Google Groupes : depuis 20 ans, des données personnelles et bancaires en accès libre
"On m'a dit de venir, pas de venir avec des bagages"

En naviguant dans les Google Groupes, il ne faut pas plus de quelques minutes pour tomber sur des informations qui ne devraient pas être librement accessibles : devis, relevés de compte, bilans de santé, rendez-vous médicaux, etc. Parents d’élèves, associations, syndicats de copropriété, entreprises… tout le monde est concerné. Pire encore, certaines données sont en ligne depuis près de 20 ans.
Le 02 juillet à 09h33
10 min
Réseaux sociaux
Sociaux
En décembre 2024, nous parlions d’un cas emblématique de Shadow IT : l’équipe d’une clinique privée utilisait Google Groupes pour parler des patients et s’échanger des documents confidentiels avec des données personnelles et médicales. Nous avions contacté l’établissement de santé et le groupe de discussions avait été rendu inaccessible dans la foulée.
Mais en trainant un peu sur les Google Groupes, on se rend rapidement compte que c’est loin, très loin d’être un cas isolé. Il serait quasiment impossible de boucher toutes les brèches potentielles, sauf à rendre privés l’ensemble des groupes, dont certains ont plus de 20 ans.

C’est, en effet, début 2001 que Google rachète Deja.com et sa base de données contenant les discussions des Newgroups, soit pas moins de 500 millions de messages, selon le communiqué de l’époque. Le tout est rendu accessible sur Groups.google.com. C’est encore aujourd’hui l’adresse des Google Groupes.
Ils sont accessibles à condition d’avoir un compte Google et se sont largement développés au fil des années. Ils continuent aujourd’hui d’attirer du monde. Souvent, il s’agit d’avoir un email commun pour partager des informations au sein d’une communauté. Problème, suivant les réglages de visibilité, tout le monde peut lire les emails envoyés au groupe. Comme nous allons le voir, certains utilisent même cette adresse comme email d’identification.
En première ligne : les associations sportives et syndics de copropriété
Les exemples de données accessibles par tout un chacun, nous pourrions presque les multiplier à l’infini, mais nous allons nous limiter à quelques cas emblématiques. Accrochez-vous, certains sont inquiétants ; d‘autant qu’ils peuvent avoir quelques mois comme quelques (dizaines d') années.
Il reste 78% de l'article à découvrir.
Déjà abonné ? Se connecter

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.
Accédez en illimité aux articles
Profitez d'un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousGoogle Groupes : depuis 20 ans, des données personnelles et bancaires en accès libre
-
En première ligne : les associations sportives et syndics de copropriété
-
Le compte Google Groupe sert à s’identifier dans une banque
-
« Pas seulement par simplicité, mais par nécessité »
-
Bilan de santé et de fertilité
-
Des groupes abandonnés depuis 10, 15, 20 ans…
-
La (molle) réponse de Google
Commentaires (14)
Le 02/07/2025 à 10h17
Ne faudrait-il pas envoyer une alerte officiellement à la CNIL pour défaut de RGPD ?
"Les défauts de sécurisation des données sont désormais un motif récurrent de plainte."
Il faudrait que l'Europe ou la CNIL demande officiellement de verrouiller la visibilité de tous les comptes existants à leurs seuls membres et des les en informer.
Le 02/07/2025 à 10h42
Sans changer unilatéralement la visibilité des groupes, Google pourrait par contre désactiver tous ceux sur lesquels une inactivité est repérée et rendre possible la réactivation par l'administrateur du groupe...
Le 02/07/2025 à 11h39
C'est ce qui se passe quand on ne met pas en place de solutions locales (et perenne) pour au moins juguler le pouvoir de diffusion en cas de souci. Sur un petit serveur isolé dans la structure cela aurait moins d'impact (hôpital, agence, etc.).
L'ignorance des utilisateurs qui a une grande part de responsabilité dans ce cas, n'excuse pas pour autant Google d'une gestion un peu relâchée. Des entités inactives devrait au moins être mise en retrait (pas que les groupes). Ou un processus d'extinction avec prévenance. Le droit à l'oubli n'est pas de la partie visiblement.
L'éducation n'est pas de la partie non plus. Cela permettrait d'au moins ne pas trop gaffer.
Merci FaceBook !
Modifié le 02/07/2025 à 15h09
Il y a quelques mois, je tombe sur un groupe d'une petite agence d'assurance immobilière dans le sud de la France. Le groupe sert d'échange entre la société et un comptable externe. On y trouve des factures, des devis, etc. et surtout, les bulletins de salaire envoyés par mail
J'ai contacté le dirigeant par mail, et le groupe a été passé en privé le lendemain. Pas un merci, rien. J'aurais dû contacter la CNIL pour qu'il se fasse défoncer
J'ai contacté aussi :
- un groupe syndical d'une société, il y a avait des données croustillantes.
- un cabinet d'avocat
- un architecte
- une agence immobilière
Pas une réponse, et il y a quelques mois, ces groupes étaient encore publics et actifs.
Le 02/07/2025 à 18h03
Le 04/07/2025 à 08h29
Là, j'avoue ne pas trop savoir comment faire. La CNIL ? Vu les délais de traitement... Le RT ? Mais comme la plupart ne répondent pas (surtout pour les groupes oubliés). Le sous-traitant ? Peut-être. En précisant éventuellement une violation des CGU si des info confidentielles sont échangées. La justice ? Pas certains que l'on puisse si on n'est pas directement concerné. L'ANSSI peut être ?
Par contre, un métier à ordre (avocat, architect), perso, je contacterai directement l'ordre dans ce cas.
Le 04/07/2025 à 08h44
Par contre, la CNIL peut s'autosaisir, donc il reste possible de la contacter directement. Même si c'est pas forcément très évident... Dans le cas de l'exemple que je cite, c'est via une révélation de journaliste. Donc faut que ça fasse un peu de bruit quand même...
Dans tous les cas, ça ne coûte rien d'utiliser leur formulaire de contact pour envoyer ces éléments.
Quand on parle de données personnelles et d'application du RGPD, seule la CNIL est compétente sur le sujet en France à ma connaissance.
L'ANSSI n'a aucun pouvoir sur les organismes privés et la justice ne pourra être saisit qu'en cas de préjudice subit pour demander réparation.
Le 04/07/2025 à 15h08
Par contre en contactant des acteurs privés pour leur signaler les fuites, j'ai eu une fois un merci, mais sinon ... rien.
Le 04/07/2025 à 09h07
Modifié le 02/07/2025 à 23h54
Exemple:
yh@sitewalgreensweb8.net
456666 membres
Je ne vois que des emails yahoo
... et il semble que j'aie les droits d'en fermer certains...
Le 07/07/2025 à 23h42
J'avoue qu'un petit outil "check si tu es sur GG" serait vraiment pratique pour s'assurer que ses données ne sont pas dans la nature.
Le 12/07/2025 à 02h45
Je suis juste allé sur le site google groupe connecté avec une de mes adresses google et dans la section "mes groupes" jai trouvé 6 ou 7 groupes qui ne ressemblaient pas à grand chose: aucune discussion, juste une liste de participants. J'y ai cherché mon adresse google et n'ai rien trouvé. Toutes les adresses mail des participants étaient sur yahoo. J'ai donc testé mon adresse yahoo et là je l'ai bien trouvée sur tous ces groupes.
Pourquoi je retrouve mon adresse yahoo sur des groupes que je vois en me loggant avec mon adresse gmail... tout ça alors que je ne connaissais pas les google groups avant d'avoir lu l'article ? Aucune idée !
Le 04/07/2025 à 09h27
Genre un service de base, un catch-all ?
Le 04/07/2025 à 09h53