Connexion Premium

Orano (ex-Areva) : données RH et salariales de 4 700 employés étaient open-bar en interne

La transparence des salaires oui, mais pas à ce point !

Orano (ex-Areva) : données RH et salariales de 4 700 employés étaient open-bar en interne

Illustration : Flock

Il y a toute une panoplie de types de fuites de données. Celle du jour n’était pas directement accessible depuis Internet, mais des « milliers de salariés » d’Orano pouvaient consulter les données RH et salariales très détaillées de leurs collègues. Elles étaient librement accessibles sur un serveur partagé sur son réseau interne. « Près de 4 700 collaborateurs » sont concernés, nous confirme l’entreprise.

Dans un message interne envoyé par la direction de BU Recyclage et que nous avons pu consulter, Orano reconnait que « des dossiers de travail numériques relatifs à la rémunération et aux avantages sociaux avaient été rendus accessibles en interne au-delà des personnes autorisées sur un serveur informatique partagé d’Orano Recyclage ».

« L’ensemble des salariés des activités Recyclage d’Orano » sont concernés

Contacté par Next, Orano confirme et nous précise que « les données concernaient l’ensemble des salariés des activités Recyclage d’Orano, soit près de 4 700 collaborateurs ». Les accès au répertoire partagé ont évidemment été bloqués « dès que cette situation a été portée à notre connaissance ». La société ajoute que, « par mesure de précaution, tous les serveurs RH ont été déconnecté. Leur accès est fermé et toutes les restrictions d’accès font actuellement l’objet d’une analyse approfondie ».

Capture d’écran du message envoyé en interne par la direction de la BU Recyclage d’Orano – crédit Next

Comme toujours en pareille situation, nous avons droit au chapelet habituel sur le sérieux des procédures et le renforcement de la sécurité : « Nous avons toujours eu à cœur de mettre en place des process et procédures destinés à garantir la meilleure protection des données personnelles. À ce titre, les données hébergées sur ce serveur sont protégées par des règles de stricte confidentialité et de limitation d’accès. Ces règles ont d’ailleurs été renforcées à la suite d’une alerte en décembre 2025 ».

La direction en profite pour mettre en garde ses employés dans son courrier aux employés : « la copie, la diffusion, la conservation et/ou l’exploitation de ces informations par un salarié sans y être expressément autorisé constitue un traitement illicite puni par la loi. Les éventuelles copies qui auraient pu être faites doivent donc être immédiatement détruites ». Une autre manière de lire cette mise en garde : Orano reconnait donc que les documents n’auraient jamais dû être accessibles si largement.

Salaires, performances, retours de congé maternité…

Il reste 65% de l'article à découvrir.

Cadenas en colère - Contenu premium

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.

Accédez en illimité aux articles

Profitez d'un média expert et unique

Intégrez la communauté et prenez part aux débats

Partagez des articles premium à vos contacts

Commentaires (16)

votre avatar
la grande question est : a qui la faute ? :)
votre avatar
En théorie : toute la chaine de responsabilité (et pas uniquement le haut, au risque de déresponsabilisation de masse face à des ordres auxquels il faut désobéir).

Dans la pratique, un ou quelques bouc(s) émissaire(s) : quelqu'un dont il est facile de se séparer : prestataire(s), exécutant(s), etc.
votre avatar
Dommage, je croyais que la mutuelle Alan avait fait des émules, au niveau de la transparence salariale.
votre avatar
Ma boite aussi est une adepte de la culture opale et de la transparence d'ailleurs on a Alan comme mutuelle, ceci explique cela.
Je vois pas ce qu'il y a de choquant à diffuser les salaires. Autant d'autres données sont plus confidentielles mais le salaire ne devrait pas être un truc invisible sauf si on a des trucs à cacher qu'on assume pas dans la boite.
votre avatar
Tout à fait. L'opacité sur les salaires ne sert que le patronnat. Si les salaires étaient connus de tous et toutes, il y a fort à parier qu'il aurait moins d'écarts difficilement explicables.

Je vous incite tous et toutes à échanger sur votre rémunération avec vos collègues.
votre avatar
Mais les RH m’ont dit de ne pas le faire !
/s
votre avatar
Dans un seul fichier se trouvaient par exemple des informations parfois très personnelles de salariés : matricule, nom, prénom, date de naissance, sexe, catégorie, statut, contrat, [...]
Ce n'est pas dans la liste, mais je pense que tous bulletins de paye contiennent cette information : le numéro INSEE du salarié (alias numéro de sécurité sociale).

Comme c'est une information qui peut servir dans des accès à des services de l'État, il me semble bon de le préciser/ajouter dans la liste.
votre avatar
Normalement, le numéro INSEE n'a pas à apparaître sur un bulletin de paye puisqu'il n'y en a pas l'utilité. C'est le principe de minimisation des données du RGPD. Par contre, l'employeur en a besoin et le détient pour d'autres finalités tels que les transmissions de données sociales.
votre avatar
Normalement tu as sûrement raison. Dans les faits je l'ai toujours vu affiché dans mes bulletins. Et mes ex-employeurs vont de la PME à la filiale d'un groupe du CAC40 en passant par les agences d'intérim.
Je ne serais pas étonné que cela soit exigé par les logiciels qui font les salaires.
votre avatar
Le numéro INSEE est présent sur mes bulletins; je suis dans la fonction publique.
Attendez, on me souffle dans l’oreillette que peut être, l'état serait le premier a ne pas respecter des lois qu'il édicte :) Faites ce que je dit, pas ce que je fais, circulez.
votre avatar
Dans une société de ce secteur d'activité il devrait y avoir des procédures claires et précises même pour l'informatique. Là clairement il y a un manque de compétence claire et ou de règles internes.
votre avatar
Un tel niveau d'incompétence, ne pas avoir configuré les droits sur un partage réseau, j'en viens à me demander si ce n'est pas un acte volontaire pour ennuyer Orano une fois l'information connue.
votre avatar
un audit externe avait été réalisé. Celui-ci avait conclu à l’absence de violation systémique des données personnelles
Ce qui ne garanti pas grand chose, et en particulier pas que les RH ne vont pas exporter les données dans un classeur posé en accès libre sur un partage ou que les partages réseaux ne sont pas en accès libre (par simplification de la gestion des droits).
votre avatar
Anéfé, on peut même dire que ce nouvel incident est une belle démonstration par l'exemple...
votre avatar
On avait eu le cas par chez nous. Un share RH non administré et accessible "everyone".
Il a fallu leur trouver un expert SharePoint compatible RH...
Tout le monde a peur des RHs même les directions..
votre avatar
A dans 3 ans pour un rappel au règlement de la cnil (après sa séance d'aquaponey)