[Interview] Les services « abuse », preuves de l'Internet zone de droit

[Interview] Les services « abuse », preuves de l’Internet zone de droit

Retour sur un atelier du FIC 2015 de Lille

Avatar de l'auteur

Marc Rees

Publié dansDroit

05/02/2015
10
[Interview] Les services « abuse », preuves de l'Internet zone de droit

À l’occasion du Forum International sur la Cybersécurité de Lille, plusieurs acteurs (Orange, l’AFNIC, le CERT Société Générale, la Gendarmerie nationale et Gandi.net) ont présenté un livre blanc intitulé « Contenus illicites en ligne : de la détection au retrait ». L’enjeu ? Montrer l’utilité des services « abuse » qu’on trouve chez tous les intermédiaires. Alexandre Hugla et Charles-Edouard Pezé, respectivement en charge du service « abuse » et du service juridique de Gandi.net, ont bien voulu répondre à nos questions sur le sujet.

 À quoi sert le service « abuse » en général ?

Le service « abuse »  sert de point de jonction entre nos clients et le monde extérieur vis-à-vis des problématiques qu’ils pourraient rencontrer. Des gens vont nous adresser des notifications par rapport à des contenus ou des agissements réels ou supposés de nos clients, et c’est à nous de vérifier la légitimité de ces demandes, de les transmettre à ces clients ou de prendre des actions, au besoin. Ce dispositif est aussi un pont avec notre service technique interne qui aurait besoin de faire passer des messages à nos clients pour des problèmes rencontrés sur leur machine ou parce qu’ils y font du spam, etc.

Combien êtes-vous chez Gandi pour assurer un tel service ?

On est six mondialement, cela comprend le service juridique dans sa globalité.

Ce dispositif est-il obligatoire chez tous les intermédiaires, ou c’est un « bonus » offert aux clients ?

C’est une norme, mais qui n’a en principe rien d’obligatoire. Le service « abuse » prend différentes formes. De manière générale, chez la plupart des FAI, registrars et hébergeurs, c’est un service classique, un point de contact avec une adresse mail abuse@nomdudomaine épaulé par un formulaire en ligne.

En pratique, ce n’est pas un bonus qu’offre par exemple Gandi, mais bien une prestation prenant plusieurs formes, soit des services indépendants soit des services rattachés à la direction juridique ou un centre opérationnel de sécurité (SOC), un Computer Emergency Response Team (CERT) ou un Computer Security Incident Response Team (CSIRT). Tout dépend des personnes, de l’ampleur de l’équipe et des tâches assignées. Ceux qui les composent viennent souvent du support, du monde du droit ou de la technique pure, selon le type de traitement sollicité. Il y a toutefois une exception : les bureaux d’enregistrement de nom de domaine pour lesquels existe une obligation d’avoir un contact « abuse » afin de répondre aux demandes de l’ICANN.

Un service pas toujours obligatoire, mais pour autant vous avez des obligations légales dans votre rôle d’intermédiation…

Nous les avons effectivement spécifiées dans un livre blanc présenté lors du Forum International de la Cybersécurité à Lille. Il y a en particulier des obligations liées aux contenus reconnus comme manifestement illicites. Ces cas demandent une prompte intervention dès que nous sommes notifiés selon les termes de la loi pour la confiance dans l’économie numérique (LCEN). Dans ces cas-là, on doit vérifier si la demande est réelle ou non. Le cas échéant, nous avons des actions à prendre en fonction de notre rôle d’hébergeur ou de registrar. Évidemment, nous contextualisons l’action en fonction du client, de l’ancienneté, des contenus, etc. il y a tout un tas de paramètres à prendre en compte.

Gandi.net Alexandre Hugla Charles Edouard PezéGandi.net Alexandre Hugla Charles Edouard Pezé
 Alexandre Hugla et Charles Edouard Pezé (Gandi.net)

La loi vous impose de transmettre aux autorités (l’OCLCTIC) ces faits manifestement illicites. Mais comment faites-vous le tri entre un contenu fleuri et un contenu vraiment illicite ? Avez-vous des cas de conscience ?

Nous recevons quotidiennement plusieurs dizaines voire plusieurs centaines de notifications, et dans celles-ci, il y a celles que nous sommes obligés de remonter, celles manifestement illicites. Nous maintenons l’équilibre défini par la LCEN et l’application qu’en a fait le Conseil constitutionnel. Ceci concerne une liste d’infractions très particulières. C’est l’apologie de crime contre l’humanité, la pédopornographie, l’incitation à la haine raciale. Plus récemment, la loi pour l’égalité réelle entre les femmes et hommes a ajouté les contenus incitant à la haine à l’égard des personnes en raison de leur sexe, leur handicap, etc. Normalement, on ne doit pas avoir de cas de conscience.

La loi du 13 novembre 2014 sur le terrorisme a cependant ajouté à cette liste l’apologie et la provocation du terrorisme. Alors que le sujet fait débat, comment faites-vous pour deviner ce qui relève exactement de ces infractions ?

C’est un cas un peu particulier. Le texte de loi étant récent, on n’a pas assez de recul pour dire aujourd’hui comment nous allons le gérer. De même, on n’a pas eu de cas concret chez nous jusqu’à présent. Du coup, on ne sait même pas si cela va être compliqué ou pas ! Les contenus qui étaient jusqu’à présent manifestement illicites sautaient aux yeux, il n’y avait pas à se poser de question. Pour ces cas-là, effectivement, il y peut y avoir une ligne assez floue.

Une attitude prudente consisterait sans doute à attendre les premières décisions de justice…

C’est clairement cela. Nous allons suivre avec grand intérêt pas seulement les décisions de justice, mais également ce qui va se passer à l’intérieur de la communauté puisqu’en France, les services « abuse » se parlent. Il y aura des retours d’expérience quand les premiers cas seront traités. Plutôt que les hébergeurs stricto sensu comme nous, ces problématiques vont peut-être davantage toucher les plateformes communautaires en raison des contenus générés par les utilisateurs.

On évoque le manifestement illicite, mais dans les notifications reçues, il y a également le spam, le phishing, etc. Qu’est-ce qui constitue le gros de votre travail ?

Il est difficile de dresser une volumétrie puisque les faits varient en fonction des saisons et de l’activité des groupes qui sont parfois derrière. On a la chance de ne pas avoir de vrais gros spammeurs sur nos plateformes. Généralement, ce sont plutôt des clients qui vont se faire détourner leur boite mail car leur mot de passe n’est pas suffisamment sécurisé. Dans ce cas-là, il est facile de prendre contact avec eux afin de leur demander de résoudre le problème. Pour les cas de vrais spams, là aussi, la solution passe par la prise de contact pour proposer de retirer l’adresse du plaignant ou par exemple vérifier que les liens dans telle newsletter sont vraiment fonctionnels, comme la loi le lui oblige. Le gros du travail repose sur un dialogue avec beaucoup d’explications et de pédagogie.

Vous avez donc présenté lors du FIC un livre blanc sur le sujet des services « abuse ». Quelle est la vocation de ce document rédigé par plusieurs acteurs ?

Il y a un ras-le-bol généralisé qui traverse la profession face à ceux qui présentent Internet comme un western. Depuis plus de dix ans, la plupart des intervenants travaillent sur ces questions, il y a des lois, des règles, qu’on applique au quotidien sur la partie du réseau dont on assure la gestion. Dire que sur Internet, on fait ce qu’on veut, ce n’est pas vrai ! Il y a tout un tas de gens qui œuvrent pour faire en sorte que les procédures soient appliquées. C’est pour cela que les prestataires, qui ne sont pas toujours sous les lumières des projecteurs, ont décidé de dire « calmez-vous, voilà ce qui se passe, voilà la responsabilité des uns et des autres, voilà la chaine complète des cas les plus classiques » afin de montrer non seulement qu’on existe, qu’on est là au quotidien, qu’on traite des cas et que nous résolvons des problèmes.

À l’occasion du FIC 2015, l’enjeu était de souligner cette collaboration entre les services et, qu’en bonne intelligence, on est capable de produire un document. Arrêtons les fantasmes, oui Internet est régulé, oui il y a des interlocuteurs réels qui traitent les cas et des actions sont prises. L’objet de notre atelier au FIC fut donc de démontrer qu’il est possible de retirer un contenu illicite. Il suffit de savoir actionner la bonne personne !

La vocation de ce livre blanc est aussi d’être diffusée au plus grand nombre. Aller voir un FAI parce qu’il vous a permis d’accéder à un site ne va jamais nous permettre de faire retirer une photo volée. Le fait de distinguer le registrar et l’hébergeur est une autre information assez fondamentale utile à beaucoup de personnes, dont des professionnels, des avocats, des services juridiques de grandes sociétés, pour gagner un temps précieux et finalement nous aider à combattre ce mythe. Dès qu’on respecte les règles, le formalisme et qu’on contacte la bonne personne, il n’y a pas de problème, plus de ping-pong entre les services, le contenu est retiré.

livre blanc détection retrait FIC

Des opposants vous diront cependant que ce n’est pas toujours simple, notamment avec les hébergeurs qui n’ont pas cette démarche qualité…

Ce n’est pas une démarche qualité, c’est l’application stricto senso des lois. Ceux qui disent qu’il n’y a pas de textes, mentent, ils n’ont aucune connaissance du métier, voire travestissent la réalité pour la faire plier à leur vision et ainsi faire passer autre chose. Si les gens commençaient à appliquer ou même à lire les textes existants, nous n’aurions pas ces problèmes-là. Aujourd’hui, nous avons des demandes irréalistes, qui se basent sur des règles ou des pratiques qui n’existent pas et ces mêmes personnes vont venir ensuite râler en disant qu’on n’a pas fait ce qu’on nous a demandé...

Auriez-vous un exemple ?

Typiquement, un nom de domaine sur lequel sont hébergés des centaines de milliers de blogs. Une personne vient voir l’intermédiaire pour lui demander de couper le nom de domaine, car elle n’arrive pas à obtenir le retrait d’un contenu dans un de ces blogs. Elle va alors reprocher au registrar une passivité, l’accusant de complicité. Non ! Ni la loi ni le règlement ne disent cela. Ce n’est pas parce qu’une décision ne convient pas à une personne, qu’on ne fait rien ou qu’internet est une zone de non-droit. C’est juste que l’intéressée ne veut pas comprendre la réalité des choses. Il est aujourd’hui plus facile de faire passer le message « ils ne font rien » que d’avouer « j’ai dit n’importe quoi ». Nous appliquons les lois, on regarde les cas, et c’est pareil pour tous les services « abuse ». De manière générale, si vous n’avez pas une décision en faveur de ce que vous demandez, c’est peut-être aussi parce que votre demande initiale est fausse, mal fondée ou mal dirigée.

Mais quid donc des hébergeurs situés hors de France, loin des rigueurs de la LCEN ?

En termes de volume, il y a une forte proportion d’hébergeurs qui sont situés aux États-Unis. Or, on reçoit actuellement nombre de notifications qui sont calquées sur le formalisme américain (notification DMCA). Ce formalisme est sensiblement équivalent à celui en vigueur à l’échelle européenne. Il n’y a finalement pas beaucoup d’hébergeurs qui se situent dans les « rogues states », ces pays qui ne respectent absolument rien, mais qui disposent de législations très contraignantes. Chez nous, par exemple, la diffamation répond à une définition très précise. On a droit de dire pas mal de choses vis-à-vis de pas mal de personnes. L’hébergeur qu’on imagine au fin fond d’un pays dictatorial, sans convention d’extradition ou de coopération pénale, se situe parfois dans un espace où la diffamation consiste simplement à mentionner le nom d’une personne. En France, heureusement, on n’en est pas du tout là !

Vous vous inscrivez donc en faux pour tous ceux qui estiment qu’Internet est une zone de non-droit…

C’est exactement comme le fantasme selon lequel on peut aller sur Google pour trouver du contenu pédopornographique. Je laisse peu de chance à quiconque d’en trouver facilement, accessible en un clic. Et d’ailleurs, plus les lois sont restrictives et plus les éditeurs se cachent, chiffrent et donc moins on trouvera ces contenus.

Il y a un gap très important entre le ressenti de quelques-uns et la vérité. Encore une fois, quand une personne râle, il faut souvent un peu creuser pour découvrir que sa demande était infondée et ne pouvait aboutir. On ne dit pas que c’est facile dans tous les États, il existe en effet des cas où des hébergeurs sont un peu plus laxistes ou n’ont pas les mêmes problématiques, mais dire qu’internet est de manière générale comme ça partout, ce n’est évidemment pas vrai. Des lois existent, sachez actionner les bons services, en gardant bien à l’esprit que ces demandes sont traitées par un humain. Être poli et posé, sans hurler sur l’opérateur aide beaucoup à faire traiter les cas ! Bien souvent les gens oublient la bienséance la plus basique. Peut-être qu’en la respectant, sans insulte, peut aider à voir un ticket traité plus rapidement.

Un dernier mot de la fin ?

Pour schématiser, la plupart des services d’enregistrements, des FAI et des hébergeurs ont un service « abuse », qu’on peut contacter à l’adresse abuse@nomdedomaine, avec un formulaire dédié accessible depuis le site principal. Il est important alors de donner le maximum d’informations, ces services « abuse » n’ayant pas forcément la capacité de les retrouver. Adresse IP, contenus, URL, nom de domaine, les entêtes quand c’est du spam, des captures d’écran, etc. Il faut respecter le formalisme et essayer de se mettre à la place de la personne qui va traiter le ticket, ce qui suppose de parler normalement, en accédant aussi aux sollicitations qui peuvent paraître un peu bizarres, comme une demande de traceroute, parfois utile pour traiter le cas soulevé. Il ne faut jamais oublier que les services « abuse » ne sont pas des opérateurs publics et qu’ils vont éventuellement taper sur leurs propres clients. Ce n’est donc jamais de gaité de cœur qu’on va s’en prendre aux gens qui nous font manger à la fin du mois. Notre travail consiste finalement à trouver la meilleure solution et si on met des canaux à disposition de tous, ce n’est vraiment pas pour embêter, mais pour centraliser et optimiser le traitement.

Merci Alexandre Hugla et Charles Edouard Pezé.

10
Avatar de l'auteur

Écrit par Marc Rees

Tiens, en parlant de ça :

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 16
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

On est déjà à la V2 de Next ?

11:55 34
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Me voilà à poil sur Internet

17:18 Next 16

Sommaire de l'article

Introduction

 À quoi sert le service « abuse » en général ?

Combien êtes-vous chez Gandi pour assurer un tel service ?

Ce dispositif est-il obligatoire chez tous les intermédiaires, ou c’est un « bonus » offert aux clients ?

Un service pas toujours obligatoire, mais pour autant vous avez des obligations légales dans votre rôle d’intermédiation…

La loi vous impose de transmettre aux autorités (l’OCLCTIC) ces faits manifestement illicites. Mais comment faites-vous le tri entre un contenu fleuri et un contenu vraiment illicite ? Avez-vous des cas de conscience ?

La loi du 13 novembre 2014 sur le terrorisme a cependant ajouté à cette liste l’apologie et la provocation du terrorisme. Alors que le sujet fait débat, comment faites-vous pour deviner ce qui relève exactement de ces infractions ?

Une attitude prudente consisterait sans doute à attendre les premières décisions de justice…

On évoque le manifestement illicite, mais dans les notifications reçues, il y a également le spam, le phishing, etc. Qu’est-ce qui constitue le gros de votre travail ?

Vous avez donc présenté lors du FIC un livre blanc sur le sujet des services « abuse ». Quelle est la vocation de ce document rédigé par plusieurs acteurs ?

Des opposants vous diront cependant que ce n’est pas toujours simple, notamment avec les hébergeurs qui n’ont pas cette démarche qualité…

Auriez-vous un exemple ?

Mais quid donc des hébergeurs situés hors de France, loin des rigueurs de la LCEN ?

Vous vous inscrivez donc en faux pour tous ceux qui estiment qu’Internet est une zone de non-droit…

Un dernier mot de la fin ?

#Flock a sa propre vision de l’inclusion

Flock 16
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

34
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 16
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 18
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 10
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 4

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 52
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 10

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 38
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 151

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (10)


Avygeil
Il y a 9 ans

Ya pas un Dave Null qui bosse dans ces services souvent ? :>


Gilbert_Gosseyn Abonné
Il y a 9 ans

Il y a quand même une triste réalité (constat personnel) : il n’y a souvent personne derrière l’éventuelle adresse abuse@fai/hébergeur … Que Gandi souhaite faire quelque chose d’efficace, c’est très bien, mais bien trop rare …


MarcRees Abonné
Il y a 9 ans

il n’y a pas que Gandi, cf l’intro de l’interview. Et l’objectif du livre blanc est aussi de porter l’information chez les utilisateurs comme les services pros.


melchizedech
Il y a 9 ans

<img data-src=" />


Ami-Kuns Abonné
Il y a 9 ans
Winderly Abonné
Il y a 9 ans

<img data-src=" />


feuille_de_lune
Il y a 9 ans

tu as failli me tuer par noyade dans mon café ! <img data-src=" />


Muzikals Abonné
Il y a 9 ans






Avygeil a écrit :

Ya pas un Dave Null qui bosse dans ces services souvent ? :&gt;


Ouais, ce gros con s’est installé chez un très gros hébergeur d’origine polonaise et à de la famille un peu partout …



GentooUser
Il y a 9 ans






Muzikals a écrit :

Ouais, ce gros con s’est installé chez un très gros hébergeur d’origine polonaise et à de la famille un peu partout …


Faut pas oublier son cousin, Dave Random qui travaille pour les services de voyance par SMS.



jujubosc
Il y a 9 ans

J’ai bien ri :&gt;