui le presta ?
#45
Pas de quoi rincer la CNIL pour autant, même pas une petite amende pour accompagner…
#46
#47
#48
En cherchant dans les mentions légales du site, je tombe sur : Contact mail : [email protected]
Le nom de domaine n’est plus valide et on ne peut évidement pas envoyer de mail vers celui-ci.
Je n’arrive pas à trouver d’infos sur ce tcm-france, il faut dire que la recherche est pas mal parasitée par la chaîne TV TCM.
Cela fait peut-être partie des restes du prestataire ? Si cela dit quelque chose à un lecteur de NXI …
#49
" /> les marseillais, toujours à parader, tout dans la gueule et rien dans le calbut. " />
#50
#51
Elle est pas de lui. " />
#52
#53
Evidemment, nous sommes pas lâches, nous réglons nos conflits de manière civilisée, avec de l’alcool. " />
#54
Une sardine dans le port 80
" />
#55
mais un ballon.. si !!! " />
#56
#57
#58
#59
#60
C’est un fait. " /> Mais je préfère tuer de mes poings, ah la jouissance de voir la vie de l’être combattu s’en aller par ses plaies ouvertes, par ses fractures béantes, vivent les organes détruits! " />
#61
Et les épées ca te dit rien ? " />
#62
#63
Je demandais surtut parce que FunnyD adore le Moyen-Age. Je ne doute pas de son agilité à manier l’engin " />
#64
#65
J’aime bien
#66
http://m.memegen.com/i8o7v5.jpg " />
#67
#68
Monsieur est royaliste et a le sang bleu (non ce n’est pas un poulpe " />), pourquoi irat il se mélanger avec ces gueux fainéants qui ne veulent pas bosser " />
#69
#70
#71