Wi-Fi en accès libre : la CNIL contrôle, épingle et recommande
Accès libre, mais pas pour tout le monde
Le 22 décembre 2014 à 17h22
3 min
Internet
Internet
La CNIL vient de publier le bilan de son contrôle « Internet et Wi-Fi en libre accès ». La Commission pointe plusieurs manquements et propose cinq mesures afin que chacun puisse se mettre en conformité.
Chaque année, la CNIL procède à de nombreux contrôles, mais depuis quelques mois, elle peut aussi les réaliser directement en ligne. Elle a donc décidé d'ajouter une nouvelle thématique à son bilan annuel, concernant l'accès à internet en libre accès. La Commission des libertés précise que cela peut concerner les connexions « au restaurant, à l'hôtel ou dans les bibliothèques », ce qui correspond donc aussi bien à des organismes privés que publics.
Cette analyse porte sur plusieurs points : le type de données collectées, leur conservation, le niveau d'information des utilisateurs ainsi que la qualité des mesures de sécurité qui y sont associées. Le résultat est sans appel : « la plupart de ces services ne satisfont pas aux exigences de la loi "Informatique et Libertés" ». Aucun détail n'est malheureusement donné pour le moment concernant les établissements contrôlés et leurs manquements respectifs.
Quoi qu'il en soit, la CNIL en profite pour rappeler les mesures à adopter afin de se mettre en conformité :
- Ne conserver que les données de trafic répondant aux « besoins de la recherche, de la constatation et de la poursuite des infractions pénales » et pas le contenu des correspondances ainsi que les informations consultées (URLs).
- Définir une durée de conservation des données « limitée et proportionnée ». Le code des postes et des communications électroniques prévoit ainsi une durée d'un an à compter de leur enregistrement.
- Fournir une information complète sur les traitements de données. Or, celle-ci n'est « pas toujours satisfaisante, voire inexistante ».
- Veiller à la conformité des outils surveillance. Certains vont en effet trop loin (consultation ou prise en main à distance, contrôle de l'historique de la navigation, etc.) et sont « susceptible de donner accès à un grand nombre d'informations excessives au regard de la finalité pour laquelle elles sont collectées ».
- Enfin, assurer la confidentialité et la sécurité des données.
Ce dernier point est d'ailleurs relativement important et fait référence à plusieurs lacunes chez certains, à commencer par l'absence de chiffrement des réseaux Wi-Fi. Mais la CNIL en profite aussi pour rappeler qu'il faut protéger par mot de passe (qui doit être suffisamment complexe) l'accès au BIOS/UEFI des machines et empêcher de les démarrer via un autre système d'exploitation, installé sur une clé USB par exemple.
Les journaux de connexion doivent également être sécurisés afin d'éviter que tout le monde puisse y accéder, tandis que les documents en attente d'impression ne doivent pas être stockés plus de « quelques minutes » afin de préserver leur confidentialité. Reste maintenant à voir si d'autres contrôles seront de nouveau effectués afin de vérifier la mise en conformité des établissements qui ne proposaient pas une gestion suffisamment correcte des données personnelles, et si des sanctions seront prises si tel n'est pas le cas.
[RAPPEL] Qu'est ce qu'un bon mot de passe ? ► http://t.co/1agNyTWU9M pic.twitter.com/MF5HtH5AOs
— CNIL (@CNIL) 18 Décembre 2014
Commentaires (15)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 23/12/2014 à 08h44
Le 23/12/2014 à 08h50
Le 23/12/2014 à 09h08
Le 23/12/2014 à 12h20
Attention, si vous faites référence à ce très bon XKCD, il fait bien l’hypothèse que les mots sont choisis indépendament. Si on prend une phrase “en bon français”, les propriétés statistiques de dépendance entre les mots (article avant un nom, …) réduisent furieusement l’entropie du mot de passe. Il devient alors beaucoup plus simple à attaquer avec une approche par dictionnaire.
C’est tout le problème avec les statistiques (et la cripto-analyse), les facteurs de complexité sont rarement là où on pense qu’ils sont …
Le 23/12/2014 à 12h59
Ne conserver que les données de trafic répondant aux « besoins de la recherche, de la constatation et de la poursuite des infractions pénales »
Ce serait bien d’indiquer clairement les données techniques nécessaires aussi…
Fournir une information complète sur les traitements de données.
Même remarque.
…
Faudrait déjà que tout ça soit moins vague, le code des postes et des communications électroniques n’aide franchement pas…
Le 23/12/2014 à 13h15
Le 23/12/2014 à 16h47
Le 22/12/2014 à 19h53
Avant, on pouvait laisser son Wi Fi ouvert, non “sécurisé”. Quiconque déménageait, galérait avec son accès internet, ou l’accès d’un hôtel, pouvait espérer avoir du Wi Fi dans le voisinage.
Mais ça, c’était avant.
Le 22/12/2014 à 20h24
Le 22/12/2014 à 22h09
Sans compter que ces criminels de Numéricable filent toujours des modems avec la Wifi activée par défaut en WEP… et tatie Simone ne change jamais les paramètres d’usine. " />
Le 22/12/2014 à 22h40
La recommandation de la CNIL concernant les mots de passe est idiote.
1Ud’laev2 est pour le moins difficile à retenir. Et 8 caractères, c’est un peu court.
La phrase qui en est à l’origine, “Un utilisateur d’Internet averti en vaut deux”, fait un bien meilleur mot de passe.
Le 22/12/2014 à 23h07
P’tet aussi que si on démocratisait l’ option “voir le mot passe” au moment de la frappe (et pas avoir seulement le mode invisible, étoiles ou points), ca aiderait pour taper ce genre de passphrase a rallonge.
Le 23/12/2014 à 00h54
Est-ce qu’un établissement proposant un accès Wifi peut ne rien enregistrer? Cela leur simplifierait la tâche… " />
Le 23/12/2014 à 08h13
Il y a une directive européenne qui oblige a garder les log au moins 6 mois…
Je gère un vpn avant et je ne pouvais pas proposer légalement du sans logs.
Le 23/12/2014 à 08h20